Jak zbierać dzienniki VMware Carbon Black Endpoint Sensor za pomocą funkcji Live Response
Podsumowanie: Dowiedz się, jak zdalnie zbierać dzienniki VMware Carbon Black Endpoint Sensor za pomocą funkcji Live Response w systemie Windows, postępując zgodnie z poniższymi instrukcjami.
Instrukcje
Zapoznaj się z instrukcjami dotyczącymi zdalnego zbierania dzienników VMware Carbon Black Endpoint i Carbon Black Defense za pomocą funkcji Live Response w konsoli VMware Carbon Black Cloud.
Dotyczy produktów:
- VMware Carbon Black Endpoint
Dotyczy wersji:
- 3.4 i nowsze
Dotyczy systemów operacyjnych:
- Windows
Funkcja Live Response VMware Carbon Black Cloud jest metodą pozwalającą zdalnie gromadzić dzienniki czujników z punktów końcowych Microsoft Windows, aby zapewnić pomoc techniczną w celu rozwiązywania problemów.
Upewnij się, że dla tego punktu końcowego są włączone zasady Live Response. Ustawienie domyślne to Wyłączone.
Aby zebrać dzienniki przy użyciu funkcji Live Response, administrator musi najpierw włączyć zasady, uruchomić Live Response, a następnie pobrać dzienniki. Aby uzyskać więcej informacji, kliknij odpowiednią operację.
Włącz zasady
- W przeglądarce internetowej przejdź do REGION.conferdeploy.net<>.
Uwaga: <REGION> = Region najemcy
- Ameryka Północna i Południowa = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azja i Pacyfik = https://defense-prodnrt.conferdeploy.net/
- Australia i Nowa Zelandia: https://defense-prodsyd.conferdeploy.net
- Ameryka Północna i Południowa = https://defense-prod05.conferdeploy.net/
- Zaloguj się do VMware Carbon Black Cloud.

- W okienku po lewej stronie kliknij pozycję Enforce.

- Kliknij opcję Policies.

- Wybierz zasady.

- Kliknij kartę Sensor i sprawdź, czy wybrano opcję Enable Live Response .

Uruchom Live Response
Uruchamianie funkcji Live Response różni się w zależności od tego, czy narzędzie VMware Carbon Black Cloud Endpoint Sensor jest uruchomione w wersji 3.6 i nowszej , czy też w wersji od 3.4 do 3.5 . Kliknij odpowiednią wersję, aby uzyskać więcej informacji.
Wersja 3.6 lub nowsza
- W lewym okienku menu kliknij opcję Endpoints.

- W interfejsie użytkownika (UI) All Sensors :
- Odszukaj właściwą nazwę urządzenia.
- Kliknij pole listy rozwijanej w obszarze Actions.
- Kliknij opcję Live Response.

- Po nawiązaniu połączenia z funkcją Live Response wpisz
cd c:\program files\conferi naciśnij klawisz Enter.

- Wpisz
execfg cmd /c repcli capture "<PATH>"i naciśnij klawisz Enter. Uruchomi to narzędzie RepCLI w celu przechwycenia rejestrowania.
Uwaga:<PATH>= Ścieżka bezwzględna folderu docelowego dziennika - Po zakończeniu przechwytywania zostanie wyświetlony monit wskazujący, że przechwycone dzienniki są umieszczane w określonym folderze docelowym z plikiem o nazwie
psc_sensor.zip.Uwaga: Może to potrwać kilka minut, w zależności od przepustowości sieci zarówno dla punktu końcowego, na którym są przechwytywane dzienniki, jak i urządzenia odbierającego pliki.
Wersje od 3.4 do 3.5
- W lewym okienku menu kliknij opcję Endpoints.

- W interfejsie użytkownika (UI) wszystkich czujników elektronicznych :
- Odszukaj właściwą nazwę urządzenia.
- Kliknij pole listy rozwijanej w obszarze Actions.
- Kliknij opcję Live Response.

- Po nawiązaniu połączenia z funkcją Live Response wpisz
cd c:\program files\conferi naciśnij klawisz Enter.

- Wpisz
execfg repcli capturei naciśnij klawisz Enter. Uruchomi to narzędzie RepCLI w celu przechwycenia rejestrowania.

- Po zakończeniu przechwytywania zostanie wyświetlony monit wskazujący, że przechwycone dzienniki są umieszczane w
C:\Windows\Temp\cb-tempz plikiem o nazwiepsc_sensor.zip.Uwaga: Może to potrwać kilka minut, w zależności od przepustowości sieci zarówno dla punktu końcowego, na którym są przechwytywane dzienniki, jak i urządzenia odbierającego pliki.
Pobierz dzienniki
- Wpisz
cd C:\Windows\Temp\cb-tempi naciśnij klawisz Enter.Uwaga: Gdyby tylkoconfer.logjest wymagane, można je zebrać bezpośrednio, przeglądającC:\Program Files\ConferWpisującget confer.log, a następnie naciskając klawisz Enter. - Wpisz
get psc_sensor.zipi naciśnij klawisz Enter.

- Plik zostanie pobrany na komputer lokalny, a jego nazwa będzie alfanumeryczna. Zmień nazwę pliku, aby dodać rozszerzenie .zip.
Uwaga:
- przykładowa nazwa pliku alfanumerycznego:
36355d97-18f4-416e-be8f-473bda7c30fb - Przykładowa zmieniona nazwa pliku:
SensorCapture.zip
- przykładowa nazwa pliku alfanumerycznego:
Aby skontaktować się z pomocą techniczną, przejdź do sekcji Numery telefonów międzynarodowej pomocy technicznej Dell Data Security.
Przejdź do TechDirect, aby wygenerować zgłoszenie online do pomocy technicznej.
Aby uzyskać dodatkowe informacje i zasoby, dołącz do Forum społeczności Dell Security.