CrowdStrike Falcon Sensorのログの収集方法

Samenvatting: トラブルシューティングのためにCrowdStrike Falcon Sensorのログを収集する方法について説明します。ステップバイステップ ガイドは、Windows、Mac、およびLinuxで利用できます。

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

この記事では、CrowdStrike Falcon Sensorのログを収集する方法について説明します。


対象製品:

  • CrowdStrike Falcon Sensor

対象オペレーティング システム:

  • Windows
  • Mac
  • Linux

CrowdStrike Falcon Sensorのトラブルシューティングを行う前、またはDellサポートに問い合わせる前に、ログを収集することを強くお勧めします。

関連するログ情報については、[ Windows]、[ Mac]、または [Linux ]をクリックします。

Windows

CrowdStrike Falcon Sensorは、次のログを手動で収集することにより、Windowsでトラブルシューティングできます。

  • MSI ログ:インストールの問題をトラブルシューティングするために使用します。
  • 製品 ログ:ライセンス認証、通信、動作の問題をトラブルシューティングするために使用されます。

詳細については、該当するログ タイプをクリックしてください。

MSI

  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のいずれかを入力します。
    • ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
      %LOCALAPPDATA%\Temp
    • 自動アップデートでインストールされた場合:次のコマンドを入力し、[ OK]をクリックします。
      %SYSTEMROOT%\Temp
    [ファイル名を指定して実行]UI
  4. 次のものを収集します。
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    画像は、ログ ファイルの例を示しています。
    注:
    • <TIMESTAMP> = インストールの日付と時刻
    • <BIT> = Agent32またはAgent64のいずれかを表します。

製品

製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。

警告:
  • デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
  • デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
  • 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
    regedit
    [ファイル名を指定して実行]UI
  4. ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
    [ユーザー アカウント制御]プロンプト
  5. 参照: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    レジストリー
  6. ダブル クリック AFLAGS
    レジストリー内のAFLAGS
  7. Delete キーを押して「03」と入力し、[OK] をクリックします。
    [Edit Binary Value]画面
  8. ファイル]メニューの[終了]をクリックします。
    レジストリー エディターの終了
    メモ: ログが有効になったら、問題を再現します。
キャプチャ
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行 
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、[OK]をクリックします。
    eventvwr

    [ファイル名を指定して実行]UI
  4. イベント ビューアーで、[Windowsログ]を展開し、[システム]をクリックします。
    Windowsログとシステム
  5. [システム ログ]を右クリックし、[現在のログのフィルター]を選択します。
    現在のログのフィルタリング
  6. ソース]を[CSAgent]に設定します。
    イベント ソースをCSAgentに設定する
  7. システム ログを右クリックし、[フィルターされたログ ファイルに名前を付けて保存]を選択します。
    フィルター処理されたログ ファイルに名前を付けて保存
  8. ファイル名CrowdStrike_<WORKSTATIONNAME>.evtx をクリックし 、「保存」をクリックします。
    ファイル名の変更と保存
    メモ: デル・テクノロジーズでは、指定することを推奨しています <WORKSTATIONNAME> 問題が複数のエンドポイントで発生している場合。
無効化
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
     regedit
    [ファイル名を指定して実行]UI
  4. ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
    [ユーザー アカウント制御]プロンプト
  5. 参照: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    レジストリー
  6. Deleteを押して「0」と入力し、[OK]をクリックします。
    バイナリ値の編集
  7. ファイル]メニューの[終了]をクリックします。
    レジストリの終了

Mac

Mac上のCrowdStrike Falcon Sensorは、次の情報を収集してトラブルシューティングできます。

  • インストール ログ:インストールの問題をトラブルシューティングするために使用されます。
  • 製品 ログ:ライセンス認証、通信、動作の問題をトラブルシューティングするために使用されます。

詳細については、該当するログ タイプをクリックしてください。

取り付け

CrowdStrike Falcon Sensorは、ネイティブのinstall.logを使用してインストール情報を文書化します。

  1. アップルメニューの 「移動 」をクリックし、「 フォルダへ移動」を選択します。
    [Go to Folder]
  2. 次のコマンドを入力し、[ Go]をクリックします。
    /var/log

    フォルダーUIに移動
  3. コピー Install.log さらなる調査のためにすぐに利用できる場所に。
    install.log
    メモ: デル・テクノロジーズでは、「CrowdStrike」を検索して、情報がCrowdStrikeに関連していることを確認することをお勧めします。

製品

製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。

警告:
  • デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
  • デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
  • 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo sysctl cs.feature=3
  5. 次のパスワードを入力します: sudo と入力して、Enterを押します。
    ターミナルでsudoパスワードを入力します
  6. 確認 cs.feature=3
    ターミナルUI
    メモ: ログが有効になったら、問題を再現します。
キャプチャ
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo /Library/CS/falconctl diagnose
  5. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    sudoパスワードを入力するターミナル
  6. 数分後、 falconctl_diagnose.tgz で生成されます /private/tmp
無効化
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo sysctl cs.feature=0
  5. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    sudoパスワードを入力するターミナル
  6. 確認 cs.feature=0
    ターミナルUI

Linux

  1. 対象のエンドポイントにログインします。
  2. Linuxのターミナルを開きます。
    端末
    メモ: ユーザー インターフェイス(UI)レイアウトは、Linuxディストリビューションによって異なる場合があります。
  3. ターミナルで、次のコマンドを入力し、Enterを押します。
    su root
  4. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    ターミナルでsudoパスワードを入力します
  5. 次のコマンドを入力し、Enterを押します。
    sudo mkdir /tmp/CrowdStrike
    ターミナル作成ディレクトリー
    メモ:/tmp/CrowdStrike ディレクトリは、環境内で変更できます。
  6. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    ターミナルUI
    メモ: Linuxディストリビューションによっては、リストされているすべてのディレクトリーが含まれていない場合があります。
  10. 内のすべての出力ファイルをキャプチャします /tmp/CrowdStrike (ステップ5)をSSHで使用します。
    ターミナルのキャプチャ出力
    注:
    • デフォルトでSSHは、Linuxディストリビューション上で無効になっています。
    • SSHが有効になると、サード パーティー製ソフトウェア(PuTTYなど)を使用して、Linuxエンドポイントへの接続ができます。

Extra informatie

  

Video's

  

Getroffen producten

CrowdStrike
Artikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie:  19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.