# Windows

{% hint style="info" %}
PPowerShellやTask Schedulerなど、24種類の主要なEvent Tracing for Windows（ETW）チャネルを自動でサブスクライブ（subscribe）してリアルタイムでモニタリングし、ファイルレス攻撃や権限昇格の試みといった高度な脅威を高精度に検知します。
{% endhint %}

{% hint style="info" %}
エージェントのインストール時に一般ユーザー権限を提供します。
{% endhint %}

## インストール案内 <a href="#id-1" id="id-1"></a>

### 1. EDRエージェントをダウンロード <a href="#id-1-1" id="id-1-1"></a>

* PLURAウェブUIにログイン
* 右上のメニューから「Install Agents」ページへ移動
* エージェントをダウンロード

### 2. EDRエージェントのインストール <a href="#id-1-2" id="id-1-2"></a>

* ダウンロードした「PluraSetup.exe」を実行
* インストールサポート言語を選択

<figure><img src="/files/xg6PKhBH40IAeVdlWSY6" alt=""><figcaption><p>[PluraSetup.exe実行画面]</p></figcaption></figure>

### 3. インストールパス選択 <a href="#id-1-3" id="id-1-3"></a>

* デフォルトのインストールパスの維持を推奨
* インストールパスの変更も可能

<figure><img src="/files/WVdInSIKXx7oknowp54u" alt=""><figcaption><p>[PLURAエージェントインストールパス設定画面]</p></figcaption></figure>

### 4. ログイン <a href="#id-1-4" id="id-1-4"></a>

* Web UIの「Install Agents」でライセンス確認後に入力

- [x] ライセンス確認: PLURAウェブログイン後、上段メニューの「管理」 > 「サービス」>「ライセンス」で確認できます

* EDRエージェントUIを実行

- [x] 「ライセンスキー」を入力後、ログイン

<figure><img src="/files/Od2NT8tmycZI9OUEj3Al" alt=""><figcaption><p> [ライセンス入力画面]</p></figcaption></figure>

### 5. サービススタート <a href="#id-1-5" id="id-1-5"></a>

* ログインすると、EDRエージェントが自動的に開始されます
* 最後のログアップロード時間が表示されたら、ログが正常にアップロードされていることを確認できます

<figure><img src="/files/2zV6xhVNkHWP6yx7Z1vD" alt=""><figcaption><p>[エージェントステータス画面]</p></figcaption></figure>

### 6. Sysmon 設置 <a href="#id-1-6" id="id-1-6"></a>

{% hint style="info" %}

* Sysmonは、MS Windows Internalが提供するソフトウェアです。
* Windowsカーネルに関連するさまざまな動作をログとして記録します。
* Windowsオペレーティングシステム内での動作を理解するための必須ソフトウェアです。
  {% endhint %}

(1) [**Sysmon ダウンロード**](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

(2) インストール

* 管理者権限でcmdを実行し、Sysmon.exeファイルのパスに移動
* 下記のコマンドを実行

  ```bash
  cd "C:\Program Files\PLURA\"
  sysmon.exe -accepteula -i "C:\Program Files\PLURA\sysmon-plura.xml"
  ```

(3) 確認

* EDR Agentで Sysmonインストール確認

<figure><img src="/files/D0rkxXp613kuyunonAgg" alt=""><figcaption><p>[SyssmonインストールON表示画面]</p></figcaption></figure>

### 7. サービス中止 <a href="#id-1-7" id="id-1-7"></a>

* 有効になっている「エージェントステータス」ボタンを選択すると、EDRエージェントサービスが停止します。

<figure><img src="/files/qpq2JOoG83MaEDfh1oyP" alt=""><figcaption><p>[エージェント中止状態]</p></figcaption></figure>

### 8. ウェブログ収集設定 <a href="#id-1-8" id="id-1-8"></a>

(1) [**PLURA**](https://www.plura.io/)に接続し、該当するシステムのウェブログ収集機能を有効にします。

* 左メニューの下部にある「システム」>「システム管理」へ移動。
* リストの中から変更したい項目を選択します。

(2-1) ウェブログ収集をONにした後、「修正」ボタンを選択します。解除をご希望の場合はOFFにします。

<figure><img src="/files/nEzoDfQ62cewgn2iqL9e" alt=""><figcaption><p>[PLURAウェブコンソールUI > (左メニューリスト) システム管理 > 設定画面]</p></figcaption></figure>

(2-2) または、エージェントのウェブログ設定メニューからウェブログ収集をチェックします。解除をご希望の場合は、OFFにしてください。

<figure><img src="/files/dKgdIVDFniDkLMJrBY9S" alt=""><figcaption><p>[ウェブログ収集設定画面]</p></figcaption></figure>

## ユーザー機能及び画面案内 <a href="#id-2" id="id-2"></a>

### 1. エージェント状態 TAB <a href="#id-2-1" id="id-2-1"></a>

* エージェント状態ON/OFFボタン: エージェントの動作設定を行うことができます。
* [**Sysmon**](https://docs.plura.io/ko/agents/edr/windows/sysmon)、[**Weblog**](https://docs.plura.io/ko/agents/edr/windows#id-8)[**設定**](https://docs.plura.io/ja/agents/edr/windows#id-8)、およびその他の情報を確認できます。

<figure><img src="/files/yHRdcnF39ZaG3VghLbjx" alt=""><figcaption></figcaption></figure>

### 2. ウェブログ設定 TAB <a href="#id-2-2" id="id-2-2"></a>

* **ウェブログ収集チェックボックス:** ウェブログ収集の設定を行うことができます。
* **アップデートボタン:** ウェブログモジュール（ModPlura）の最新バージョンがある場合、このボタンが有効になり、アップデートを行うことができます。
* **ウェブログモジュール削除ボタン:** ウェブログ収集に必要なプログラム（ModPlura）を削除することができます。

<figure><img src="/files/9wQSgcwVp5ow2iPKDtvC" alt=""><figcaption></figcaption></figure>

### 3. 環境設定タブ <a href="#id-2-3" id="id-2-3"></a>

* **ショートカットボタン:** PLURAエージェントがインストールされたパスに移動できます。
* **自動更新チェックボックス:** 自動更新の設定が行えます。

<figure><img src="/files/E5ivMH9YR3nKvIAq1L4o" alt=""><figcaption></figcaption></figure>

### 4. ログアウト <a href="#id-2-4" id="id-2-4"></a>

* 画面上部にあるLogoutボタンをクリックすると、ログアウトされます。

## 動画案内 <a href="#id-3" id="id-3"></a>

### エージェントのインストール <a href="#id-3-1" id="id-3-1"></a>

{% embed url="<https://www.youtube.com/embed/DXFBpdCY_rU?si=itso9x7G2XlQ_mKM>" %}


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.plura.io/ja/agents/edr/windows.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
