Como coletar logs do sensor CrowdStrike Falcon
Summary: Saiba como coletar registros do sensor CrowdStrike Falcon para solução de problemas. Guias passo a passo estão disponíveis para Windows, Mac e Linux.
Symptoms
Este artigo discute os métodos para coletar registros para o sensor CrowdStrike Falcon.
Produtos afetados:
- Sensor CrowdStrike Falcon
Sistemas operacionais afetados:
- Windows
- Mac
- Linux
Cause
Não aplicável
Resolution
É altamente recomendável coletar registros antes de solucionar problemas do sensor CrowdStrike Falcon ou entrar em contato com o suporte da Dell.
Clique em Windows, Mac ou Linux para obter informações relevantes de registro.
Um usuário pode solucionar problemas do sensor CrowdStrike Falcon no Windows coletando registros manualmente para:
- Registros MSI : Usado para solucionar problemas de instalação.
- Registros do produto: Usado para solucionar problemas de ativação, comunicação e comportamento.
Clique no tipo apropriado de log para obter mais informações.
MSI
- Faça log-in no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Na interface do usuário (IU) Executar, digite:
- Se a instalação tiver sido feita pelo usuário:
%LOCALAPPDATA%\Tempe, em seguida, clique em OK. - Se a instalação tiver sido feita pela atualização automática:
%SYSTEMROOT%\Tempe, em seguida, clique em OK.
- Se a instalação tiver sido feita pelo usuário:

- Colete:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

[TIMESTAMP]= Data e hora da instalação[BIT]= Representa o Agent32 ou o Agent64
Produto
É recomendável habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura dos registros do produto. Depois que o problema for resolvido, é recomendável desativar o detalhamento. Clique no processo adequado para obter mais informações.
Ativar
- A Dell Technologies recomenda habilitar o detalhamento somente ao solucionar um problema.
- A Dell Technologies recomenda desativar o detalhamento depois que o problema for resolvido.
- Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
- Faça log-in no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Na interface do usuário (UI) Executar, digite
regedite, em seguida, pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.

- Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Yes. Caso contrário, avance para a etapa 5.

- Ir para
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Clique duas vezes
AFLAGS.

- Pressione Delete, digite
03e, em seguida, clique em OK.

- Clique em File (Arquivo) e, depois, em Exit (Sair).

Captura
- Faça log-in no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Na interface do usuário (UI) Executar, digite
eventvwre, em seguida, clique em OK.

- No Visualizador de Eventos, expanda Logs do Windows e clique em Sistema.

- Clique com o botão direito no log do sistema e selecione Filtrar Log Atual.

- Defina a origem como
CSAgent.

- Clique com o botão direito do mouse no log do sistema e selecione Salvar Arquivo de Log Filtrado Como.

- Alterar nome do arquivo para
CrowdStrike_[WORKSTATIONNAME].evtxe, em seguida, clique em Salvar.

[WORKSTATIONNAME] caso o problema esteja acontecendo em vários endpoints.
Desativar
- Faça log-in no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Na interface do usuário (UI) Executar, digite
regedite, em seguida, pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.

- Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Yes. Caso contrário, avance para a etapa 5.

- Acesse a página
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Pressione Delete, digite
0e, em seguida, clique em OK.

- Clique em File (Arquivo) e, depois, em Exit (Sair).

Um usuário pode solucionar problemas do sensor CrowdStrike Falcon no Mac coletando:
- Registros de instalação: Usado para solucionar problemas de instalação.
- Registros do produto: Usado para solucionar problemas de ativação, comunicação e comportamento.
Clique no tipo apropriado de log para obter mais informações.
Instalação
O sensor CrowdStrike Falcon usa o install.log nativo para documentar as informações de instalação.
- No menu Apple, clique em Go (Ir) e, em seguida, selecione Go to Folder (Ir para pasta).

- Digite
/var/loge, em seguida, clique em Go.

- Copiar
Install.logpara um local prontamente disponível para investigação mais detalhada.

Produto
É recomendável habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura dos registros do produto. Depois que o problema for resolvido, é recomendável desativar o detalhamento. Clique no processo adequado para obter mais informações.
Ativar
- A Dell Technologies recomenda habilitar o detalhamento somente ao solucionar um problema.
- A Dell Technologies recomenda desativar o detalhamento depois que o problema for resolvido.
- Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
- Faça login no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- Em Terminal, digite
sudo sysctl cs.feature=3e pressione Enter. - Preencha a senha para
sudoe pressione Enter.

- Confirm
cs.feature=3.

Captura
- Faça log-in no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- Em Terminal, digite
sudo /Library/CS/falconctl diagnosee pressione Enter. - Preencha a senha para
sudoe pressione Enter.

- Após alguns minutos,
falconctl_diagnose.tgzserão gerados em/private/tmp.
Desativar
- Faça login no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- Em Terminal, digite
sudo sysctl cs.feature=0e pressione Enter. - Preencha a senha para
sudoe pressione Enter.

- Confirm
cs.feature=0.

- Faça login no endpoint afetado.
- Abra o Terminal do Linux.

- Em Terminal, digite
su roote pressione Enter. - Preencha a senha para
sudoe pressione Enter.

- Digite
sudo mkdir /tmp/CrowdStrikee pressione Enter.

/tmp/CrowdStrike O diretório pode ser modificado em seu ambiente.
- Digite
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txte pressione Enter. - Digite
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txte pressione Enter. - Digite
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txte pressione Enter. - Digite
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txte pressione Enter.

- Capturar todos os arquivos de saída no
/tmp/CrowdStrike(Etapa 5) usando SSH.

- Por padrão, o SSH é desativado nas distribuições do Linux.
- Assim que o SSH for ativado, um software de terceiro (como o PuTTY) poderá ser usado para a conexão ao endpoint Linux.
Para entrar em contato com o suporte, consulte Números de telefone do suporte internacional do Dell Data Security.
Acesse o TechDirect para gerar uma solicitação de suporte técnico on-line.
Para obter insights e recursos adicionais, participe do Fórum da comunidade de segurança da Dell.