Как собрать журналы датчика VMware Carbon Black Endpoint с помощью Live Response
Summary: Журналы датчика VMware Carbon Black Endpoint можно собрать удаленно с помощью Live Response, следуя этим инструкциям.
Symptoms
Как удаленно собирать журналы VMware Carbon Black Endpoint и Carbon Black Defense с помощью функции Live Response в консоли VMware Carbon Black Cloud Console.
Затронутые продукты:
- VMware Carbon Black Endpoint
Затронутые версии:
- v3.4 и более поздние версии
Затронутые операционные системы:
- Windows
Cause
Неприменимо
Resolution
Функция Live Response в VMware Carbon Black Cloud — это метод удаленного сбора журналов датчиков с конечных точек Microsoft Windows для поиска и устранения неисправностей.
Убедитесь, что политика Live Response включена для конечной точки. По умолчанию этот параметр выключен.
Для сбора журналов с помощью Live Response администратор должен сначала включить политику,запустить Live Response, а затем загрузить журналы. Выберите нужное действие, чтобы ознакомиться с дополнительными сведениями.
Включение политики
Чтобы проверить, включена ли политика, выполните следующие действия.
- В браузере перейдите по ссылке [REGION].conferdeploy.net.
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Европа = https://defense-eu.conferdeploy.net/
- Азиатско-Тихоокеанский регион = https://defense-prodnrt.conferdeploy.net/
- Австралия и Новая Зеландия: https://defense-prodsyd.conferdeploy.net
- Войдите в VMware Carbon Black Cloud.

- На левой панели меню нажмите Enforce.

- Нажмите Policies.

- Выберите политику.

- Нажмите на вкладку Sensor и убедитесь, что выбран параметр Enable Live Response.

Запуск Live Response
Запуск Live Response отличается в зависимости от версии датчика VMware Carbon Black Cloud Endpoint. Выберите нужную версию, чтобы ознакомиться с дополнительными сведениями.
Чтобы использовать Live Response с версией 3.6 и более поздними версиями, выполните действия:
- На левой панели меню нажмите Endpoints.

- В пользовательском интерфейсе «All Sensors» выполните следующее.
- Найдите нужное поле Device Name.
- Нажмите на раскрывающийся список Actions.
- Нажмите Live Response.

- После подключения к Live Response введите
cd c:\program files\conferи нажмите клавишу Enter.

- Введите
execfg cmd /c repcli capture “[PATH]”и нажмите клавишу Enter. Это действие запускает утилиту RepCLI для записи журнала.

[PATH] = абсолютный путь к папке назначения журнала
После завершения сбора в командной строке отобразится сообщение о том, что записные журналы помещаются в указанную папку назначения с именем файла psc_sensor.zip
Использование Live Response с версий 3.4–3.5:
- На левой панели меню нажмите Endpoints.

- В пользовательском интерфейсе All Esensors:
- Найдите нужное поле Device Name.
- Нажмите на раскрывающийся список Actions.
- Нажмите Live Response.

- После подключения к Live Response введите
cd c:\program files\conferи нажмите клавишу Enter.

- Введите
execfg repcli captureи нажмите клавишу Enter. Это действие запускает утилиту RepCLI для записи журнала.

После завершения сбора в командной строке C:\Windows\Temp\cb-temp отобразится сообщение о том, что записные журналы помещены с именем файла psc_sensor.zip
Скачивание журналов
Чтобы скачать журналы, выполните следующие действия.
- Введите
cd C:\Windows\Temp\cb-tempи нажмите клавишу Enter.
confer.log, его можно собрать напрямую, перейдя в папку C:\Program Files\Confer, введя get confer.log, а затем нажав клавишу Enter.
- Введите
get psc_sensor.zipи нажмите клавишу Enter.

- Файл скачивается на локальный компьютер с буквенно-цифровым именем. Переименуйте файл, чтобы добавить расширение .zip.
- Пример буквенно-цифрового имени файла:
36355d97-18f4-416e-be8f-473bda7c30fb. - Пример измененного имени файла:
SensorCapture.zip.
Чтобы связаться со службой поддержки, см. Номера телефонов международной службы поддержки Dell Data Security.
Перейдите в TechDirect, чтобы создать запрос на техническую поддержку в режиме онлайн.
Для получения дополнительной информации и ресурсов зарегистрируйтесь на форуме сообщества Dell Security.