Como coletar logs do sensor CrowdStrike Falcon

요약: Saiba como coletar logs do sensor CrowdStrike Falcon para solução de problemas. Guias passo a passo estão disponíveis para Windows, Mac e Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Este artigo discute os métodos de coleta de logs do sensor CrowdStrike Falcon.


Produtos afetados:

  • Sensor CrowdStrike Falcon

Sistemas operacionais afetados:

  • Windows
  • Mac
  • Linux

É altamente recomendável coletar registros antes de solucionar problemas do sensor CrowdStrike Falcon ou entrar em contato com o suporte Dell.

Clique em Windows, Mac ou Linux para obter informações de log relevantes.

Windows

O sensor CrowdStrike Falcon pode ser solucionado no Windows coletando registros manualmente para:

  • Logs do MSI : usados para solucionar problemas de instalação.
  • Logs do produto : usados para solucionar problemas de ativação, comunicação e comportamento.

Clique no tipo apropriado de log para obter mais informações.

MSI

  1. Faça login no endpoint afetado.
  2. Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
    Execute
  3. Em Executar interface do usuário (IU), digite:
    • Se instalado pelo usuário: digite o seguinte comando e clique em OK.
      %LOCALAPPDATA%\Temp
    • Se instalado pela atualização automática: digite o seguinte comando e clique em OK.
      %SYSTEMROOT%\Temp
    IU Executar
  4. Colete:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    A imagem mostra exemplos de arquivos de log.
    Nota:
    • <TIMESTAMP> = Data e hora da instalação
    • <BIT> = Representa Agent32 ou Agent64

Produto

A Dell Technologies recomenda habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura de logs do produto. Depois que o problema for resolvido, a Dell Technologies recomenda Desabilitar o verbosidade. Clique no processo adequado para obter mais informações.

Ativar
Advertência:
  • A Dell Technologies recomenda habilitar o verbosity somente ao solucionar um problema.
  • A Dell Technologies recomenda desativar o verbosity depois que o problema for resolvido.
  • Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
  1. Faça login no endpoint afetado.
  2. Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
  3. Em Executar interface do usuário (IU), digite o seguinte comando e pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.
    regedit
    IU Executar
  4. Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Sim. Caso contrário, avance para a etapa 5.
    Prompt de controle da conta de usuário
  5. Vá até [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registro
  6. Clique duplo AFLAGS.
    AFLAGS no registro
  7. Pressione Excluir, digite 03 e clique em OK.
    Tela Edit Binary Value
  8. Clique em File (Arquivo) e, depois, em Exit (Sair).
    Saindo do Editor do Registro
    Nota: Depois que o log estiver habilitado, reproduza o problema.
Captura
  1. Faça login no endpoint afetado.
  2. Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
    Execute 
  3. Em Executar interface do usuário (UI), digite o seguinte comando e clique em OK.
    eventvwr

    IU Executar
  4. No Visualizador de eventos, expanda Logs do Windows e clique em Sistema.
    Logs e sistema do Windows
  5. Clique com o botão direito do mouse em Log do sistema e selecione Filtrar log atual.
    Filtrar log atual
  6. Defina a origem como CSAgent.
    Configurando a origem do evento como CSAgent
  7. Clique com o botão direito no log do sistema e selecione Salvar arquivo de log filtrado como.
    Salvar arquivo de log filtrado como
  8. Altere o nome do arquivo para CrowdStrike_<WORKSTATIONNAME>.evtx e, em seguida, clique em Save.
    Alterando o nome do arquivo e salvando
    Nota: A Dell Technologies recomenda especificar o <WORKSTATIONNAME> Caso o problema esteja ocorrendo em vários endpoints.
Disable
  1. Faça login no endpoint afetado.
  2. Clique com o botão direito do mouse no menu Iniciar do Windows e selecione Executar.
    Execute
  3. Em Executar interface do usuário (IU), digite o seguinte comando e pressione CTRL+SHIFT+ENTER para executar o Editor do Registro como administrador.
     regedit
    IU Executar
  4. Se a opção UAC (User Account Control, controle da conta de usuário) estiver ativada, clique em Sim. Caso contrário, avance para a etapa 5.
    Prompt de controle da conta de usuário
  5. Vá até [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registro
  6. Pressione Excluir, digite 0 e clique em OK.
    Editar valor binário
  7. Clique em File (Arquivo) e, depois, em Exit (Sair).
    Saindo do registro

Mac

O sensor CrowdStrike Falcon pode ser solucionado no Mac coletando:

Clique no tipo apropriado de log para obter mais informações.

