CrowdStrike Falcon Sensor -lokien kerääminen
요약: Opi keräämään CrowdStrike Falcon Sensor -lokit vianmääritystä varten. Vaiheittaiset oppaat ovat saatavilla Windowsille, Macille ja Linuxille.
지침
Tässä artikkelissa käsitellään CrowdStrike Falcon -anturin lokien keräämismenetelmiä.
Tuotteet, joita asia koskee:
- CrowdStrike Falcon Sensor
Käyttöjärjestelmät, joita asia koskee:
- Windows
- Mac
- Linux
On erittäin suositeltavaa kerätä lokit ennen CrowdStrike Falcon -anturin vianmääritystä tai yhteyden ottamista Dellin tukeen.
Katso tarvittavat lokitiedot valitsemalla Windows, Mac tai Linux .
Windows
CrowdStrike Falcon -anturi voidaan vianmääritykseen Windowsissa keräämällä manuaalisesti lokit:
- MSI-lokit : Käytetään asennusongelmien vianmääritykseen.
- Tuotelokit : Käytetään aktivointi-, viestintä- ja toimintaongelmien vianmääritykseen.
Katso lisätietoja valitsemalla asianmukainen lokityyppi.
MSI
- Kirjaudu sisään päätepisteeseen.
- Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.

- Kirjoita Suorita-käyttöliittymään jompikumpi seuraavista:
- Jos käyttäjä on asentanut asennuksen: Kirjoita seuraava komento ja valitse sitten OK.
%LOCALAPPDATA%\Temp - Jos asennus tapahtuu automaattisella päivityksellä: Kirjoita seuraava komento ja valitse sitten OK.
%SYSTEMROOT%\Temp

- Jos käyttäjä on asentanut asennuksen: Kirjoita seuraava komento ja valitse sitten OK.
- Kerää:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Huomautus:<TIMESTAMP>= Asennuspäivämäärä &; -aika<BIT>= Edustaa joko Agent32:ta tai Agent64:ää
Tuote
Dell Technologies suosittelee, että otat monisanaisuuden käyttöön ja toistat ongelman ennen tuotelokien tallentamista . Kun ongelma on ratkaistu, Dell Technologies suosittelee poistamaan monisanaisuuden käytöstä . Katso lisätietoja valitsemalla asianmukainen prosessi.
Enable (Käytössä)
- Dell Technologies suosittelee, että monisanaisuus otetaan käyttöön vain ongelman vianmäärityksessä.
- Dell Technologies suosittelee monisanaisuuden poistamista käytöstä, kun ongelma on ratkaistu.
- Päätepisteiden suorituskyky saattaa heiketä, kun monisanaisuus on käytössä.
- Kirjaudu sisään päätepisteeseen.
- Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
- Kirjoita Suorita käyttöliittymä -käyttöliittymään seuraava komento ja suorita sitten rekisterieditori järjestelmänvalvojana painamalla CTRL+VAIHTO+ENTER.
regedit
- Jos Käyttäjätilien valvonta on käytössä, valitse Kyllä. Siirry muutoin vaiheeseen 5.

- Siirry kohtaan
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Kaksoisnapsauta
AFLAGS.

- Paina Delete-näppäintä, kirjoita 03 ja valitse sitten OK.

- Valitse Tiedosto ja Sulje.
Huomautus: Kun kirjaaminen on käytössä, toista ongelma.
Capture
- Kirjaudu sisään päätepisteeseen.
- Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
- Kirjoita Suorita käyttöliittymä (UI) -komentoon seuraava komento ja valitse sitten OK.
eventvwr

- Laajenna Tapahtumienvalvonnassa Windows-lokit ja valitse Järjestelmä.

- Napsauta järjestelmälokia hiiren kakkospainikkeella ja valitse Suodata nykyinen loki.

- Valitse lähteeksi CSAgent.

- Napsauta järjestelmälokia hiiren kakkospainikkeella ja valitse Tallenna suodatettu lokitiedosto nimellä.

- Muuta tiedostonimeksi
CrowdStrike_<WORKSTATIONNAME>.evtxja valitse sitten Save.
Huomautus: Dell Technologies suosittelee, että määritetään<WORKSTATIONNAME>Jos ongelma ilmenee useissa päätepisteissä.
Disable (Poista käytöstä)
- Kirjaudu sisään päätepisteeseen.
- Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.

