Jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor
Podsumowanie: Dowiedz się, jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor na potrzeby rozwiązywania problemów. Przewodniki krok po kroku są dostępne dla systemów Windows, Mac i Linux.
Instrukcje
W tym artykule opisano metody zbierania dzienników narzędzia CrowdStrike Falcon Sensor.
Dotyczy produktów:
- Narzędzie CrowdStrike Falcon Sensor
Dotyczy systemów operacyjnych:
- Windows
- Mac
- Linux
Zanim spróbujesz rozwiązać problem z narzędziem CrowdStrike Falcon Sensor lub skontaktować się z działem pomocy technicznej Dell, zalecamy zebrać dzienniki.
Kliknij Windows, Mac lub Linux , aby uzyskać odpowiednie informacje o rejestrowaniu.
Windows
CrowdStrike Falcon Sensor można rozwiązywać problemy z narzędziem w systemie Windows, zbierając ręcznie dzienniki, takie jak:
- Dzienniki MSI : używane do rozwiązywania problemów z instalacją.
- Dzienniki produktów : służą do rozwiązywania problemów związanych z aktywacją, komunikacją i zachowaniem.
Aby uzyskać więcej informacji, kliknij odpowiedni typ dzienników.
MSI
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W interfejsie użytkownika (UI) Uruchom wpisz:
- W przypadku instalacji przez użytkownika: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
%LOCALAPPDATA%\Temp - W przypadku instalacji przez automatyczną aktualizację: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
%SYSTEMROOT%\Temp

- W przypadku instalacji przez użytkownika: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
- Pliki do zebrania:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Uwaga:<TIMESTAMP>= Data i godzina instalacji<BIT>= Reprezentuje agenta32 lub agenta64
Produkt
Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.
Uruchamianie
- Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
- Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
- Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
- W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
regedit
- Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.

- Przejdź do witryny
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Kliknij dwukrotnie
AFLAGS.

- Naciśnij klawisz Delete, wpisz 03, a następnie kliknij przycisk OK.

- Kliknij opcję Plik, a następnie wybierz opcję Zakończ.
Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
- W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie kliknij przycisk OK.
eventvwr

- W Podglądzie zdarzeń rozwiń pozycję Dzienniki systemu Windows , a następnie kliknij pozycję System.

- Kliknij prawym przyciskiem myszy pozycję Dziennik systemowy , a następnie wybierz polecenie Filtruj bieżący dziennik.

- W opcji Źródło ustaw wartość CSAgent.

- Kliknij prawym przyciskiem myszy dziennik systemowy , a następnie wybierz polecenie Zapisz filtrowany plik dziennika jako.

- Zmień nazwę pliku na
CrowdStrike_<WORKSTATIONNAME>.evtx, a następnie kliknij przycisk Zapisz.
Uwaga: Firma Dell Technologies zaleca określenie<WORKSTATIONNAME>W przypadku, gdy problem występuje na wielu punktach końcowych.
Wyłącz
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.

- W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
regedit
- Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.

- Przejdź do witryny
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Naciśnij klawisz Delete, wpisz 0, a następnie kliknij przycisk OK.

- Kliknij opcję Plik, a następnie wybierz opcję Zakończ.

Mac
CrowdStrike Falcon Sensor można rozwiązać na komputerze Mac, zbierając:
- Dzienniki instalacji : służą do rozwiązywania problemów z instalacją.
- Dzienniki produktów : służą do rozwiązywania problemów związanych z aktywacją, komunikacją i zachowaniem.
Aby uzyskać więcej informacji, kliknij odpowiedni typ dziennika.
Instaluj
Narzędzie Falcon CrowdStrike Sensor do zbierania danych instalacyjnych wykorzystuje macierzysty plik install.log.
- W menu Apple kliknij przycisk Przejdź , a następnie wybierz opcję Idź do folderu.

- Wpisz poniższe polecenie, a następnie kliknij przycisk Przejdź.
/var/log

- Kopiowanie
Install.logdo łatwo dostępnego miejsca w celu dalszego zbadania.
Uwaga: Firma Dell Technologies zaleca wyszukanie hasła "CrowdStrike" w celu upewnienia się, że informacje są odpowiednie dla firmy CrowdStrike.
Produkt
Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.
Uruchamianie
- Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
- Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
- Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo sysctl cs.feature=3 - Wprowadź hasło dla
sudoi naciśnij klawisz Enter.

- Zatwierdź
cs.feature=3.
Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo /Library/CS/falconctl diagnose - Wprowadź hasło dla
sudo, a następnie naciśnij klawisz Enter.

- Po kilku minutach
falconctl_diagnose.tgzzostaną wygenerowane w/private/tmp.
Wyłącz
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.

- Kliknij dwukrotnie ikonę Terminal.

- W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo sysctl cs.feature=0 - Wprowadź hasło dla
sudo, a następnie naciśnij klawisz Enter.

- Zatwierdź
cs.feature=0.

Linux
- Zaloguj się do punktu końcowego, którego dotyczy problem.
- Otwórz Terminal systemu Linux.
Uwaga: Układ interfejsu użytkownika (UI) może się różnić w zależności od dystrybucji systemu Linux. - W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
su root - Wprowadź hasło dla
sudo, a następnie naciśnij klawisz Enter.

- Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo mkdir /tmp/CrowdStrike
Uwaga: Przykład/tmp/CrowdStrikeKatalog może być modyfikowany w Twoim środowisku. - Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Uwaga: Dystrybucje systemu Linux mogą nie mieć wszystkich wymienionych katalogów. - Przechwyć wszystkie pliki wyjściowe w
/tmp/CrowdStrike(Krok 5) przy użyciu SSH.
Uwaga:- Domyślnie protokół SSH jest wyłączony w dystrybucjach Linuksa.
- Po włączeniu protokołu SSH do łączenia się z urządzeniem końcowym z systemem Linux można używać oprogramowania (np. PuTTY) innych producentów.