CrowdStrike Falcon Sensor Logs verzamelen

Samenvatting: Ontdek hoe u CrowdStrike Falcon sensorlogboeken verzamelt voor probleemoplossing. Stapsgewijze handleidingen zijn beschikbaar voor Windows, Mac en Linux.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

In dit artikel worden de methoden voor het verzamelen van logboeken voor de CrowdStrike Falcon Sensor besproken.


Betreffende producten:

  • CrowdStrike Falcon Sensor

Betreffende besturingssystemen:

  • Windows
  • Mac
  • Linux

Het wordt sterk aanbevolen om logboeken te verzamelen voordat u problemen met de CrowdStrike Falcon sensor oplost of contact opneemt met Dell Support.

Klik op Windows, Mac of Linux voor relevante logboekgegevens.

Windows

CrowdStrike Falcon Sensor kan op Windows worden opgelost door handmatig logboeken te verzamelen voor:

  • MSI-logboeken : wordt gebruikt om installatieproblemen op te lossen.
  • Productlogboeken : Wordt gebruikt om problemen met activering, communicatie en gedrag op te lossen.

Klik op het gewenste logboektype voor meer informatie.

MSI

  1. Meld u aan bij het betreffende eindpunt.
  2. Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
    Uitvoeren
  3. Typ in de gebruikersinterface (UI) uitvoeren :
    • Indien geïnstalleerd door gebruiker: Typ de volgende opdracht en klik op OK.
      %LOCALAPPDATA%\Temp
    • Indien geïnstalleerd via automatische update: Typ de volgende opdracht en klik vervolgens op OK.
      %SYSTEMROOT%\Temp
    Gebruikersinterface uitvoeren
  4. Verzamelen:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    De afbeelding toont voorbeeldlogbestanden.
    Opmerking:
    • <TIMESTAMP> = Datum & tijd van installatie
    • <BIT> = Vertegenwoordigt Agent32 of Agent64

Product

Dell Technologies raadt aan om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat productlogboeken worden vastgelegd . Zodra het probleem is opgelost, raadt Dell Technologies aan om uitgebreidheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.

Inschakelen
Waarschuwing:
  • Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
  • Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
  • Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
  3. Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.
    regedit
    Gebruikersinterface uitvoeren
  4. Klik op Ja als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders verder met stap 5.
    Prompt Gebruikersaccountbeheer
  5. Ga naar [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Register
  6. Dubbelklik AFLAGS.
    AFLAGS in het register
  7. Druk op Delete, typ 03 en klik vervolgens op OK.
    Het scherm Binaire waarde bewerken
  8. Klik op Bestand en selecteer vervolgens Afsluiten.
    Register-editor afsluiten
    Opmerking: Zodra logboekregistratie is ingeschakeld, reproduceert u het probleem.
Vastleggen
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
    Uitvoeren 
  3. Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en klik vervolgens op OK.
    eventvwr

    Gebruikersinterface uitvoeren
  4. Vouw in Logboeken Windows-logboeken uit en klik vervolgens op Systeem.
    Windows-logboeken en systeem
  5. Klik met de rechtermuisknop op het systeemlogboek en selecteer vervolgens Huidig logboek filteren.
    Huidig logboek filteren
  6. Stel de Source in op CSAgent.
    Gebeurtenisbron instellen op CSAgent
  7. Klik met de rechtermuisknop op het systeemlogboek en selecteer Gefilterd logbestand opslaan als.
    Gefilterd logbestand opslaan als
  8. Wijzig de bestandsnaam in CrowdStrike_<WORKSTATIONNAME>.evtx en klik vervolgens op Opslaan.
    Bestandsnaam wijzigen en opslaan
    Opmerking: Dell Technologies raadt aan om het volgende op te geven: <WORKSTATIONNAME> In het geval dat het probleem zich op meerdere eindpunten voordoet.
Uitschakelen
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
    Uitvoeren
  3. Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.
     regedit
    Gebruikersinterface uitvoeren
  4. Klik op Ja als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders verder met stap 5.
    Prompt Gebruikersaccountbeheer
  5. Ga naar [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Register
  6. Druk op Delete, typ 0 en klik vervolgens op OK.
    Binaire waarde bewerken
  7. Klik op Bestand en selecteer vervolgens Afsluiten.
    Het register afsluiten

Mac

CrowdStrike Falcon Sensor kan op Mac worden opgelost door het volgende te verzamelen:

Klik op het gewenste logboektype voor meer informatie.

