Jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor

Samenvatting: Zjistěte, jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor pro účely odstraňování problémů. Podrobné návody jsou k dispozici pro Windows, Mac a Linux.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

Tento článek popisuje metody shromažďování protokolů aplikace CrowdStrike Falcon Sensor.


Dotčené produkty:

  • CrowdStrike Falcon Sensor

Dotčené operační systémy:

  • Windows
  • Mac
  • Systém Linux

Důrazně doporučujeme shromáždit protokoly před odstraněním problémů s aplikací CrowdStrike Falcon Sensor nebo před kontaktováním podpory společnosti Dell.

Kliknutím na Windows, Mac nebo Linux zobrazíte příslušné informace o protokolování.

Windows

Aplikaci CrowdStrike Falcon Sensor lze odstranit v systému Windows ručním shromážděním protokolů pro:

  • Protokoly MSI: Slouží k odstraňování problémů s instalací.
  • Protokoly produktů : Slouží k odstraňování problémů s aktivací, komunikací a chováním.

Další informace získáte po kliknutí na příslušný typ protokolování.

MSI

  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit
  3. V uživatelském rozhraní (UI) Spustit zadejte jednu z následujících možností:
    • Pokud instalaci nainstaloval uživatel: Zadejte následující příkaz a klikněte na tlačítko OK.
      %LOCALAPPDATA%\Temp
    • Pokud je nainstalováno pomocí automatické aktualizace: Zadejte následující příkaz a klikněte na tlačítko OK.
      %SYSTEMROOT%\Temp
    Uživatelské rozhraní Spustit
  4. Shromáždění:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Na obrázku jsou ukázkové soubory protokolů.
    Poznámka:
    • <TIMESTAMP> = Datum a čas instalace
    • <BIT> = Představuje buď Agent32, nebo Agent64.

Produkt

Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.

Povolení
Varování:
  • Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
  • Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
  • Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
  3. V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
    regedit
    Uživatelské rozhraní Spustit
  4. Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5,.
    Výzva Řízení uživatelských účtů
  5. Přejít na [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registr
  6. Poklepejte AFLAGS.
    AFLAGS v registru
  7. Stiskněte klávesu Delete, zadejte 03 a klikněte na tlačítko OK.
    Obrazovka Edit Binary Value (Upravit binární hodnotu)
  8. Klikněte na možnost Soubor a poté vyberte možnost Ukončit.
    Ukončení Editoru registru
    Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit 
  3. V uživatelském rozhraní (UI) Spustit zadejte následující příkaz a klikněte na tlačítko OK.
    eventvwr

    Uživatelské rozhraní Spustit
  4. V Prohlížeči událostí rozbalte položku Protokoly systému Windows a klikněte na položku Systém.
    Protokoly a systém Windows
  5. Pravým tlačítkem klikněte na systémový protokol a vyberte možnost Filtrovat aktuální protokol.
    Filtrování aktuálního protokolu
  6. Jako Zdroj nastavte CSAgent.
    Nastavení zdroje události na CSAgent
  7. Klikněte pravým tlačítkem myši na systémový protokol a vyberte možnost Uložit filtrovaný soubor protokolu jako.
    Uložit filtrovaný soubor protokolu jako
  8. Změňte název souboru na CrowdStrike_<WORKSTATIONNAME>.evtx a potom klikněte na Uložit.
    Změna názvu souboru a uložení
    Poznámka: Společnost Dell Technologies doporučuje specifikovat <WORKSTATIONNAME> V případě, že k problému dochází na více koncových bodech.
Zakázání
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit
  3. V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
     regedit
    Uživatelské rozhraní Spustit
  4. Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5.
    Výzva Řízení uživatelských účtů
  5. Přejít na [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registr
  6. Stiskněte klávesu Delete, zadejte hodnotu 0 a klikněte na tlačítko OK.
    Upravit binární hodnotu
  7. Klikněte na možnost Soubor a poté vyberte možnost Ukončit.
    Ukončení registru

Mac

Aplikaci CrowdStrike Falcon Sensor lze v systému Mac odstranit pomocí následujících kroků:

Další informace získáte po kliknutí na příslušný typ protokolu.

Instalace

Aplikace CrowdStrike Falcon Sensor používá k dokumentaci informací o instalaci nativní soubor install.log.

  1. V nabídce Apple klikněte na Přejít a poté vyberte Přejít do složky.
    Přejít do složky
  2. Zadejte následující příkaz a klikněte na tlačítko Přejít.
    /var/log

    Přejít do uživatelského rozhraní složky
  3. Kopírovat Install.log na snadno dostupné místo pro další šetření.
    install.log
    Poznámka: Společnost Dell Technologies doporučuje vyhledat výraz "CrowdStrike", jinak se ujistíte, že jsou tyto informace pro aplikaci CrowdStrike relevantní.

Produkt

Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.

Povolení
Varování:
  • Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
  • Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
  • Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo sysctl cs.feature=3
  5. Vyplňte heslo pro sudo a poté stiskněte Enter.
    Terminál vyplňující heslo sudo
  6. Confirm cs.feature=3.
    Uživatelské rozhraní terminálu
    Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo /Library/CS/falconctl diagnose
  5. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  6. Po několika minutách falconctl_diagnose.tgz bude vygenerován v /private/tmp.
Zakázání
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo sysctl cs.feature=0
  5. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  6. Confirm cs.feature=0.
    Uživatelské rozhraní terminálu

Systém Linux

  1. Přihlaste se k dotčenému koncovému bodu.
  2. Otevřete terminál Linux.
    Terminál
    Poznámka: Rozložení uživatelského rozhraní (UI) se může u jednotlivých distribucí systému Linux lišit.
  3. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    su root
  4. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  5. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo mkdir /tmp/CrowdStrike
    Adresář pro vytváření terminálu
    Poznámka: Příklad /tmp/CrowdStrike Adresář můžete upravit ve svém prostředí.
  6. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Uživatelské rozhraní terminálu
    Poznámka: Distribuce systému Linux nemusí mít všechny uvedené adresáře.
  10. Zachyťte všechny výstupní soubory v rámci /tmp/CrowdStrike (Krok 5) pomocí SSH.
    Výstup zachytávání terminálu
    Poznámka:
    • Ve výchozím nastavení je v distribucích systému Linux služba SSH zakázaná.
    • Po povolení SSH je možné pro připojení ke koncovému bodu Linux možné použít software jiných výrobců (např. PuTTY).

Extra informatie

  

Video's

  

Getroffen producten

CrowdStrike
Artikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie:  19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.