CrowdStrike Falcon Sensor -lokien kerääminen

요약: Opi keräämään CrowdStrike Falcon Sensor -lokit vianmääritystä varten. Vaiheittaiset oppaat ovat saatavilla Windowsille, Macille ja Linuxille.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Tässä artikkelissa käsitellään CrowdStrike Falcon -anturin lokien keräämismenetelmiä.


Tuotteet, joita asia koskee:

  • CrowdStrike Falcon Sensor

Käyttöjärjestelmät, joita asia koskee:

  • Windows
  • Mac
  • Linux

On erittäin suositeltavaa kerätä lokit ennen CrowdStrike Falcon -anturin vianmääritystä tai yhteyden ottamista Dellin tukeen.

Katso tarvittavat lokitiedot valitsemalla Windows, Mac tai Linux .

Windows

CrowdStrike Falcon -anturi voidaan vianmääritykseen Windowsissa keräämällä manuaalisesti lokit:

  • MSI-lokit : Käytetään asennusongelmien vianmääritykseen.
  • Tuotelokit : Käytetään aktivointi-, viestintä- ja toimintaongelmien vianmääritykseen.

Katso lisätietoja valitsemalla asianmukainen lokityyppi.

MSI

  1. Kirjaudu sisään päätepisteeseen.
  2. Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
    Suorita
  3. Kirjoita Suorita-käyttöliittymään jompikumpi seuraavista:
    • Jos käyttäjä on asentanut asennuksen: Kirjoita seuraava komento ja valitse sitten OK.
      %LOCALAPPDATA%\Temp
    • Jos asennus tapahtuu automaattisella päivityksellä: Kirjoita seuraava komento ja valitse sitten OK.
      %SYSTEMROOT%\Temp
    Suorita-kenttä
  4. Kerää:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Kuvassa on esimerkkejä lokitiedostoista.
    Huomautus:
    • <TIMESTAMP> = Asennuspäivämäärä &; -aika
    • <BIT> = Edustaa joko Agent32:ta tai Agent64:ää

Tuote

Dell Technologies suosittelee, että otat monisanaisuuden käyttöön ja toistat ongelman ennen tuotelokien tallentamista . Kun ongelma on ratkaistu, Dell Technologies suosittelee poistamaan monisanaisuuden käytöstä . Katso lisätietoja valitsemalla asianmukainen prosessi.

Enable (Käytössä)
Varoitus:
  • Dell Technologies suosittelee, että monisanaisuus otetaan käyttöön vain ongelman vianmäärityksessä.
  • Dell Technologies suosittelee monisanaisuuden poistamista käytöstä, kun ongelma on ratkaistu.
  • Päätepisteiden suorituskyky saattaa heiketä, kun monisanaisuus on käytössä.
  1. Kirjaudu sisään päätepisteeseen.
  2. Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
  3. Kirjoita Suorita käyttöliittymä -käyttöliittymään seuraava komento ja suorita sitten rekisterieditori järjestelmänvalvojana painamalla CTRL+VAIHTO+ENTER.
    regedit
    Suorita-kenttä
  4. Jos Käyttäjätilien valvonta on käytössä, valitse Kyllä. Siirry muutoin vaiheeseen 5.
    Käyttäjätilien valvonnan kehote
  5. Siirry kohtaan [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    rekisteri
  6. Kaksoisnapsauta AFLAGS.
    AFLAGS rekisterissä
  7. Paina Delete-näppäintä, kirjoita 03 ja valitse sitten OK.
    Muokkaa binaariarvoa -näyttö
  8. Valitse Tiedosto ja Sulje.
    Rekisterieditorista poistuminen
    Huomautus: Kun kirjaaminen on käytössä, toista ongelma.
Capture
  1. Kirjaudu sisään päätepisteeseen.
  2. Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
    Suorita 
  3. Kirjoita Suorita käyttöliittymä (UI) -komentoon seuraava komento ja valitse sitten OK.
    eventvwr

    Suorita-kenttä
  4. Laajenna Tapahtumienvalvonnassa Windows-lokit ja valitse Järjestelmä.
    Windows-lokit ja -järjestelmä
  5. Napsauta järjestelmälokia hiiren kakkospainikkeella ja valitse Suodata nykyinen loki.
    Suodata nykyinen loki
  6. Valitse lähteeksi CSAgent.
    Tapahtumalähteen määrittäminen CSAgentiksi
  7. Napsauta järjestelmälokia hiiren kakkospainikkeella ja valitse Tallenna suodatettu lokitiedosto nimellä.
    Tallenna suodatettu lokitiedosto nimellä
  8. Muuta tiedostonimeksi CrowdStrike_<WORKSTATIONNAME>.evtx ja valitse sitten Save.
    Tiedostonimen muuttaminen ja tallentaminen
    Huomautus: Dell Technologies suosittelee, että määritetään <WORKSTATIONNAME> Jos ongelma ilmenee useissa päätepisteissä.
Disable (Poista käytöstä)
  1. Kirjaudu sisään päätepisteeseen.
  2. Napsauta Windowsin Käynnistä-valikkoa hiiren kakkospainikkeella ja valitse Suorita.
    Suorita
  3. Kirjoita Suorita käyttöliittymä -käyttöliittymään seuraava komento ja suorita sitten rekisterieditori järjestelmänvalvojana painamalla CTRL+VAIHTO+ENTER.
     regedit
    Suorita-kenttä
  4. Jos Käyttäjätilien valvonta on käytössä, valitse Kyllä. Siirry muutoin vaiheeseen 5.
    Käyttäjätilien valvonnan kehote
  5. Siirry kohtaan [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    rekisteri
  6. Paina Delete-näppäintä, kirjoita 0 ja valitse sitten OK.
    Muokkaa binaariarvoa
  7. Valitse Tiedosto ja Sulje.
    Rekisteristä poistuminen

Mac

CrowdStrike Falcon -anturi voidaan vianmääritykseen Macissa keräämällä:

  • Asennuslokit : Käytetään asennusongelmien vianmääritykseen.
  • Tuotelokit : Käytetään aktivointi-, viestintä- ja toimintaongelmien vianmääritykseen.

