CrowdStrike Falcon Sensor Günlüklerini Toplama
Summary: Sorun giderme için CrowdStrike Falcon Sensor günlüklerini nasıl alacağınızı öğrenin. Adım adım kılavuzlar Windows, Mac ve Linux için mevcuttur.
Instructions
Bu makalede, CrowdStrike Falcon Sensor için günlük toplama yöntemleri açıklanmaktadır.
Etkilenen Ürünler:
- CrowdStrike Falcon Sensor
Etkilenen İşletim Sistemleri:
- Windows
- Mac
- Linux
CrowdStrike Falcon Sensor ile sorun gidermeden veya Dell destek ile iletişime geçmeden önce günlükleri toplamanız önemle tavsiye edilir.
İlgili günlük bilgileri için Windows, Mac veya Linux'a tıklayın.
Windows
CrowdStrike Falcon Sensor için Windows'da şunlar için günlükleri manuel olarak toplayarak sorun giderilebilir:
- MSI günlükleri: Yükleme sorunlarını gidermek için kullanılır.
- Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.
Daha fazla bilgi için uygun günlüğe kayıt tipini seçin.
MSI
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Run user interface (UI) alanına aşağıdakilerden birini yazın:
- Kullanıcı tarafından yüklendiyse: Aşağıdaki komutu yazın ve Tamam öğesine tıklayın.
%LOCALAPPDATA%\Temp - Otomatik güncelleme ile yüklendiyse: Aşağıdaki komutu yazın ve Tamam'a tıklayın.
%SYSTEMROOT%\Temp

- Kullanıcı tarafından yüklendiyse: Aşağıdaki komutu yazın ve Tamam öğesine tıklayın.
- Toplama:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
Not:<TIMESTAMP>= Kurulum tarihi ve saati<BIT>= Agent32 veya Agent64'ü temsil eder
Ürün
Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.
Etkinleştir
- Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
- Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
- Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
- Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
regedit
- Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.

- Şu adrese gidin:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Çift tıklama
AFLAGS.

- Delete tuşuna basın, 03 yazın ve Tamam öğesine tıklayın.

- Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.
Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
- Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve Tamam'a tıklayın.
eventvwr

- Olay Görüntüleyicisi'nde Windows Günlükleri'ni genişletin ve ardından Sistem öğesine tıklayın.

- Sistem günlüğüne sağ tıklayın ve Geçerli Günlüğe Filtre Uygula öğesini seçin.

- Kaynak alanını CSAgent olarak ayarlayın.

- Sistem günlüğüne sağ tıklayın ve ardından Filtrelenmiş Günlük Dosyasını Farklı Kaydet öğesini seçin.

- Dosya adını şu şekilde değiştirin:
CrowdStrike_<WORKSTATIONNAME>.evtxve ardından Save öğesine tıklayın.
Not: Dell Technologies şunları belirtmenizi önerir:<WORKSTATIONNAME>Sorunun birden fazla uç noktada gerçekleşmesi durumunda.
Devre Dışı Bırakma
- Etkilenen uç noktada oturum açın.
- Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.

- Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
regedit
- Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.

- Şu adrese gidin:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].

- Delete tuşuna basın, 0 girin ve Tamam öğesine tıklayın.

- Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.

Mac
CrowdStrike Falcon Sensor ile ilgili olarak Mac'te aşağıdaki yollarla sorun giderilebilir:
- Yükleme günlükleri: Yükleme sorunlarını gidermek için kullanılır.
- Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.
Daha fazla bilgi için uygun günlük tipini seçin.
Yükleme
CrowdStrike Falcon Sensor, yerel install.log dosyasına kurulum bilgilerini kaydeder.
- Apple menüsünden Git'e tıklayın ve ardından Klasöre Git'i seçin.

- Aşağıdaki komutu yazın ve ardından Git öğesine tıklayın.
/var/log

- Copy
Install.logdaha fazla araştırma için hazır bir yere.
Not: Dell Technologies, bilgilerin CrowdStrike ile ilgili olduğundan emin olmak için "CrowdStrike" öğesinin aranmasını önerir.
Ürün
Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.
Etkinleştir
- Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
- Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
- Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo sysctl cs.feature=3 - Şunun için parolayı doldurun:
sudove Enter tuşuna basın.

- Confirm (Onayla)
cs.feature=3.
Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo /Library/CS/falconctl diagnose - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Birkaç dakika sonra,
falconctl_diagnose.tgzŞurada oluşturulacaktır:/private/tmp.
Devre Dışı Bırakma
- Etkilenen uç noktada oturum açın.
- Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.

- Terminal'e çift tıklayın.

- Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo sysctl cs.feature=0 - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Confirm (Onayla)
cs.feature=0.

Linux
- Etkilenen uç noktada oturum açın.
- Linux Terminali açın.
Not: Kullanıcı arabirimi (UI) düzeni Linux dağıtımları arasında farklılık gösterebilir. - Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
su root - Şunun için parolayı doldurun:
sudotıklatın ve Enter tuşuna basın.

- Aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo mkdir /tmp/CrowdStrike
Not: Örnek/tmp/CrowdStrikedizini ortamınızda değiştirilebilir. - Aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - Aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - Aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - Aşağıdaki komutu yazın ve Enter tuşuna basın.
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
Not: Linux dağıtımları listelenen dizinlerin tümüne sahip olmayabilir. - İçindeki tüm çıktı dosyalarını yakalayın
/tmp/CrowdStrike(Adım 5) SSH kullanarak.
Not:- SSH, Linux dağıtımlarında varsayılan olarak devre dışı bırakılmıştır.
- SSH etkinleştirildiğinde, Linux uç noktasına bağlanmak için üçüncü parti yazılımı (ör. PuTTY) kullanılabilir.