Как собрать журналы датчика CrowdStrike Falcon

Samenvatting: Узнайте, как собирать журналы датчика CrowdStrike Falcon для поиска и устранения неисправностей. Пошаговые руководства доступны для Windows, Mac и Linux.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

В этой статье описываются способы сбора журналов для датчика CrowdStrike Falcon.


Затронутые продукты:

  • CrowdStrike Falcon Sensor

Затронутые операционные системы:

  • Windows
  • Mac
  • Linux

Настоятельно рекомендуется выполнять сбор журналов перед поиском и устранением неисправностей датчика CrowdStrike Falcon или обращением в службу поддержки Dell.

Нажмите Windows, Mac или Linux для получения соответствующей информации журнала.

Windows

Датчик CrowdStrike Falcon можно устранить в Windows, вручную собрав журналы для:

  • Журналы MSI : используются для поиска и устранения неисправностей при установке.
  • Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.

Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.

MSI

  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить
  3. В пользовательском интерфейсе (UI) «Выполнить » введите:
    • Если установка выполнена пользователем, введите следующую команду и нажмите OK.
      %LOCALAPPDATA%\Temp
    • Если установлено путем автоматического обновления: введите следующую команду и нажмите OK.
      %SYSTEMROOT%\Temp
    Пользовательский интерфейс «Выполнить»
  4. Соберите журналы:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    На рисунке показан пример файлов журнала.
    Примечание.
    • <TIMESTAMP> = Дата и время установки
    • <BIT> = Представляет Agent32 или Agent64

Продукт

Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.

Enable (Включить)
Предупреждение.
  • Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
  • Dell Technologies рекомендует отключить подробности после устранения проблемы.
  • При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
  3. В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
    regedit
    Пользовательский интерфейс «Выполнить»
  4. Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.
    Запрос контроля учетных записей пользователей
  5. Перейти к [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реестр
  6. Двойной щелчок AFLAGS.
    AFLAGS в реестре
  7. Нажмите клавишу Delete, введите 03 и нажмите OK.
    Экран редактирования двоичного значения
  8. Нажмите Файл и выберите Выход.
    Выход из редактора реестра
    Примечание: После включения ведения журнала воспроизведите проблему.
Capture
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить 
  3. В пользовательском интерфейсе (UI) «Выполнить» введите следующую команду и нажмите OK.
    eventvwr

    Пользовательский интерфейс «Выполнить»
  4. В средстве просмотра событий разверните раздел Журналы Windows и нажмите Система.
    Журналы Windows и система
  5. Нажмите правой кнопкой мыши системный журнал и выберите пункт Фильтровать текущий журнал.
    Фильтровать текущий журнал
  6. В качестве источника установите значение CSAgent.
    Установка CSAgent для источника событий
  7. Правой кнопкой мыши нажмите системный журнал и выберите Сохранить отфильтрованный файл журнала как.
    Сохранить отфильтрованный файл журнала как
  8. Измените File Name на CrowdStrike_<WORKSTATIONNAME>.evtx , а затем нажмите кнопку Сохранить.
    Изменение имени файла и сохранение
    Примечание: Dell Technologies рекомендует указать <WORKSTATIONNAME> Если проблема возникает на нескольких конечных точках.
Отключение
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить
  3. В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
     regedit
    Пользовательский интерфейс «Выполнить»
  4. Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.
    Запрос контроля учетных записей пользователей
  5. Перейти к [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реестр
  6. Нажмите клавишу Delete, введите 0 и нажмите OK.
    Редактировать двоичное значение
  7. Нажмите Файл и выберите Выход.
    Выход из реестра

Mac

Датчик CrowdStrike Falcon можно устранить на Mac, собрав:

  • Журналы установки : используются для поиска и устранения неисправностей при установке.
  • Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.

Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.

Установить

Датчик CrowdStrike Falcon использует собственный файл install.log для регистрации сведений об установке.

  1. В меню Apple нажмите «Перейти », а затем выберите «Перейти в папку».
    Перейти в папку
  2. Введите следующую команду и нажмите кнопку Перейти.
    /var/log

    Перейти к пользовательскому интерфейсу папки
  3. Копировать Install.log в легкодоступное место для дальнейшего изучения.
    install.log
    Примечание: Dell Technologies рекомендует выполнить поиск по слову «CrowdStrike», чтобы убедиться, что информация имеет отношение к CrowdStrike.

Продукт

Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.

Enable (Включить)
Предупреждение.
  • Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
  • Dell Technologies рекомендует отключить подробности после устранения проблемы.
  • При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo sysctl cs.feature=3
  5. Введите пароль для sudo и затем нажмите клавишу Enter.
    Заполнение пароля sudo в терминале
  6. Confirm cs.feature=3.
    Интерфейс пользователя терминала
    Примечание: После включения ведения журнала воспроизведите проблему.
Capture
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo /Library/CS/falconctl diagnose
  5. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Терминал заполняет пароль sudo
  6. Через несколько минут falconctl_diagnose.tgz будет сгенерирован в /private/tmp.
Отключение
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo sysctl cs.feature=0
  5. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Терминал заполняет пароль sudo
  6. Confirm cs.feature=0.
    Интерфейс пользователя терминала

Linux

  1. Войдите в систему затронутой конечной точки.
  2. Откройте Terminal в Linux.
    Терминал
    Примечание: Макет пользовательского интерфейса (UI) может отличаться в разных дистрибутивах Linux.
  3. В терминале введите следующую команду и нажмите Enter.
    su root
  4. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Заполнение пароля sudo в терминале
  5. Введите следующую команду и нажмите клавишу Enter.
    sudo mkdir /tmp/CrowdStrike
    Каталог создания терминала
    Примечание: Пример /tmp/CrowdStrike Каталог может быть изменен в вашей среде.
  6. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Интерфейс пользователя терминала
    Примечание: В дистрибутивах Linux могут быть не все перечисленные каталоги.
  10. Запишите все выходные файлы в /tmp/CrowdStrike (Шаг 5) с помощью SSH.
    Терминал захватывает выходные данные
    Примечание.
    • По умолчанию протокол SSH отключен в дистрибутивах Linux.
    • Включив SSH, можно использовать программное обеспечение сторонних производителей (например, PuTTY) для подключения к конечной точке Linux.

Extra informatie

  

Video's

  

Getroffen producten

CrowdStrike
Artikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie:  19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.