本文探討收集 CrowdStrike Falcon 感測器記錄的方法。
不適用
強烈建議您在故障排除 CrowdStrike Falcon 感測器或聯絡 Dell 支援部門之前,先收集記錄檔。
單擊 Windows、 Mac 或 Linux 以取得相關的記錄資訊。
使用者可以手動收集以下記錄,在 Windows 上疑難解答 CrowdStrike Falcon 感測器:
如需詳細資訊,請按一下適當的記錄類型。
%LOCALAPPDATA%\Temp
然後按一下 「OK」。%SYSTEMROOT%\Temp
然後按一下 「OK」。CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].log
CrowdStrike Window Sensor_[TIMESTAMP].log
[TIMESTAMP]
= 安裝日期與時間[BIT]
= 代表 Agent32 或 Agent64建議 您啟用 詳細數據,然後在 擷取 產品記錄之前重現問題。問題解決后,建議 您停 用詳細資訊。如需詳細資訊,請按一下適當的程序。
regedit
然後按下 CTRL+SHIFT+ENTER,以系統管理員身分執行登錄編輯器。[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
。AFLAGS
。03
然後按一下 「OK」。eventvwr
然後按一下 「OK」。CSAgent
。CrowdStrike_[WORKSTATIONNAME].evtx
然後按下[ Save] (儲存)。[WORKSTATIONNAME]
萬一多個端點發生問題。
regedit
然後按下 CTRL+SHIFT+ENTER,以系統管理員身分執行登錄編輯器。[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
。0
然後按一下 「OK」。使用者可以收集以下數據,對 Mac 上的 CrowdStrike Falcon 感測器進行故障診斷:
如需詳細資訊,請按一下適當的紀錄類型。
CrowdStrike Falcon Sensor 使用原生 install.log 記錄安裝資訊。
/var/log
然後按兩 下「Go」。Install.log
前往立即可用的位置以利進一步調查。建議 您啟用 詳細數據,然後在 擷取 產品記錄之前重現問題。問題解決后,建議 您停 用詳細資訊。如需詳細資訊,請按一下適當的程序。
sudo sysctl cs.feature=3
然後按下 Enter 鍵。sudo
然後按下 Enter 鍵。cs.feature=3
。sudo /Library/CS/falconctl diagnose
然後按下 Enter 鍵。sudo
然後按下 Enter 鍵。falconctl_diagnose.tgz
將產生於 /private/tmp
。sudo sysctl cs.feature=0
然後按下 Enter 鍵。sudo
然後按下 Enter 鍵。cs.feature=0
。su root
然後按下 Enter 鍵。sudo
然後按下 Enter 鍵。sudo mkdir /tmp/CrowdStrike
然後按下 Enter 鍵。/tmp/CrowdStrike
可在您的環境中修改目錄。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
然後按下 Enter 鍵。sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
然後按下 Enter 鍵。sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
然後按下 Enter 鍵。sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
然後按下 Enter 鍵。/tmp/CrowdStrike
(步驟 5) 使用 SSH。如要聯絡支援部門,請參閱 Dell Data Security 國際支援電話號碼。
請前往 TechDirect,以線上產生技術支援要求。
如需更多深入見解與資源,請加入 Dell 安全性社群論壇。