CrowdStrike Falcon Sensor Günlüklerini Toplama
Summary: Sorun giderme için CrowdStrike Falcon Sensor günlüklerini nasıl alacağınızı öğrenin. Adım adım kılavuzlar Windows, Mac ve Linux için mevcuttur.
Symptoms
Bu makalede, CrowdStrike Falcon Sensor için günlük toplama yöntemleri açıklanmaktadır.
Etkilenen Ürünler:
- CrowdStrike Falcon Sensor
Etkilenen İşletim Sistemleri:
- Windows
- Mac
- Linux
Cause
Geçerli değil
Resolution
CrowdStrike Falcon Sensor ile sorun gidermeden veya Dell destek ile iletişime geçmeden önce günlükleri toplamanız önemle tavsiye edilir.
İlgili günlük bilgileri için Windows, Mac veya Linux'a tıklayın.
Kullanıcı, şunlar için günlükleri manuel olarak toplayarak Windows'da CrowdStrike Falcon Sensor sorunlarını giderebilir:
- MSI günlükleri: Yükleme sorunlarını gidermek için kullanılır.
- Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.
Daha fazla bilgi için uygun günlüğe kayıt tipini seçin.
MSI
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Çalıştır kullanıcı arayüzüne (UI) aşağıdakilerden birini yazın:
- Kullanıcı tarafından yüklendiyse:
%LOCALAPPDATA%\Tempve ardından Tamam'ı tıklatın. - Otomatik güncelleştirme ile yüklendiyse:
%SYSTEMROOT%\Tempve ardından Tamam'ı tıklatın.
- Kullanıcı tarafından yüklendiyse:

- Toplamak:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Kurulum tarihi ve saati[BIT]= Agent32 veya Agent64'ü temsil eder
Ürün
Ayrıntı düzeyinin etkinleştirilmesi ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulması önerilir. Sorun çözüldükten sonra ayrıntı düzeyini devre dışı bırakmanız önerilir. Daha fazla bilgi için uygun işleme tıklayın.
Etkinleştirme
- Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
- Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
- Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Run user interface (UI) alanına şunu yazın:
regeditve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.

- Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.

- Git
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Çift tıklatın
AFLAGS.

- Delete tuşuna basın, yazın
03tıklatın ve sonra Tamam'ı tıklatın.

- Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.

Kaydetme
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Run user interface (UI) alanına şunu yazın:
eventvwrve ardından Tamam'ı tıklatın.

- Olay Görüntüleyicisi'nde Windows Günlükleri'ni genişletin ve Sistem öğesine tıklayın.

- Sistem günlüğüne sağ tıklayın ve Geçerli Günlüğü Filtrele öğesini seçin.

- Kaynağı şu şekilde ayarlayın:
CSAgent.

- Sistem günlüğüne sağ tıklayın ve Save Filtered Log File As (Filtre Uygulanmış Günlük Dosyasını Farklı Kaydet) öğesini seçin.

- Dosya Adını şu şekilde değiştirin:
CrowdStrike_[WORKSTATIONNAME].evtxve ardından Save öğesine tıklayın.

[WORKSTATIONNAME] Sorunun birden fazla uç noktada gerçekleşmesi durumunda.
Devre Dışı Bırakma
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Run user interface (UI) alanına şunu yazın:
regeditve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.

- Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.

- Şu adrese gidin:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Delete tuşuna basın, yazın
0tıklatın ve sonra Tamam'ı tıklatın.

- Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.

Kullanıcı, aşağıdakileri toplayarak Mac'te CrowdStrike Falcon Sensor sorunlarını giderebilir:
- Yükleme günlükleri: Yükleme sorunlarını gidermek için kullanılır.
- Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.
Daha fazla bilgi için uygun günlük tipini seçin.
Yükle
CrowdStrike Falcon Sensor, yerel install.log dosyasına kurulum bilgilerini kaydeder.
- Apple menüsünden, Git'e tıklayın ve Klasöre Git öğesini seçin.

- Şunu yazın:
/var/logve ardından Git'e tıklayın.

- Kopyalar
Install.logdaha fazla araştırma için hazır bir yere.

Ürün
Ayrıntı düzeyinin etkinleştirilmesi ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulması önerilir. Sorun çözüldükten sonra ayrıntı düzeyini devre dışı bırakmanız önerilir. Daha fazla bilgi için uygun işleme tıklayın.
Etkinleştirme
- Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
- Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
- Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'e şunu yazın:
sudo sysctl cs.feature=3ve Enter tuşuna basın. - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Confirm (Onayla)
cs.feature=3.

Kaydetme
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'e şunu yazın:
sudo /Library/CS/falconctl diagnoseve Enter tuşuna basın. - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Birkaç dakika sonra,
falconctl_diagnose.tgzŞurada oluşturulacaktır:/private/tmp.
Devre Dışı Bırakma
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'e şunu yazın:
sudo sysctl cs.feature=0ve Enter tuşuna basın. - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Confirm (Onayla)
cs.feature=0.

- Etkilenen uç noktada oturum açın.
- Linux Terminali açın.

- Terminal'e şunu yazın:
su rootve Enter tuşuna basın. - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Şunu yazın:
sudo mkdir /tmp/CrowdStrikeve Enter tuşuna basın.

/tmp/CrowdStrike dizini ortamınızda değiştirilebilir.
- Şunu yazın:
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtve Enter tuşuna basın. - Şunu yazın:
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtve Enter tuşuna basın. - Şunu yazın:
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtve Enter tuşuna basın. - Şunu yazın:
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtve Enter tuşuna basın.

- İçindeki tüm çıktı dosyalarını yakalayın
/tmp/CrowdStrike(Adım 5) SSH kullanarak.

- SSH, Linux dağıtımlarında varsayılan olarak devre dışı bırakılmıştır.
- SSH etkinleştirildiğinde, Linux uç noktasına bağlanmak için üçüncü parti yazılımı (ör. PuTTY) kullanılabilir.
Destek ile iletişime geçmek için Dell Data Security Uluslararası Destek Telefon Numaraları başlıklı makaleye başvurun.
Çevrimiçi olarak teknik destek talebi oluşturmak için TechDirect adresine gidin.
Daha fazla faydalı bilgi ve kaynak için Dell Security Topluluk Forumu'na katılın.