Как собрать журналы датчика CrowdStrike Falcon
Сводка: Узнайте, как собирать журналы датчика CrowdStrike Falcon для поиска и устранения неисправностей. Пошаговые руководства доступны для Windows, Mac и Linux.
Инструкции
В этой статье описываются способы сбора журналов для датчика CrowdStrike Falcon.
Затронутые продукты:
- CrowdStrike Falcon Sensor
Затронутые операционные системы:
- Windows
- Mac
- Linux
Настоятельно рекомендуется выполнять сбор журналов перед поиском и устранением неисправностей датчика CrowdStrike Falcon или обращением в службу поддержки Dell.
Нажмите Windows, Mac или Linux для получения соответствующей информации журнала.
Windows
Датчик CrowdStrike Falcon можно устранить в Windows, вручную собрав журналы для:
- Журналы MSI : используются для поиска и устранения неисправностей при установке.
- Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.
Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.
MSI
- Войдите в систему затронутой конечной точки.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить » введите:
- Если установка выполнена пользователем, введите следующую команду и нажмите OK.
%LOCALAPPDATA%\Temp - Если установлено путем автоматического обновления: введите следующую команду и нажмите OK.
%SYSTEMROOT%\Temp

- Если установка выполнена пользователем, введите следующую команду и нажмите OK.
- Соберите журналы:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Примечание.<TIMESTAMP>= Дата и время установки<BIT>= Представляет Agent32 или Agent64
Продукт
Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.
Enable (Включить)
- Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
- Dell Technologies рекомендует отключить подробности после устранения проблемы.
- При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
- Войдите в систему затронутой конечной точки.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
- В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
regedit
- Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.

- Перейти к
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Двойной щелчок
AFLAGS.

- Нажмите клавишу Delete, введите 03 и нажмите OK.

- Нажмите Файл и выберите Выход.
Примечание: После включения ведения журнала воспроизведите проблему.
Capture
- Войдите в систему затронутой конечной точки.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
- В пользовательском интерфейсе (UI) «Выполнить» введите следующую команду и нажмите OK.
eventvwr

- В средстве просмотра событий разверните раздел Журналы Windows и нажмите Система.

- Нажмите правой кнопкой мыши системный журнал и выберите пункт Фильтровать текущий журнал.

- В качестве источника установите значение CSAgent.

- Правой кнопкой мыши нажмите системный журнал и выберите Сохранить отфильтрованный файл журнала как.

- Измените File Name на
CrowdStrike_<WORKSTATIONNAME>.evtx, а затем нажмите кнопку Сохранить.
Примечание: Dell Technologies рекомендует указать<WORKSTATIONNAME>Если проблема возникает на нескольких конечных точках.
Отключение
- Войдите в систему затронутой конечной точки.
- Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.

- В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
regedit
- Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.

- Перейти к
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Нажмите клавишу Delete, введите 0 и нажмите OK.

- Нажмите Файл и выберите Выход.

Mac
Датчик CrowdStrike Falcon можно устранить на Mac, собрав:
- Журналы установки : используются для поиска и устранения неисправностей при установке.
- Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.
Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.
Установить
Датчик CrowdStrike Falcon использует собственный файл install.log для регистрации сведений об установке.
- В меню Apple нажмите «Перейти », а затем выберите «Перейти в папку».

- Введите следующую команду и нажмите кнопку Перейти.
/var/log

- Копировать
Install.logв легкодоступное место для дальнейшего изучения.
Примечание: Dell Technologies рекомендует выполнить поиск по слову «CrowdStrike», чтобы убедиться, что информация имеет отношение к CrowdStrike.
Продукт
Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.
Enable (Включить)
- Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
- Dell Technologies рекомендует отключить подробности после устранения проблемы.
- При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
- Войдите в систему затронутой конечной точки.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите следующую команду и нажмите Enter.
sudo sysctl cs.feature=3 - Введите пароль для
sudoи затем нажмите клавишу Enter.

- Confirm
cs.feature=3.
Примечание: После включения ведения журнала воспроизведите проблему.
Capture
- Войдите в систему затронутой конечной точки.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите следующую команду и нажмите Enter.
sudo /Library/CS/falconctl diagnose - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Через несколько минут
falconctl_diagnose.tgzбудет сгенерирован в/private/tmp.
Отключение
- Войдите в систему затронутой конечной точки.
- В меню Apple нажмите Перейти и выберите пункт Утилиты.

- Дважды нажмите Terminal.

- В терминале введите следующую команду и нажмите Enter.
sudo sysctl cs.feature=0 - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Confirm
cs.feature=0.

Linux
- Войдите в систему затронутой конечной точки.
- Откройте Terminal в Linux.
Примечание: Макет пользовательского интерфейса (UI) может отличаться в разных дистрибутивах Linux. - В терминале введите следующую команду и нажмите Enter.
su root - Введите пароль для
sudo, а затем нажмите клавишу Enter.

- Введите следующую команду и нажмите клавишу Enter.
sudo mkdir /tmp/CrowdStrike
Примечание: Пример/tmp/CrowdStrikeКаталог может быть изменен в вашей среде. - Введите следующую команду и нажмите клавишу Enter.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Введите следующую команду и нажмите клавишу Enter.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Введите следующую команду и нажмите клавишу Enter.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Введите следующую команду и нажмите клавишу Enter.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Примечание: В дистрибутивах Linux могут быть не все перечисленные каталоги. - Запишите все выходные файлы в
/tmp/CrowdStrike(Шаг 5) с помощью SSH.
Примечание.- По умолчанию протокол SSH отключен в дистрибутивах Linux.
- Включив SSH, можно использовать программное обеспечение сторонних производителей (например, PuTTY) для подключения к конечной точке Linux.