Comment collecter les journaux de CrowdStrike Falcon Sensor
Résumé: Découvrez comment collecter les journaux CrowdStrike Falcon Sensor à des fins de dépannage. Des guides étape par étape sont disponibles pour Windows, Mac et Linux.
Instructions
Cet article présente les méthodes de collecte des journaux pour CrowdStrike Falcon Sensor.
Produits concernés :
- CrowdStrike Falcon Sensor
Systèmes d’exploitation concernés :
- Windows
- Mac
- Linux
Il est vivement recommandé de collecter les journaux avant de procéder au dépannage de CrowdStrike Falcon Sensor ou de contacter le support Dell.
Cliquez sur Windows, Mac ou Linux pour obtenir les informations de connexion pertinentes.
Windows
Pour dépanner CrowdStrike Falcon Sensor sous Windows, vous devez collecter manuellement les journaux suivants :
- Journaux MSI : utilisés pour résoudre les problèmes d’installation.
- Journaux de produit : utilisés pour résoudre les problèmes d’activation, de communication et de comportement.
Cliquez sur le type de journalisation approprié pour obtenir plus d’informations.
MSI
- Ouvrez une session sur le point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface utilisateur (UI) d’exécution , saisissez :
- Si installé par l’utilisateur : saisissez la commande suivante, puis cliquez sur OK.
%LOCALAPPDATA%\Temp - Si Installé par mise à jour automatique : saisissez la commande suivante, puis cliquez sur OK.
%SYSTEMROOT%\Temp

- Si installé par l’utilisateur : saisissez la commande suivante, puis cliquez sur OK.
- Collectez :
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Remarque :<TIMESTAMP>= Date et heure de l’installation<BIT>= Représente Agent32 ou Agent64
Produit
Dell Technologies recommande d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, Dell Technologies recommande de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.
Activer
- Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
- Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
- Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
- Ouvrez une session sur le point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
- Dans l’interface utilisateur (UI) d’exécution , saisissez la commande suivante, puis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.
regedit
- Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.

- Aller sur
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Double clic
AFLAGS.

- Appuyez sur Suppr, saisissez 03, puis cliquez sur OK.

- Cliquez sur File (Fichier), puis sur Exit (Quitter).
Note: Une fois la journalisation activée, reproduisez le problème.
Capturer
- Ouvrez une session sur le point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
- Dans Exécuter l’interface utilisateur (UI), saisissez la commande suivante, puis cliquez sur OK.
eventvwr

- Dans l’Observateur d’événements, développez Journaux Windows , puis cliquez sur Système.

- Cliquez avec le bouton droit de la souris sur Journal système , puis sélectionnez Filtrer le journal actuel.

- Définissez la source sur CSAgent.

- Cliquez avec le bouton droit de la souris sur le journal système , puis sélectionnez Enregistrer le fichier journal filtré sous.

- Remplacez le Nom du fichier par
CrowdStrike_<WORKSTATIONNAME>.evtx, puis cliquez sur Enregistrer.
Note: Dell Technologies recommande de spécifier l’attribut<WORKSTATIONNAME>si le problème se produit sur plusieurs points de terminaison.
Désactiver
- Ouvrez une session sur le point de terminaison concerné.
- Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.

- Dans l’interface utilisateur (UI) d’exécution , saisissez la commande suivante, puis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.
regedit
- Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.

- Aller sur
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Appuyez sur Suppr, saisissez 0, puis cliquez sur OK.

- Cliquez sur File (Fichier), puis sur Exit (Quitter).

Mac
Vous pouvez dépanner CrowdStrike Falcon Sensor sur Mac en collectant :
- Journaux d’installation : utilisés pour résoudre les problèmes d’installation.
- Journaux de produit : utilisés pour résoudre les problèmes d’activation, de communication et de comportement.
Cliquez sur le type de journaux approprié pour obtenir plus d’informations.
Installer
CrowdStrike Falcon Sensor utilise le fichier install.log natif pour rassembler les informations d’installation.
- Dans le menu Pomme, cliquez sur Aller , puis sélectionnez Aller au dossier.

- Saisissez la commande suivante, puis cliquez sur Go.
/var/log

- Copie
Install.logà un endroit facilement disponible pour une enquête plus approfondie.
Note: Dell Technologies recommande de rechercher « CrowdStrike » pour vous assurer que les informations sont pertinentes pour CrowdStrike.
Produit
Dell Technologies recommande d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, Dell Technologies recommande de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.
Activer
- Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
- Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
- Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
- Ouvrez une session sur le point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
sudo sysctl cs.feature=3 - Saisissez le mot de passe pour
sudopuis appuyez sur Entrée.

- Confirmer
cs.feature=3.
Note: Une fois la journalisation activée, reproduisez le problème.
Capturer
- Ouvrez une session sur le point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
sudo /Library/CS/falconctl diagnose - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Au bout de quelques minutes,
falconctl_diagnose.tgzseront générés dans/private/tmp.
Désactiver
- Ouvrez une session sur le point de terminaison concerné.
- Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.

- Double cliquez sur Terminal.

- Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
sudo sysctl cs.feature=0 - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Confirmer
cs.feature=0.

Linux
- Ouvrez une session sur le point de terminaison concerné.
- Ouvrez le terminal Linux.
Note: La disposition de l’interface utilisateur (UI) peut différer d’une distribution Linux à l’autre. - Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
su root - Saisissez le mot de passe pour
sudo, puis appuyez sur Entrée.

- Saisissez la commande suivante, puis appuyez sur Entrée.
sudo mkdir /tmp/CrowdStrike
Note: L’exemple/tmp/CrowdStrikerépertoire peut être modifié dans votre environnement. - Saisissez la commande suivante, puis appuyez sur Entrée.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Saisissez la commande suivante, puis appuyez sur Entrée.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Saisissez la commande suivante, puis appuyez sur Entrée.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Saisissez la commande suivante, puis appuyez sur Entrée.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Note: Les distributions Linux peuvent ne pas avoir tous les répertoires répertoriés. - Capturez tous les fichiers de sortie dans
/tmp/CrowdStrike(Étape 5) à l’aide de SSH.
Remarque :- Par défaut, le protocole SSH est désactivé sur les distributions Linux.
- Une fois le protocole SSH activé, un logiciel tiers (comme PuTTY) peut être utilisé pour se connecter au point de terminaison Linux.