Come raccogliere i registri per il sensore VMware Carbon Black Endpoint mediante Live Response
Riepilogo: Seguire queste istruzioni per informazioni su come raccogliere i registri di VMware Carbon Black Endpoint Sensor in remoto con Live Response su Windows.
Istruzioni
Scopri le istruzioni per raccogliere i registri di VMware Carbon Black Endpoint e Carbon Black Defense in remoto utilizzando la funzione Live Response nella console cloud di VMware Carbon Black.
Prodotti interessati:
- VMware Carbon Black Endpoint
Versioni interessate:
- v3.4 e versioni successive
Sistemi operativi interessati:
- Windows
La funzione Live Response di VMware Carbon Black Cloud consente di raccogliere i registri dei sensori in remoto dagli endpoint Microsoft Windows per supporto nella risoluzione dei problemi.
Verificare che la policy Live Response sia abilitata per l'endpoint. L'impostazione predefinita è Disabilitato.
Per raccogliere i registri mediante Live Response, un amministratore deve innanzitutto abilitare la policy, eseguire Live Response e quindi scaricare i registri. Per maggiori informazioni, cliccare sull'azione appropriata.
Abilitare la policy
- In un web browser accedere a <REGION.conferdeploy.net>.
Nota: <REGION> = Area del tenant
- Americhe = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Asia Pacifico = https://defense-prodnrt.conferdeploy.net/
- Australia e Nuova Zelanda: https://defense-prodsyd.conferdeploy.net
- Americhe = https://defense-prod05.conferdeploy.net/
- Accedere a VMware Carbon Black Cloud.

- Nel riquadro a sinistra, cliccare su Enforce.

- Cliccare su Policies.

- Selezionare una policy.

- Cliccare sulla scheda Sensor e verificare che l'opzione Enable Live Response sia selezionata.

Eseguire Live Response
L'esecuzione di Live Response varia a seconda che la versione v3.6 e successive o dalla versione 3.4 alla 3.5 esegua VMware Carbon Black Cloud Endpoint Sensor. Per maggiori informazioni, cliccare sulla versione appropriata.
v3.6 e versioni successive
- Nel riquadro a sinistra, cliccare su Endpoints.

- Nell'interfaccia utente (UI) All Sensors di:
- Individuare il nome del dispositivo appropriato in Device Name.
- Cliccare sulla casella a discesa in Actions.
- Cliccare su Live Response.

- Una volta che Live Response si connette, digita
cd c:\program files\confere premere INVIO.

- digitare
execfg cmd /c repcli capture "<PATH>"e premere INVIO. Viene eseguita l'utilità RepCLI per acquisire la registrazione.
Nota:<PATH>= percorso assoluto della cartella di destinazione del registro - Una volta completata l'acquisizione, un prompt indica che i registri acquisiti vengono inseriti nella cartella di destinazione specificata con un nome file di
psc_sensor.zip.Nota: L'operazione può richiedere diversi minuti, a seconda della larghezza di banda di rete sia per l'endpoint su cui vengono acquisiti i registri sia per il dispositivo che riceve i file.
Da v3.4 a 3.5
- Nel riquadro a sinistra, cliccare su Endpoints.

- Nell'interfaccia utente (UI ) All Esensors :
- Individuare il nome del dispositivo appropriato in Device Name.
- Cliccare sulla casella a discesa in Actions.
- Cliccare su Live Response.

- Una volta che Live Response si connette, digita
cd c:\program files\confere premere INVIO.

- digitare
execfg repcli capturee premere INVIO. Viene eseguita l'utilità RepCLI per acquisire la registrazione.

- Una volta completata l'acquisizione, un prompt indica che i log acquisiti vengono inseriti in
C:\Windows\Temp\cb-tempcon il nome del filepsc_sensor.zip.Nota: L'operazione può richiedere diversi minuti, a seconda della larghezza di banda di rete sia per l'endpoint su cui vengono acquisiti i registri sia per il dispositivo che riceve i file.
Scaricare i registri
- digitare
cd C:\Windows\Temp\cb-tempe premere INVIO.Nota: Se solo ilconfer.logrichiesto, può essere raccolto direttamente navigando suC:\Program Files\ConferDigitareget confer.log, quindi premendo Invio. - digitare
get psc_sensor.zipe premere INVIO.

- Il file viene scaricato sul computer locale con un nome alfanumerico. Rinominare il file aggiungendo un'estensione .zip.
Nota:
- Esempio di nome file alfanumerico:
36355d97-18f4-416e-be8f-473bda7c30fb - Esempio di nome file rinominato:
SensorCapture.zip
- Esempio di nome file alfanumerico:
Per contattare il supporto, consultare l'articolo Numeri di telefono internazionali del supporto di Dell Data Security.
Accedere a TechDirect per generare una richiesta di supporto tecnico online.
Per ulteriori approfondimenti e risorse accedere al forum della community Dell Security.