Så här samlar du in CrowdStrike Falcon-sensorloggar
요약: Läs om hur du samlar in CrowdStrike Falcon-sensorloggar för felsökning. Steg-för-steg-guider finns för Windows, Mac och Linux.
지침
I den här artikeln beskrivs metoderna för att samla in loggar för CrowdStrike Falcon-sensorn.
Berörda produkter:
- CrowdStrike Falcon Sensor
Berörda operativsystem:
- Windows
- Mac
- Linux
Vi rekommenderar starkt att du samlar in loggar innan du felsöker CrowdStrike Falcon-sensorn eller kontaktar Dells support.
Klicka på Windows, Mac eller Linux om du vill ha relevant loggningsinformation.
Windows
CrowdStrike Falcon-sensorn kan felsökas i Windows genom att manuellt samla in loggar för:
- MSI-loggar : Används för att felsöka installationsproblem.
- Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.
Klicka på loggtyperna nedan om du vill ha mer information om dem.
MSI
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du antingen:
- Om den installerats av användaren: Skriv följande kommando och klicka sedan på OK.
%LOCALAPPDATA%\Temp - Om Installeras genom automatisk uppdatering: Skriv följande kommando och klicka sedan på OK.
%SYSTEMROOT%\Temp

- Om den installerats av användaren: Skriv följande kommando och klicka sedan på OK.
- Samla:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Obs!<TIMESTAMP>= Datum och tid för installationen<BIT>= Representerar antingen Agent32 eller Agent64
Produkt
Dell Technologies rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan du samlar in produktloggar. När problemet har lösts rekommenderar Dell Technologies att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.
Aktivera
- Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
- Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
- Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.
- I Kör användargränssnitt (UI) skriver du följande kommando och trycker sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.
regedit
- Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars fortsätter du till steg 5.

- Gå till
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dubbelklicka
AFLAGS.

- Tryck på Delete, skriv 03 och klicka sedan på OK.

- Klicka på Arkiv och välj sedan Avsluta.
Observera: När loggning har aktiverats återskapar du problemet.
Samla in
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.
- Skriv följande kommando i Kör användargränssnitt (UI) och klicka sedan på OK.
eventvwr

- I Loggboken expanderar du Windows-loggar och klickar sedan på System.

- Högerklicka på systemloggen och välj sedan Filtrera aktuell logg.

- Ställ in Källa på CSAgent.

- Högerklicka på systemloggen och välj sedan Spara filtrerad loggfil som.

- Ändra filnamnet till
CrowdStrike_<WORKSTATIONNAME>.evtxoch klicka sedan på Spara.
Observera: Dell Technologies rekommenderar att du specificerar<WORKSTATIONNAME>Om problemet uppstår på flera slutpunkter.
Avaktivera
- Logga in på den berörda slutpunkten.
- Högerklicka på Windows startmeny och välj Kör.

- I Kör användargränssnitt (UI) skriver du följande kommando och trycker sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.
regedit
- Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars fortsätter du till steg 5.

- Gå till
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Tryck på Delete, skriv 0 och klicka sedan på OK.

- Klicka på Arkiv och välj sedan Avsluta.

Mac
CrowdStrike Falcon-sensorn kan felsökas på Mac genom att samla in:
- Installationsloggar : Används för att felsöka installationsproblem.
- Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.
Klicka på lämplig loggtyp om du vill ha mer information.
Installera
CrowdStrike Falcon-sensorn använder den inbyggda install.log för att dokumentera installationsinformation.
- Från Apple-menyn klickar du på Gå och väljer sedan Gå till mapp.

- Skriv följande kommando och klicka sedan på Gå.
/var/log

- Kopiera
Install.logtill en lättillgänglig plats för vidare undersökning.
Observera: Dell Technologies rekommenderar att du söker efter "CrowdStrike" för att säkerställa att informationen är relevant för CrowdStrike.
Produkt
Dell Technologies rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan du samlar in produktloggar. När problemet har lösts rekommenderar Dell Technologies att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.
Aktivera
- Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
- Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
- Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- Skriv följande kommando i Terminal och tryck sedan på Retur.
sudo sysctl cs.feature=3 - Ange lösenordet för
sudooch tryck sedan på Enter.

- Bekräfta
cs.feature=3.
Observera: När loggning har aktiverats återskapar du problemet.
Samla in
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- Skriv följande kommando i Terminal och tryck sedan på Retur.
sudo /Library/CS/falconctl diagnose - Ange lösenordet för
sudooch tryck sedan på Retur.

- Efter flera minuter,
falconctl_diagnose.tgzkommer att genereras i/private/tmp.
Avaktivera
- Logga in på den berörda slutpunkten.
- Klicka på Gå i Apple-menyn och välj sedan Verktyg.

- Dubbelklicka på Terminal.

- Skriv följande kommando i Terminal och tryck sedan på Retur.
sudo sysctl cs.feature=0 - Ange lösenordet för
sudooch tryck sedan på Retur.

- Bekräfta
cs.feature=0.

Linux
- Logga in på den berörda slutpunkten.
- Öppna Linux Terminal.
Observera: Användargränssnittets (UI) layout kan skilja sig åt mellan Linux-distributioner. - Skriv följande kommando i Terminal och tryck sedan på Retur.
su root - Ange lösenordet för
sudooch tryck sedan på Retur.

- Skriv följande kommando och tryck sedan på Retur.
sudo mkdir /tmp/CrowdStrike
Observera: Exemplet/tmp/CrowdStrikekatalogen kan ändras i din miljö. - Skriv följande kommando och tryck sedan på Retur.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Skriv följande kommando och tryck sedan på Retur.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Skriv följande kommando och tryck sedan på Retur.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Skriv följande kommando och tryck sedan på Retur.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Observera: Linux-distributioner kanske inte har alla kataloger i listan. - Samla in alla utdatafiler i
/tmp/CrowdStrike(Steg 5) med SSH.
Obs!- Som standard är SSH inaktiverat på Linux-distributioner.
- När SSH har aktiverats kan programvara från tredje part (till exempel PuTTY) användas för att ansluta till Linux-slutpunkten.