Como coletar logs do sensor CrowdStrike Falcon
요약: Saiba como coletar logs do sensor CrowdStrike Falcon para solução de problemas. Guias passo a passo estão disponíveis para Windows, Mac e Linux.
지침
Este artigo discute os métodos de coleta de logs do sensor CrowdStrike Falcon.
Produtos afetados:
- Sensor CrowdStrike Falcon
Sistemas operacionais afetados:
- Windows
- Mac
- Linux
É altamente recomendável coletar registros antes de solucionar problemas do sensor CrowdStrike Falcon ou entrar em contato com o suporte Dell.
Clique em Windows, Mac ou Linux para obter informações de log relevantes.
Windows
O sensor CrowdStrike Falcon pode ser solucionado no Windows coletando registros manualmente para:
- Logs do MSI : usados para solucionar problemas de instalação.
- Logs do produto : usados para solucionar problemas de ativação, comunicação e comportamento.
Clique no tipo apropriado de log para obter mais informações.
MSI
- Faça login no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Em Executar interface do usuário (IU), digite:
- Se instalado pelo usuário: digite o seguinte comando e clique em OK.
%LOCALAPPDATA%\Temp - Se instalado pela atualização automática: digite o seguinte comando e clique em OK.
%SYSTEMROOT%\Temp

- Se instalado pelo usuário: digite o seguinte comando e clique em OK.
- Colete:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Nota:<TIMESTAMP>= Data e hora da instalação<BIT>= Representa Agent32 ou Agent64
Produto
A Dell Technologies recomenda habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura de logs do produto. Depois que o problema for resolvido, a Dell Technologies recomenda Desabilitar o verbosidade. Clique no processo adequado para obter mais informações.
Ativar
- A Dell Technologies recomenda habilitar o verbosity somente ao solucionar um problema.
- A Dell Technologies recomenda desativar o verbosity depois que o problema for resolvido.
- Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
- Faça login no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
- Em Executar interface do usuário (IU), digite o seguinte comando e pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.
regedit
- Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Sim. Caso contrário, avance para a etapa 5.

- Vá até
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Clique duplo
AFLAGS.

- Pressione Excluir, digite 03 e clique em OK.

- Clique em File (Arquivo) e, depois, em Exit (Sair).
Nota: Depois que o log estiver habilitado, reproduza o problema.
Captura
- Faça login no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
- Em Executar interface do usuário (UI), digite o seguinte comando e clique em OK.
eventvwr

- No Visualizador de eventos, expanda Logs do Windows e clique em Sistema.

- Clique com o botão direito do mouse em Log do sistema e selecione Filtrar log atual.

- Defina a origem como CSAgent.

- Clique com o botão direito no log do sistema e selecione Salvar arquivo de log filtrado como.

- Altere o nome do arquivo para
CrowdStrike_<WORKSTATIONNAME>.evtxe, em seguida, clique em Save.
Nota: A Dell Technologies recomenda especificar o<WORKSTATIONNAME>Caso o problema esteja ocorrendo em vários endpoints.
Disable
- Faça login no endpoint afetado.
- Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.

- Em Executar interface do usuário (IU), digite o seguinte comando e pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.
regedit
- Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Sim. Caso contrário, avance para a etapa 5.

- Vá até
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Pressione Excluir, digite 0 e clique em OK.

- Clique em File (Arquivo) e, depois, em Exit (Sair).

Mac
O sensor CrowdStrike Falcon pode ser solucionado no Mac coletando:
- Registros de instalação : usados para solucionar problemas de instalação.
- Logs do produto : usados para solucionar problemas de ativação, comunicação e comportamento.
Clique no tipo apropriado de log para obter mais informações.
Instalar
O sensor CrowdStrike Falcon usa o install.log nativo para documentar as informações de instalação.
- No menu Apple, clique em Ir e, em seguida, selecione Ir para pasta.

- Digite o seguinte comando e clique em Ir.
/var/log

- Copiar
Install.logpara um local prontamente disponível para uma investigação mais aprofundada.
Nota: A Dell Technologies recomenda pesquisar por "CrowdStrike" para garantir que as informações sejam relevantes para o CrowdStrike.
Produto
A Dell Technologies recomenda habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura de logs do produto. Depois que o problema for resolvido, a Dell Technologies recomenda Desabilitar o verbosidade. Clique no processo adequado para obter mais informações.
Ativar
- A Dell Technologies recomenda habilitar o verbosity somente ao solucionar um problema.
- A Dell Technologies recomenda desativar o verbosity depois que o problema for resolvido.
- Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
- Faça login no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- No Terminal, digite o seguinte comando e pressione Enter.
sudo sysctl cs.feature=3 - Preencha a senha para
sudoe pressione Enter.

- Confirm
cs.feature=3.
Nota: Depois que o log estiver habilitado, reproduza o problema.
Captura
- Faça login no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- No Terminal, digite o seguinte comando e pressione Enter.
sudo /Library/CS/falconctl diagnose - Preencha a senha para
sudoe, em seguida, prima Enter.

- Após alguns minutos,
falconctl_diagnose.tgzserá gerado em/private/tmp.
Disable
- Faça login no endpoint afetado.
- No menu Apple, clique em Go e, em seguida, selecione Utilities.

- Clique duas vezes em Terminal.

- No Terminal, digite o seguinte comando e pressione Enter.
sudo sysctl cs.feature=0 - Preencha a senha para
sudoe, em seguida, prima Enter.

- Confirm
cs.feature=0.

Linux
- Faça login no endpoint afetado.
- Abra o Terminal do Linux.
Nota: O layout da interface do usuário (IU) pode ser diferente entre as distribuições Linux. - No Terminal, digite o seguinte comando e pressione Enter.
su root - Preencha a senha para
sudoe, em seguida, prima Enter.

- Digite o comando a seguir e pressione Enter.
sudo mkdir /tmp/CrowdStrike
Nota: O exemplo/tmp/CrowdStrikeO diretório pode ser modificado em seu ambiente. - Digite o comando a seguir e pressione Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Digite o comando a seguir e pressione Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Digite o comando a seguir e pressione Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Digite o comando a seguir e pressione Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Nota: As distribuições Linux podem não ter todos os diretórios listados. - Capture todos os arquivos de saída dentro
/tmp/CrowdStrike(Etapa 5) usando SSH.
Nota:- Por padrão, o SSH é desativado nas distribuições do Linux.
- Assim que o SSH for ativado, um software de terceiro (como o PuTTY) poderá ser usado para a conexão ao endpoint Linux.