Cómo recolectar registros de VMware Carbon Black Endpoint Sensor mediante Live Response
Summary: Es posible recolectar los registros de VMware Carbon Black Endpoint Sensor de forma remota mediante Live Response. Para ello, siga estas instrucciones.
Symptoms
Cómo recopilar registros de VMware Carbon Black Endpoint y Carbon Black Defense de manera remota mediante la función Live Response en la consola de VMware Carbon Black Cloud.
Productos afectados:
- VMware Carbon Black Endpoint
Versiones afectadas:
- v3.4 y posterior
Sistemas operativos afectados:
- Windows
Cause
No corresponde
Resolution
La característica Live Response de VMware Carbon Black Cloud es un método para recolectar registros de sensores de forma remota desde terminales Microsoft Windows a fin de proporcionar soporte para la solución de problemas.
Asegúrese de que la política Live Response esté activada para el terminal. El ajuste predeterminado es Disabled.
Para recopilar registros mediante Live Response, un administrador debe habilitar primero la política, ejecutar Live Response y, a continuación, descargar registros. Haga clic en la acción correspondiente para obtener más información.
Habilitar política
Para comprobar si la política está activada:
- En un navegador web, vaya a [REGIÓN].conferdeploy.net.
- América = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Asia-Pacífico = https://defense-prodnrt.conferdeploy.net/
- Australia y Nueva Zelanda = https://defense-prodsyd.conferdeploy.net
- Inicie sesión en VMware Carbon Black Cloud.

- En el panel de menú izquierdo, haga clic en Enforce.

- Haga clic en Policies.

- Seleccione una política.

- Haga clic en la pestaña Sensor y verifique que la opción Enable Live Response esté seleccionada.

Ejecutar Live Response
La ejecución de Live Response difiere en función de la versión del sensor VMware Carbon Black Cloud Endpoint. Haga clic en la versión correspondiente para obtener más información.
Para usar Live Response con la versión 3.6 y superior:
- En el panel de menú izquierdo, haga clic en Endpoints.

- En la interfaz de usuario (UI) All Sensors:
- Busque el nombre del dispositivo correspondiente.
- Haga clic en el cuadro desplegable en Actions.
- Haga clic en Live Response.

- Una vez que Live Response se conecta, escriba
cd c:\program files\confery presione la tecla Intro.

- Escriba
execfg cmd /c repcli capture “[PATH]”y, luego, presione la tecla Intro. Esto ejecuta la utilidad RepCLI para capturar el registro.

[PATH] = la ruta absoluta de la carpeta de destino del registro
Una vez finalizada la captura, un indicador indica que los registros capturados se colocan en la carpeta de destino especificada con un nombre de archivo de psc_sensor.zip
Para usar Live Response con la versión 3.4 a la 3.5:
- En el panel de menú izquierdo, haga clic en Endpoints.

- En la interfaz de usuario (UI) de All Esensors:
- Busque el nombre del dispositivo correspondiente.
- Haga clic en el cuadro desplegable en Actions.
- Haga clic en Live Response.

- Una vez que Live Response se conecta, escriba
cd c:\program files\confery presione la tecla Intro.

- Escriba
execfg repcli capturey, luego, presione la tecla Intro. Esto ejecuta la utilidad RepCLI para capturar el registro.

Una vez finalizada la captura, un indicador indica que los registros capturados se colocan en C:\Windows\Temp\cb-temp con un nombre de archivo de psc_sensor.zip
Download Logs
Para descargar registros:
- Escriba
cd C:\Windows\Temp\cb-tempy, luego, presione la tecla Intro.
confer.log, puede recopilarlo directamente si se dirige a C:\Program Files\Confer, escribe get confer.log y presiona la tecla Intro.
- Escriba
get psc_sensor.zipy, luego, presione la tecla Intro.

- El archivo se descarga en la computadora local con un nombre de archivo alfanumérico. Cambie el nombre del archivo para agregar una extensión .zip.
- Ejemplo de nombre de archivo alfanumérico:
36355d97-18f4-416e-be8f-473bda7c30fb. - Ejemplo de nombre de archivo con nombre nuevo:
SensorCapture.zip.
Para comunicarse con el equipo de soporte, consulte los números de teléfono de soporte internacionales de Dell Data Security.
Vaya a TechDirect para generar una solicitud de soporte técnico en línea.
Para obtener información y recursos adicionales, únase al foro de la comunidad de seguridad de Dell.