Jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor
Summary: Zjistěte, jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor pro odstraňování problémů. Podrobné návody jsou k dispozici pro systémy Windows, Mac a Linux.
Symptoms
Tento článek pojednává o metodách shromažďování protokolů pro aplikaci CrowdStrike Falcon Sensor.
Dotčené produkty:
- CrowdStrike Falcon Sensor
Dotčené operační systémy:
- Windows
- Mac
- Linux
Cause
Není k dispozici
Resolution
Před odstraňováním problémů s aplikací CrowdStrike Falcon Sensor nebo kontaktováním podpory společnosti Dell důrazně doporučujeme shromáždit protokoly.
Relevantní informace o protokolování získáte po kliknutí na systém Windows, Mac nebo Linux .
Uživatel může odstraňovat problémy s aplikací CrowdStrike Falcon Sensor v systému Windows ručním shromažďováním protokolů pro:
- Protokoly MSI: Používají se k odstraňování problémů s instalací.
- Protokoly produktu: Používají se k odstraňování problémů s aktivací, komunikací a při poruchách chování.
Další informace získáte po kliknutí na příslušný typ protokolování.
MSI
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní Spustit zadejte jednu z následujících variant:
- Pokud instalaci provedl uživatel:
%LOCALAPPDATA%\Tempa potom klikněte na tlačítko OK. - Pokud instalaci provedla automatická aktualizace:
%SYSTEMROOT%\Tempa potom klikněte na tlačítko OK.
- Pokud instalaci provedl uživatel:

- Shromážděte:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Datum a čas instalace[BIT]= Představuje agenta 32 nebo Agent64.
Produkt
Před zachycením protokolů produktu se doporučuje povolit podrobnosti a poté problém reprodukovat. Po vyřešení problému se doporučuje podrobnosti zakázat . Další informace získáte po kliknutí na příslušný proces.
Povolení
- Společnost Dell Technologies doporučuje podrobnosti povolit pouze při odstraňování problémů.
- Společnost Dell Technologies doporučuje po vyřešení problému podrobnosti zakázat.
- Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní Spustit zadejte příkaz
regedita poté stisknutím kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.

- Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5.

- Přejít na
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Poklepejte
AFLAGS.

- Stiskněte klávesu Delete a zadejte
03a potom klikněte na tlačítko OK.

- Klikněte na možnost Soubor a poté vyberte možnost Ukončit.

Zachycení
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní Spustit zadejte příkaz
eventvwra potom klikněte na tlačítko OK.

- V Prohlížeči událostí rozbalte položku Protokoly systému Windows a klikněte na položku Systém.

- Pravým tlačítkem myši klikněte na položku protokol Systém a vyberte možnost Filtrovat aktuální protokol.

- Nastavte zdroj na hodnotu
CSAgent.

- Pravým tlačítkem myši klikněte na protokol Systém a vyberte možnost Uložit filtrovaný soubor protokolu jako…

- Změňte název souboru na
CrowdStrike_[WORKSTATIONNAME].evtxa potom klikněte na tlačítko Uložit.

[WORKSTATIONNAME] v případě, že k problému dochází na více koncových bodech.
Zakázání
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní Spustit zadejte příkaz
regedita poté stisknutím kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.

- Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5.

- Navštivte adresu
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Stiskněte klávesu Delete a zadejte
0a potom klikněte na tlačítko OK.

- Klikněte na možnost Soubor a poté vyberte možnost Ukončit.

Uživatel může odstraňovat problémy s aplikací CrowdStrike Falcon Sensor v systému Mac shromažďováním:
- Instalace protokolů: Používají se k odstraňování problémů s instalací.
- Protokoly produktu: Používají se k odstraňování problémů s aktivací, komunikací a při poruchách chování.
Další informace získáte po kliknutí na příslušný typ protokolu.
Instalace
Aplikace CrowdStrike Falcon Sensor používá k dokumentaci informací o instalaci nativní soubor install.log.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Otevřít složku.

- Zadejte příkaz
/var/loga potom klikněte na tlačítko Přejít.

- Kopírovat
Install.logna snadno dostupné místo pro další šetření.

Produkt
Před zachycením protokolů produktu se doporučuje povolit podrobnosti a poté problém reprodukovat. Po vyřešení problému se doporučuje podrobnosti zakázat . Další informace získáte po kliknutí na příslušný proces.
Povolení
- Společnost Dell Technologies doporučuje podrobnosti povolit pouze při odstraňování problémů.
- Společnost Dell Technologies doporučuje po vyřešení problému podrobnosti zakázat.
- Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- Do terminálu zadejte příkaz
sudo sysctl cs.feature=3a poté stiskněte Enter. - Vyplňte heslo pro
sudoa poté stiskněte klávesu Enter.

- Confirm
cs.feature=3.

Zachycení
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- Do terminálu zadejte příkaz
sudo /Library/CS/falconctl diagnosea poté stiskněte Enter. - Vyplňte heslo pro
sudoa poté stiskněte klávesu Enter.

- Po několika minutách
falconctl_diagnose.tgzse vygeneruje v/private/tmp.
Zakázání
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- Do terminálu zadejte příkaz
sudo sysctl cs.feature=0a poté stiskněte Enter. - Vyplňte heslo pro
sudoa poté stiskněte klávesu Enter.

- Confirm
cs.feature=0.

- Přihlaste se k dotčenému koncovému bodu.
- Otevřete terminál Linux.

- Do terminálu zadejte příkaz
su roota poté stiskněte Enter. - Vyplňte heslo pro
sudoa poté stiskněte klávesu Enter.

- Zadejte příkaz
sudo mkdir /tmp/CrowdStrikea poté stiskněte Enter.

/tmp/CrowdStrike adresář lze ve vašem prostředí upravit.
- Zadejte příkaz
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txta poté stiskněte Enter. - Zadejte příkaz
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txta poté stiskněte Enter. - Zadejte příkaz
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txta poté stiskněte Enter. - Zadejte příkaz
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txta poté stiskněte Enter.

- Zaznamenejte všechny výstupní soubory do
/tmp/CrowdStrike(Krok 5) pomocí protokolu SSH.

- Ve výchozím nastavení je v distribucích systému Linux služba SSH zakázaná.
- Po povolení SSH je možné pro připojení ke koncovému bodu Linux možné použít software jiných výrobců (např. PuTTY).
Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.