Comment collecter les journaux de CrowdStrike Falcon Sensor
Summary: Découvrez comment collecter les journaux CrowdStrike Falcon Sensor à des fins de dépannage. Des guides étape par étape sont disponibles pour Windows, Mac et Linux.
Symptoms
Cet article présente les méthodes de collecte des journaux pour CrowdStrike Falcon Sensor.
Produits concernés :
- CrowdStrike Falcon Sensor
Systèmes d’exploitation concernés :
- Windows
- Mac
- Linux
Cause
Sans objet
Resolution
Il est vivement recommandé de collecter les journaux avant de procéder au dépannage de CrowdStrike Falcon Sensor ou de contacter le support Dell.
Cliquez sur Windows, Mac ou Linux pour obtenir les informations de connexion pertinentes.
Un utilisateur peut dépanner CrowdStrike Falcon Sensor sous Windows en collectant manuellement les journaux pour :
- Journaux MSI : utilisés pour résoudre les problèmes d’installation.
- Journaux de produit : utilisés pour résoudre des problèmes d’activation, de communication et de comportement.
Cliquez sur le type de journalisation approprié pour obtenir plus d’informations.
MSI
- Connectez-vous au point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface d’exécution utilisateur (UI), saisissez :
- S’il est installé par l’utilisateur :
%LOCALAPPDATA%\Temppuis cliquez sur OK. - S’il est installé par mise à jour automatique :
%SYSTEMROOT%\Temppuis cliquez sur OK.
- S’il est installé par l’utilisateur :

- Collecter :
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Date et heure de l’installation[BIT]= Représente Agent32 ou Agent64
Product (Produit)
Il est recommandé d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, il est recommandé de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.
Activer
- Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
- Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
- Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
- Connectez-vous au point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface utilisateur (UI) d’exécution, saisissez
regeditpuis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.

- Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.

- Atteindre
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Double clic
AFLAGS.

- Appuyez sur Suppr et saisissez
03, puis cliquez sur OK.

- Cliquez sur File (Fichier), puis sur Exit (Quitter).

Capturer
- Connectez-vous au point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface utilisateur (UI) d’exécution, saisissez
eventvwrpuis cliquez sur OK.

- Dans l’Observateur d’événements, développez Journaux Windows, puis cliquez sur Système.

- Cliquez avec le bouton droit de la souris sur le journal système, puis sélectionnez Filtrer le journal actuel.

- Définissez la Source sur
CSAgent.

- Cliquez avec le bouton droit de la souris sur Journal système, puis sélectionnez Enregistrer le fichier journal filtré sous.

- Remplacez le nom du fichier par
CrowdStrike_[WORKSTATIONNAME].evtx, puis cliquez sur Enregistrer.

[WORKSTATIONNAME] si le problème se produit sur plusieurs points de terminaison.
Désactivez
- Connectez-vous au point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface utilisateur (UI) d’exécution, saisissez
regeditpuis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.

- Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.

- Rendez-vous sur
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Appuyez sur Suppr et saisissez
0, puis cliquez sur OK.

- Cliquez sur File (Fichier), puis sur Exit (Quitter).

Un utilisateur peut dépanner CrowdStrike Falcon Sensor sur Mac en collectant :
- Installer les journaux : utilisés pour résoudre les problèmes d’installation.
- Journaux de produit : utilisés pour résoudre des problèmes d’activation, de communication et de comportement.
Cliquez sur le type de journaux approprié pour obtenir plus d’informations.
Installer
CrowdStrike Falcon Sensor utilise le fichier install.log natif pour rassembler les informations d’installation.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Accéder au dossier.

- Saisissez
/var/log, puis cliquez sur Go.

- Copier
Install.logà un endroit facilement disponible pour une enquête plus approfondie.

Product (Produit)
Il est recommandé d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, il est recommandé de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.
Activer
- Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
- Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
- Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
- Ouvrez une session sur le point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez
sudo sysctl cs.feature=3puis appuyez sur Entrée. - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Confirmer
cs.feature=3.

Capturer
- Connectez-vous au point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez
sudo /Library/CS/falconctl diagnosepuis appuyez sur Entrée. - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Au bout de quelques minutes,
falconctl_diagnose.tgzseront générés dans/private/tmp.
Désactivez
- Ouvrez une session sur le point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez
sudo sysctl cs.feature=0puis appuyez sur Entrée. - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Confirmer
cs.feature=0.

- Ouvrez une session sur le point de terminaison concerné.
- Ouvrez le terminal Linux.

- Dans Terminal, saisissez
su rootpuis appuyez sur Entrée. - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Saisissez
sudo mkdir /tmp/CrowdStrikepuis appuyez sur Entrée.

/tmp/CrowdStrike répertoire peut être modifié dans votre environnement.
- Saisissez
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtpuis appuyez sur Entrée. - Saisissez
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtpuis appuyez sur Entrée. - Saisissez
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtpuis appuyez sur Entrée. - Saisissez
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtpuis appuyez sur Entrée.

- Capturez tous les fichiers de sortie dans
/tmp/CrowdStrike(Étape 5) à l’aide de SSH.

- Par défaut, le protocole SSH est désactivé sur les distributions Linux.
- Une fois le protocole SSH activé, un logiciel tiers (comme PuTTY) peut être utilisé pour se connecter au point de terminaison Linux.
Pour contacter le support technique, consultez l’article Numéros de téléphone du support international Dell Data Security.
Accédez à TechDirect pour générer une demande de support technique en ligne.
Pour plus d’informations et de ressources, rejoignez le Forum de la communauté Dell Security.