- Kirjoita Suorita käyttöliittymä -käyttöliittymään seuraava komento ja suorita sitten rekisterieditori järjestelmänvalvojana painamalla CTRL+VAIHTO+ENTER.
regedit
- Jos Käyttäjätilien valvonta on käytössä, valitse Kyllä. Siirry muutoin vaiheeseen 5.

- Siirry kohtaan
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Paina Delete-näppäintä, kirjoita 0 ja valitse sitten OK.

- Valitse Tiedosto ja Sulje.

Mac
CrowdStrike Falcon -anturi voidaan vianmääritykseen Macissa keräämällä:
- Asennuslokit : Käytetään asennusongelmien vianmääritykseen.
- Tuotelokit : Käytetään aktivointi-, viestintä- ja toimintaongelmien vianmääritykseen.
Katso lisätietoja valitsemalla asianmukainen lokityyppi.
Asenna
CrowdStrike Falcon Sensor tallentaa asennustiedot alkuperäiseen install.log-tiedostoon.
- Valitse Omenavalikosta Siirry ja valitse sitten Siirry kansioon.

- Kirjoita seuraava komento ja valitse sitten Go.
/var/log

- Kopioi
Install.loghelposti saatavilla olevaan paikkaan lisätutkimuksia varten.
Huomautus: Dell Technologies suosittelee hakua "CrowdStrike", jotta tiedot ovat varmasti olennaisia CrowdStriken kannalta.
Tuote
Dell Technologies suosittelee, että otat monisanaisuuden käyttöön ja toistat ongelman ennen tuotelokien tallentamista . Kun ongelma on ratkaistu, Dell Technologies suosittelee poistamaan monisanaisuuden käytöstä . Katso lisätietoja valitsemalla asianmukainen prosessi.
Enable (Käytössä)
- Dell Technologies suosittelee, että monisanaisuus otetaan käyttöön vain ongelman vianmäärityksessä.
- Dell Technologies suosittelee monisanaisuuden poistamista käytöstä, kun ongelma on ratkaistu.
- Päätepisteiden suorituskyky saattaa heiketä, kun monisanaisuus on käytössä.
- Kirjaudu sisään päätepisteeseen.
- Valitse omenavalikosta Siirry ja Lisäohjelmat.

- Kaksoisnapsauta kohtaa Pääte.

- Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
sudo sysctl cs.feature=3 - Kirjoita salasana kohteelle
sudoja paina sitten Enter-näppäintä.

- Vahvista
cs.feature=3.
Huomautus: Kun kirjaaminen on käytössä, toista ongelma.
Capture
- Kirjaudu sisään päätepisteeseen.
- Valitse omenavalikosta Siirry ja Lisäohjelmat.

- Kaksoisnapsauta kohtaa Pääte.

- Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
sudo /Library/CS/falconctl diagnose - Kirjoita salasana kohteelle
sudoja paina sitten Enter-näppäintä.

- Useiden minuuttien kuluttua
falconctl_diagnose.tgzluodaan/private/tmp.
Disable (Poista käytöstä)
- Kirjaudu sisään päätepisteeseen.
- Valitse omenavalikosta Siirry ja Lisäohjelmat.

- Kaksoisnapsauta kohtaa Pääte.

- Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
sudo sysctl cs.feature=0 - Kirjoita salasana kohteelle
sudoja paina sitten Enter-näppäintä.

- Vahvista
cs.feature=0.

Linux
- Kirjaudu sisään päätepisteeseen.
- Avaa Linuxin pääte.
Huomautus: Käyttöliittymän (UI) asettelu voi vaihdella Linux-jakeluissa. - Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
su root - Kirjoita salasana kohteelle
sudoja paina sitten Enter-näppäintä.

- Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
sudo mkdir /tmp/CrowdStrike
Huomautus: Esimerkki/tmp/CrowdStrikeHakemistoa voidaan muokata ympäristössäsi. - Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Huomautus: Linux-jakeluissa ei välttämättä ole kaikkia luetteloituja hakemistoja. - Kaappaa kaikki tulostetiedostot
/tmp/CrowdStrike(Vaihe 5) SSH: n avulla.
Huomautus:- SSH on oletusarvoisesti poissa käytöstä Linux-jakeluissa.
- Kun SSH on otettu käyttöön, yhteys Linux-päätepisteeseen voidaan muodostaa kolmannen osapuolen ohjelmistolla (esimerkiksi PuTTY).