如何收集CrowdStrike Falcon Sensor日志
摘要: 了解如何收集 CrowdStrike Falcon Sensor 日志以进行故障处理。分步指南适用于 Windows、Mac 和 Linux。
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
症狀
本文讨论收集 CrowdStrike Falcon Sensor 日志的方法。
受影响的产品:
- CrowdStrike Falcon Sensor
受影响的操作系统:
- Windows
- Mac
- Linux
原因
不适用
解析度
强烈建议在对 CrowdStrike Falcon Sensor 进行故障处理或联系戴尔支持之前收集日志。
提醒:有关联系戴尔支持的更多信息,请参阅 Dell Data Security 国际支持电话号码。
单击 Windows、 Mac或 Linux 了解相关日志记录信息。
用户可以通过手动收集以下方面的日志,对 Windows 上的 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志记录类型以了解更多信息。
MSI
- 登录 受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在“运行”用户界面 (UI) 中,键入以下任一内容:
- 如果由用户安装:
%LOCALAPPDATA%\Temp,然后单击 “确定”。 - 如果通过自动更新安装:
%SYSTEMROOT%\Temp,然后单击 “确定”。
- 如果由用户安装:

- 收集:
CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].logCrowdStrike Window Sensor_[TIMESTAMP].log

提醒:
[TIMESTAMP]= 安装日期和时间[BIT]= 表示 Agent32 或 Agent64
产品
建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。解决问题后,建议 禁用 详细模式。单击相应的过程以了解更多信息。
启用
警告:
- Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
- Dell Technologies 建议在解决问题后禁用详细模式。
- 在启用详细模式时,端点可能会遇到性能下降的问题。
- 登录 受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在“运行”用户界面 (UI) 中,键入
regedit,然后按 CTRL+SHIFT+ENTER 以管理员身份运行 Registry Editor。

- 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,请转至步骤 5。

- 转到(G)
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 双击
AFLAGS。

- 按 Delete 键,键入
03,然后单击 “确定”。

- 单击文件,然后选择退出。

提醒:在启用日志记录后,重现该问题。
捕获
- 登录 受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在“运行”用户界面 (UI) 中,键入
eventvwr,然后单击 “确定”。

- 在事件查看器中,展开 Windows 日志,然后单击 System。

- 右键单击 System log,然后选择 Filter Current Log。

- 将 源 设置为
CSAgent。

- 右键单击 System log,然后选择 Save Filtered Log File As。

- 将 File Name 更改为
CrowdStrike_[WORKSTATIONNAME].evtx,然后单击 保存。

提醒:Dell Technologies 建议指定
[WORKSTATIONNAME] 以防问题发生在多个端点上。
禁用
- 登录 受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在“运行”用户界面 (UI) 中,键入
regedit,然后按 CTRL+SHIFT+ENTER 以管理员身份运行 Registry Editor。

- 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,转至步骤 5。

- 请转至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按 Delete 键,键入
0,然后单击 “确定”。

- 单击文件,然后选择退出。

用户可以通过收集以下信息对 Mac 上的 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志类型以了解更多信息。
安装
CrowdStrike Falcon Sensor使用本机install.log来记录安装信息。
- 从Apple菜单中,单击“Go”(转至),然后选择Go to Folder(转至文件夹)。

- 键入
/var/log,然后单击 转至。

- 复制
Install.log到随时可用的位置进行进一步调查。

提醒:Dell Technologies 建议搜索“CrowdStrike”,以确保信息与 CrowdStrike 相关。
产品
建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。解决问题后,建议 禁用 详细模式。单击相应的过程以了解更多信息。
启用
警告:
- Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
- Dell Technologies 建议在解决问题后禁用详细模式。
- 在启用详细模式时,端点可能会遇到性能下降的问题。
- 登录到受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在终端中,键入
sudo sysctl cs.feature=3然后按 Enter。 - 填充以下项的 密码 :
sudo,然后按 Enter 键。

- 确认
cs.feature=3。

提醒:在启用日志记录后,重现该问题。
捕获
- 登录 受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在终端中,键入
sudo /Library/CS/falconctl diagnose然后按 Enter。 - 填充以下项的密码:
sudo,然后按 Enter 键。

- 几分钟后,
falconctl_diagnose.tgz将在以下位置生成:/private/tmp。
禁用
- 登录到受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在终端中,键入
sudo sysctl cs.feature=0然后按 Enter。 - 填充以下项的密码:
sudo,然后按 Enter 键。

- 确认
cs.feature=0。

- 登录到受影响的端点。
- 打开 Linux 终端。

提醒:对于各种 Linux 发行版本,用户界面 (UI) 布局可能会有所不同。
- 在终端中,键入
su root然后按 Enter。 - 填充以下项的 密码 :
sudo,然后按 Enter 键。

- 键入
sudo mkdir /tmp/CrowdStrike然后按 Enter。

提醒:示例
/tmp/CrowdStrike 可以在您的环境中修改目录。
- 键入
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt然后按 Enter。 - 键入
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt然后按 Enter。 - 键入
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt然后按 Enter。 - 键入
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt然后按 Enter。

提醒:Linux 分发版可能没有所有列出的目录。
- 捕获内的所有输出文件
/tmp/CrowdStrike(步骤 5)。

提醒:
- 默认情况下,在Linux分发版上禁用SSH。
- 一旦启用 SSH,可使用第三方软件(例如,PuTTY)连接到 Linux 端点。
要联系支持部门,请参阅 Dell Data Security 国际支持电话号码。
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛。
其他資訊
影片
受影響的產品
CrowdStrike文章屬性
文章編號: 000178209
文章類型: Solution
上次修改時間: 01 2月 2024
版本: 17
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。