Как собрать журналы датчика VMware Carbon Black Endpoint с помощью Live Response
Сводка: Узнайте, как удаленно собирать журналы датчиков VMware Carbon Black Endpoint с помощью Live Response в Windows, следуя этим инструкциям.
Инструкции
Узнайте инструкции по удаленному сбору журналов VMware Carbon Black Endpoint и Carbon Black Defense с помощью функции Live Response в консоли VMware Carbon Black Cloud.
Затронутые продукты:
- VMware Carbon Black Endpoint
Затронутые версии:
- v3.4 и более поздние версии
Затронутые операционные системы:
- Windows
Функция Live Response в VMware Carbon Black Cloud — это метод удаленного сбора журналов датчиков с конечных точек Microsoft Windows для поиска и устранения неисправностей.
Убедитесь, что политика Live Response включена для конечной точки. Значение по умолчанию — Отключено.
Для сбора журналов с помощью Live Response администратор должен сначала включить политику, запустить Live Response, а затем скачать журналы. Выберите нужное действие, чтобы ознакомиться с дополнительными сведениями.
Включение политики
- В браузере перейдите по адресу <REGION.conferdeploy.net>.
Примечание. <REGION> = регион пользователя
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Европа = https://defense-eu.conferdeploy.net/
- Азиатско-Тихоокеанский регион = https://defense-prodnrt.conferdeploy.net/
- Австралия и Новая Зеландия: https://defense-prodsyd.conferdeploy.net
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Войдите в VMware Carbon Black Cloud.

- На левой панели меню нажмите Enforce.

- Нажмите Policies.

- Выберите политику.

- Перейдите на вкладку Датчик и убедитесь, что выбран параметр Включить динамический ответ .

Запуск Live Response
Запуск Live Response различается в зависимости от того, запущен ли датчик VMware Carbon Black Cloud Endpoint версии 3.6 и более поздних версий или 3.4–3.5 . Выберите нужную версию, чтобы ознакомиться с дополнительными сведениями.
v3.6 и более поздние версии
- На левой панели меню нажмите Endpoints.

- В пользовательском интерфейсе (UI) All Sensors :
- Найдите нужное поле Device Name.
- Нажмите на раскрывающийся список Actions.
- Нажмите Live Response.

- После подключения Live Response введите
cd c:\program files\conferи затем нажмите клавишу Enter.

- Введите
execfg cmd /c repcli capture "<PATH>"и затем нажмите клавишу Enter. Это действие запускает утилиту RepCLI для записи журнала.
Примечание.<PATH>= абсолютный путь к папке назначения журнала - После завершения записи появится запрос на размещение собранных журналов в указанную папку назначения с именем файла
psc_sensor.zip.Примечание. Это может занять несколько минут в зависимости от пропускной способности сети для конечной точки, на которой выполняется сбор журналов, и устройства, получающего файлы.
v3.4–3.5
- На левой панели меню нажмите Endpoints.

- В пользовательском интерфейсе (UI) All Esensors :
- Найдите нужное поле Device Name.
- Нажмите на раскрывающийся список Actions.
- Нажмите Live Response.

- После подключения Live Response введите
cd c:\program files\conferи затем нажмите клавишу Enter.

- Введите
execfg repcli captureи затем нажмите клавишу Enter. Это действие запускает утилиту RepCLI для записи журнала.

- После завершения сбора появится запрос на размещение собранных журналов в
C:\Windows\Temp\cb-tempс именем файлаpsc_sensor.zip.Примечание. Это может занять несколько минут в зависимости от пропускной способности сети для конечной точки, на которой выполняется сбор журналов, и устройства, получающего файлы.
Скачивание журналов
- Введите
cd C:\Windows\Temp\cb-tempи затем нажмите клавишу Enter.Примечание. Если бы толькоconfer.logявляется обязательным, его можно напрямую собрать, перейдя вC:\Program Files\ConferВводаget confer.log, а затем нажмите клавишу Enter. - Введите
get psc_sensor.zipи затем нажмите клавишу Enter.

- Файл скачивается на локальный компьютер с буквенно-цифровым именем. Переименуйте файл, чтобы добавить расширение .zip.
Примечание.
- Пример буквенно-цифрового имени файла:
36355d97-18f4-416e-be8f-473bda7c30fb - Пример измененного имени файла:
SensorCapture.zip
- Пример буквенно-цифрового имени файла:
Чтобы связаться со службой поддержки, см. Номера телефонов международной службы поддержки Dell Data Security.
Перейдите в TechDirect, чтобы создать запрос на техническую поддержку в режиме онлайн.
Для получения дополнительной информации и ресурсов зарегистрируйтесь на форуме сообщества Dell Security.