Як збирати журнали сенсорів CrowdStrike Falcon

Oversigt: Дізнайтеся, як збирати журнали сенсорів CrowdStrike Falcon для усунення несправностей. Доступні покрокові інструкції для Windows, Mac та Linux.

Denne artikel gælder for Denne artikel gælder ikke for Denne artikel er ikke knyttet til et bestemt produkt. Det er ikke alle produktversioner, der er identificeret i denne artikel.

Instruktioner

У цій статті розглядаються методи збору журналів для датчика CrowdStrike Falcon.


Уражені продукти:

  • Сенсор Falcon CrowdStrike

Уражені операційні системи:

  • Windows
  • Mac
  • Linux

Рекомендується збирати журнали перед тим, як усунути несправність CrowdStrike Falcon Sensor або звернутися до підтримки Dell.

Натисніть Windows, Mac або Linux для відповідної інформації для журналування.

Windows

CrowdStrike Falcon Sensor можна вирішити на Windows, вручну збираючи журнали для:

  • Журнали MSI : використовували для усунення проблем з установкою.
  • Журнали продукту : використовуються для усунення проблем з активацією, комунікацією та поведінкою.

Натисніть відповідний тип журналу для отримання додаткової інформації.

MSI

  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи
  3. У інтерфейсі користувача Run (UI) введіть одне:
    • Якщо користувач встановив: введіть наступну команду, а потім натисніть OK.
      %LOCALAPPDATA%\Temp
    • Якщо встановлено автоматичним оновленням: введіть наступну команду, а потім натисніть OK.
      %SYSTEMROOT%\Temp
    Інтерфейс запуску
  4. Collect:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Зображення показує приклади файлів журналу.
    Примітка.
    • <TIMESTAMP> = Дата та час встановлення
    • <BIT> = Представляє або Agent32, або Agent64

Продукт

Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.

Введення в експлуатацію
Увага:
  • Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
  • Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
  • Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
  3. У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
    regedit
    Інтерфейс запуску
  4. Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». Інакше переходьте до Кроку 5.
    Запит контролю облікового запису користувача
  5. Перейдіть на [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реєстр
  6. Подвійний клік AFLAGS.
    AFLAGS у реєстрі
  7. Натисніть Видалити, введіть 03, а потім OK.
    Редагувати екран бінарного значення
  8. Натисніть «Файл», а потім виберіть «Вийти».
    Вихід з редактора реєстру
    Примітка: Після увімкнення логування повторіть проблему.
Зйомка
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи 
  3. У інтерфейсі користувача Run (UI) введіть наступну команду, а потім натисніть OK.
    eventvwr

    Інтерфейс запуску
  4. У перегляді подій розгорніть журнали Windows і натисніть System.
    Логи Windows та система
  5. Клацніть правою кнопкою миші по журналу системи , а потім виберіть Фільтрувати журнал поточного потоку.
    Журнал струму фільтра
  6. Встановіть вихідний код на CSAgent.
    Встановлення вихідного коду події на CSAgent
  7. Клацніть правою кнопкою миші по системному журналу, а потім виберіть Зберегти фільтрований файл журналу як (Save Filtered Log File As).
    Зберегти відфільтрований файл журналу як
  8. Змініть назву файлу на CrowdStrike_<WORKSTATIONNAME>.evtx а потім натисніть Зберегти.
    Зміна імені файлу та збереження
    Примітка: Dell Technologies рекомендує вказати <WORKSTATIONNAME> Якщо проблема виникає на кількох кінцевих точках.
Вимкнути
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи
  3. У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
     regedit
    Інтерфейс запуску
  4. Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». В іншому випадку переходьте до кроку 5.
    Запит контролю облікового запису користувача
  5. Перейдіть на [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реєстр
  6. Натисніть Видалити, введіть 0, а потім OK.
    Редагувати бінарне значення
  7. Натисніть «Файл», а потім виберіть «Вийти».
    Вихід з реєстру

Mac

CrowdStrike Falcon Sensor можна вирішити на Mac, зібравши такі пристрої:

Натисніть на відповідний тип журналу для отримання додаткової інформації.

Встановлення

CrowdStrike Falcon Sensor використовує нативний install.log для документування інформації про встановлення.

  1. З меню Apple натисніть «Піти », а потім виберіть «Перейти до папки».
    Перейти до папки
  2. Введіть наступну команду, а потім натисніть «Запустити».
    /var/log

    Перейдіть у Folder UI
  3. Копіювати Install.log до доступного місця для подальшого розслідування.
    install.log
    Примітка: Dell Technologies рекомендує шукати "CrowdStrike", щоб переконатися, що інформація релевантна для CrowdStrike.

Продукт

Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.

Введення в експлуатацію
Увага:
  • Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
  • Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
  • Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo sysctl cs.feature=3
  5. Заповніть пароль для sudo а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Підтвердити cs.feature=3.
    Інтерфейс терміналу
    Примітка: Після увімкнення логування повторіть проблему.
Зйомка
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo /Library/CS/falconctl diagnose
  5. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Через кілька хвилин, falconctl_diagnose.tgz буде згенеровано в /private/tmp.
Вимкнути
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo sysctl cs.feature=0
  5. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Підтвердити cs.feature=0.
    Інтерфейс терміналу

Linux

  1. Увійдіть у відповідну кінцеву точку.
  2. Відкрийте термінал Linux.
    Термінал
    Примітка: Розташування інтерфейсу користувача (UI) може відрізнятися між дистрибутивами Linux.
  3. У Терміналі введіть наступну команду, а потім натисніть Enter.
    su root
  4. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  5. Введіть наступну команду, а потім натисніть Enter.
    sudo mkdir /tmp/CrowdStrike
    Каталог створення терміналів
    Примітка: Приклад /tmp/CrowdStrike Каталог можна змінювати у вашому оточенні.
  6. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Інтерфейс терміналу
    Примітка: Дистрибутиви Linux можуть не мати всіх перелічених каталогів.
  10. Захопити всі вихідні файли всередині /tmp/CrowdStrike (Крок 5) використання SSH.
    Вихідний вихід захоплення терміналами
    Примітка.
    • За замовчуванням SSH вимкнено на дистрибутивах Linux.
    • Після увімкнення SSH для підключення до кінцевої точки Linux можна використовувати стороннє програмне забезпечення (наприклад, PuTTY).

Berørte produkter

CrowdStrike
Artikelegenskaber
Artikelnummer: 000178209
Artikeltype: How To
Senest ændret: 24 jul. 2026
Version:  19
Find svar på dine spørgsmål fra andre Dell-brugere
Supportservices
Kontrollér, om din enhed er dækket af supportservices.