Come raccogliere i registri per CrowdStrike Falcon Sensor

요약: Informazioni su come raccogliere i registri di CrowdStrike Falcon Sensor per la risoluzione dei problemi. Sono disponibili guide dettagliate per Windows, Mac e Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Questo articolo descrive i metodi di raccolta dei registri per CrowdStrike Falcon Sensor.


Prodotti interessati:

  • CrowdStrike Falcon Sensor

Sistemi operativi interessati:

  • Windows
  • Mac
  • Linux

Si consiglia vivamente di raccogliere i registri prima di risolvere i problemi relativi a CrowdStrike Falcon Sensor o di contattare il supporto Dell.

Cliccare su Windows, Mac o Linux per le informazioni di registrazione pertinenti.

Windows

È possibile risolvere i problemi di CrowdStrike Falcon Sensor in Windows raccogliendo manualmente i seguenti registri:

  • Registri MSI : utilizzati per risolvere i problemi di installazione.
  • Registri prodotto : utilizzati per risolvere problemi di attivazione, comunicazione e comportamento.

Per ulteriori informazioni, cliccare sul tipo di registrazione appropriato.

MSI

  1. Accedere all'endpoint interessato.
  2. Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
    Eseguire
  3. Nell'interfaccia utente Esegui digitare:
    • Se installato dall'utente: digitare il seguente comando, quindi cliccare su OK.
      %LOCALAPPDATA%\Temp
    • Se installato tramite aggiornamento automatico: digitare il seguente comando, quindi fare clic su OK.
      %SYSTEMROOT%\Temp
    Interfaccia utente Esegui
  4. Raccogliere:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    L'immagine mostra un esempio di file di registro.
    Nota:
    • <TIMESTAMP> = Data e ora di installazione
    • <BIT> = rappresenta Agent32 o Agent64

Prodotto

Dell Technologies consiglia di abilitare la modalità dettagliata e quindi di riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, Dell Technologies consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.

Abilita
Avvertenza:
  • Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione dei problemi.
  • Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
  • Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
  1. Accedere all'endpoint interessato.
  2. Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
  3. Nell'interfaccia utente Esegui digitare il seguente comando, quindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.
    regedit
    Interfaccia utente Esegui
  4. Se la funzionalità Controllo dell'account utente è abilitata, cliccare su . Altrimenti, andare al passaggio 5.
    Prompt Controllo account utente
  5. Vai a [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    registro di sistema
  6. Doppio clic AFLAGS.
    AFLAGS nel registro
  7. Premere Canc, digitare 03, quindi cliccare su OK.
    Schermata Edit Binary Value
  8. Cliccare su File, quindi selezionare Esci.
    Uscita dall'Editor del Registro di sistema
    Nota: Una volta abilitata la registrazione, riprodurre il problema.
Acquisizione
  1. Accedere all'endpoint interessato.
  2. Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
    Eseguire 
  3. Nell'interfaccia utente Esegui digitare il seguente comando, quindi cliccare su OK.
    eventvwr

    Interfaccia utente Esegui
  4. Nel Visualizzatore eventi, espandere Windows Logs , quindi cliccare su System.
    Registri e sistema di Windows
  5. Cliccare con il pulsante destro del mouse su System log, quindi selezionare Filter Current Log.
    Filtra registro corrente
  6. Impostare Origine eventi su CSAgent.
    Impostazione dell'origine evento su CSAgent
  7. Cliccare con il pulsante destro del mouse sul registro di sistema , quindi selezionare Salva file di registro filtrato con nome.
    Salva file di registro filtrato con nome
  8. Modificare il Nome file in CrowdStrike_<WORKSTATIONNAME>.evtx quindi fare clic su Save.
    Modifica del nome del file e salvataggio
    Nota: Dell Technologies consiglia di specificare <WORKSTATIONNAME> nel caso in cui il problema si verifichi su più endpoint.
Disabilita
  1. Accedere all'endpoint interessato.
  2. Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
    Eseguire
  3. Nell'interfaccia utente Esegui digitare il seguente comando, quindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.
     regedit
    Interfaccia utente Esegui
  4. Se la funzionalità Controllo dell'account utente è abilitata, cliccare su . Altrimenti, andare al passaggio 5.
    Prompt Controllo account utente
  5. Vai a [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    registro di sistema
  6. Premere Canc, digitare 0, quindi cliccare su OK.
    Modifica valore binario
  7. Cliccare su File, quindi selezionare Esci.
    Uscita dal Registro di sistema

Mac

È possibile risolvere i problemi di CrowdStrike Falcon Sensor su Mac raccogliendo:

Per ulteriori informazioni, cliccare sul tipo di registro appropriato.

