Logboeken CrowdStrike Falcon Sensor verzamelen
Summary: Ontdek hoe u CrowdStrike Falcon sensorlogboeken verzamelt voor probleemoplossing. Stapsgewijze handleidingen zijn beschikbaar voor Windows, Mac en Linux.
Symptoms
In dit artikel worden de methoden voor het verzamelen van logboeken voor de CrowdStrike Falcon Sensor besproken.
Betreffende producten:
- CrowdStrike Falcon Sensor
Betreffende besturingssystemen:
- Windows
- Mac
- Linux
Cause
Niet van toepassing
Resolution
Het wordt sterk aanbevolen om logboeken te verzamelen voordat u problemen met de CrowdStrike Falcon sensor oplost of contact opneemt met Dell Support.
Klik op Windows, Mac of Linux voor relevante logboekgegevens.
Een gebruiker kan problemen met de CrowdStrike Falcon-sensor op Windows oplossen door handmatig logboeken te verzamelen voor:
- MSI-logboeken : Wordt gebruikt om installatieproblemen op te lossen.
- Productlogboeken : Wordt gebruikt om activerings-, communicatie- en gedragsproblemen op te lossen.
Klik op het gewenste logboektype voor meer informatie.
MSI
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ in de gebruikersinterface (UI) uitvoeren:
- Indien geïnstalleerd door gebruiker:
%LOCALAPPDATA%\Tempen klik vervolgens op OK. - Indien geïnstalleerd via automatische update:
%SYSTEMROOT%\Tempen klik vervolgens op OK.
- Indien geïnstalleerd door gebruiker:

- Verzamelen:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Datum & tijd van installatie[BIT]= Vertegenwoordigt Agent32 of Agent64
Product
Het wordt aanbevolen om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat u productlogboeken vastlegt . Zodra het probleem is opgelost, wordt aanbevolen om breedsprakigheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.
Inschakelen
- Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
- Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
- Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ in de gebruikersinterface (UI) van Uitvoeren
regediten druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.

- Klik op Yes als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders naar stap 5.

- Ga naar
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]te installeren.

- Dubbelklik
AFLAGSte installeren.

- Druk op Delete, typ
03en klik vervolgens op OK.

- Klik op Bestand en selecteer vervolgens Afsluiten.

Vastleggen
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ in de gebruikersinterface (UI) van Uitvoeren
eventvwren klik vervolgens op OK.

- Vouw in Logboeken Windows-logboeken uit en klik vervolgens op Systeem.

- Klik met de rechtermuisknop op het systeemlogboek en selecteer vervolgens Huidig logboek filteren.

- Stel de Bron in op
CSAgentte installeren.

- Klik met de rechtermuisknop op het systeemlogboek en selecteer Gefilterd logbestand opslaan als.

- Wijzig de bestandsnaam in
CrowdStrike_[WORKSTATIONNAME].evtxen klik vervolgens op Opslaan.

[WORKSTATIONNAME] In het geval dat het probleem zich op meerdere eindpunten voordoet.
Uitschakelen
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ in de gebruikersinterface (UI) van Uitvoeren
regediten druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.

- Klik op Yes als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders verder met stap 5.

- Ga naar:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]te installeren.

- Druk op Delete, typ
0en klik vervolgens op OK.

- Klik op Bestand en selecteer vervolgens Afsluiten.

Een gebruiker kan problemen met CrowdStrike Falcon Sensor op de Mac oplossen door het volgende te verzamelen:
- Logbestanden installeren : Wordt gebruikt om installatieproblemen op te lossen.
- Productlogboeken : Wordt gebruikt om activerings-, communicatie- en gedragsproblemen op te lossen.
Klik op het gewenste logboektype voor meer informatie.
Installeren
CrowdStrike Falcon Sensor gebruikt het systeemeigen install.log om informatie over de installatie te vast te leggen.
- Klik in het Apple-menu op Start en selecteer vervolgens Ga naar Map.

- Typ
/var/logen klik vervolgens op Start.

- Kopiëren
Install.lognaar een direct beschikbare locatie voor verder onderzoek.

Product
Het wordt aanbevolen om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat u productlogboeken vastlegt . Zodra het probleem is opgelost, wordt aanbevolen om breedsprakigheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.
Inschakelen
- Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
- Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
- Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal
sudo sysctl cs.feature=3en druk vervolgens op Enter. - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Bevestigen
cs.feature=3te installeren.

Vastleggen
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal
sudo /Library/CS/falconctl diagnoseen druk vervolgens op Enter. - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Na enkele minuten,
falconctl_diagnose.tgzwordt gegenereerd in/private/tmpte installeren.
Uitschakelen
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal
sudo sysctl cs.feature=0en druk vervolgens op Enter. - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Bevestigen
cs.feature=0te installeren.

- Meld u aan bij het betreffende eindpunt.
- Open de Linux Terminal.

- Typ in Terminal
su rooten druk vervolgens op Enter. - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Typ
sudo mkdir /tmp/CrowdStrikeen druk vervolgens op Enter.

/tmp/CrowdStrike directory kan worden gewijzigd in uw omgeving.
- Typ
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txten druk vervolgens op Enter. - Typ
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txten druk vervolgens op Enter. - Typ
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txten druk vervolgens op Enter. - Typ
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txten druk vervolgens op Enter.

- Leg alle uitvoerbestanden vast in
/tmp/CrowdStrike(Stap 5) met behulp van SSH.

- SSH is standaard uitgeschakeld op Linux-distributies.
- Zodra SSH is ingeschakeld, kan software van derden (zoals PuTTY) worden gebruikt om verbinding te maken met het Linux-eindpunt.
Als u contact wilt opnemen met support, raadpleegt u de internationale telefoonnummers voor support van Dell Data Security.
Ga naar TechDirect om online een aanvraag voor technische support te genereren.
Voor meer informatie over inzichten en hulpbronnen kunt u zich aanmelden bij het Dell Security Community Forum.