Samla in CrowdStrike Falcon Sensor-loggar
Summary: Läs om hur du samlar in CrowdStrike Falcon-sensorloggar för felsökning. Steg-för-steg-guider finns för Windows, Mac och Linux.
Symptoms
I den här artikeln beskrivs metoderna för att samla in loggar för CrowdStrike Falcon-sensorn.
Berörda produkter:
- CrowdStrike Falcon Sensor
Berörda operativsystem:
- Windows
- Mac
- Linux
Cause
Inte applicerbart
Resolution
Vi rekommenderar starkt att du samlar in loggar innan du felsöker CrowdStrike Falcon-sensorn eller kontaktar Dells support.
Klicka på Windows, Mac eller Linux om du vill ha relevant loggningsinformation.
En användare kan felsöka CrowdStrike Falcon-sensorn i Windows genom att manuellt samla in loggar för:
- MSI-loggar : Används för att felsöka installationsproblem.
- Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.
Klicka på loggtyperna nedan om du vill ha mer information om dem.
MSI
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du antingen:
- Om den installerats av användaren:
%LOCALAPPDATA%\Tempoch klicka sedan på OK. - Om det installeras genom automatisk uppdatering:
%SYSTEMROOT%\Tempoch klicka sedan på OK.
- Om den installerats av användaren:

- Samla in:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Datum och tid för installationen[BIT]= Representerar antingen Agent32 eller Agent64
Produkt
Vi rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan produktloggarna samlas in . När problemet är löst rekommenderar vi att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.
Aktivera
- Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
- Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
- Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du
regeditoch tryck sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.

- Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars går du till steg 5.

- Gå till
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dubbelklicka
AFLAGS.

- Tryck på Delete, skriv
03och klicka sedan på OK.

- Klicka på Arkiv och välj sedan Avsluta.

Samla in
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du
eventvwroch klicka sedan på OK.

- I Loggboken expanderar du Windows-loggar och klickar sedan på System.

- Högerklicka på systemloggen och välj sedan Filtrera aktuell logg.

- Ställ in Källa på
CSAgent.

- Högerklicka på systemloggen och välj sedan Spara filtrerad loggfil som.

- Ändra filnamnet till
CrowdStrike_[WORKSTATIONNAME].evtxoch klicka sedan på Spara.

[WORKSTATIONNAME] Om problemet uppstår på flera slutpunkter.
Avaktivera
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du
regeditoch tryck sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.

- Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars fortsätter du till steg 5.

- Gå till
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Tryck på Delete, skriv
0och klicka sedan på OK.

- Klicka på Arkiv och välj sedan Avsluta.

En användare kan felsöka CrowdStrike Falcon-sensorn på Mac genom att samla in:
- Installera loggar: Används för att felsöka installationsproblem.
- Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.
Klicka på lämplig loggtyp om du vill ha mer information.
Installera
CrowdStrike Falcon Sensor använder den interna install.log för att dokumentera installationsinformation.
- Klicka på Gå i Apple-menyn och välj sedan Gå till mappen.

- Typ
/var/logoch klicka sedan på Gå.

- Kopiera
Install.logtill en lättillgänglig plats för vidare undersökning.

Produkt
Vi rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan produktloggarna samlas in . När problemet är löst rekommenderar vi att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.
Aktivera
- Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
- Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
- Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- I Terminal skriver du
sudo sysctl cs.feature=3och tryck sedan på Enter. - Ange lösenordet för
sudooch tryck sedan på Retur.

- Bekräfta
cs.feature=3.

Samla in
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- I Terminal skriver du
sudo /Library/CS/falconctl diagnoseoch tryck sedan på Enter. - Ange lösenordet för
sudooch tryck sedan på Retur.

- Efter flera minuter,
falconctl_diagnose.tgzkommer att genereras i/private/tmp.
Avaktivera
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- I Terminal skriver du
sudo sysctl cs.feature=0och tryck sedan på Enter. - Ange lösenordet för
sudooch tryck sedan på Retur.

- Bekräfta
cs.feature=0.

- Logga in på den berörda slutpunkten.
- Öppna Linux Terminal.

- I Terminal skriver du
su rootoch tryck sedan på Enter. - Ange lösenordet för
sudooch tryck sedan på Retur.

- Typ
sudo mkdir /tmp/CrowdStrikeoch tryck sedan på Enter.

/tmp/CrowdStrike katalogen kan ändras i din miljö.
- Typ
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txtoch tryck sedan på Enter. - Typ
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txtoch tryck sedan på Enter. - Typ
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txtoch tryck sedan på Enter. - Typ
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txtoch tryck sedan på Enter.

- Samla in alla utdatafiler i
/tmp/CrowdStrike(Steg 5) med SSH.

- SSH avaktiveras som standard på Linux-distributioner.
- När SSH har aktiverats kan programvara från tredje part (till exempel PuTTY) användas för att ansluta till Linux-slutpunkten.
Om du vill kontakta support, se Dell Data Security telefonnummer till internationell support.
Gå till TechDirect för att skapa en begäran om teknisk support online.
Om du vill ha mer information och resurser kan du gå med i Dell Security Community-forumet.