Jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor
Summary: Dowiedz się, jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor w celu rozwiązywania problemów. Przewodniki krok po kroku są dostępne dla systemów Windows, Mac i Linux.
Symptoms
W tym artykule opisano metody gromadzenia dzienników narzędzia CrowdStrike Falcon Sensor.
Dotyczy produktów:
- Narzędzie CrowdStrike Falcon Sensor
Dotyczy systemów operacyjnych:
- Windows
- Mac
- Linux
Cause
Nie dotyczy
Resolution
Zaleca się gromadzenie dzienników przed rozpoczęciem rozwiązywania problemów z narzędziem CrowdStrike Falcon Sensor lub skontaktowaniem się z pomocą techniczną firmy Dell.
Kliknij pozycję Windows, Mac lub Linux , aby uzyskać odpowiednie informacje o rejestrowaniu.
Użytkownik może rozwiązywać problemy z narzędziem CrowdStrike Falcon Sensor w systemie Windows, ręcznie zbierając dzienniki dla:
- Dzienniki MSI: Używane do rozwiązywania problemów z instalacją.
- Dzienniki produktu : Używane do rozwiązywania problemów z aktywacją, komunikacją i działaniem.
Aby uzyskać więcej informacji, kliknij odpowiedni typ dzienników.
MSI
- Zaloguj się do danego punktu końcowego.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W interfejsie użytkownika Uruchom wpisz albo:
- W przypadku zainstalowania przez użytkownika:
%LOCALAPPDATA%\Tempa następnie kliknij przycisk OK. - Jeśli zainstalowano przez automatyczną aktualizację:
%SYSTEMROOT%\Tempa następnie kliknij przycisk OK.
- W przypadku zainstalowania przez użytkownika:

- Zbierz:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Data i godzina instalacji[BIT]= Oznacza agent32 lub Agent64
Produkt
Zaleca się włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktu. Po rozwiązaniu problemu zaleca się wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.
Włączanie
- Firma Dell Technologies zaleca włączanie szczegółowości tylko w przypadku rozwiązywania problemu.
- Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
- Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
- Zaloguj się do danego punktu końcowego.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W menu Uruchom interfejs użytkownika (UI) wpisz
regedita następnie naciśnij kombinację klawiszy CTRL + SHIFT + ENTER, aby uruchomić Edytor rejestru jako administrator.

- Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.

- Przejdź do
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Kliknij dwukrotnie
AFLAGS.

- Naciśnij przycisk Delete, wpisz
03, a następnie kliknij przycisk OK.

- Kliknij opcję Plik, a następnie wybierz opcję Zakończ.

Przechwytywanie
- Zaloguj się do danego punktu końcowego.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W menu Uruchom interfejs użytkownika (UI) wpisz
eventvwra następnie kliknij przycisk OK.

- W Podglądzie zdarzeń rozwiń pozycję Dzienniki systemu Windows, a następnie kliknij pozycję System.

- Kliknij prawym przyciskiem myszy dziennik systemowy, a następnie wybierz opcję Filtruj bieżący dziennik.

- Ustaw źródło na
CSAgent.

- Kliknij prawym przyciskiem myszy dziennik systemowy, a następnie wybierz opcję Zapisz odfiltrowany plik dziennika jako.

- Zmień nazwę pliku na
CrowdStrike_[WORKSTATIONNAME].evtxa następnie kliknij przycisk Zapisz.

[WORKSTATIONNAME] w przypadku, gdy problem występuje na wielu punktach końcowych.
Wyłącz
- Zaloguj się do danego punktu końcowego.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W menu Uruchom interfejs użytkownika (UI) wpisz
regedita następnie naciśnij kombinację klawiszy CTRL + SHIFT + ENTER, aby uruchomić Edytor rejestru jako administrator.

- Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.

- Przejdź do
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Naciśnij przycisk Delete, wpisz
0, a następnie kliknij przycisk OK.

- Kliknij opcję Plik, a następnie wybierz opcję Zakończ.

Użytkownik może rozwiązywać problemy z narzędziem CrowdStrike Falcon Sensor na komputerze Mac, zbierając następujące elementy:
- Dzienniki instalacji : Używane do rozwiązywania problemów z instalacją.
- Dzienniki produktu : Używane do rozwiązywania problemów z aktywacją, komunikacją i działaniem.
Aby uzyskać więcej informacji, kliknij odpowiedni typ dziennika.
Instalowanie
Narzędzie Falcon CrowdStrike Sensor do zbierania danych instalacyjnych wykorzystuje macierzysty plik install.log.
- W menu Apple kliknij pozycję Idź i wybierz opcję Idź do folderu.

- Wpisz
/var/loga następnie kliknij przycisk Idź.

- Kopiowanie
Install.logdo łatwo dostępnej lokalizacji w celu dalszego zbadania.

Produkt
Zaleca się włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktu. Po rozwiązaniu problemu zaleca się wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.
Włączanie
- Firma Dell Technologies zaleca włączanie szczegółowości tylko w przypadku rozwiązywania problemu.
- Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
- Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W terminalu wpisz
sudo sysctl cs.feature=3i naciśnij klawisz Enter. - Podaj hasło do
sudo, a następnie naciśnij klawisz Enter.

- Zatwierdź
cs.feature=3.

Przechwytywanie
- Zaloguj się do danego punktu końcowego.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W terminalu wpisz
sudo /Library/CS/falconctl diagnosei naciśnij klawisz Enter. - Podaj hasło do
sudo, a następnie naciśnij klawisz Enter.

- Po kilku minutach
falconctl_diagnose.tgzzostanie wygenerowany w/private/tmp.
Wyłącz
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W terminalu wpisz
sudo sysctl cs.feature=0i naciśnij klawisz Enter. - Podaj hasło do
sudo, a następnie naciśnij klawisz Enter.

- Zatwierdź
cs.feature=0.

- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Otwórz Terminal systemu Linux.

- W terminalu wpisz
su rooti naciśnij klawisz Enter. - Podaj hasło do
sudo, a następnie naciśnij klawisz Enter.

- Wpisz
sudo mkdir /tmp/CrowdStrikei naciśnij klawisz Enter.

/tmp/CrowdStrike katalog można zmodyfikować w swoim środowisku.
- Wpisz
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txti naciśnij klawisz Enter. - Wpisz
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txti naciśnij klawisz Enter. - Wpisz
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txti naciśnij klawisz Enter. - Wpisz
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txti naciśnij klawisz Enter.

- Przechwyć wszystkie pliki wyjściowe w
/tmp/CrowdStrike(Krok 5) przy użyciu SSH.

- Domyślnie protokół SSH jest wyłączony w dystrybucjach Linuksa.
- Po włączeniu protokołu SSH do łączenia się z urządzeniem końcowym z systemem Linux można używać oprogramowania (np. PuTTY) innych producentów.
Aby skontaktować się z pomocą techniczną, przejdź do sekcji Numery telefonów międzynarodowej pomocy technicznej Dell Data Security.
Przejdź do TechDirect, aby wygenerować zgłoszenie online do pomocy technicznej.
Aby uzyskać dodatkowe informacje i zasoby, dołącz do Forum społeczności Dell Security.