Як збирати журнали датчиків CrowdStrike Falcon
Summary: Дізнайтеся, як збирати логи CrowdStrike Falcon Sensor для усунення несправностей. Покрокові інструкції доступні для Windows, Mac і Linux.
Symptoms
У цій статті розглядаються методи збору логів для CrowdStrike Falcon Sensor.
Продукти, на які впливають:
- Датчик CrowdStrike Falcon
Операційні системи, яких це стосується:
- Вікна
- Комп'ютер Mac
- Лінукс
Cause
Не застосовується
Resolution
Настійно рекомендується збирати журнали, перш ніж усувати неполадки CrowdStrike Falcon Sensor або звертатися до служби підтримки Dell.
Виберіть пункт Windows, Mac або Linux , щоб переглянути відповідну інформацію для журналювання.
Користувач може усунути неполадки CrowdStrike Falcon Sensor у Windows, вручну зібравши журнали для:
- Журнали MSI : Використовується для усунення проблем зі встановленням.
- Журнали продукції : Використовується для усунення проблем з активацією, зв'язком і поведінкою.
Виберіть відповідний тип журналу, щоб дізнатися більше.
MSI
- Увійдіть до відповідної кінцевої точки.
- Клацніть правою кнопкою миші меню «Пуск» Windows, а потім виберіть «Виконати».

- У полі Виконати інтерфейс користувача (UI) введіть одну з таких команд:
- Якщо встановлено користувачем:
%LOCALAPPDATA%\Tempі натисніть кнопку ОК. - Якщо встановлено за допомогою автоматичного оновлення:
%SYSTEMROOT%\Tempі натисніть кнопку ОК.
- Якщо встановлено користувачем:

- Зберіть:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Дата і час встановлення[BIT]= Представляє або Agent32, або Agent64
Продукт
Рекомендується Увімкнути детальність, а потім відтворити проблему перед записом журналів продуктів . Після того, як проблему буде вирішено, рекомендується вимкнути детальність. Натисніть відповідну процедуру, щоб дізнатися більше.
Вмикати
- Dell Technologies рекомендує вмикати детальність лише під час усунення неполадок.
- Dell Technologies рекомендує вимкнути детальність після вирішення проблеми.
- Кінцеві точки можуть знижувати продуктивність, коли ввімкнено детальність.
- Увійдіть до відповідної кінцевої точки.
- Клацніть правою кнопкою миші меню «Пуск» Windows, а потім виберіть «Виконати».

- У полі Запустити інтерфейс користувача (UI) введіть
regeditі натисніть сполучення клавіш CTRL+SHIFT+ENTER, щоб запустити редактор реєстру від імені адміністратора.

- Якщо службу захисту користувачів (UAC) увімкнуто, натисніть кнопку Так. В іншому випадку перейдіть до кроку 5.

- Іти до
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Подвійне клацання
AFLAGS.

- Натисніть Delete, введіть
03, а потім натисніть кнопку ОК.

- Натисніть кнопку Файл, а потім виберіть Вийти.

Захоплення
- Увійдіть до відповідної кінцевої точки.
- Клацніть правою кнопкою миші меню «Пуск» Windows, а потім виберіть «Виконати».

- У полі Запустити інтерфейс користувача (UI) введіть
eventvwrі натисніть кнопку ОК.

- У вікні «Перегляд подій» розгорніть розділ «Журнали Windows » і виберіть пункт «Система».

- Клацніть правою кнопкою миші системний журнал і виберіть команду Фільтрувати поточний журнал.

- Встановіть для параметра Джерело значення
CSAgent.

- Клацніть правою кнопкою миші системний журнал і виберіть пункт Зберегти відфільтрований файл журналу як.

- Змініть ім'я файлу на
CrowdStrike_[WORKSTATIONNAME].evtx, а потім натисніть кнопку Зберегти.

[WORKSTATIONNAME] у випадку, якщо проблема виникає на кількох кінцевих точках.
Вимкнути
- Увійдіть до відповідної кінцевої точки.
- Клацніть правою кнопкою миші меню «Пуск» Windows, а потім виберіть «Виконати».

- У полі Запустити інтерфейс користувача (UI) введіть
regeditі натисніть сполучення клавіш CTRL+SHIFT+ENTER, щоб запустити редактор реєстру від імені адміністратора.

