Como coletar logs do sensor do VMware Carbon Black Endpoint usando o Live Response
Resumo: Para saber mais sobre como coletar registros do sensor VMware Carbon Black Endpoint remotamente com o Live Response no Windows, siga estas instruções.
Instruções
Aprenda instruções sobre como coletar registros do VMware Carbon Black Endpoint e do Carbon Black Defense remotamente usando o recurso de resposta em tempo real no console do VMware Carbon Black Cloud.
Produtos afetados:
- VMware Carbon Black Endpoint
Versões afetadas:
- v3.4 e versões posteriores
Sistemas operacionais afetados:
- Windows
O recurso Live Response do VMware Carbon Black Cloud é um método para coletar remotamente logs dos sensores dos endpoints do Microsoft Windows para fornecer suporte para solução de problemas.
Certifique-se de que a política do Live Response esteja ativada para o endpoint. A configuração padrão é Disabled.
Para coletar logs usando o Live Response, um administrador primeiro precisa habilitar a política, executar o Live Response e, em seguida, fazer download dos logs. Para obter mais informações, clique na ação apropriada.
Ativar política
- Em um navegador da Web, vá para <REGION.conferdeploy.net>.
Nota: <REGION> = Região do tenant
- Américas = https://defense-prod05.conferdeploy.net/
- Europe = https://defense-eu.conferdeploy.net/
- Ásia-Pacífico = https://defense-prodnrt.conferdeploy.net/
- Austrália e Nova Zelândia: https://defense-prodsyd.conferdeploy.net
- Américas = https://defense-prod05.conferdeploy.net/
- Faça login no VMware Carbon Black Cloud.

- No painel do menu esquerdo, clique em Enforce.

- Clique em Policies.

- Selecione uma política.

- Clique na guia Sensor e verifique se a opção Ativar resposta ao vivo está selecionada.

Executar o Live Response
A execução do Live Response difere de acordo com a execução das versões v3.6 e posteriores ou v3.4 a 3.5 no VMware Carbon Black Cloud Endpoint Sensor. Clique na versão adequada para obter mais informações.
v3.6 e versões posteriores
- No painel do menu esquerdo, clique em Endpoints.

- Na interface do usuário (IU) de Todos os sensores :
- Localize o Device Name apropriado.
- Clique na caixa suspensa em Actions.
- Clique em Live Response.

- Depois que a resposta em tempo real for conectada, digite
cd c:\program files\confere pressione Enter.

- Digite
execfg cmd /c repcli capture "<PATH>"e pressione Enter. Isso executa utilitário RepCLI para capturar o log.
Nota:<PATH>= O caminho absoluto da pasta de destino do registro - Quando a captura for concluída, um prompt indicará que os logs capturados foram colocados na pasta de destino especificada com um nome de arquivo
psc_sensor.zip.Nota: Isso pode levar vários minutos, dependendo da largura de banda da rede para o endpoint em que os registros estão sendo capturados e o dispositivo que está recebendo os arquivos.
v3.4 para 3.5
- No painel do menu esquerdo, clique em Endpoints.

- Na interface do usuário (IU) All Esensor:
- Localize o Device Name apropriado.
- Clique na caixa suspensa em Actions.
- Clique em Live Response.

- Depois que a resposta em tempo real for conectada, digite
cd c:\program files\confere pressione Enter.

- Digite
execfg repcli capturee pressione Enter. Isso executa utilitário RepCLI para capturar o log.

- Quando a captura for concluída, um prompt indicará que os registros capturados foram colocados em
C:\Windows\Temp\cb-tempcom um nome de arquivo depsc_sensor.zip.Nota: Isso pode levar vários minutos, dependendo da largura de banda da rede para o endpoint em que os registros estão sendo capturados e o dispositivo que está recebendo os arquivos.
Download Logs
- Digite
cd C:\Windows\Temp\cb-tempe pressione Enter.Nota: Se apenas oconfer.logé obrigatório, ele pode ser coletado diretamente navegando paraC:\Program Files\ConferDigitaçãoget confer.loge, em seguida, pressionando Enter. - Digite
get psc_sensor.zipe pressione Enter.

- O arquivo é baixado em seu computador local com um nome de arquivo alfanumérico. Renomeie o arquivo para adicionar uma extensão .zip.
Nota:
- Exemplo de nome de arquivo alfanumérico:
36355d97-18f4-416e-be8f-473bda7c30fb - Exemplo de nome de arquivo renomeado:
SensorCapture.zip
- Exemplo de nome de arquivo alfanumérico:
Para entrar em contato com o suporte, consulte Números de telefone do suporte internacional do Dell Data Security.
Acesse o TechDirect para gerar uma solicitação de suporte técnico on-line.
Para obter insights e recursos adicionais, participe do Fórum da comunidade de segurança da Dell.