CrowdStrike Falcon Sensor Logs verzamelen
Samenvatting: Ontdek hoe u CrowdStrike Falcon sensorlogboeken verzamelt voor probleemoplossing. Stapsgewijze handleidingen zijn beschikbaar voor Windows, Mac en Linux.
Instructies
In dit artikel worden de methoden voor het verzamelen van logboeken voor de CrowdStrike Falcon Sensor besproken.
Betreffende producten:
- CrowdStrike Falcon Sensor
Betreffende besturingssystemen:
- Windows
- Mac
- Linux
Het wordt sterk aanbevolen om logboeken te verzamelen voordat u problemen met de CrowdStrike Falcon sensor oplost of contact opneemt met Dell Support.
Klik op Windows, Mac of Linux voor relevante logboekgegevens.
Windows
CrowdStrike Falcon Sensor kan op Windows worden opgelost door handmatig logboeken te verzamelen voor:
- MSI-logboeken : wordt gebruikt om installatieproblemen op te lossen.
- Productlogboeken : Wordt gebruikt om problemen met activering, communicatie en gedrag op te lossen.
Klik op het gewenste logboektype voor meer informatie.
MSI
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ in de gebruikersinterface (UI) uitvoeren :
- Indien geïnstalleerd door gebruiker: Typ de volgende opdracht en klik op OK.
%LOCALAPPDATA%\Temp - Indien geïnstalleerd via automatische update: Typ de volgende opdracht en klik vervolgens op OK.
%SYSTEMROOT%\Temp

- Indien geïnstalleerd door gebruiker: Typ de volgende opdracht en klik op OK.
- Verzamelen:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Opmerking:<TIMESTAMP>= Datum & tijd van installatie<BIT>= Vertegenwoordigt Agent32 of Agent64
Product
Dell Technologies raadt aan om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat productlogboeken worden vastgelegd . Zodra het probleem is opgelost, raadt Dell Technologies aan om uitgebreidheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.
Inschakelen
- Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
- Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
- Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
- Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.
regedit
- Klik op Ja als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders verder met stap 5.

- Ga naar
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Dubbelklik
AFLAGS.

- Druk op Delete, typ 03 en klik vervolgens op OK.

- Klik op Bestand en selecteer vervolgens Afsluiten.
Opmerking: Zodra logboekregistratie is ingeschakeld, reproduceert u het probleem.
Vastleggen
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.
- Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en klik vervolgens op OK.
eventvwr

- Vouw in Logboeken Windows-logboeken uit en klik vervolgens op Systeem.

- Klik met de rechtermuisknop op het systeemlogboek en selecteer vervolgens Huidig logboek filteren.

- Stel de Source in op CSAgent.

- Klik met de rechtermuisknop op het systeemlogboek en selecteer Gefilterd logbestand opslaan als.

- Wijzig de bestandsnaam in
CrowdStrike_<WORKSTATIONNAME>.evtxen klik vervolgens op Opslaan.
Opmerking: Dell Technologies raadt aan om het volgende op te geven:<WORKSTATIONNAME>In het geval dat het probleem zich op meerdere eindpunten voordoet.
Uitschakelen
- Meld u aan bij het betreffende eindpunt.
- Klik met de rechtermuisknop op het Windows-startmenu en selecteer vervolgens Uitvoeren.

- Typ de volgende opdracht in de gebruikersinterface (UI) uitvoeren en druk vervolgens op CTRL+SHIFT+ENTER om de Register-editor als administrator uit te voeren.
regedit
- Klik op Ja als Gebruikersaccountbeheer (UAC) is ingeschakeld. Ga anders verder met stap 5.

- Ga naar
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Druk op Delete, typ 0 en klik vervolgens op OK.

- Klik op Bestand en selecteer vervolgens Afsluiten.

Mac
CrowdStrike Falcon Sensor kan op Mac worden opgelost door het volgende te verzamelen:
- Installatielogboeken : wordt gebruikt om installatieproblemen op te lossen.
- Productlogboeken : Wordt gebruikt om problemen met activering, communicatie en gedrag op te lossen.
Klik op het gewenste logboektype voor meer informatie.
Installeren
De CrowdStrike Falcon-sensor gebruikt de native install.log om installatie-informatie te documenteren.
- Klik in het Apple-menu op Ga en selecteer vervolgens Ga naar map.

- Typ de volgende opdracht en klik vervolgens op Start.
/var/log

- Kopiëren
Install.lognaar een direct beschikbare locatie voor verder onderzoek.
Opmerking: Dell Technologies raadt aan te zoeken naar "CrowdStrike" om ervoor te zorgen dat de informatie relevant is voor CrowdStrike.
Product
Dell Technologies raadt aan om uitgebreide functionaliteit in te schakelen en vervolgens het probleem te reproduceren voordat productlogboeken worden vastgelegd . Zodra het probleem is opgelost, raadt Dell Technologies aan om uitgebreidheid uit te schakelen . Klik op de gewenste procedure voor meer informatie.
Inschakelen
- Dell Technologies raadt aan om uitgebreidheid alleen in te schakelen bij het oplossen van een probleem.
- Dell Technologies raadt aan om uitgebreide functionaliteit uit te schakelen nadat het probleem is opgelost.
- Eindpunten presteren mogelijk minder goed wanneer uitgebreidheid is ingeschakeld.
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal de volgende opdracht en druk op Enter.
sudo sysctl cs.feature=3 - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Bevestigen
cs.feature=3.
Opmerking: Zodra logboekregistratie is ingeschakeld, reproduceert u het probleem.
Vastleggen
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal de volgende opdracht en druk op Enter.
sudo /Library/CS/falconctl diagnose - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Na enkele minuten,
falconctl_diagnose.tgzwordt gegenereerd in/private/tmp.
Uitschakelen
- Meld u aan bij het betreffende eindpunt.
- Klik in het Apple-menu op Start en selecteer Hulpprogramma's.

- Dubbelklik op Terminal.

- Typ in Terminal de volgende opdracht en druk op Enter.
sudo sysctl cs.feature=0 - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Bevestigen
cs.feature=0.

Linux
- Meld u aan bij het betreffende eindpunt.
- Open de Linux Terminal.
Opmerking: De lay-out van de gebruikersinterface (UI) kan verschillen tussen Linux-distributies. - Typ in Terminal de volgende opdracht en druk op Enter.
su root - Voer het wachtwoord in voor
sudoen druk vervolgens op Enter.

- Typ de volgende opdracht en druk op Enter.
sudo mkdir /tmp/CrowdStrike
Opmerking: Het voorbeeld/tmp/CrowdStrikedirectory kan worden gewijzigd in uw omgeving. - Typ de volgende opdracht en druk op Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Typ de volgende opdracht en druk op Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Typ de volgende opdracht en druk op Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Typ de volgende opdracht en druk op Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Opmerking: Linux-distributies hebben mogelijk niet alle vermelde mappen. - Leg alle uitvoerbestanden vast in
/tmp/CrowdStrike(Stap 5) met behulp van SSH.
Opmerking:- SSH is standaard uitgeschakeld op Linux-distributies.
- Zodra SSH is ingeschakeld, kan software van derden (zoals PuTTY) worden gebruikt om verbinding te maken met het Linux-eindpunt.