Jak zbierać dzienniki VMware Carbon Black Endpoint Sensor za pomocą funkcji Live Response
Summary: Postępując zgodnie z poniższymi instrukcjami można za pomocą usługi Live Response zdalnie zebrać dzienniki VMware Carbon Black Endpoint Sensor.
Symptoms
Zdalne zbieranie dzienników programu VMware Carbon Black Endpoint i Carbon Black Defense przy użyciu funkcji Live Response w konsoli VMware Carbon Black Cloud Console.
Dotyczy produktów:
- VMware Carbon Black Endpoint
Dotyczy wersji:
- 3.4 i nowsze
Dotyczy systemów operacyjnych:
- Windows
Cause
Nie dotyczy
Resolution
Funkcja Live Response VMware Carbon Black Cloud jest metodą pozwalającą zdalnie gromadzić dzienniki czujników z punktów końcowych Microsoft Windows, aby zapewnić pomoc techniczną w celu rozwiązywania problemów.
Upewnij się, że dla tego punktu końcowego są włączone zasady Live Response. Ustawienie domyślne to Disabled.
Aby zbierać dzienniki za pomocą live response, administrator musi najpierw włączyć zasady, uruchomić live response, a następnie pobrać dzienniki. Aby uzyskać więcej informacji, kliknij odpowiednią operację.
Włącz zasady
Aby sprawdzić, czy zasady są włączone:
- W przeglądarce internetowej przejdź do strony [REGION].conferdeploy.net.
- Ameryka Północna i Południowa = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azja i Pacyfik = https://defense-prodnrt.conferdeploy.net/
- Australia i Nowa Zelandia: https://defense-prodsyd.conferdeploy.net
- Zaloguj się do VMware Carbon Black Cloud.

- W okienku po lewej stronie kliknij pozycję Enforce.

- Kliknij opcję Policies.

- Wybierz zasady.

- Kliknij kartę Sensor i sprawdź, czy zaznaczona jest opcja Enable Live Response.

Uruchom Live Response
Uruchamianie Live Response różni się w zależności od wersji programu VMware Carbon Black Cloud Endpoint Sensor. Kliknij odpowiednią wersję, aby uzyskać więcej informacji.
Aby skorzystać z live response w wersji 3.6 lub nowszej:
- W lewym okienku menu kliknij opcję Endpoints.

- W interfejsie użytkownika All Sensors:
- Odszukaj właściwą nazwę urządzenia.
- Kliknij pole listy rozwijanej w obszarze Actions.
- Kliknij opcję Live Response.

- Po nawiązaniu połączenia z Live Response wpisz
cd c:\program files\confer, a następnie naciśnij klawisz Enter.

- Wpisz
execfg cmd /c repcli capture “[PATH]”i naciśnij klawisz Enter. Uruchomi to narzędzie RepCLI w celu przechwycenia rejestrowania.

[PATH] = Ścieżka bezwzględna folderu docelowego dziennika
Po zakończeniu przechwytywania zostanie wyświetlony monit informujący o umieszczeniu przechwyconych dzienników w określonym folderze docelowym z nazwą pliku psc_sensor.zip
Aby użyć live response w wersji od 3.4 do 3.5:
- W lewym okienku menu kliknij opcję Endpoints.

- W interfejsie użytkownika All Esensors (UI):
- Odszukaj właściwą nazwę urządzenia.
- Kliknij pole listy rozwijanej w obszarze Actions.
- Kliknij opcję Live Response.

- Po nawiązaniu połączenia z Live Response wpisz
cd c:\program files\confer, a następnie naciśnij klawisz Enter.

- Wpisz
execfg repcli capturei naciśnij klawisz Enter. Uruchomi to narzędzie RepCLI w celu przechwycenia rejestrowania.

Po zakończeniu przechwytywania zostanie wyświetlony monit informujący o umieszczeniu C:\Windows\Temp\cb-temp przechwyconych dzienników przy użyciu nazwy pliku psc_sensor.zip
Pobierz dzienniki
Aby pobrać dzienniki:
- Wpisz
cd C:\Windows\Temp\cb-tempi naciśnij klawisz Enter.
confer.log, można go zbierać bezpośrednio, przechodząc do C:\Program Files\Confer, wpisując get confer.log, a następnie naciskając klawisz Enter.
- Wpisz
get psc_sensor.zipi naciśnij klawisz Enter.

- Plik zostanie pobrany na komputer lokalny, a jego nazwa będzie alfanumeryczna. Zmień nazwę pliku, aby dodać rozszerzenie .zip.
- przykładowa nazwa pliku alfanumerycznego:
36355d97-18f4-416e-be8f-473bda7c30fb. - Przykładowa zmieniona nazwa pliku:
SensorCapture.zip.
Aby skontaktować się z pomocą techniczną, przejdź do sekcji Numery telefonów międzynarodowej pomocy technicznej Dell Data Security.
Przejdź do TechDirect, aby wygenerować zgłoszenie online do pomocy technicznej.
Aby uzyskać dodatkowe informacje i zasoby, dołącz do Forum społeczności Dell Security.