Как собрать журналы датчика CrowdStrike Falcon
Summary: Узнайте, как собирать журналы датчика CrowdStrike Falcon для поиска и устранения неисправностей. Пошаговые руководства доступны для Windows, Mac и Linux.
Symptoms
В этой статье описываются способы сбора журналов для датчика CrowdStrike Falcon.
Затронутые продукты:
- CrowdStrike Falcon Sensor
Затронутые операционные системы:
- Windows
- Mac
- Linux
Cause
Неприменимо
Resolution
Настоятельно рекомендуется выполнять сбор журналов перед поиском и устранением неисправностей датчика CrowdStrike Falcon или обращением в службу поддержки Dell.
Нажмите Windows, Mac или Linux для получения соответствующей информации журнала.
Пользователь может устранить неполадки датчика CrowdStrike Falcon в Windows, вручную собрав журналы для:
- Журналы MSI : используются для устранения неполадок установки.
- Журналы продукта : используются для устранения проблем с активацией, коммуникациями и поведением.
Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.
MSI
- Войдите в затронутую конечную точку.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить» введите одно из следующих значений.
- При установке пользователем.
%LOCALAPPDATA%\Temp, а затем нажмите кнопку ОК. - При установке с помощью автоматического обновления.
%SYSTEMROOT%\Temp, а затем нажмите кнопку ОК.
- При установке пользователем.

- Соберите:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Дата и время установки[BIT]= Представляет Agent32 или Agent64
Продукт
Рекомендуется включить подробность, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы рекомендуется отключить подробности. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.
Включение
- Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
- Dell Technologies рекомендует отключить подробности после устранения проблемы.
- При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
- Войдите в затронутую конечную точку.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить» введите
regedit, а затем нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.

- Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.

- Перейти к
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Двойной щелчок
AFLAGS.

- Нажмите Delete, введите
03, а затем нажмите кнопку ОК.

- Нажмите Файл и выберите Выход.

Capture
- Войдите в затронутую конечную точку.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить» введите
eventvwr, а затем нажмите кнопку ОК.

- В средстве просмотра событий разверните раздел Журналы Windows и нажмите Система.

- Правой кнопкой мыши нажмите на журнал системы и выберите пункт Фильтровать текущий журнал.

- Установите для параметра «Source » значение
CSAgent.

- Правой кнопкой мыши нажмите на системный журнал и выберите пункт Сохранить файл отфильтрованного журнала как.

- Измените имя файла на
CrowdStrike_[WORKSTATIONNAME].evtx, а затем нажмите кнопку Сохранить.

[WORKSTATIONNAME] Если проблема возникает на нескольких конечных точках.
Отключение
- Войдите в затронутую конечную точку.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить» введите
regedit, а затем нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.

- Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.

- Перейдите на страницу
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Нажмите Delete, введите
0, а затем нажмите кнопку ОК.

- Нажмите Файл и выберите Выход.

Пользователь может устранить неполадки датчика CrowdStrike Falcon на Mac, собрав:
- Журналы установки : используются для устранения неполадок установки.
- Журналы продукта : используются для устранения проблем с активацией, коммуникациями и поведением.
Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.
Установить
Датчик CrowdStrike Falcon использует собственный файл install.log для регистрации сведений об установке.
- В меню Apple нажмите «Перейти», затем выберите Перейти в папку.

- Введите
/var/log, а затем нажмите кнопку Перейти.

- Копировать
Install.logв легкодоступное место для дальнейшего изучения.

Продукт
Рекомендуется включить подробность, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы рекомендуется отключить подробности. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.
Включение
- Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
- Dell Technologies рекомендует отключить подробности после устранения проблемы.
- При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
- Войдите в систему затронутой конечной точки.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите
sudo sysctl cs.feature=3и затем нажмите клавишу Enter. - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Confirm
cs.feature=3.

Capture
- Войдите в затронутую конечную точку.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите
sudo /Library/CS/falconctl diagnoseи затем нажмите клавишу Enter. - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Через несколько минут
falconctl_diagnose.tgzбудет сгенерирован в/private/tmp.
Отключение
- Войдите в систему затронутой конечной точки.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите
sudo sysctl cs.feature=0и затем нажмите клавишу Enter. - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Confirm
cs.feature=0.

- Войдите в систему затронутой конечной точки.
- Откройте Terminal в Linux.

- В терминале введите
su rootи затем нажмите клавишу Enter. - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Введите
sudo mkdir /tmp/CrowdStrikeи затем нажмите клавишу Enter.

/tmp/CrowdStrike Каталог может быть изменен в вашей среде.
- Введите
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtи затем нажмите клавишу Enter. - Введите
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtи затем нажмите клавишу Enter. - Введите
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtи затем нажмите клавишу Enter. - Введите
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtи затем нажмите клавишу Enter.

- Запишите все выходные файлы в
/tmp/CrowdStrike(Шаг 5) с помощью SSH.

- По умолчанию протокол SSH отключен в дистрибутивах Linux.
- Включив SSH, можно использовать программное обеспечение сторонних производителей (например, PuTTY) для подключения к конечной точке Linux.
Чтобы связаться со службой поддержки, см. Номера телефонов международной службы поддержки Dell Data Security.
Перейдите в TechDirect, чтобы создать запрос на техническую поддержку в режиме онлайн.
Для получения дополнительной информации и ресурсов зарегистрируйтесь на форуме сообщества Dell Security.