Anleitung zum Erfassen der Protokolle von CrowdStrike Falcon Sensor
Zusammenfassung: Erfahren Sie, wie Sie CrowdStrike Falcon Sensor-Protokolle für das Troubleshooting erfassen. Schritt-für-Schritt-Anleitungen sind für Windows, Mac und Linux verfügbar.
Weisungen
In diesem Artikel werden die Methoden zum Erfassen von Protokollen für den CrowdStrike Falcon Sensor beschrieben.
Betroffene Produkte:
- CrowdStrike Falcon Sensor
Betroffene Betriebssysteme:
- Windows
- Mac
- Linux
Es wird dringend empfohlen, vor dem Troubleshooting von CrowdStrike Falcon Sensor oder vor der Kontaktaufnahme mit dem Dell Support Protokolle zu sammeln.
Klicken Sie auf Windows, Mac oder Linux , um relevante Protokollierungsinformationen anzuzeigen.
Windows
Der CrowdStrike Falcon Sensor kann unter Windows durch manuelles Erfassen von Protokollen für Folgendes behoben werden:
- MSI-Protokolle : Wird verwendet, um Installationsprobleme zu beheben.
- Produktprotokolle : Wird verwendet, um Aktivierungs-, Kommunikations- und Verhaltensprobleme zu beheben.
Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.
MSI
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Run User Interface (UI) Folgendes ein:
- Bei Installation durch den Nutzer: Geben Sie den folgenden Befehl ein und klicken Sie dann auf OK.
%LOCALAPPDATA%\Temp - Bei Installation durch automatisches Update: Geben Sie den folgenden Befehl ein und klicken Sie dann auf OK.
%SYSTEMROOT%\Temp

- Bei Installation durch den Nutzer: Geben Sie den folgenden Befehl ein und klicken Sie dann auf OK.
- Erfassen:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Hinweis:<TIMESTAMP>= Datum und Uhrzeit der Installation<BIT>= steht entweder für Agent32 oder Agent64
Produkt
Dell Technologies empfiehlt, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung der Produktprotokolle zu reproduzieren. Sobald das Problem behoben ist, empfiehlt Dell Technologies, die Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.
Aktivieren
- Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
- Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
- Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
- Geben Sie in der Benutzeroberfläche (UI) ausführen den folgenden Befehl ein und drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.
regedit
- Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.

- Gehen Sie zu
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Doppelklick
AFLAGS.

- Drücken Sie die Entf-Taste, geben Sie 03 ein und klicken Sie dann auf OK.

- Klicken Sie auf Datei und wählen Sie Beenden.
Hinweis: Reproduzieren Sie das Problem, sobald die Protokollierung aktiviert ist.
Erfassung
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
- Geben Sie in der Benutzeroberfläche (UI) Ausführen den folgenden Befehl ein und klicken Sie dann auf OK.
eventvwr

- Erweitern Sie in der Ereignisanzeige Windows-Protokolle und klicken Sie dann auf System.

- Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie Filter Current Log aus.

- Legen Sie die Quelle auf CSAgent fest.

- Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie Filtered Log File speichern unter aus.

- Ändern Sie den Dateinamen in
CrowdStrike_<WORKSTATIONNAME>.evtxund klicken Sie dann auf Speichern.
Hinweis: Dell Technologies empfiehlt die Angabe der<WORKSTATIONNAME>Für den Fall, dass das Problem auf mehreren Endpunkten auftritt.
Disable
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Benutzeroberfläche (UI) ausführen den folgenden Befehl ein und drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.
regedit
- Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.

- Gehen Sie zu
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Drücken Sie die Entf-Taste, geben Sie 0 ein und klicken Sie dann auf OK.

- Klicken Sie auf Datei und wählen Sie Beenden.

Mac
Der CrowdStrike Falcon Sensor kann auf dem Mac wie folgt behoben werden:
- Installationsprotokolle : Wird verwendet, um Installationsprobleme zu beheben.
- Produktprotokolle : Wird verwendet, um Aktivierungs-, Kommunikations- und Verhaltensprobleme zu beheben.
Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.
Installieren
CrowdStrike Falcon Sensor verwendet "native install.log", um Installationsinformationen zu dokumentieren.
- Klicken Sie im Apple-Menü auf Gehe zu und wählen Sie dann Gehe zu Ordner.

- Geben Sie den folgenden Befehl ein und klicken Sie dann auf Go.
/var/log

- Kopieren
Install.logan einen leicht zugänglichen Ort für weitere Untersuchungen.
Hinweis: Dell Technologies empfiehlt die Suche nach "CrowdStrike", um sicherzustellen, dass die Informationen für CrowdStrike relevant sind.
Produkt
Dell Technologies empfiehlt, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung der Produktprotokolle zu reproduzieren. Sobald das Problem behoben ist, empfiehlt Dell Technologies, die Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.
Aktivieren
- Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
- Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
- Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo sysctl cs.feature=3 - Geben Sie das Kennwort ein für
sudoein, und drücken Sie anschließend die Eingabetaste.

- Bestätigen
cs.feature=3.
Hinweis: Reproduzieren Sie das Problem, sobald die Protokollierung aktiviert ist.
Erfassung
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo /Library/CS/falconctl diagnose - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Nach einigen Minuten
falconctl_diagnose.tgzwird erzeugt in/private/tmp.
Disable
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo sysctl cs.feature=0 - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Bestätigen
cs.feature=0.

Linux
- Melden Sie sich am betroffenen Endpunkt an.
- Öffnen Sie das Linux Terminal.
Hinweis: Das Layout der Benutzeroberfläche (UI) kann sich je nach Linux-Distribution unterscheiden. - Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
su root - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo mkdir /tmp/CrowdStrike
Hinweis: Das Beispiel/tmp/CrowdStrikeDas Verzeichnis kann in Ihrer Umgebung geändert werden. - Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Hinweis: Linux-Distributionen verfügen möglicherweise nicht über alle aufgelisteten Verzeichnisse. - Erfassen Sie alle Ausgabedateien in
/tmp/CrowdStrike(Schritt 5) mithilfe von SSH.
Hinweis:- SSH ist standardmäßig in Linux-Distributionen deaktiviert.
- Sobald SSH aktiviert ist, kann Drittanbieter-Software (z. B. PuTTY) für die Verbindung mit des Linux-Endpunkt verwendet werden.