- Якщо службу захисту користувачів (UAC) увімкнуто, натисніть кнопку Так. В іншому випадку перейдіть до кроку 5.

- Іти до
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Натисніть Delete, введіть
0, а потім натисніть кнопку ОК.

- Натисніть кнопку Файл, а потім виберіть Вийти.

Користувач може усунути неполадки CrowdStrike Falcon Sensor на Mac, зібравши:
- Журнали встановлення : Використовується для усунення проблем зі встановленням.
- Журнали продукції : Використовується для усунення проблем з активацією, зв'язком і поведінкою.
Клацніть відповідний тип журналу, щоб отримати додаткові відомості.
Інсталювати
CrowdStrike Falcon Sensor використовує вбудовану інсталяцію.log для документування інформації про встановлення.
- У меню Apple натисніть «Перейти», а потім виберіть «Перейти до папки».

- Тип
/var/log, а потім натисніть кнопку Перейти.

- Копіювати
Install.logдо легкодоступного місця для подальшого дослідження.

Продукт
Рекомендується Увімкнути детальність, а потім відтворити проблему перед записом журналів продуктів . Після того, як проблему буде вирішено, рекомендується вимкнути детальність. Натисніть відповідну процедуру, щоб дізнатися більше.
Вмикати
- Dell Technologies рекомендує вмикати детальність лише під час усунення неполадок.
- Dell Technologies рекомендує вимкнути детальність після вирішення проблеми.
- Кінцеві точки можуть знижувати продуктивність, коли ввімкнено детальність.
- Увійдіть до відповідної кінцевої точки.
- У меню Apple натисніть « Перейти », а потім виберіть «Утиліти».

- Двічі клацніть пункт Термінал.

- У Терміналі введіть
sudo sysctl cs.feature=3, а потім натисніть клавішу Enter. - Введіть пароль для
sudo, а потім натисніть клавішу Enter.

- Підтвердити
cs.feature=3.

Захоплення
- Увійдіть до відповідної кінцевої точки.
- У меню Apple натисніть « Перейти », а потім виберіть «Утиліти».

- Двічі клацніть пункт Термінал.

- У Терміналі введіть
sudo /Library/CS/falconctl diagnose, а потім натисніть клавішу Enter. - Введіть пароль для
sudo, а потім натисніть клавішу Enter.

- Через кілька хвилин,
falconctl_diagnose.tgzбуде згенеровано в/private/tmp.
Вимкнути
- Увійдіть до відповідної кінцевої точки.
- У меню Apple натисніть « Перейти », а потім виберіть «Утиліти».

- Двічі клацніть пункт Термінал.

- У Терміналі введіть
sudo sysctl cs.feature=0, а потім натисніть клавішу Enter. - Введіть пароль для
sudo, а потім натисніть клавішу Enter.

- Підтвердити
cs.feature=0.

- Увійдіть до відповідної кінцевої точки.
- Відкрийте термінал Linux.

- У Терміналі введіть
su root, а потім натисніть клавішу Enter. - Введіть пароль для
sudo, а потім натисніть клавішу Enter.

- Тип
sudo mkdir /tmp/CrowdStrike, а потім натисніть клавішу Enter.

/tmp/CrowdStrike каталог може бути змінений у вашому середовищі.
- Тип
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt, а потім натисніть клавішу Enter. - Тип
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt, а потім натисніть клавішу Enter. - Тип
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt, а потім натисніть клавішу Enter. - Тип
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt, а потім натисніть клавішу Enter.

- Захоплюйте всі вихідні файли всередині
/tmp/CrowdStrike(Крок 5) за допомогою SSH.

- Типово, SSH вимкнено у дистрибутивах Linux.
- Після ввімкнення SSH для підключення до кінцевої точки Linux можна використовувати стороннє програмне забезпечення (наприклад, PuTTY).
Щоб зв'язатися зі службою підтримки, зверніться за номерами телефонів міжнародної служби підтримки Dell Data Security.
Перейдіть до TechDirect , щоб згенерувати запит на технічну підтримку онлайн.
Щоб отримати додаткову інформацію та ресурси, приєднуйтесь до форуму спільноти Dell Security Community.