Collecter des journaux du capteur VMware Carbon Black Endpoint à l’aide de Live Response
Sommaire: Découvrez comment collecter les journaux VMware Carbon Black Endpoint Sensor à distance avec Live Response sous Windows en suivant ces instructions.
Instructions
Découvrez les instructions pour collecter les journaux VMware Carbon Black Endpoint et Carbon Black Defense à distance à l’aide de la fonctionnalité Live Response de la console VMware Carbon Black Cloud.
Produits concernés :
- VMware Carbon Black Endpoint
Versions concernées :
- v3.4 et versions ultérieures
Systèmes d’exploitation concernés :
- Windows
La fonctionnalité Live Response de VMware Carbon Black Cloud est une méthode permettant de collecter à distance des journaux de capteur à partir de points de terminaison Microsoft Windows afin d'assurer le support en cas de dépannage.
Assurez-vous que la stratégie Live Response est activée pour le point de terminaison. Le paramètre par défaut est Désactivé.
Pour collecter les journaux à l'aide de Live Response, un administrateur doit d'abord Activer la stratégie, Exécuter Live Response, puis Télécharger les journaux. Cliquez sur l’action correspondante pour obtenir plus d’informations.
Activer la stratégie
- Dans un navigateur Web, accédez à <REGION.conferdeploy.net>.
Remarque : <REGION> = région du client
- Amérique = https://defense-prod05.conferdeploy.net/
- Europe = https://defense-eu.conferdeploy.net/
- Asie Pacifique = https://defense-prodnrt.conferdeploy.net/
- Australie et Nouvelle-Zélande = https://defense-prodsyd.conferdeploy.net
- Amérique = https://defense-prod05.conferdeploy.net/
- Connectez-vous à VMware Carbon Black Cloud.

- Dans le volet du menu de gauche, cliquez sur Appliquer.

- Cliquez sur Stratégies.

- Sélectionnez une stratégie.

- Cliquez sur l’onglet Sensor et vérifiez que l’option Enable Live Response est sélectionnée.

Exécuter Live Response
L’exécution de Live Response diffère selon que VMware Carbon Black Cloud Endpoint Sensor exécute les versions 3.6 et ultérieures ou les versions 3.4 à 3.5 . Cliquez sur la version appropriée pour obtenir plus d’informations.
v3.6 et versions ultérieures
- Dans le volet du menu de gauche, cliquez sur Points de terminaison.

- Dans l’interface utilisateur (UI) de Tous les capteurs :
- Recherchez le nom de l’appareil concerné.
- Cliquez sur la liste déroulante sous Actions.
- Cliquez sur Live Response.

- Une fois que Live Response est connecté, saisissez
cd c:\program files\conferpuis appuyez sur Entrée.

- Saisissez
execfg cmd /c repcli capture "<PATH>"puis appuyez sur Entrée. Cette opération permet d'exécuter l'utilitaire RepCLI pour capturer les journaux.
Remarque :<PATH>= Chemin absolu du dossier de destination du log - Une fois la capture terminée, une invite indique que les journaux capturés sont placés dans le dossier de destination spécifié avec un nom de fichier de
psc_sensor.zip.Remarque : Cette opération peut prendre plusieurs minutes, en fonction de la bande passante réseau du point de terminaison sur lequel les journaux sont capturés et de l’appareil qui reçoit les fichiers.
v3.4 à 3.5
- Dans le volet du menu de gauche, cliquez sur Points de terminaison.

- Dans l’interface utilisateur (UI) All Esensors :
- Recherchez le nom de l’appareil concerné.
- Cliquez sur la liste déroulante sous Actions.
- Cliquez sur Live Response.

- Une fois que Live Response est connecté, saisissez
cd c:\program files\conferpuis appuyez sur Entrée.

- Saisissez
execfg repcli capturepuis appuyez sur Entrée. Cette opération permet d'exécuter l'utilitaire RepCLI pour capturer les journaux.

- Une fois la capture terminée, une invite indique que les journaux capturés sont placés dans
C:\Windows\Temp\cb-tempavec un nom de fichier depsc_sensor.zip.Remarque : Cette opération peut prendre plusieurs minutes, en fonction de la bande passante réseau du point de terminaison sur lequel les journaux sont capturés et de l’appareil qui reçoit les fichiers.
Télécharger les journaux
- Saisissez
cd C:\Windows\Temp\cb-temppuis appuyez sur Entrée.Remarque : Si seulement l’optionconfer.logest obligatoire, il peut être collecté directement en naviguant versC:\Program Files\ConferTapantget confer.log, puis appuyez sur Entrée. - Saisissez
get psc_sensor.zippuis appuyez sur Entrée.

- Le fichier est téléchargé sur votre ordinateur local avec un nom de fichier alphanumérique. Renommez le fichier pour ajouter une extension zip.
Remarque :
- exemple de nom de fichier alphanumérique :
36355d97-18f4-416e-be8f-473bda7c30fb - Exemple de nom de fichier renommé :
SensorCapture.zip
- exemple de nom de fichier alphanumérique :
Pour contacter le support technique, consultez l’article Numéros de téléphone du support international Dell Data Security.
Accédez à TechDirect pour générer une demande de support technique en ligne.
Pour plus d’informations et de ressources, rejoignez le Forum de la communauté Dell Security.