Як збирати журнали сенсорів CrowdStrike Falcon
요약: Дізнайтеся, як збирати журнали сенсорів CrowdStrike Falcon для усунення несправностей. Доступні покрокові інструкції для Windows, Mac та Linux.
지침
У цій статті розглядаються методи збору журналів для датчика CrowdStrike Falcon.
Уражені продукти:
- Сенсор Falcon CrowdStrike
Уражені операційні системи:
- Windows
- Mac
- Linux
Рекомендується збирати журнали перед тим, як усунути несправність CrowdStrike Falcon Sensor або звернутися до підтримки Dell.
Натисніть Windows, Mac або Linux для відповідної інформації для журналування.
Windows
CrowdStrike Falcon Sensor можна вирішити на Windows, вручну збираючи журнали для:
- Журнали MSI : використовували для усунення проблем з установкою.
- Журнали продукту : використовуються для усунення проблем з активацією, комунікацією та поведінкою.
Натисніть відповідний тип журналу для отримання додаткової інформації.
MSI
- Увійдіть у відповідну кінцеву точку.
- Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».

- У інтерфейсі користувача Run (UI) введіть одне:
- Якщо користувач встановив: введіть наступну команду, а потім натисніть OK.
%LOCALAPPDATA%\Temp - Якщо встановлено автоматичним оновленням: введіть наступну команду, а потім натисніть OK.
%SYSTEMROOT%\Temp

- Якщо користувач встановив: введіть наступну команду, а потім натисніть OK.
- Collect:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Примітка.<TIMESTAMP>= Дата та час встановлення<BIT>= Представляє або Agent32, або Agent64
Продукт
Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.
Введення в експлуатацію
- Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
- Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
- Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
- Увійдіть у відповідну кінцеву точку.
- Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
- У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
regedit
- Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». Інакше переходьте до Кроку 5.

- Перейдіть на
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Подвійний клік
AFLAGS.

- Натисніть Видалити, введіть 03, а потім OK.

- Натисніть «Файл», а потім виберіть «Вийти».
Примітка: Після увімкнення логування повторіть проблему.
Зйомка
- Увійдіть у відповідну кінцеву точку.
- Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
- У інтерфейсі користувача Run (UI) введіть наступну команду, а потім натисніть OK.
eventvwr

- У перегляді подій розгорніть журнали Windows і натисніть System.

- Клацніть правою кнопкою миші по журналу системи , а потім виберіть Фільтрувати журнал поточного потоку.

- Встановіть вихідний код на CSAgent.

- Клацніть правою кнопкою миші по системному журналу, а потім виберіть Зберегти фільтрований файл журналу як (Save Filtered Log File As).

- Змініть назву файлу на
CrowdStrike_<WORKSTATIONNAME>.evtxа потім натисніть Зберегти.
Примітка: Dell Technologies рекомендує вказати<WORKSTATIONNAME>Якщо проблема виникає на кількох кінцевих точках.
Вимкнути
- Увійдіть у відповідну кінцеву точку.
- Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».

- У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
regedit
- Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». В іншому випадку переходьте до кроку 5.

- Перейдіть на
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Натисніть Видалити, введіть 0, а потім OK.

- Натисніть «Файл», а потім виберіть «Вийти».

Mac
CrowdStrike Falcon Sensor можна вирішити на Mac, зібравши такі пристрої:
- Журнали встановлення : використовуються для усунення проблем з встановленням.
- Журнали продукту : використовуються для усунення проблем з активацією, комунікацією та поведінкою.
Натисніть на відповідний тип журналу для отримання додаткової інформації.
Встановлення
CrowdStrike Falcon Sensor використовує нативний install.log для документування інформації про встановлення.
- З меню Apple натисніть «Піти », а потім виберіть «Перейти до папки».

- Введіть наступну команду, а потім натисніть «Запустити».
/var/log

- Копіювати
Install.logдо доступного місця для подальшого розслідування.
Примітка: Dell Technologies рекомендує шукати "CrowdStrike", щоб переконатися, що інформація релевантна для CrowdStrike.
Продукт
Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.
Введення в експлуатацію
- Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
- Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
- Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
- Увійдіть у відповідну кінцеву точку.
- У меню Apple натисніть Go і виберіть Utilities.

- Подвійний клік на терміналі.

- У Терміналі введіть наступну команду, а потім натисніть Enter.
sudo sysctl cs.feature=3 - Заповніть пароль для
sudoа потім натисніть Enter.

- Підтвердити
cs.feature=3.
Примітка: Після увімкнення логування повторіть проблему.
Зйомка
- Увійдіть у відповідну кінцеву точку.
- У меню Apple натисніть Go і виберіть Utilities.

- Подвійний клік на терміналі.

- У Терміналі введіть наступну команду, а потім натисніть Enter.
sudo /Library/CS/falconctl diagnose - Заповніть пароль для
sudo, а потім натисніть Enter.

- Через кілька хвилин,
falconctl_diagnose.tgzбуде згенеровано в/private/tmp.
Вимкнути
- Увійдіть у відповідну кінцеву точку.
- У меню Apple натисніть Go і виберіть Utilities.

- Подвійний клік на терміналі.

- У Терміналі введіть наступну команду, а потім натисніть Enter.
sudo sysctl cs.feature=0 - Заповніть пароль для
sudo, а потім натисніть Enter.

- Підтвердити
cs.feature=0.

Linux
- Увійдіть у відповідну кінцеву точку.
- Відкрийте термінал Linux.
Примітка: Розташування інтерфейсу користувача (UI) може відрізнятися між дистрибутивами Linux. - У Терміналі введіть наступну команду, а потім натисніть Enter.
su root - Заповніть пароль для
sudo, а потім натисніть Enter.

- Введіть наступну команду, а потім натисніть Enter.
sudo mkdir /tmp/CrowdStrike
Примітка: Приклад/tmp/CrowdStrikeКаталог можна змінювати у вашому оточенні. - Введіть наступну команду, а потім натисніть Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Введіть наступну команду, а потім натисніть Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Введіть наступну команду, а потім натисніть Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Введіть наступну команду, а потім натисніть Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Примітка: Дистрибутиви Linux можуть не мати всіх перелічених каталогів. - Захопити всі вихідні файли всередині
/tmp/CrowdStrike(Крок 5) використання SSH.
Примітка.- За замовчуванням SSH вимкнено на дистрибутивах Linux.
- Після увімкнення SSH для підключення до кінцевої точки Linux можна використовувати стороннє програмне забезпечення (наприклад, PuTTY).