Installeren

De CrowdStrike Falcon-sensor gebruikt de native install.log om installatie-informatie te documenteren.

  1. Klik in het Apple-menu op Ga en selecteer vervolgens Ga naar map.
    Ga naar map
  2. Typ de volgende opdracht en klik vervolgens op Start.
    /var/log

    Ga naar de gebruikersinterface van map
  3. Kopiëren Install.log naar een direct beschikbare locatie voor verder onderzoek.
    install.log
    Opmerking: Dell Technologies raadt aan te zoeken naar "CrowdStrike" om ervoor te zorgen dat de informatie relevant is voor CrowdStrike.

Product

Dell Technologies raadt aan om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat productlogboeken worden vastgelegd . Zodra het probleem is opgelost, raadt Dell Technologies aan om uitgebreidheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.

Inschakelen
Waarschuwing:
  • Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
  • Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
  • Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik in het Apple-menu op Start en selecteer Hulpprogramma's.
    Hulpprogramma's
  3. Dubbelklik op Terminal.
    Terminal
  4. Typ in Terminal de volgende opdracht en druk op Enter.
    sudo sysctl cs.feature=3
  5. Voer het wachtwoord in voor sudo en druk vervolgens op Enter.
    Terminal vult sudo password in
  6. Bevestigen cs.feature=3.
    Terminal UI
    Opmerking: Zodra logboekregistratie is ingeschakeld, reproduceert u het probleem.
Vastleggen
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik in het Apple-menu op Start en selecteer Hulpprogramma's.
    Hulpprogramma's
  3. Dubbelklik op Terminal.
    Terminal
  4. Typ in Terminal de volgende opdracht en druk op Enter.
    sudo /Library/CS/falconctl diagnose
  5. Voer het wachtwoord in voor sudoen druk vervolgens op Enter.
    Terminal vult het sudo-wachtwoord in
  6. Na enkele minuten, falconctl_diagnose.tgz wordt gegenereerd in /private/tmp.
Uitschakelen
  1. Meld u aan bij het betreffende eindpunt.
  2. Klik in het Apple-menu op Start en selecteer Hulpprogramma's.
    Hulpprogramma's
  3. Dubbelklik op Terminal.
    Terminal
  4. Typ in Terminal de volgende opdracht en druk op Enter.
    sudo sysctl cs.feature=0
  5. Voer het wachtwoord in voor sudoen druk vervolgens op Enter.
    Terminal vult het sudo-wachtwoord in
  6. Bevestigen cs.feature=0.
    Terminal UI

Linux

  1. Meld u aan bij het betreffende eindpunt.
  2. Open de Linux Terminal.
    Terminal
    Opmerking: De lay-out van de gebruikersinterface (UI) kan verschillen tussen Linux-distributies.
  3. Typ in Terminal de volgende opdracht en druk op Enter.
    su root
  4. Voer het wachtwoord in voor sudoen druk vervolgens op Enter.
    Terminal vult sudo password in
  5. Typ de volgende opdracht en druk op Enter.
    sudo mkdir /tmp/CrowdStrike
    Directory voor het maken van terminals
    Opmerking: Het voorbeeld /tmp/CrowdStrike directory kan worden gewijzigd in uw omgeving.
  6. Typ de volgende opdracht en druk op Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Typ de volgende opdracht en druk op Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Typ de volgende opdracht en druk op Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Typ de volgende opdracht en druk op Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminal UI
    Opmerking: Linux-distributies hebben mogelijk niet alle vermelde mappen.
  10. Leg alle uitvoerbestanden vast in /tmp/CrowdStrike (Stap 5) met behulp van SSH.
    Terminal die uitvoer vastlegt
    Opmerking:
    • SSH is standaard uitgeschakeld op Linux-distributies.
    • Zodra SSH is ingeschakeld, kan software van derden (zoals PuTTY) worden gebruikt om verbinding te maken met het Linux-eindpunt.

Extra informatie

  

Video's

  

Getroffen producten

CrowdStrike
Artikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie:  19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.