Come raccogliere i registri per il sensore VMware Carbon Black Endpoint mediante Live Response
Summary: i registri per il sensore VMware Carbon Black Endpoint possono essere raccolti in remoto mediante Live Response attenendosi a queste istruzioni.
Symptoms
Come raccogliere i registri di VMware Carbon Black Endpoint e Carbon Black Defense in remoto utilizzando la funzione Live Response nella console VMware Carbon Black Cloud.
Prodotti interessati:
- VMware Carbon Black Endpoint
Versioni interessate:
- v3.4 e versioni successive
Sistemi operativi interessati:
- Windows
Cause
Non applicabile
Resolution
La funzione Live Response di VMware Carbon Black Cloud consente di raccogliere i registri dei sensori in remoto dagli endpoint Microsoft Windows per supporto nella risoluzione dei problemi.
Verificare che la policy Live Response sia abilitata per l'endpoint. Per impostazione predefinita, questa impostazione è disabilitata.
Per raccogliere i registri utilizzando Live Response, un amministratore deve prima abilitare il criterio, eseguire Live Response e quindi scaricare i registri. Per maggiori informazioni, cliccare sull'azione appropriata.
Abilitare la policy
Per verificare se la policy è abilitata:
- In un web browser, accedere a [REGION].conferdeploy.net.
- Americhe = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Asia Pacifico = https://defense-prodnrt.conferdeploy.net/
- Australia e Nuova Zelanda: https://defense-prodsyd.conferdeploy.net
- Accedere a VMware Carbon Black Cloud.

- Nel riquadro a sinistra, cliccare su Enforce.

- Cliccare su Policies.

- Selezionare una policy.

- Cliccare sulla scheda Sensor e verificare che l'opzione Enable Live Response sia selezionata.

Eseguire Live Response
L'esecuzione di Live Response varia in base alla versione del sensore VMware Carbon Black Cloud Endpoint. Per maggiori informazioni, cliccare sulla versione appropriata.
Per utilizzare Live Response con la versione 3.6 e successive:
- Nel riquadro a sinistra, cliccare su Endpoints.

- Nell'interfaccia utente All Sensors:
- Individuare il nome del dispositivo appropriato in Device Name.
- Cliccare sulla casella a discesa in Actions.
- Cliccare su Live Response.

- Dopo la connessione di Live Response, digitare
cd c:\program files\confere premere INVIO.

- Digitare
execfg cmd /c repcli capture “[PATH]”e premere Invio. Viene eseguita l'utilità RepCLI per acquisire la registrazione.

[PATH] = percorso assoluto della cartella di destinazione del registro
Una volta completata l'acquisizione, un prompt indica che i registri acquisiti vengono posizionati nella cartella di destinazione specificata con un nome file di psc_sensor.zip
Per utilizzare Live Response con la versione da 3.4 a 3.5:
- Nel riquadro a sinistra, cliccare su Endpoints.

- Nell'interfaccia utente di All Esensors:
- Individuare il nome del dispositivo appropriato in Device Name.
- Cliccare sulla casella a discesa in Actions.
- Cliccare su Live Response.

- Dopo la connessione di Live Response, digitare
cd c:\program files\confere premere INVIO.

- Digitare
execfg repcli capturee premere Invio. Viene eseguita l'utilità RepCLI per acquisire la registrazione.

Una volta completata l'acquisizione, un prompt indica che i registri acquisiti vengono inseriti C:\Windows\Temp\cb-temp con un nome file di psc_sensor.zip
Scaricare i registri
Per scaricare i registri:
- Digitare
cd C:\Windows\Temp\cb-tempe premere Invio.
confer.log, è possibile raccoglierlo direttamente accedendo a C:\Program Files\Confer, digitando get confer.log e premendo INVIO.
- Digitare
get psc_sensor.zipe premere Invio.

- Il file viene scaricato sul computer locale con un nome alfanumerico. Rinominare il file aggiungendo un'estensione .zip.
- Esempio di nome file alfanumerico:
36355d97-18f4-416e-be8f-473bda7c30fb. - Esempio di nome file rinominato:
SensorCapture.zip.
Per contattare il supporto, consultare l'articolo Numeri di telefono internazionali del supporto di Dell Data Security.
Accedere a TechDirect per generare una richiesta di supporto tecnico online.
Per ulteriori approfondimenti e risorse accedere al forum della community Dell Security.