Jak shromažďovat protokoly snímače VMware Carbon Black Endpoint pomocí funkce Live Response
Summary: Podle těchto pokynů lze vzdáleně shromažďovat protokoly snímače VMware Carbon Black Endpoint pomocí funkce Live Response.
Symptoms
Postup vzdáleného shromažďování protokolů VMware Carbon Black Endpoint a Carbon Black Defense pomocí funkce Live Response v konzoli VMware Carbon Black Cloud.
Dotčené produkty:
- VMware Carbon Black Endpoint
Dotčené verze:
- v3.4 a novější
Dotčené operační systémy:
- Windows
Cause
Není k dispozici
Resolution
Funkce Live Response konzole VMware Carbon Black Cloud je metoda vzdáleného shromažďování protokolů z koncových bodů se systémem Microsoft Windows, která slouží k zajištění podpory pro odstraňování problémů.
Zkontrolujte, zda je pro koncový bod povolena zásada Live Response. Výchozí nastavení je nastaveno na hodnotu Disabled.
Aby správce shromažďoval protokoly pomocí technologie Live Response, musí nejprve povolit zásadu, spustit odezvu za provozu a poté stáhnout protokoly. Další informace získáte po kliknutí na příslušnou akci.
Povolení zásad
Jak ověřit, že jsou zásady povolené:
- Ve webovém prohlížeči přejděte na adresu [REGION].conferdeploy.net.
- Amerika = https://defense-prod05.conferdeploy.net/
- Evropa = https://defense-eu.conferdeploy.net/
- Asie a Tichomoří = https://defense-prodnrt.conferdeploy.net/
- Austrálie a Nový Zéland: https://defense-prodsyd.conferdeploy.net
- Přihlaste se do konzole VMware Carbon Black Cloud.

- V levém podokně klikněte na položku Enforce.

- Klikněte na položku Policies.

- Vyberte zásadu.

- Klikněte na kartu Sensor a ověřte, zda je vybrána možnost Enable Live Response.

Spuštění funkce Live Response
Spuštění funkce Live Response se liší v závislosti na verzi snímače VMware Carbon Black Cloud Endpoint. Další informace získáte po kliknutí na příslušnou verzi.
Použití technologie Live Response u verze 3.6 a novější:
- V levém podokně klikněte na položku Endpoints.

- V uživatelském rozhraní (UI) All Sensors:
- Najděte příslušný název zařízení v části Device Name.
- Klikněte na rozbalovací pole pod položkou Actions.
- Klikněte na položku Live Response.

- Po připojení funkce Live Response zadejte umístění
cd c:\program files\confera stiskněte klávesu Enter.

- Zadejte příkaz
execfg cmd /c repcli capture “[PATH]”a stiskněte Enter. Tím spustíte nástroj RepCLI Utility pro záznam protokolů.

[PATH] = Absolutní cesta cílové složky protokolu
Po dokončení záznamu výzva signalizuje, že zachycené protokoly jsou umístěny do zadané cílové složky s názvem souboru psc_sensor.zip
Použití technologie Live Response u verze 3.4 až 3.5:
- V levém podokně klikněte na položku Endpoints.

- V uživatelském rozhraní (UI) všech esenzorů:
- Najděte příslušný název zařízení v části Device Name.
- Klikněte na rozbalovací pole pod položkou Actions.
- Klikněte na položku Live Response.

- Po připojení funkce Live Response zadejte umístění
cd c:\program files\confera stiskněte klávesu Enter.

- Zadejte příkaz
execfg repcli capturea stiskněte Enter. Tím spustíte nástroj RepCLI Utility pro záznam protokolů.

Po dokončení záznamu výzva signalizuje, že zachycené protokoly jsou umístěny C:\Windows\Temp\cb-temp pod názvem souboru psc_sensor.zip
Stažení protokolů
Stažení protokolů:
- Zadejte příkaz
cd C:\Windows\Temp\cb-tempa stiskněte Enter.
confer.log, můžete jej shromáždit přímo přechodem do umístění C:\Program Files\Confer, zadáním výrazu get confer.log a stisknutím klávesy Enter.
- Zadejte příkaz
get psc_sensor.zipa stiskněte Enter.

- Soubor se stáhne do místního počítače pod alfanumerickým názvem. Přejmenujte soubor a přidejte příponu .zip.
- Příklad alfanumerického názvu souboru:
36355d97-18f4-416e-be8f-473bda7c30fb. - Příklad přejmenovaného názvu souboru:
SensorCapture.zip.
Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.