Abrufen von VMware Carbon Black Endpoint Sensor-Protokollen mithilfe von Live Response
Summary: VMware Carbon Black Endpoint Sensor-Protokolle können wie in diesen Anweisungen beschrieben per Remote-Zugriff mit Live Response abgerufen werden.
Symptoms
So erfassen Sie VMware Carbon Black Endpoint- und Carbon Black Defense-Protokolle remote mithilfe der Live Response-Funktion in der VMware Carbon Black Cloud Console.
Betroffene Produkte:
- VMware Carbon Black Endpoint
Betroffene Versionen:
- v3.4 und höher
Betroffene Betriebssysteme:
- Windows
Cause
Unzutreffend
Resolution
Die Live Response-Funktion von VMware Carbon Black Cloud ist eine Methode zur Remote-Erfassung von Sensor-Protokollen von Microsoft Windows-Endpunkten zur Weitergabe an den Support für das weitere Troubleshooting.
Stellen Sie sicher, dass die Live Response-Policy für den Endpunkt aktiviert ist. Die Standardeinstellung ist „Deaktiviert“.
Um Protokolle mithilfe von Live Response zu erfassen, muss ein Administrator zuerst die Richtlinie aktivieren, Live Response ausführen und dann Protokolle herunterladen. Klicken Sie auf die entsprechende Registerkarte, um weitere Informationen zu erhalten.
Policy aktivieren
So überprüfen Sie, ob die Policy aktiviert ist:
- Navigieren Sie in einem Webbrowser zu [REGION].conferdeploy.net.
- Amerika = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Asien und Pazifik = https://defense-prodnrt.conferdeploy.net/
- Australien und Neuseeland: https://defense-prodsyd.conferdeploy.net
- Melden Sie sich bei der VMware Carbon Black Cloud an.

- Klicken Sie im linken Menübereich auf Erzwingen.

- Klicken Sie auf Policys.

- Wählen Sie eine Policy aus.

- Klicken Sie auf die Registerkarte Sensor und vergewissern Sie sich, dass die Option Live Response aktivieren ausgewählt ist.

Ausführen von Live Response
Die Ausführung von Live Response unterscheidet sich je nach Version von VMware Carbon Black Cloud Endpoint Sensor. Klicken Sie auf die entsprechende Version für weitere Informationen.
So verwenden Sie Live Response mit Version 3.6 und höher:
- Klicken Sie im linken Menübereich auf Endpoints.

- In der Benutzeroberfläche (UI) für Alle Sensoren:
- Suchen Sie nach dem gewünschten Gerätenamen.
- Klicken Sie unter Aktionen auf das Dropdown-Feld.
- Klicken Sie auf Live Response.

- Sobald live Response eine Verbindung herstellt, geben Sie
cd c:\program files\conferein und drücken die Eingabetaste.

- Geben Sie
execfg cmd /c repcli capture “[PATH]”ein und drücken Sie anschließend die Eingabetaste. Dadurch wird das RepCLI-Dienstprogramm zum Erfassen der Protokollierung ausgeführt.

[PATH] = Der absolute Pfad des Protokollzielordners
Sobald die Erfassung abgeschlossen ist, zeigt eine Eingabeaufforderung an, dass die erfassten Protokolle im angegebenen Zielordner mit dem Dateinamen psc_sensor.zip
So verwenden Sie Live Response mit Version 3.4 bis 3.5:
- Klicken Sie im linken Menübereich auf Endpoints.

- In der Benutzeroberfläche "All Esensors" (UI):
- Suchen Sie nach dem gewünschten Gerätenamen.
- Klicken Sie unter Aktionen auf das Dropdown-Feld.
- Klicken Sie auf Live Response.

- Sobald live Response eine Verbindung herstellt, geben Sie
cd c:\program files\conferein und drücken die Eingabetaste.

- Geben Sie
execfg repcli captureein und drücken Sie anschließend die Eingabetaste. Dadurch wird das RepCLI-Dienstprogramm zum Erfassen der Protokollierung ausgeführt.

Sobald die Erfassung abgeschlossen ist, wird in einer Eingabeaufforderung angezeigt, dass die erfassten Protokolle C:\Windows\Temp\cb-temp mit dem Dateinamen psc_sensor.zip
Protokolle herunterladen
So laden Sie Protokolle herunter:
- Geben Sie
cd C:\Windows\Temp\cb-tempein und drücken Sie anschließend die Eingabetaste.
confer.log erforderlich ist, kann er direkt erfasst werden, indem Sie zu C:\Program Files\Confernavigieren, get confer.log eingeben und dann die Eingabetaste drücken.
- Geben Sie
get psc_sensor.zipein und drücken Sie anschließend die Eingabetaste.

- Die Datei wird mit einem alphanumerischen Dateinamen auf Ihren lokalen Computer heruntergeladen. Benennen Sie die Datei mit der Erweiterung „.zip“ um.
- Beispiel für einen alphanumerischen Dateinamen:
36355d97-18f4-416e-be8f-473bda7c30fb. - Beispiel für den umbenannten Dateinamen:
SensorCapture.zip.
Nutzen Sie zur Kontaktaufnahme mit dem Support die internationalen Support-Telefonnummern von Dell Data Security.
Gehen Sie zu TechDirect, um online eine Anfrage an den technischen Support zu erstellen.
Zusätzliche Einblicke und Ressourcen erhalten Sie im Dell Security Community Forum.