Instalar

O sensor CrowdStrike Falcon usa o install.log nativo para documentar as informações de instalação.

  1. No menu Apple, clique em Ir e, em seguida, selecione Ir para pasta.
    Vá para a pasta
  2. Digite o seguinte comando e clique em Ir.
    /var/log

    Vá para a IU da pasta
  3. Copiar Install.log para um local prontamente disponível para uma investigação mais aprofundada.
    install.log
    Nota: A Dell Technologies recomenda pesquisar por "CrowdStrike" para garantir que as informações sejam relevantes para o CrowdStrike.

Produto

A Dell Technologies recomenda habilitar o detalhamento e, em seguida, reproduzir o problema antes da captura de logs do produto. Depois que o problema for resolvido, a Dell Technologies recomenda Desabilitar o verbosidade. Clique no processo adequado para obter mais informações.

Ativar
Advertência:
  • A Dell Technologies recomenda habilitar o verbosity somente ao solucionar um problema.
  • A Dell Technologies recomenda desativar o verbosity depois que o problema for resolvido.
  • Os endpoints podem sofrer degradação do desempenho enquanto o detalhamento é ativado.
  1. Faça login no endpoint afetado.
  2. No menu Apple, clique em Go e, em seguida, selecione Utilities.
    Utilitários
  3. Clique duas vezes em Terminal.
    Terminal
  4. No Terminal, digite o seguinte comando e pressione Enter.
    sudo sysctl cs.feature=3
  5. Preencha a senha para sudo e pressione Enter.
    Terminal preenchendo a senha sudo
  6. Confirm cs.feature=3.
    Interface do usuário do terminal
    Nota: Depois que o log estiver habilitado, reproduza o problema.
Captura
  1. Faça login no endpoint afetado.
  2. No menu Apple, clique em Go e, em seguida, selecione Utilities.
    Utilitários
  3. Clique duas vezes em Terminal.
    Terminal
  4. No Terminal, digite o seguinte comando e pressione Enter.
    sudo /Library/CS/falconctl diagnose
  5. Preencha a senha para sudoe, em seguida, prima Enter.
    Terminal preenchendo a senha sudo
  6. Após alguns minutos, falconctl_diagnose.tgz será gerado em /private/tmp.
Disable
  1. Faça login no endpoint afetado.
  2. No menu Apple, clique em Go e, em seguida, selecione Utilities.
    Utilitários
  3. Clique duas vezes em Terminal.
    Terminal
  4. No Terminal, digite o seguinte comando e pressione Enter.
    sudo sysctl cs.feature=0
  5. Preencha a senha para sudoe, em seguida, prima Enter.
    Terminal preenchendo a senha sudo
  6. Confirm cs.feature=0.
    Interface do usuário do terminal

Linux

  1. Faça login no endpoint afetado.
  2. Abra o Terminal do Linux.
    Terminal
    Nota: O layout da interface do usuário (IU) pode ser diferente entre as distribuições Linux.
  3. No Terminal, digite o seguinte comando e pressione Enter.
    su root
  4. Preencha a senha para sudoe, em seguida, prima Enter.
    Terminal preenchendo a senha sudo
  5. Digite o comando a seguir e pressione Enter.
    sudo mkdir /tmp/CrowdStrike
    Diretório de criação de terminais
    Nota: O exemplo /tmp/CrowdStrike O diretório pode ser modificado em seu ambiente.
  6. Digite o comando a seguir e pressione Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Digite o comando a seguir e pressione Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Digite o comando a seguir e pressione Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Digite o comando a seguir e pressione Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interface do usuário do terminal
    Nota: As distribuições Linux podem não ter todos os diretórios listados.
  10. Capture todos os arquivos de saída dentro /tmp/CrowdStrike (Etapa 5) usando SSH.
    Terminal de captura de saída
    Nota:
    • Por padrão, o SSH é desativado nas distribuições do Linux.
    • Assim que o SSH for ativado, um software de terceiro (como o PuTTY) poderá ser usado para a conexão ao endpoint Linux.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.