Jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor
요약: Zjistěte, jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor pro účely odstraňování problémů. Podrobné návody jsou k dispozici pro Windows, Mac a Linux.
지침
Tento článek popisuje metody shromažďování protokolů aplikace CrowdStrike Falcon Sensor.
Dotčené produkty:
- CrowdStrike Falcon Sensor
Dotčené operační systémy:
- Windows
- Mac
- Systém Linux
Důrazně doporučujeme shromáždit protokoly před odstraněním problémů s aplikací CrowdStrike Falcon Sensor nebo před kontaktováním podpory společnosti Dell.
Kliknutím na Windows, Mac nebo Linux zobrazíte příslušné informace o protokolování.
Windows
Aplikaci CrowdStrike Falcon Sensor lze odstranit v systému Windows ručním shromážděním protokolů pro:
- Protokoly MSI: Slouží k odstraňování problémů s instalací.
- Protokoly produktů : Slouží k odstraňování problémů s aktivací, komunikací a chováním.
Další informace získáte po kliknutí na příslušný typ protokolování.
MSI
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní (UI) Spustit zadejte jednu z následujících možností:
- Pokud instalaci nainstaloval uživatel: Zadejte následující příkaz a klikněte na tlačítko OK.
%LOCALAPPDATA%\Temp - Pokud je nainstalováno pomocí automatické aktualizace: Zadejte následující příkaz a klikněte na tlačítko OK.
%SYSTEMROOT%\Temp

- Pokud instalaci nainstaloval uživatel: Zadejte následující příkaz a klikněte na tlačítko OK.
- Shromáždění:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Poznámka:<TIMESTAMP>= Datum a čas instalace<BIT>= Představuje buď Agent32, nebo Agent64.
Produkt
Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.
Povolení
- Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
- Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
- Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
- V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
regedit
- Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5,.

- Přejít na
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Poklepejte
AFLAGS.

- Stiskněte klávesu Delete, zadejte 03 a klikněte na tlačítko OK.

- Klikněte na možnost Soubor a poté vyberte možnost Ukončit.
Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
- V uživatelském rozhraní (UI) Spustit zadejte následující příkaz a klikněte na tlačítko OK.
eventvwr

- V Prohlížeči událostí rozbalte položku Protokoly systému Windows a klikněte na položku Systém.

- Pravým tlačítkem klikněte na systémový protokol a vyberte možnost Filtrovat aktuální protokol.

- Jako Zdroj nastavte CSAgent.

- Klikněte pravým tlačítkem myši na systémový protokol a vyberte možnost Uložit filtrovaný soubor protokolu jako.

- Změňte název souboru na
CrowdStrike_<WORKSTATIONNAME>.evtxa potom klikněte na Uložit.
Poznámka: Společnost Dell Technologies doporučuje specifikovat<WORKSTATIONNAME>V případě, že k problému dochází na více koncových bodech.
Zakázání
- Přihlaste se k dotčenému koncovému bodu.
- Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.

- V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
regedit
- Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5.

- Přejít na
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Stiskněte klávesu Delete, zadejte hodnotu 0 a klikněte na tlačítko OK.

- Klikněte na možnost Soubor a poté vyberte možnost Ukončit.

Mac
Aplikaci CrowdStrike Falcon Sensor lze v systému Mac odstranit pomocí následujících kroků:
- Protokoly instalace : Slouží k řešení potíží s instalací.
- Protokoly produktů : Slouží k odstraňování problémů s aktivací, komunikací a chováním.
Další informace získáte po kliknutí na příslušný typ protokolu.
Instalace
Aplikace CrowdStrike Falcon Sensor používá k dokumentaci informací o instalaci nativní soubor install.log.
- V nabídce Apple klikněte na Přejít a poté vyberte Přejít do složky.

- Zadejte následující příkaz a klikněte na tlačítko Přejít.
/var/log

- Kopírovat
Install.logna snadno dostupné místo pro další šetření.
Poznámka: Společnost Dell Technologies doporučuje vyhledat výraz "CrowdStrike", jinak se ujistíte, že jsou tyto informace pro aplikaci CrowdStrike relevantní.
Produkt
Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.
Povolení
- Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
- Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
- Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
sudo sysctl cs.feature=3 - Vyplňte heslo pro
sudoa poté stiskněte Enter.

- Confirm
cs.feature=3.
Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
sudo /Library/CS/falconctl diagnose - Vyplňte heslo pro
sudoa stiskněte klávesu Enter.

- Po několika minutách
falconctl_diagnose.tgzbude vygenerován v/private/tmp.
Zakázání
- Přihlaste se k dotčenému koncovému bodu.
- V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.

- Dvakrát klikněte na Terminál.

- V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
sudo sysctl cs.feature=0 - Vyplňte heslo pro
sudoa stiskněte klávesu Enter.

- Confirm
cs.feature=0.

Systém Linux
- Přihlaste se k dotčenému koncovému bodu.
- Otevřete terminál Linux.
Poznámka: Rozložení uživatelského rozhraní (UI) se může u jednotlivých distribucí systému Linux lišit. - V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
su root - Vyplňte heslo pro
sudoa stiskněte klávesu Enter.

- Zadejte následující příkaz a stiskněte klávesu Enter.
sudo mkdir /tmp/CrowdStrike
Poznámka: Příklad/tmp/CrowdStrikeAdresář můžete upravit ve svém prostředí. - Zadejte následující příkaz a stiskněte klávesu Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Zadejte následující příkaz a stiskněte klávesu Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Zadejte následující příkaz a stiskněte klávesu Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Zadejte následující příkaz a stiskněte klávesu Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Poznámka: Distribuce systému Linux nemusí mít všechny uvedené adresáře. - Zachyťte všechny výstupní soubory v rámci
/tmp/CrowdStrike(Krok 5) pomocí SSH.
Poznámka:- Ve výchozím nastavení je v distribucích systému Linux služba SSH zakázaná.
- Po povolení SSH je možné pro připojení ke koncovému bodu Linux možné použít software jiných výrobců (např. PuTTY).