Cómo recopilar los registros de CrowdStrike Falcon Sensor
Summary: Obtenga información sobre cómo recopilar los registros de CrowdStrike Falcon Sensor para la solución de problemas. Las guías paso a paso están disponibles para Windows, Mac y Linux.
Symptoms
En este artículo, se analizan los métodos para recopilar registros para CrowdStrike Falcon Sensor.
Productos afectados:
- CrowdStrike Falcon Sensor
Sistemas operativos afectados:
- Windows
- Mac
- Linux
Cause
No corresponde
Resolution
Se recomienda encarecidamente recopilar registros antes de solucionar problemas de CrowdStrike Falcon Sensor o comunicarse con el soporte de Dell.
Haga clic en Windows, Mac o Linux para obtener información de registro pertinente.
Un usuario puede solucionar problemas de CrowdStrike Falcon Sensor en Windows mediante la recopilación manual de registros para:
- Registros de MSI: Se utiliza para solucionar problemas de instalación.
- Registros de productos : Se utiliza para la solución de problemas de activación, comunicación y comportamiento.
Haga clic en el tipo de registro correspondiente para obtener más información.
MSI
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En la interfaz de usuario (IU) Run, escriba una de las siguientes opciones:
- Si el usuario realiza la instalación:
%LOCALAPPDATA%\Tempy, a continuación, haga clic en ACEPTAR. - Si se instala mediante la actualización automática:
%SYSTEMROOT%\Tempy, a continuación, haga clic en ACEPTAR.
- Si el usuario realiza la instalación:

- Recopilar:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Fecha > hora de la instalación[BIT]= Representa a Agent32 o Agent64
Producto
Se recomienda habilitar el nivel de detalle y, a continuación, reproducir el problema antes de capturar los registros del producto. Una vez que se resuelve el problema, se recomienda deshabilitar el detalle. Haga clic en el proceso correspondiente para obtener más información.
Habilitar
- Dell Technologies recomienda habilitar el nivel de detalle solo cuando se soluciona un problema.
- Dell Technologies recomienda deshabilitar el detalle después de que se resuelva el problema.
- Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En run user interface (UI), escriba
regedity, a continuación, presione CTRL + MAYÚS + INTRO para ejecutar el editor del registro como administrador.

- Si UAC (Control de cuentas de usuario) está habilitado, haga clic en Sí. De lo contrario, continúe con el Paso 5.

- Vete a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Haga doble clic
AFLAGS.

- Presione Delete y escriba
03y, a continuación, haga clic en Aceptar.

- Haga clic en File (Archivo) y luego haga clic en Exit (Salir).

Capturar
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En run user interface (UI), escriba
eventvwry, a continuación, haga clic en ACEPTAR.

- En Visor de eventos, expanda Registros de Windows y, a continuación, haga clic en Sistema.

- Haga clic con el botón secundario en Registro del sistema y, a continuación, seleccione Filtrar registro actual.

- Configure el origen en
CSAgent.

- Haga clic con el botón secundario en registro del sistema y, a continuación, seleccione Guardar el archivo de registro filtrado como.

- Cambiar nombre de archivo a
CrowdStrike_[WORKSTATIONNAME].evtxy, a continuación, haga clic en Guardar.

[WORKSTATIONNAME] en caso de que el problema ocurra en varios terminales.
Deshabilitar
- Inicie sesión en el terminal afectado.
- Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).

- En run user interface (UI), escriba
regedity, a continuación, presione CTRL + MAYÚS + INTRO para ejecutar el editor del registro como administrador.

- Si UAC (Control de cuentas de usuario) está habilitado, haga clic en Sí. De lo contrario, diríjase al Paso 5.

- Vete a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Presione Delete y escriba
0y, a continuación, haga clic en Aceptar.

- Haga clic en File (Archivo) y luego haga clic en Exit (Salir).

Un usuario puede solucionar problemas de CrowdStrike Falcon Sensor en Mac recopilando lo siguiente:
- Registros de instalación : Se utiliza para solucionar problemas de instalación.
- Registros de productos : Se utiliza para la solución de problemas de activación, comunicación y comportamiento.
Haga clic en el tipo de registro correspondiente para obtener más información.
Install
CrowdStrike Falcon Sensor utiliza el archivo install.log nativo para registrar la información de instalación.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Go to Folder (Ir a la carpeta).

- Tipo
/var/logy, a continuación, haga clic en Ir.

- Copiar
Install.loga una ubicación fácilmente disponible para realizar una investigación más detallada.

Producto
Se recomienda habilitar el nivel de detalle y, a continuación, reproducir el problema antes de capturar los registros del producto. Una vez que se resuelve el problema, se recomienda deshabilitar el detalle. Haga clic en el proceso correspondiente para obtener más información.
Habilitar
- Dell Technologies recomienda habilitar el nivel de detalle solo cuando se soluciona un problema.
- Dell Technologies recomienda deshabilitar el detalle después de que se resuelva el problema.
- Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En el terminal, escriba
sudo sysctl cs.feature=3y, luego, presione Intro. - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Confirmar
cs.feature=3.

Capturar
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En el terminal, escriba
sudo /Library/CS/falconctl diagnosey, luego, presione Intro. - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Después de varios minutos,
falconctl_diagnose.tgzse generará en/private/tmp.
Deshabilitar
- Inicie sesión en el terminal afectado.
- En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).

- Haga doble clic en Terminal.

- En el terminal, escriba
sudo sysctl cs.feature=0y, luego, presione Intro. - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Confirmar
cs.feature=0.

- Inicie sesión en el terminal afectado.
- Abra Terminal de Linux.

- En el terminal, escriba
su rooty, luego, presione Intro. - Ingrese la contraseña para
sudoy, a continuación, presione Intro.

- Tipo
sudo mkdir /tmp/CrowdStrikey, luego, presione Intro.

/tmp/CrowdStrike el directorio se puede modificar en su ambiente.
- Tipo
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txty, luego, presione Intro. - Tipo
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txty, luego, presione Intro. - Tipo
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txty, luego, presione Intro. - Tipo
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txty, luego, presione Intro.

- Capturar todos los archivos de salida dentro de
/tmp/CrowdStrike(Paso 5) mediante SSH.

- De manera predeterminada, SSH está deshabilitado en las distribuciones de Linux.
- Una vez que se active SSH, se puede utilizar un software de otros fabricantes (por ejemplo, PuTTY) para conectarse al terminal de Linux.
Para comunicarse con el equipo de soporte, consulte los números de teléfono de soporte internacionales de Dell Data Security.
Vaya a TechDirect para generar una solicitud de soporte técnico en línea.
Para obtener información y recursos adicionales, únase al foro de la comunidad de seguridad de Dell.