Slik samler du inn CrowdStrike Falcon Sensor-logger
요약: Finn ut hvordan du samler inn CrowdStrike Falcon Sensor-logger for feilsøking. Trinnvise veiledninger er tilgjengelige for Windows, Mac og Linux.
지침
Denne artikkelen drøfter metodene for å samle inn logger for CrowdStrike Falcon Sensor.
Berørte produkter:
- CrowdStrike Falcon Sensor
Berørte operativsystemer:
- Windows
- Mac
- Linux
Det anbefales på det sterkeste å samle inn logger før du feilsøker CrowdStrike Falcon Sensor eller kontakter Dells kundestøtte.
Klikk på Windows, Mac eller Linux for relevant loggingsinformasjon.
Windows
CrowdStrike Falcon Sensor kan feilsøkes på Windows ved å samle logger manuelt for:
- MSI-logger : Brukes til å feilsøke installasjonsproblemer.
- Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og atferd.
Klikk på den aktuelle loggtypen for å få mer informasjon.
MSI
- Logg inn på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- I Run user interface (UI) skriver du inn enten:
- Hvis installert av brukeren: Skriv inn følgende kommando, og klikk deretter OK.
%LOCALAPPDATA%\Temp - Hvis Installert av automatisk oppdatering: Skriv inn følgende kommando, og klikk deretter OK.
%SYSTEMROOT%\Temp

- Hvis installert av brukeren: Skriv inn følgende kommando, og klikk deretter OK.
- Samle:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Merk:<TIMESTAMP>= Dato og klokkeslett for installasjonen<BIT>= Representerer enten Agent32 eller Agent64
Produkt
Dell Technologies anbefaler å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefaler Dell Technologies å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.
Aktivere
- Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
- Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
- Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
- Logg inn på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.
- Skriv inn følgende kommando i Run user interface (UI), og trykk deretter CTRL+SKIFT+ENTER for å kjøre Registerredigering som administrator.
regedit
- Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dobbeltklikk
AFLAGS.

- Trykk DEL, skriv inn 03, og klikk deretter OK.

- Klikk på Fil og deretter på Avslutt.
Merk: Når logging er aktivert, gjenskaper du problemet.
Registrere
- Logg inn på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.
- Skriv inn følgende kommando i Run user interface (UI), og klikk deretter OK.
eventvwr

- Utvid Windows-logger i hendelseslisten, og klikk deretter System.

- Høyreklikk systemloggen , og velg deretter Filtrer gjeldende logg.

- Sett kilden til CSAgent.

- Høyreklikk systemloggen , og velg deretter Lagre filtrert loggfil som.

- Endre filnavnet til
CrowdStrike_<WORKSTATIONNAME>.evtx, og klikk deretter Lagre.
Merk: Dell Technologies anbefaler at du spesifiserer<WORKSTATIONNAME>i tilfelle problemet oppstår på flere endepunkter.
Deaktivere
- Logg inn på det berørte endepunktet.
- Høyreklikk på Windows-startmenyen, og velg Kjør.

- Skriv inn følgende kommando i Run user interface (UI), og trykk deretter CTRL+SKIFT+ENTER for å kjøre Registerredigering som administrator.
regedit
- Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.

- Gå til
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Trykk Delete, skriv inn 0, og klikk deretter OK.

- Klikk på Fil og deretter på Avslutt.

Mac
CrowdStrike Falcon Sensor kan feilsøkes på Mac ved å samle inn:
- Installasjonslogger : Brukes til å feilsøke installasjonsproblemer.
- Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og atferd.
Klikk på den aktuelle loggtypen hvis du vil ha mer informasjon.
Sett inn
CrowdStrike Falcon Sensor bruker den innebygde install.log til å dokumentere installasjonsinformasjon.
- Fra Apple-menyen klikker du på Gå og velger deretter Gå til mappe.

- Skriv inn følgende kommando, og klikk deretter Gå til.
/var/log

- Kopier
Install.logtil et lett tilgjengelig sted for videre undersøkelser.
Merk: Dell Technologies anbefaler at du søker etter "CrowdStrike" for å sikre at informasjonen er relevant for CrowdStrike.
Produkt
Dell Technologies anbefaler å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefaler Dell Technologies å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.
Aktivere
- Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
- Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
- Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
- Logg inn på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
sudo sysctl cs.feature=3 - Fyll ut passordet for
sudo, og trykk deretter Enter.

- Bekrefte
cs.feature=3.
Merk: Når logging er aktivert, gjenskaper du problemet.
Registrere
- Logg inn på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
sudo /Library/CS/falconctl diagnose - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Etter flere minutter,
falconctl_diagnose.tgzvil bli generert i/private/tmp.
Deaktivere
- Logg inn på det berørte endepunktet.
- I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).

- Dobbeltklikk på Terminal.

- Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
sudo sysctl cs.feature=0 - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Bekrefte
cs.feature=0.

Linux
- Logg inn på det berørte endepunktet.
- Åpne Terminal i Linux.
Merk: Oppsettet for brukergrensesnittet (UI) kan variere mellom Linux-distribusjoner. - Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
su root - Fyll ut passordet for
sudo, og trykk deretter ENTER.

- Skriv inn følgende kommando, og trykk deretter Enter.
sudo mkdir /tmp/CrowdStrike
Merk: Eksemplet/tmp/CrowdStrikeKatalogen kan endres i miljøet ditt. - Skriv inn følgende kommando, og trykk deretter Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Skriv inn følgende kommando, og trykk deretter Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Skriv inn følgende kommando, og trykk deretter Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Skriv inn følgende kommando, og trykk deretter Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Merk: Linux-distribusjoner har kanskje ikke alle oppførte kataloger. - Ta opp alle utdatafiler innen
/tmp/CrowdStrike(Trinn 5) ved hjelp av SSH.
Merk:- Som standard er SSH deaktivert på Linux-distribusjoner.
- Når SSH er aktivert, kan tredjepartsprogramvare (for eksempel PuTTY) brukes til å koble til Linux-endepunktet.