Sådan indsamles CrowdStrike Falcon-sensorlogfiler
요약: Få mere at vide om, hvordan du indsamler CrowdStrike Falcon-sensorlogfiler til fejlfinding. Trinvise vejledninger er tilgængelige til Windows, Mac og Linux.
지침
Denne artikel diskuterer metoderne til indsamling af logfiler til CrowdStrike Falcon Sensor.
Berørte produkter:
- CrowdStrike Falcon Sensor
Påvirkede operativsystemer:
- Windows
- Mac
- Linux
Det anbefales på det kraftigste at indsamle logfiler, før du foretager fejlfinding af CrowdStrike Falcon-sensoren eller kontakter Dells support.
Klik på Windows, Mac eller Linux for at få relevante logføringsoplysninger.
Windows
CrowdStrike Falcon Sensor kan fejlfindes på Windows ved manuelt at indsamle logfiler for:
- MSI-logfiler : Bruges til fejlfinding af installationsproblemer.
- Produktlogfiler : Bruges til fejlfinding af aktiverings-, kommunikations- og adfærdsproblemer.
Klik på den pågældende logføringstype for at få flere oplysninger.
MSI
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- Skriv i brugergrænsefladen Kør enten:
- Hvis installeret af brugeren: Skriv følgende kommando, og klik derefter på OK.
%LOCALAPPDATA%\Temp - Hvis installeret af automatisk opdatering: Skriv følgende kommando, og klik derefter på OK.
%SYSTEMROOT%\Temp

- Hvis installeret af brugeren: Skriv følgende kommando, og klik derefter på OK.
- Indsamle:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Bemærk:<TIMESTAMP>= Dato og klokkeslæt for installationen<BIT>= Repræsenterer enten Agent32 eller Agent64
Produkt
Dell Technologies anbefaler, at du aktiverer omfanget og derefter genskaber problemet, før der registreres produktlogfiler. Når problemet er løst, anbefaler Dell Technologies at deaktivere omfanget. Klik på den relevante proces for at få flere oplysninger.
Aktivér
- Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
- Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
- Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.
- Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og tryk derefter på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.
regedit
- Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dobbeltklik
AFLAGS.

- Tryk på Delete, skriv 03, og klik derefter på OK.

- Klik på Fil, og vælg derefter Afslut.
Bemærk: Når logføring er aktiveret, skal du genskabe problemet.
Registrering
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.
- Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og klik derefter på OK.
eventvwr

- Udvid Windows-logfiler i Logbog, og klik derefter på System.

- Højreklik på systemloggen , og vælg derefter Filtrer den aktuelle logfil.

- Indstil kilden til CSAgent.

- Højreklik på systemloggen , og vælg derefter Gem filtreret logfil som.

- Skift filnavnet til
CrowdStrike_<WORKSTATIONNAME>.evtxog derefter klikke på Gem.
Bemærk: Dell Technologies anbefaler, at du specificerer<WORKSTATIONNAME>i tilfælde af, at problemet opstår på flere slutpunkter.
Deaktiver
- Log på det berørte slutpunkt.
- Højreklik på startmenuen i Windows, og vælg herefter Kør.

- Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og tryk derefter på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.
regedit
- Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Tryk på Delete, skriv 0, og klik derefter på OK.

- Klik på Fil, og vælg derefter Afslut.

Mac
CrowdStrike Falcon Sensor kan fejlfindes på Mac ved at indsamle:
- Installationslogfiler : Bruges til fejlfinding af installationsproblemer.
- Produktlogfiler : Bruges til fejlfinding af aktiverings-, kommunikations- og adfærdsproblemer.
Klik på den relevante logtype for at få flere oplysninger.
Monter
CrowdStrike Falcon Sensor bruger den oprindelige install.log til at dokumentere installationsoplysninger.
- I Apple-menuen skal du klikke på Gå og derefter vælge Gå til mappe.

- Skriv følgende kommando, og klik derefter på Søg.
/var/log

- Kopier
Install.logtil et let tilgængeligt sted med henblik på yderligere undersøgelser.
Bemærk: Dell Technologies anbefaler, at du søger efter "CrowdStrike" for at sikre, at oplysningerne er relevante for CrowdStrike.
Produkt
Dell Technologies anbefaler, at du aktiverer omfanget og derefter genskaber problemet, før der registreres produktlogfiler. Når problemet er løst, anbefaler Dell Technologies at deaktivere omfanget. Klik på den relevante proces for at få flere oplysninger.
Aktivér
- Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
- Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
- Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv følgende kommando i Terminal, og tryk derefter på Enter.
sudo sysctl cs.feature=3 - Udfyld adgangskoden til
sudoog derefter trykke på Enter.

- Bekræfte
cs.feature=3.
Bemærk: Når logføring er aktiveret, skal du genskabe problemet.
Registrering
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv følgende kommando i Terminal, og tryk derefter på Enter.
sudo /Library/CS/falconctl diagnose - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Efter flere minutter,
falconctl_diagnose.tgzvil blive genereret i/private/tmp.
Deaktiver
- Log på det berørte slutpunkt.
- I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.

- Dobbeltklik på Terminal.

- Skriv følgende kommando i Terminal, og tryk derefter på Enter.
sudo sysctl cs.feature=0 - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Bekræfte
cs.feature=0.

Linux
- Log på det berørte slutpunkt.
- Åbn Linux Terminal.
Bemærk: Brugergrænsefladens layout (UI) kan variere mellem Linux-distributioner. - Skriv følgende kommando i Terminal, og tryk derefter på Enter.
su root - Udfyld adgangskoden til
sudo, og tryk derefter på Enter.

- Skriv følgende kommando, og tryk derefter på Enter.
sudo mkdir /tmp/CrowdStrike
Bemærk: Eksemplet/tmp/CrowdStrikeMappen kan ændres i dit miljø. - Skriv følgende kommando, og tryk derefter på Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Skriv følgende kommando, og tryk derefter på Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Skriv følgende kommando, og tryk derefter på Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Skriv følgende kommando, og tryk derefter på Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Bemærk: Linux-distributioner har muligvis ikke alle anførte mapper. - Optag alle outputfiler indeni
/tmp/CrowdStrike(Trin 5) ved hjælp af SSH.
Bemærk:- Som standard er SSH deaktiveret på Linux-distributioner.
- Når SSH er aktiveret, kan tredjepartssoftware (såsom PuTTY) bruges til at oprette forbindelse til Linux-slutpunktet.