VMware Carbon Black Endpoint-sensorlogboeken verzamelen met behulp van Live Response
Summary: VMware Carbon Black Endpoint-sensorlogboeken kunnen op afstand worden verzameld met Live Response aan de hand van de volgende instructies.
Symptoms
VMware Carbon Black Endpoint- en Carbon Black Defense-logboeken op afstand verzamelen met behulp van de Live Response-functie in de VMware Carbon Black Cloud Console.
Betreffende producten:
- VMware Carbon Black Endpoint
Betreffende versies:
- v3.4 en hoger
Betreffende besturingssystemen:
- Windows
Cause
Niet van toepassing
Resolution
De Live Response-functie van VMware Carbon Black Cloud is een methode om sensorlogboeken op afstand te verzamelen van Microsoft Windows-eindpunten om support te bieden voor probleemoplossing.
Zorg dat het Live Response-beleid is ingeschakeld voor het eindpunt. De standaardinstelling is 'Disabled'.
Als u logboeken wilt verzamelen met Live Response, moet een beheerder eerst Policy inschakelen, Live Response uitvoeren en vervolgens logboeken downloaden. Klik op de desbetreffende actie voor meer informatie.
Beleid inschakelen
Controleren of het beleid is ingeschakeld:
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Policies.

- Selecteer een beleid.

- Klik op het tabblad Sensor en controleer of Enable Live Response is geselecteerd.

Live Response uitvoeren
Het uitvoeren van Live Response is afhankelijk van de versie van VMware Carbon Black Cloud Endpoint Sensor. Klik op de gewenste versie voor meer informatie.
Live Response gebruiken met versie 3.6 en hoger:
- Klik in het linkermenu op Endpoints.

- In de All Sensors-gebruikersinterface (UI):
- Zoek de desbetreffende Device Name.
- Klik op de vervolgkeuzelijst onder Actions.
- Klik op Live Response.

- Zodra Live Response verbinding maakt, typt
cd c:\program files\conferu en drukt u op Enter.

- Typ
execfg cmd /c repcli capture “[PATH]”en druk op Enter. Hiermee voert u het hulpprogramma RepCLI uit om logboekregistratie vast te leggen.

[PATH] = Het absolute pad van de doelmap van het logboek
Zodra de opname is voltooid, geeft een prompt aan dat vastgelegde logboeken in de opgegeven doelmap worden geplaatst met een bestandsnaam van psc_sensor.zip
Live Response gebruiken met versie 3.4 t/m 3.5:
- Klik in het linkermenu op Endpoints.

- In de gebruikersinterface (UI) van All Esensors:
- Zoek de desbetreffende Device Name.
- Klik op de vervolgkeuzelijst onder Actions.
- Klik op Live Response.

- Zodra Live Response verbinding maakt, typt
cd c:\program files\conferu en drukt u op Enter.

- Typ
execfg repcli captureen druk op Enter. Hiermee voert u het hulpprogramma RepCLI uit om logboekregistratie vast te leggen.

Zodra de opname is voltooid, geeft een prompt aan dat vastgelegde logboeken worden geplaatst met C:\Windows\Temp\cb-temp een bestandsnaam van psc_sensor.zip
Logboeken downloaden
U kunt als volgt logboeken downloaden:
- Typ
cd C:\Windows\Temp\cb-tempen druk op Enter.
confer.log vereiste is, kan deze rechtstreeks worden verzameld door te bladeren naar C:\Program Files\Confer, te get confer.logtypen en vervolgens op Enter te drukken.
- Typ
get psc_sensor.zipen druk op Enter.

- Het bestand wordt gedownload naar uw lokale computer met een alfanumerieke bestandsnaam. Wijzig de naam van het bestand om een .zip-extensie toe te voegen.
- Voorbeeld van de alfanumerieke bestandsnaam:
36355d97-18f4-416e-be8f-473bda7c30fb. - Voorbeeld van de gewijzigde bestandsnaam:
SensorCapture.zip.
Als u contact wilt opnemen met support, raadpleegt u de internationale telefoonnummers voor support van Dell Data Security.
Ga naar TechDirect om online een aanvraag voor technische support te genereren.
Voor meer informatie over inzichten en hulpbronnen kunt u zich aanmelden bij het Dell Security Community Forum.