Come raccogliere i registri per CrowdStrike Falcon Sensor
요약: Informazioni su come raccogliere i registri di CrowdStrike Falcon Sensor per la risoluzione dei problemi. Sono disponibili guide dettagliate per Windows, Mac e Linux.
지침
Questo articolo descrive i metodi di raccolta dei registri per CrowdStrike Falcon Sensor.
Prodotti interessati:
- CrowdStrike Falcon Sensor
Sistemi operativi interessati:
- Windows
- Mac
- Linux
Si consiglia vivamente di raccogliere i registri prima di risolvere i problemi relativi a CrowdStrike Falcon Sensor o di contattare il supporto Dell.
Cliccare su Windows, Mac o Linux per le informazioni di registrazione pertinenti.
Windows
È possibile risolvere i problemi di CrowdStrike Falcon Sensor in Windows raccogliendo manualmente i seguenti registri:
- Registri MSI : utilizzati per risolvere i problemi di installazione.
- Registri prodotto : utilizzati per risolvere problemi di attivazione, comunicazione e comportamento.
Per ulteriori informazioni, cliccare sul tipo di registrazione appropriato.
MSI
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente Esegui digitare:
- Se installato dall'utente: digitare il seguente comando, quindi cliccare su OK.
%LOCALAPPDATA%\Temp - Se installato tramite aggiornamento automatico: digitare il seguente comando, quindi fare clic su OK.
%SYSTEMROOT%\Temp

- Se installato dall'utente: digitare il seguente comando, quindi cliccare su OK.
- Raccogliere:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Nota:<TIMESTAMP>= Data e ora di installazione<BIT>= rappresenta Agent32 o Agent64
Prodotto
Dell Technologies consiglia di abilitare la modalità dettagliata e quindi di riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, Dell Technologies consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.
Abilita
- Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione dei problemi.
- Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
- Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
- Nell'interfaccia utente Esegui digitare il seguente comando, quindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.
regedit
- Se la funzionalità Controllo dell'account utente è abilitata, cliccare su Sì. Altrimenti, andare al passaggio 5.

- Vai a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Doppio clic
AFLAGS.

- Premere Canc, digitare 03, quindi cliccare su OK.

- Cliccare su File, quindi selezionare Esci.
Nota: Una volta abilitata la registrazione, riprodurre il problema.
Acquisizione
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.
- Nell'interfaccia utente Esegui digitare il seguente comando, quindi cliccare su OK.
eventvwr

- Nel Visualizzatore eventi, espandere Windows Logs , quindi cliccare su System.

- Cliccare con il pulsante destro del mouse su System log, quindi selezionare Filter Current Log.

- Impostare Origine eventi su CSAgent.

- Cliccare con il pulsante destro del mouse sul registro di sistema , quindi selezionare Salva file di registro filtrato con nome.

- Modificare il Nome file in
CrowdStrike_<WORKSTATIONNAME>.evtxquindi fare clic su Save.
Nota: Dell Technologies consiglia di specificare<WORKSTATIONNAME>nel caso in cui il problema si verifichi su più endpoint.
Disabilita
- Accedere all'endpoint interessato.
- Cliccare con il pulsante destro del mouse sul menu Start di Windows, quindi scegliere Esegui.

- Nell'interfaccia utente Esegui digitare il seguente comando, quindi premere CTRL+MAIUSC+INVIO per eseguire l'Editor del Registro di sistema come amministratore.
regedit
- Se la funzionalità Controllo dell'account utente è abilitata, cliccare su Sì. Altrimenti, andare al passaggio 5.

- Vai a
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Premere Canc, digitare 0, quindi cliccare su OK.

- Cliccare su File, quindi selezionare Esci.

Mac
È possibile risolvere i problemi di CrowdStrike Falcon Sensor su Mac raccogliendo:
- Registri di installazione : utilizzati per risolvere i problemi di installazione.
- Registri prodotto : utilizzati per risolvere problemi di attivazione, comunicazione e comportamento.
Per ulteriori informazioni, cliccare sul tipo di registro appropriato.
Installa
CrowdStrike Falcon Sensor utilizza il file install.log nativo per documentare le informazioni di installazione.
- Dal menu Apple, fai clic su Vai , quindi seleziona Vai alla cartella.

- Digitare il seguente comando, quindi cliccare su Vai.
/var/log

- Copia
Install.login un luogo prontamente disponibile per ulteriori indagini.
Nota: Dell Technologies consiglia di cercare "CrowdStrike" per verificare che le informazioni siano pertinenti per CrowdStrike.
Prodotto
Dell Technologies consiglia di abilitare la modalità dettagliata e quindi di riprodurre il problema prima dell'acquisizione dei registri del prodotto. Una volta risolto il problema, Dell Technologies consiglia di disabilitare la modalità dettagliata. Per maggiori informazioni, cliccare sulla procedura appropriata.
Abilita
- Dell Technologies consiglia di abilitare la modalità dettagliata solo durante la risoluzione dei problemi.
- Dell Technologies consiglia di disabilitare la modalità dettagliata una volta risolto il problema.
- Quando la modalità dettagliata è abilitata, gli endpoint potrebbero registrare un calo delle prestazioni.
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale, digitare il seguente comando, quindi premere Invio.
sudo sysctl cs.feature=3 - Inserire la password per
sudoe premere INVIO.

- Confirm
cs.feature=3.
Nota: Una volta abilitata la registrazione, riprodurre il problema.
Acquisizione
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale, digitare il seguente comando, quindi premere Invio.
sudo /Library/CS/falconctl diagnose - Inserire la password per
sudo, quindi premere Invio.

- Dopo alcuni minuti,
falconctl_diagnose.tgzsaranno generati in/private/tmp.
Disabilita
- Accedere all'endpoint interessato.
- Nel menu Apple, cliccare su Vai, quindi selezionare Utility.

- Cliccare due volte su Terminale.

- In Terminale, digitare il seguente comando, quindi premere Invio.
sudo sysctl cs.feature=0 - Inserire la password per
sudo, quindi premere Invio.

- Confirm
cs.feature=0.

Linux
- Accedere all'endpoint interessato.
- Aprire il Terminale in Linux.
Nota: Il layout dell'interfaccia utente (UI) può variare a seconda delle distribuzioni Linux. - In Terminale, digitare il seguente comando, quindi premere Invio.
su root - Inserire la password per
sudo, quindi premere Invio.

- Digitare il seguente comando, quindi premere Invio.
sudo mkdir /tmp/CrowdStrike
Nota: L'esempio/tmp/CrowdStrikeLa directory può essere modificata nell'ambiente. - Digitare il seguente comando, quindi premere Invio.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Digitare il seguente comando, quindi premere Invio.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Digitare il seguente comando, quindi premere Invio.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Digitare il seguente comando, quindi premere Invio.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Nota: Le distribuzioni Linux potrebbero non avere tutte le directory elencate. - Acquisire tutti i file di output all'interno
/tmp/CrowdStrike(Passaggio 5) utilizzando SSH.
Nota:- Per impostazione predefinita, SSH è disabilitato sulle distribuzioni Linux.
- Una volta abilitato SSH, è possibile utilizzare un software di terze parti (ad esempio, PuTTY) per eseguire la connessione all'endpoint Linux.