Jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor

Samenvatting: Dowiedz się, jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor na potrzeby rozwiązywania problemów. Przewodniki krok po kroku są dostępne dla systemów Windows, Mac i Linux.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

W tym artykule opisano metody zbierania dzienników narzędzia CrowdStrike Falcon Sensor.


Dotyczy produktów:

  • Narzędzie CrowdStrike Falcon Sensor

Dotyczy systemów operacyjnych:

  • Windows
  • Mac
  • Linux

Zanim spróbujesz rozwiązać problem z narzędziem CrowdStrike Falcon Sensor lub skontaktować się z działem pomocy technicznej Dell, zalecamy zebrać dzienniki.

Kliknij Windows, Mac lub Linux , aby uzyskać odpowiednie informacje o rejestrowaniu.

Windows

CrowdStrike Falcon Sensor można rozwiązywać problemy z narzędziem w systemie Windows, zbierając ręcznie dzienniki, takie jak:

  • Dzienniki MSI : używane do rozwiązywania problemów z instalacją.
  • Dzienniki produktów : służą do rozwiązywania problemów związanych z aktywacją, komunikacją i zachowaniem.

Aby uzyskać więcej informacji, kliknij odpowiedni typ dzienników.

MSI

  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom
  3. W interfejsie użytkownika (UI) Uruchom wpisz:
    • W przypadku instalacji przez użytkownika: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
      %LOCALAPPDATA%\Temp
    • W przypadku instalacji przez automatyczną aktualizację: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
      %SYSTEMROOT%\Temp
    Uruchom UI
  4. Pliki do zebrania:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Ilustracja przedstawia przykładowe pliki dziennika.
    Uwaga:
    • <TIMESTAMP> = Data i godzina instalacji
    • <BIT> = Reprezentuje agenta32 lub agenta64

Produkt

Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.

Uruchamianie
Ostrzeżenie:
  • Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
  • Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
  • Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
    regedit
    Uruchom UI
  4. Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.
    Monit kontroli konta użytkownika
  5. Przejdź do witryny [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Rejestr
  6. Kliknij dwukrotnie AFLAGS.
    AFLAG w rejestrze
  7. Naciśnij klawisz Delete, wpisz 03, a następnie kliknij przycisk OK.
    Ekran Edytuj wartość binarną
  8. Kliknij opcję Plik, a następnie wybierz opcję Zakończ.
    Zamykanie Edytora rejestru
    Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom 
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie kliknij przycisk OK.
    eventvwr

    Uruchom UI
  4. W Podglądzie zdarzeń rozwiń pozycję Dzienniki systemu Windows , a następnie kliknij pozycję System.
    Dzienniki systemu i dzienniki systemu Windows
  5. Kliknij prawym przyciskiem myszy pozycję Dziennik systemowy , a następnie wybierz polecenie Filtruj bieżący dziennik.
    Filtruj bieżący dziennik
  6. W opcji Źródło ustaw wartość CSAgent.
    Ustawianie źródła zdarzeń na CSAgent
  7. Kliknij prawym przyciskiem myszy dziennik systemowy , a następnie wybierz polecenie Zapisz filtrowany plik dziennika jako.
    Zapisz filtrowany plik dziennika jako
  8. Zmień nazwę pliku na CrowdStrike_<WORKSTATIONNAME>.evtx , a następnie kliknij przycisk Zapisz.
    Zmiana nazwy pliku i zapisywanie
    Uwaga: Firma Dell Technologies zaleca określenie <WORKSTATIONNAME> W przypadku, gdy problem występuje na wielu punktach końcowych.
Wyłącz
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
     regedit
    Uruchom UI
  4. Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.
    Monit kontroli konta użytkownika
  5. Przejdź do witryny [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Rejestr
  6. Naciśnij klawisz Delete, wpisz 0, a następnie kliknij przycisk OK.
    Edytuj wartość binarną
  7. Kliknij opcję Plik, a następnie wybierz opcję Zakończ.
    Zamykanie rejestru

Mac

CrowdStrike Falcon Sensor można rozwiązać na komputerze Mac, zbierając:

Aby uzyskać więcej informacji, kliknij odpowiedni typ dziennika.

Instaluj

Narzędzie Falcon CrowdStrike Sensor do zbierania danych instalacyjnych wykorzystuje macierzysty plik install.log.

  1. W menu Apple kliknij przycisk Przejdź , a następnie wybierz opcję Idź do folderu.
    Przejdź do folderu
  2. Wpisz poniższe polecenie, a następnie kliknij przycisk Przejdź.
    /var/log

    Przejdź do interfejsu użytkownika folderu
  3. Kopiowanie Install.log do łatwo dostępnego miejsca w celu dalszego zbadania.
    install.log
    Uwaga: Firma Dell Technologies zaleca wyszukanie hasła "CrowdStrike" w celu upewnienia się, że informacje są odpowiednie dla firmy CrowdStrike.

Produkt

Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.

Uruchamianie
Ostrzeżenie:
  • Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
  • Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
  • Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo sysctl cs.feature=3
  5. Wprowadź hasło dla sudo i naciśnij klawisz Enter.
    Terminal wypełnia sudo password
  6. Zatwierdź cs.feature=3.
    Interfejs użytkownika terminala
    Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo /Library/CS/falconctl diagnose
  5. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełniający hasło sudo
  6. Po kilku minutach falconctl_diagnose.tgz zostaną wygenerowane w /private/tmp.
Wyłącz
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo sysctl cs.feature=0
  5. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełniający hasło sudo
  6. Zatwierdź cs.feature=0.
    Interfejs użytkownika terminala

Linux

  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Otwórz Terminal systemu Linux.
    Terminal
    Uwaga: Układ interfejsu użytkownika (UI) może się różnić w zależności od dystrybucji systemu Linux.
  3. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    su root
  4. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełnia sudo password
  5. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo mkdir /tmp/CrowdStrike
    Katalog tworzenia terminali
    Uwaga: Przykład /tmp/CrowdStrike Katalog może być modyfikowany w Twoim środowisku.
  6. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interfejs użytkownika terminala
    Uwaga: Dystrybucje systemu Linux mogą nie mieć wszystkich wymienionych katalogów.
  10. Przechwyć wszystkie pliki wyjściowe w /tmp/CrowdStrike (Krok 5) przy użyciu SSH.
    Wyjście przechwytywania terminala
    Uwaga:
    • Domyślnie protokół SSH jest wyłączony w dystrybucjach Linuksa.
    • Po włączeniu protokołu SSH do łączenia się z urządzeniem końcowym z systemem Linux można używać oprogramowania (np. PuTTY) innych producentów.

Extra informatie

  

Video's

  

Getroffen producten

CrowdStrike
Artikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie:  19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.