Come raccogliere i registri per CrowdStrike Falcon Sensor
Summary: Informazioni su come raccogliere i registri di CrowdStrike Falcon Sensor per la risoluzione dei problemi. Sono disponibili guide dettagliate per Windows, Mac e Linux.
Symptoms
Questo articolo descrive i metodi di raccolta dei registri per CrowdStrike Falcon Sensor.
Prodotti interessati:
- CrowdStrike Falcon Sensor
Sistemi operativi interessati:
- Windows
- Mac
- Linux
Cause
Non applicabile
Resolution
Si consiglia vivamente di raccogliere i registri prima di eseguire la risoluzione dei problemi di CrowdStrike Falcon Sensor o di contattare il supporto Dell.
Cliccare su Windows, Mac o Linux per informazioni di registrazione pertinenti.
Per la risoluzione dei problemi di CrowdStrike Falcon Sensor in Windows, è possibile raccogliere manualmente i seguenti registri:
- Registri MSI : utilizzati per la risoluzione dei problemi di installazione.
- Registri del prodotto : utilizzati per la risoluzione di problemi di attivazione, comunicazione e funzionamento.
Per ulteriori informazioni, cliccare sul tipo di registrazione appropriato.
MSI
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente di Esegui digitare:
- Se installato dall'utente:
%LOCALAPPDATA%\Tempe cliccare su OK. - Se installato tramite aggiornamento automatico:
%SYSTEMROOT%\Tempe cliccare su OK.
- Se installato dall'utente:

- Raccogli:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Data e ora di installazione[BIT]= rappresenta Agent32 o Agent64
Prodotto
Si consiglia di abilitare la modalità dettagliata e quindi riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, si consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.
Abilitare
- Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione di un problema.
- Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
- Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente Esegui (UI), digitare
regeditquindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.

- Se la funzionalità Controllo dell'account utente è abilitata, cliccare su Sì. Altrimenti, andare al passaggio 5.

- Vai a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Fare doppio clic su
AFLAGS.

- Premere CANC, digitare
03, quindi fare clic su OK.

- Cliccare su File, quindi selezionare Esci.

Acquisizione
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente Esegui (UI), digitare
eventvwre cliccare su OK.

- Nel Visualizzatore eventi espandere Registri di Windows, quindi cliccare su Sistema.

- Cliccare con il pulsante destro del mouse sul registro Sistema, quindi selezionare Filtro registro corrente.

- Impostare Source su
CSAgent.

- Cliccare con il pulsante destro del mouse sul registro Sistema, quindi selezionare Salva file di registro filtrato con nome.

- Modificare Nome file in
CrowdStrike_[WORKSTATIONNAME].evtxe cliccare su Salva.

[WORKSTATIONNAME] nel caso in cui il problema si verifichi su più endpoint.
Disabilitare
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente Esegui (UI), digitare
regeditquindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.

- Se la funzionalità Controllo dell'account utente è abilitata, cliccare su Sì. Altrimenti, andare al passaggio 5.

- Accedere al
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Premere CANC, digitare
0, quindi fare clic su OK.

- Cliccare su File, quindi selezionare Esci.

Per la risoluzione dei problemi di CrowdStrike Falcon Sensor su Mac, è possibile raccogliere i seguenti registri:
- Registri di installazione : utilizzati per la risoluzione dei problemi di installazione.
- Registri del prodotto : utilizzati per la risoluzione di problemi di attivazione, comunicazione e funzionamento.
Per ulteriori informazioni, cliccare sul tipo di registro appropriato.
Installazione
CrowdStrike Falcon Sensor utilizza il file install.log nativo per documentare le informazioni di installazione.
- Nel menu Apple, cliccare su Vai, quindi selezionare Vai alla cartella.

- Digitare
/var/logquindi fare clic su Vai.

- Copia
Install.login un luogo prontamente disponibile per ulteriori indagini.

Prodotto
Si consiglia di abilitare la modalità dettagliata e quindi riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, si consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.
Abilitare
- Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione di un problema.
- Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
- Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale digitare
sudo sysctl cs.feature=3e premere INVIO. - Inserire la password per
sudo, quindi premere Invio.

- Confirm
cs.feature=3.

Acquisizione
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale digitare
sudo /Library/CS/falconctl diagnosee premere INVIO. - Inserire la password per
sudo, quindi premere Invio.

- Dopo alcuni minuti,
falconctl_diagnose.tgzsaranno generati in/private/tmp.
Disabilitare
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale digitare
sudo sysctl cs.feature=0e premere INVIO. - Inserire la password per
sudo, quindi premere Invio.

- Confirm
cs.feature=0.

- Accedere all'endpoint interessato.
- Aprire il Terminale in Linux.

- In Terminale digitare
su roote premere INVIO. - Inserire la password per
sudo, quindi premere Invio.

- Digitare
sudo mkdir /tmp/CrowdStrikee premere INVIO.

/tmp/CrowdStrike La directory può essere modificata nell'ambiente.
- Digitare
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txte premere INVIO. - Digitare
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txte premere INVIO. - Digitare
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txte premere INVIO. - Digitare
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txte premere INVIO.

- Acquisisci tutti i file di output all'interno
/tmp/CrowdStrike(Passaggio 5) utilizzando SSH.

- Per impostazione predefinita, SSH è disabilitato sulle distribuzioni Linux.
- Una volta abilitato SSH, è possibile utilizzare un software di terze parti (ad esempio, PuTTY) per eseguire la connessione all'endpoint Linux.
Per contattare il supporto, consultare l'articolo Numeri di telefono internazionali del supporto di Dell Data Security.
Accedere a TechDirect per generare una richiesta di supporto tecnico online.
Per ulteriori approfondimenti e risorse accedere al forum della community Dell Security.