Anleitung zum Erfassen der Protokolle von CrowdStrike Falcon Sensor
Summary: Erfahren Sie, wie Sie CrowdStrike Falcon Sensor-Protokolle für das Troubleshooting erfassen können. Schritt-für-Schritt-Anleitungen sind für Windows, Mac und Linux verfügbar.
Symptoms
In diesem Artikel werden die Methoden zum Erfassen von Protokollen für den CrowdStrike Falcon Sensor beschrieben.
Betroffene Produkte:
- CrowdStrike Falcon Sensor
Betroffene Betriebssysteme:
- Windows
- Mac
- Linux
Cause
Unzutreffend
Resolution
Es wird dringend empfohlen, Protokolle zu erfassen, bevor Sie eine Fehlerbehebung für CrowdStrike Falcon Sensor durchführen oder sich an den Dell Support wenden.
Klicken Sie auf Windows, Mac oder Linux , um relevante Protokollierungsinformationen anzuzeigen.
Ein Nutzer kann das Troubleshooting für CrowdStrike Falcon Sensor unter Windows durchführen, indem er für Folgendes manuell Protokolle sammelt:
- MSI-Protokolle : Werden für das Troubleshooting von Installationsproblemen verwendet.
- Produktprotokolle : Werden für das Troubleshooting bei Problemen mit Aktivierung, Kommunikation und Verhalten verwendet.
Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.
MSI
- Melden Sie sich beim betroffenen Endpunkt an .
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Benutzeroberfläche (UI) eine der beiden Optionen ein:
- Wenn vom Nutzer installiert:
%LOCALAPPDATA%\Tempund klicken Sie dann auf OK. - Wenn installiert durch automatisches Update:
%SYSTEMROOT%\Tempund klicken Sie dann auf OK.
- Wenn vom Nutzer installiert:

- Sammeln:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Datum und Uhrzeit der Installation[BIT]= Stellt entweder Agent32 oder Agent64 dar
Produkt
Es wird empfohlen, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung von Produktprotokollen zu reproduzieren. Sobald das Problem behoben ist, wird empfohlen, Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.
Aktivieren
- Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
- Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
- Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
- Melden Sie sich beim betroffenen Endpunkt an .
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Benutzeroberfläche Ausführen (UI) Folgendes ein
regeditund drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.

- Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.

- Gehe zu
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Doppelklicken Sie
AFLAGS.

- Drücken Sie die Entf-Taste und geben Sie Folgendes ein:
03, und klicken Sie dann auf OK.

- Klicken Sie auf Datei und wählen Sie Beenden.

Erfassung
- Melden Sie sich beim betroffenen Endpunkt an .
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Benutzeroberfläche Ausführen (UI) Folgendes ein
eventvwrund klicken Sie dann auf OK.

- Erweitern Sie in der Ereignisanzeige Windows-Protokolle und klicken Sie dann auf System.

- Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie dann Aktuelles Protokoll filtern aus.

- Legen Sie die Quelle fest auf
CSAgent.

- Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie dann Gefilterte Protokolldatei speichern unter aus.

- Ändern Sie den Dateinamen in
CrowdStrike_[WORKSTATIONNAME].evtxund klicken Sie dann auf Speichern.

[WORKSTATIONNAME] Für den Fall, dass das Problem auf mehreren Endpunkten auftritt.
Deaktiveren
- Melden Sie sich beim betroffenen Endpunkt an .
- Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.

- Geben Sie in der Benutzeroberfläche Ausführen (UI) Folgendes ein
regeditund drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.

- Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.

- Gehen Sie zu
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Drücken Sie die Entf-Taste und geben Sie Folgendes ein:
0, und klicken Sie dann auf OK.

- Klicken Sie auf Datei und wählen Sie Beenden.

Ein Nutzer kann für CrowdStrike Falcon Sensor auf dem Mac eine Fehlerbehebung durchführen, indem er Folgendes erfasst:
- Protokolle installieren : Werden für das Troubleshooting von Installationsproblemen verwendet.
- Produktprotokolle : Werden für das Troubleshooting bei Problemen mit Aktivierung, Kommunikation und Verhalten verwendet.
Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.
Installation
CrowdStrike Falcon Sensor verwendet "native install.log", um Installationsinformationen zu dokumentieren.
- Klicken Sie im Apple-Menü auf "Start" und Gehe zu Ordner.

- Geben Sie
/var/logund klicken Sie dann auf Los.

- Kopieren
Install.logan einen leicht zugänglichen Ort für weitere Untersuchungen.

Produkt
Es wird empfohlen, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung von Produktprotokollen zu reproduzieren. Sobald das Problem behoben ist, wird empfohlen, Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.
Aktivieren
- Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
- Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
- Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal
sudo sysctl cs.feature=3ein, und drücken Sie anschließend die Eingabetaste. - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Bestätigen
cs.feature=3.

Erfassung
- Melden Sie sich beim betroffenen Endpunkt an .
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal
sudo /Library/CS/falconctl diagnoseein, und drücken Sie anschließend die Eingabetaste. - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Nach einigen Minuten
falconctl_diagnose.tgzwird generiert in/private/tmp.
Deaktiveren
- Melden Sie sich am betroffenen Endpunkt an.
- Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.

- Doppelklicken Sie auf Terminal.

- Geben Sie im Terminal
sudo sysctl cs.feature=0ein, und drücken Sie anschließend die Eingabetaste. - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Bestätigen
cs.feature=0.

- Melden Sie sich am betroffenen Endpunkt an.
- Öffnen Sie das Linux Terminal.

- Geben Sie im Terminal
su rootein, und drücken Sie anschließend die Eingabetaste. - Geben Sie das Kennwort ein für
sudo, und drücken Sie dann die Eingabetaste.

- Geben Sie
sudo mkdir /tmp/CrowdStrikeein, und drücken Sie anschließend die Eingabetaste.

/tmp/CrowdStrike Das Verzeichnis kann in Ihrer Umgebung geändert werden.
- Geben Sie
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtein, und drücken Sie anschließend die Eingabetaste. - Geben Sie
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtein, und drücken Sie anschließend die Eingabetaste. - Geben Sie
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtein, und drücken Sie anschließend die Eingabetaste. - Geben Sie
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtein, und drücken Sie anschließend die Eingabetaste.

- Erfassen Sie alle Ausgabedateien in
/tmp/CrowdStrike(Schritt 5) über SSH.

- SSH ist standardmäßig in Linux-Distributionen deaktiviert.
- Sobald SSH aktiviert ist, kann Drittanbieter-Software (z. B. PuTTY) für die Verbindung mit des Linux-Endpunkt verwendet werden.
Nutzen Sie zur Kontaktaufnahme mit dem Support die internationalen Support-Telefonnummern von Dell Data Security.
Gehen Sie zu TechDirect, um online eine Anfrage an den technischen Support zu erstellen.
Zusätzliche Einblicke und Ressourcen erhalten Sie im Dell Security Community Forum.