Slik henter du inn logger for CrowdStrike Falcon Sensor
Summary: Finn ut hvordan du samler inn CrowdStrike Falcon Sensor-logger for feilsøking. Trinnvise veiledninger er tilgjengelige for Windows, Mac og Linux.
Symptoms
Denne artikkelen drøfter metodene for å samle inn logger for CrowdStrike Falcon Sensor.
Berørte produkter:
- CrowdStrike Falcon Sensor
Berørte operativsystemer:
- Windows
- Mac
- Linux
Cause
Ikke aktuelt
Resolution
Det anbefales på det sterkeste å samle inn logger før du feilsøker CrowdStrike Falcon Sensor eller kontakter Dells kundestøtte.
Klikk på Windows, Mac eller Linux for relevant loggingsinformasjon.
En bruker kan feilsøke CrowdStrike Falcon Sensor på Windows ved å samle inn logger manuelt for:
- MSI-logger : Brukes til å feilsøke installasjonsproblemer.
- Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og virkemåte.
Klikk på den aktuelle loggtypen for å få mer informasjon.
MSI
- Logg på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- I Run user interface (UI) skriver du inn enten:
- Hvis installert av brukeren:
%LOCALAPPDATA%\Temp, og klikk deretter OK. - Hvis installert av automatisk oppdatering:
%SYSTEMROOT%\Temp, og klikk deretter OK.
- Hvis installert av brukeren:

- Samle inn:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Dato og klokkeslett for installasjonen[BIT]= Representerer enten Agent32 eller Agent64
Produkt
Det anbefales å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefales det å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.
Aktivere
- Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
- Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
- Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
- Logg på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- I Run user interface (UI) skriver du inn
regeditog trykk deretter CTRL + SHIFT + ENTER for å kjøre Registerredigering som administrator.

- Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dobbeltklikk
AFLAGS.

- Trykk DEL, skriv
03, og klikk deretter OK.

- Klikk på Fil og deretter på Avslutt.

Registrere
- Logg på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- I Run user interface (UI) skriver du inn
eventvwr, og klikk deretter OK.

- Utvid Windows-logger i hendelseslisten , og klikk deretter System.

- Høyreklikk systemloggen, og velg deretter Filtrer gjeldende logg.

- Sett kilden til
CSAgent.

- Høyreklikk systemloggen, og velg deretter Lagre filtrert loggfil som.

- Endre filnavn til
CrowdStrike_[WORKSTATIONNAME].evtx, og klikk deretter Lagre.

[WORKSTATIONNAME] i tilfelle problemet oppstår på flere endepunkter.
Deaktivere
- Logg på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- I Run user interface (UI) skriver du inn
regeditog trykk deretter CTRL + SHIFT + ENTER for å kjøre Registerredigering som administrator.

- Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Trykk DEL, skriv
0, og klikk deretter OK.

- Klikk på Fil og deretter på Avslutt.

En bruker kan feilsøke CrowdStrike Falcon Sensor på Mac ved å samle inn:
- Installasjonslogger : Brukes til å feilsøke installasjonsproblemer.
- Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og virkemåte.
Klikk på den aktuelle loggtypen hvis du vil ha mer informasjon.
Installering
CrowdStrike Falcon Sensor bruker den innebygde install.log til å dokumentere installeringsinformasjon.
- I Apple-menyen klikker du på Go (Gå) og velger deretter Go to folder (Gå til mappe).

- Skriv inn
/var/log, og klikk deretter Gå til.

- Kopier
Install.logtil et lett tilgjengelig sted for videre undersøkelser.

Produkt
Det anbefales å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefales det å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.
Aktivere
- Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
- Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
- Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
- Logg inn på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- I Terminal skriver du inn
sudo sysctl cs.feature=3, og trykk deretter Enter. - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Bekrefte
cs.feature=3.

Registrere
- Logg på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- I Terminal skriver du inn
sudo /Library/CS/falconctl diagnose, og trykk deretter Enter. - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Etter flere minutter,
falconctl_diagnose.tgzvil bli generert i/private/tmp.
Deaktivere
- Logg inn på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- I Terminal skriver du inn
sudo sysctl cs.feature=0, og trykk deretter Enter. - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Bekrefte
cs.feature=0.

- Logg inn på det berørte endepunktet.
- Åpne Terminal i Linux.

- I Terminal skriver du inn
su root, og trykk deretter Enter. - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Skriv inn
sudo mkdir /tmp/CrowdStrike, og trykk deretter Enter.

/tmp/CrowdStrike Katalogen kan endres i miljøet ditt.
- Skriv inn
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt, og trykk deretter Enter. - Skriv inn
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt, og trykk deretter Enter. - Skriv inn
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt, og trykk deretter Enter. - Skriv inn
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt, og trykk deretter Enter.

- Ta opp alle utdatafiler innen
/tmp/CrowdStrike(Trinn 5) ved hjelp av SSH.

- SSH er som standard deaktivert på Linux-distribusjoner.
- Når SSH er aktivert, kan tredjepartsprogramvare (for eksempel PuTTY) brukes til å koble til Linux-endepunktet.
Når du skal kontakte kundestøtte, kan du se Dell Data Security internasjonale telefonnumre for støtte..
Gå til TechDirect for å generere en forespørsel om teknisk støtte på Internett.
Hvis du vil ha mer innsikt og flere ressurser, kan du bli med i fellesskapsforumet for Dell Security.