Installa

CrowdStrike Falcon Sensor utilizza il file install.log nativo per documentare le informazioni di installazione.

  1. Dal menu Apple, fai clic su Vai , quindi seleziona Vai alla cartella.
    Go to Folder
  2. Digitare il seguente comando, quindi cliccare su Vai.
    /var/log

    Vai all'interfaccia utente della cartella
  3. Copia Install.log in un luogo prontamente disponibile per ulteriori indagini.
    Install
    Nota: Dell Technologies consiglia di cercare "CrowdStrike" per verificare che le informazioni siano pertinenti per CrowdStrike.

Prodotto

Dell Technologies consiglia di abilitare la modalità dettagliata e quindi di riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, Dell Technologies consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.

Abilita
Avvertenza:
  • Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione dei problemi.
  • Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
  • Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
  1. Accedere all'endpoint interessato.
  2. Nel menu Apple, cliccare su Vai, quindi selezionare Utility.
    Utilità
  3. Cliccare due volte su Terminale.
    Terminale
  4. In Terminale, digitare il seguente comando, quindi premere Invio.
    sudo sysctl cs.feature=3
  5. Inserire la password per sudo e premere INVIO.
    Terminale che popola la password sudo
  6. Confirm cs.feature=3.
    Interfaccia utente del terminale
    Nota: Una volta abilitata la registrazione, riprodurre il problema.
Acquisizione
  1. Accedere all'endpoint interessato.
  2. Nel menu Apple, cliccare su Vai, quindi selezionare Utility.
    Utilità
  3. Cliccare due volte su Terminale.
    Terminale
  4. In Terminale, digitare il seguente comando, quindi premere Invio.
    sudo /Library/CS/falconctl diagnose
  5. Inserire la password per sudo, quindi premere Invio.
    Terminale che popola la password sudo
  6. Dopo alcuni minuti, falconctl_diagnose.tgz saranno generati in /private/tmp.
Disabilita
  1. Accedere all'endpoint interessato.
  2. Nel menu Apple, cliccare su Vai, quindi selezionare Utility.
    Utilità
  3. Cliccare due volte su Terminale.
    Terminale
  4. In Terminale, digitare il seguente comando, quindi premere Invio.
    sudo sysctl cs.feature=0
  5. Inserire la password per sudo, quindi premere Invio.
    Terminale che popola la password sudo
  6. Confirm cs.feature=0.
    Interfaccia utente del terminale

Linux

  1. Accedere all'endpoint interessato.
  2. Aprire il Terminale in Linux.
    Terminale
    Nota: Il layout dell'interfaccia utente (UI) può variare a seconda delle distribuzioni Linux.
  3. In Terminale, digitare il seguente comando, quindi premere Invio.
    su root
  4. Inserire la password per sudo, quindi premere Invio.
    Terminale che popola la password sudo
  5. Digitare il seguente comando, quindi premere Invio.
    sudo mkdir /tmp/CrowdStrike
    Directory per la creazione di terminali
    Nota: L'esempio /tmp/CrowdStrike La directory può essere modificata nell'ambiente.
  6. Digitare il seguente comando, quindi premere Invio.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Digitare il seguente comando, quindi premere Invio.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Digitare il seguente comando, quindi premere Invio.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Digitare il seguente comando, quindi premere Invio.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interfaccia utente del terminale
    Nota: Le distribuzioni Linux potrebbero non avere tutte le directory elencate.
  10. Acquisire tutti i file di output all'interno /tmp/CrowdStrike (Passaggio 5) utilizzando SSH.
    Output di acquisizione del terminale
    Nota:
    • Per impostazione predefinita, SSH è disabilitato sulle distribuzioni Linux.
    • Una volta abilitato SSH, è possibile utilizzare un software di terze parti (ad esempio, PuTTY) per eseguire la connessione all'endpoint Linux.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.