CrowdStrike Falcon Sensor 로그를 수집하는 방법

요약: 문제 해결을 위해 CrowdStrike Falcon Sensor 로그를 수집하는 방법에 대해 알아보십시오. 단계별 가이드는 Windows, Mac 및 Linux에서 사용할 수 있습니다.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

이 문서에서는 CrowdStrike Falcon Sensor에 대한 로그를 수집하는 방법에 대해 설명합니다.


영향을 받는 제품:

  • CrowdStrike Falcon Sensor

영향을 받는 운영 체제:

  • Windows
  • Mac
  • Linux

CrowdStrike Falcon Sensor의 문제를 해결하거나 Dell 지원에 문의하기 전에 로그를 수집하는 것이 좋습니다.

관련 로깅 정보를 보려면 Windows, Mac 또는 Linux 를 클릭합니다.

Windows

CrowdStrike Falcon Sensor는 Windows에서 다음에 대한 로그를 수동으로 수집하여 문제를 해결할 수 있습니다.

  • MSI 로그: 설치 문제를 해결하는 데 사용됩니다.
  • 제품 로그: 활성화, 통신 및 동작 문제를 해결하는 데 사용됩니다.

자세한 내용을 확인하려면 해당 로깅 유형을 클릭하십시오.

MSI

  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Windows 시작 메뉴를 마우스 오른쪽 버튼으로 클릭한 다음 Run을 선택합니다.
    실행
  3. 실행 UI(User Interface)에서 다음 중 하나를 입력합니다.
    • 사용자가 설치한 경우: 다음 명령을 입력한 다음 OK를 클릭합니다.
      %LOCALAPPDATA%\Temp
    • 자동 업데이트로 설치된 경우: 다음 명령을 입력한 다음 OK를 클릭합니다.
      %SYSTEMROOT%\Temp
    UI 실행
  4. 수집:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    로그 파일의 예를 보여 주는 이미지
    참고:
    • <TIMESTAMP> = 설치 날짜 및 시간
    • <BIT> = Agent32 또는 Agent64를 나타냄

제품

Dell Technologies는 제품 로그를 캡처하기 전에 세부 정보 표시를 활성화한 다음 문제를 재현할 것을 권장합니다. 문제가 해결되면 세부 정보 표시를 비활성화 하는 것이 좋습니다. 자세한 내용을 확인하려면 해당 프로세스를 클릭하십시오.

활성화
경고:
  • Dell Technologies는 문제를 해결할 때만 세부 정보를 사용하도록 설정할 것을 권장합니다.
  • Dell Technologies는 문제가 해결된 후 세부 정보를 사용하지 않도록 설정할 것을 권장합니다.
  • 세부 정보 표시가 활성화되어 있으면 엔드포인트에 성능 저하가 발생할 수 있습니다.
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Windows 시작 메뉴를 마우스 오른쪽 버튼으로 클릭한 다음 Run을 선택합니다.
  3. 실행 UI(사용자 인터페이스)에서 다음 명령을 입력한 다음 Ctrl+Shift+Enter를 눌러 레지스트리 편집기를 관리자 권한으로 실행합니다.
    regedit
    UI 실행
  4. UAC(User Account Control)가 활성화된 경우 Yes를 클릭합니다. 그렇지 않으면 5단계를 진행합니다.
    사용자 계정 컨트롤 프롬프트
  5. 다음 사이트로 이동합니다. [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    레지스트리
  6. 두 번 클릭 AFLAGS.
    레지스트리의 AFLAGS
  7. Delete 키를 누르고 03을 입력한 다음 OK를 클릭합니다.
    이진수 값 편집 화면
  8. File을 클릭하고 Exit을 선택합니다.
    레지스트리 편집기 종료
    참고: 로깅이 활성화되면 문제를 재현합니다.
캡처
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Windows 시작 메뉴를 마우스 오른쪽 버튼으로 클릭한 다음 Run을 선택합니다.
    실행 
  3. 실행 UI(User Interface)에서 다음 명령을 입력한 다음 OK를 클릭합니다.
    eventvwr

    UI 실행
  4. 이벤트 뷰어에서 Windows 로그를 확장한 다음 시스템을 클릭합니다.
    Windows 로그 및 시스템
  5. 시스템 로그를 마우스 오른쪽 버튼으로 클릭한 다음 현재 로그 필터링을 선택합니다.
    현재 로그 필터링
  6. SourceCSAgent로 설정합니다.
    이벤트 원본을 CSAgent로 설정
  7. 시스템 로그를 마우스 오른쪽 버튼으로 클릭한 다음 필터링된 로그 파일을 다른 이름으로 저장을 선택합니다.
    필터링된 로그 파일을 다른 이름으로 저장
  8. 파일 이름을 다음으로 변경합니다. CrowdStrike_<WORKSTATIONNAME>.evtx 을 클릭한 다음 저장을 클릭합니다.
    파일 이름 변경 및 저장
    참고: Dell Technologies는 <WORKSTATIONNAME> 문제가 여러 엔드포인트에서 발생하는 경우.
비활성화
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Windows 시작 메뉴를 마우스 오른쪽 버튼으로 클릭한 다음 Run을 선택합니다.
    실행
  3. 실행 UI(사용자 인터페이스)에서 다음 명령을 입력한 다음 Ctrl+Shift+Enter를 눌러 레지스트리 편집기를 관리자 권한으로 실행합니다.
     regedit
    UI 실행
  4. UAC(User Account Control)가 활성화된 경우 Yes를 클릭합니다. 그렇지 않으면 5단계를 진행합니다.
    사용자 계정 컨트롤 프롬프트
  5. 다음 사이트로 이동합니다. [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    레지스트리
  6. Delete 키를 누르고 0을 입력한 다음 OK를 클릭합니다.
    바이너리 값 편집
  7. File을 클릭하고 Exit을 선택합니다.
    레지스트리 종료

Mac

CrowdStrike Falcon Sensor는 다음을 수집하여 Mac에서 문제를 해결할 수 있습니다.

