Sådan indsamles CrowdStrike Falcon Sensor-logfiler
Summary: Få mere at vide om, hvordan du indsamler CrowdStrike Falcon-sensorlogfiler til fejlfinding. Trinvise vejledninger er tilgængelige til Windows, Mac og Linux.
Symptoms
Denne artikel diskuterer metoderne til indsamling af logfiler til CrowdStrike Falcon Sensor.
Berørte produkter:
- CrowdStrike Falcon Sensor
Påvirkede operativsystemer:
- Windows
- Mac
- Linux
Cause
Ikke relevant
Resolution
Det anbefales på det kraftigste at indsamle logfiler, før du foretager fejlfinding af CrowdStrike Falcon-sensoren eller kontakter Dells support.
Klik på Windows, Mac eller Linux for at få relevante logføringsoplysninger.
En bruger kan fejlfinde CrowdStrike Falcon Sensor på Windows ved manuelt at indsamle logfiler for:
- MSI-logfiler : Bruges til fejlfinding af installationsproblemer.
- Produktlogfiler : Bruges til fejlfinding af aktiverings-, kommunikations- og adfærdsproblemer.
Klik på den pågældende logføringstype for at få flere oplysninger.
MSI
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- Skriv i brugergrænsefladen Kør enten:
- Hvis installeret af brugeren:
%LOCALAPPDATA%\Tempog klik derefter på OK. - Hvis installeret af automatisk opdatering:
%SYSTEMROOT%\Tempog klik derefter på OK.
- Hvis installeret af brugeren:

- Indsaml:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Dato og klokkeslæt for installationen[BIT]= Repræsenterer enten Agent32 eller Agent64
Produkt
Det anbefales at aktivere omfang og derefter genskabe problemet før registrering af produktlogfiler. Når problemet er løst, anbefales det at deaktivere omfang. Klik på den relevante proces for at få flere oplysninger.
Aktiver
- Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
- Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
- Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- I brugergrænsefladen Kør skal du skrive
regeditog derefter trykke på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.

- Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dobbeltklik
AFLAGS.

- Tryk på Delete, skriv
03, og klik derefter på OK.

- Klik på Fil, og vælg derefter Afslut.

Registrering
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- I brugergrænsefladen Kør skal du skrive
eventvwrog klik derefter på OK.

- Udvid Windows-logfiler i Logbog , og klik derefter på System.

- Højreklik på systemloggen, og vælg derefter Filtrer den aktuelle logfil.

- Indstil kilden til
CSAgent.

- Højreklik på systemloggen, og vælg derefter Gem filtreret logfil som.

- Skift filnavn til
CrowdStrike_[WORKSTATIONNAME].evtxog derefter klikke på Gem.

[WORKSTATIONNAME] i tilfælde af, at problemet opstår på flere slutpunkter.
Deaktiver
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- I brugergrænsefladen Kør skal du skrive
regeditog derefter trykke på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.

- Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Tryk på Delete, skriv
0, og klik derefter på OK.

- Klik på Fil, og vælg derefter Afslut.

En bruger kan fejlfinde CrowdStrike Falcon Sensor på Mac ved at indsamle:
- Installer logfiler: Bruges til fejlfinding af installationsproblemer.
- Produktlogfiler : Bruges til fejlfinding af aktiverings-, kommunikations- og adfærdsproblemer.
Klik på den relevante logtype for at få flere oplysninger.
Installer
CrowdStrike Falcon Sensor anvender den oprindelige install.log til at dokumentere installationsoplysninger.
- I Apple-menuen skal du klikke på Start og derefter vælge Gå til mappe.

- Skriv
/var/log, og klik derefter på Gå.

- Kopier
Install.logtil et let tilgængeligt sted med henblik på yderligere undersøgelser.

Produkt
Det anbefales at aktivere omfang og derefter genskabe problemet før registrering af produktlogfiler. Når problemet er løst, anbefales det at deaktivere omfang. Klik på den relevante proces for at få flere oplysninger.
Aktiver
- Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
- Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
- Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv i Terminal
sudo sysctl cs.feature=3og derefter trykke på Enter. - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Bekræfte
cs.feature=3.

Registrering
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv i Terminal
sudo /Library/CS/falconctl diagnoseog derefter trykke på Enter. - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Efter flere minutter,
falconctl_diagnose.tgzvil blive genereret i/private/tmp.
Deaktiver
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv i Terminal
sudo sysctl cs.feature=0og derefter trykke på Enter. - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Bekræfte
cs.feature=0.

- Log på det berørte slutpunkt.
- Åbn Linux Terminal.

- Skriv i Terminal
su rootog derefter trykke på Enter. - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Skriv
sudo mkdir /tmp/CrowdStrikeog derefter trykke på Enter.

/tmp/CrowdStrike Mappen kan ændres i dit miljø.
- Skriv
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtog derefter trykke på Enter. - Skriv
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtog derefter trykke på Enter. - Skriv
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtog derefter trykke på Enter. - Skriv
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtog derefter trykke på Enter.

- Optag alle outputfiler indeni
/tmp/CrowdStrike(Trin 5) ved hjælp af SSH.

- Som standard er SSH deaktiveret på Linux-distributioner.
- Når SSH er aktiveret, kan tredjepartssoftware (såsom PuTTY) bruges til at oprette forbindelse til Linux-slutpunktet.
For at kontakte support kan du bruge internationale supporttelefonnumre til Dell Data Security.
Gå til TechDirect for at oprette en anmodning om teknisk support online.
Hvis du vil have yderligere indsigt og ressourcer, skal du tilmelde dig Dell Security Community-forummet.