Katso lisätietoja valitsemalla asianmukainen lokityyppi.

Asenna

CrowdStrike Falcon Sensor tallentaa asennustiedot alkuperäiseen install.log-tiedostoon.

  1. Valitse Omenavalikosta Siirry ja valitse sitten Siirry kansioon.
    Siirry kansioon
  2. Kirjoita seuraava komento ja valitse sitten Go.
    /var/log

    Siirry kansion käyttöliittymään
  3. Kopioi Install.log helposti saatavilla olevaan paikkaan lisätutkimuksia varten.
    install.log
    Huomautus: Dell Technologies suosittelee hakua "CrowdStrike", jotta tiedot ovat varmasti olennaisia CrowdStriken kannalta.

Tuote

Dell Technologies suosittelee, että otat monisanaisuuden käyttöön ja toistat ongelman ennen tuotelokien tallentamista . Kun ongelma on ratkaistu, Dell Technologies suosittelee poistamaan monisanaisuuden käytöstä . Katso lisätietoja valitsemalla asianmukainen prosessi.

Enable (Käytössä)
Varoitus:
  • Dell Technologies suosittelee, että monisanaisuus otetaan käyttöön vain ongelman vianmäärityksessä.
  • Dell Technologies suosittelee monisanaisuuden poistamista käytöstä, kun ongelma on ratkaistu.
  • Päätepisteiden suorituskyky saattaa heiketä, kun monisanaisuus on käytössä.
  1. Kirjaudu sisään päätepisteeseen.
  2. Valitse omenavalikosta Siirry ja Lisäohjelmat.
    Apuohjelmat
  3. Kaksoisnapsauta kohtaa Pääte.
    Pääte
  4. Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
    sudo sysctl cs.feature=3
  5. Kirjoita salasana kohteelle sudo ja paina sitten Enter-näppäintä.
    Pääte täyttää sudo-salasanan
  6. Vahvista cs.feature=3.
    Päätteen käyttöliittymä
    Huomautus: Kun kirjaaminen on käytössä, toista ongelma.
Capture
  1. Kirjaudu sisään päätepisteeseen.
  2. Valitse omenavalikosta Siirry ja Lisäohjelmat.
    Apuohjelmat
  3. Kaksoisnapsauta kohtaa Pääte.
    Pääte
  4. Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
    sudo /Library/CS/falconctl diagnose
  5. Kirjoita salasana kohteelle sudoja paina sitten Enter-näppäintä.
    Sudo-salasanan täyttäminen päätteellä
  6. Useiden minuuttien kuluttua falconctl_diagnose.tgz luodaan /private/tmp.
Disable (Poista käytöstä)
  1. Kirjaudu sisään päätepisteeseen.
  2. Valitse omenavalikosta Siirry ja Lisäohjelmat.
    Apuohjelmat
  3. Kaksoisnapsauta kohtaa Pääte.
    Pääte
  4. Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
    sudo sysctl cs.feature=0
  5. Kirjoita salasana kohteelle sudoja paina sitten Enter-näppäintä.
    Sudo-salasanan täyttäminen päätteellä
  6. Vahvista cs.feature=0.
    Päätteen käyttöliittymä

Linux

  1. Kirjaudu sisään päätepisteeseen.
  2. Avaa Linuxin pääte.
    Pääte
    Huomautus: Käyttöliittymän (UI) asettelu voi vaihdella Linux-jakeluissa.
  3. Kirjoita Päätteeseen seuraava komento ja paina sitten Enter-näppäintä.
    su root
  4. Kirjoita salasana kohteelle sudoja paina sitten Enter-näppäintä.
    Pääte täyttää sudo-salasanan
  5. Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
    sudo mkdir /tmp/CrowdStrike
    Päätelaitteiden valmistushakemisto
    Huomautus: Esimerkki /tmp/CrowdStrike Hakemistoa voidaan muokata ympäristössäsi.
  6. Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Kirjoita seuraava komento ja paina sitten Enter-näppäintä.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Päätteen käyttöliittymä
    Huomautus: Linux-jakeluissa ei välttämättä ole kaikkia luetteloituja hakemistoja.
  10. Kaappaa kaikki tulostetiedostot /tmp/CrowdStrike (Vaihe 5) SSH: n avulla.
    Päätelaitteen kaappauslähtö
    Huomautus:
    • SSH on oletusarvoisesti poissa käytöstä Linux-jakeluissa.
    • Kun SSH on otettu käyttöön, yhteys Linux-päätepisteeseen voidaan muodostaa kolmannen osapuolen ohjelmistolla (esimerkiksi PuTTY).

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.