  • 설치 로그: 설치 문제를 해결하는 데 사용됩니다.
  • 제품 로그: 활성화, 통신 및 동작 문제를 해결하는 데 사용됩니다.

자세한 내용을 확인하려면 해당 로그 유형을 클릭하십시오.

Install

CrowdStrike Falcon Sensor는 기본 install.log를 사용하여 설치 정보를 문서화합니다.

  1. Apple 메뉴에서 이동 을 클릭한 다음 폴더로 이동을 선택합니다.
    폴더로 이동
  2. 다음 명령을 입력한 다음 이동을 클릭합니다.
    /var/log

    폴더 UI로 이동
  3. 복사 Install.log 추가 조사를 위해 쉽게 사용할 수 있는 위치로 이동합니다.
    install.log
    참고: Dell Technologies는 "CrowdStrike"를 검색하여 CrowdStrike와 관련된 정보인지 확인하는 것을 권장합니다.

제품

Dell Technologies는 제품 로그를 캡처하기 전에 세부 정보 표시를 활성화한 다음 문제를 재현할 것을 권장합니다. 문제가 해결되면 세부 정보 표시를 비활성화 하는 것이 좋습니다. 자세한 내용을 확인하려면 해당 프로세스를 클릭하십시오.

활성화
경고:
  • Dell Technologies는 문제를 해결할 때만 세부 정보를 사용하도록 설정할 것을 권장합니다.
  • Dell Technologies는 문제가 해결된 후 세부 정보를 사용하지 않도록 설정할 것을 권장합니다.
  • 세부 정보 표시가 활성화되어 있으면 엔드포인트에 성능 저하가 발생할 수 있습니다.
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Apple 메뉴에서 Go를 클릭한 다음 Utilities를 선택합니다.
    유틸리티
  3. Terminal을 두 번 클릭합니다.
    터미널
  4. 터미널에서 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo sysctl cs.feature=3
  5. 다음에 대한 암호를 입력합니다. sudo 입력한 다음 키를 누릅니다.
    터미널이 sudo 암호를 채웁니다.
  6. 확인 cs.feature=3.
    터미널 UI
    참고: 로깅이 활성화되면 문제를 재현합니다.
캡처
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Apple 메뉴에서 Go를 클릭한 다음 Utilities를 선택합니다.
    유틸리티
  3. Terminal을 두 번 클릭합니다.
    터미널
  4. 터미널에서 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo /Library/CS/falconctl diagnose
  5. 다음에 대한 암호를 입력합니다. sudo를 클릭한 다음 Enter 키를 누릅니다.
    sudo 암호를 채우는 터미널
  6. 몇 분 후, falconctl_diagnose.tgz 에서 생성됩니다. /private/tmp.
비활성화
  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Apple 메뉴에서 Go를 클릭한 다음 Utilities를 선택합니다.
    유틸리티
  3. Terminal을 두 번 클릭합니다.
    터미널
  4. 터미널에서 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo sysctl cs.feature=0
  5. 다음에 대한 암호를 입력합니다. sudo를 클릭한 다음 Enter 키를 누릅니다.
    sudo 암호를 채우는 터미널
  6. 확인 cs.feature=0.
    터미널 UI

Linux

  1. 영향을 받는 엔드포인트에 로그인합니다.
  2. Linux의 Terminal을 엽니다.
    터미널
    참고: UI(사용자 인터페이스) 레이아웃은 Linux 배포판마다 다를 수 있습니다.
  3. 터미널에서 다음 명령을 입력하고 Enter 키를 누릅니다.
    su root
  4. 다음에 대한 암호를 입력합니다. sudo를 클릭한 다음 Enter 키를 누릅니다.
    터미널이 sudo 암호를 채웁니다.
  5. 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo mkdir /tmp/CrowdStrike
    디렉토리를 만드는 터미널
    참고: 예제 /tmp/CrowdStrike 디렉토리는 사용자 환경에서 수정할 수 있습니다.
  6. 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. 다음 명령을 입력하고 Enter 키를 누릅니다.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    터미널 UI
    참고: Linux 배포판에는 나열된 디렉토리 중 일부가 없을 수 있습니다.
  10. 다음 내의 모든 출력 파일 캡처 /tmp/CrowdStrike (5단계) SSH를 사용합니다.
    터미널 캡처 출력
    참고:
    • 기본적으로 SSH는 Linux 배포에서 비활성화됩니다.
    • SSH가 활성화되면 타사 소프트웨어(예: PuTTY)를 사용하여 Linux 엔드포인트에 연결할 수 있습니다.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.