本文讨论收集 CrowdStrike Falcon Sensor 日志的方法。
不适用
强烈建议在对 CrowdStrike Falcon Sensor 进行故障处理或联系戴尔支持之前收集日志。
单击 Windows、 Mac或 Linux 了解相关日志记录信息。
用户可以通过手动收集以下方面的日志,对 Windows 上的 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志记录类型以了解更多信息。
%LOCALAPPDATA%\Temp
,然后单击 “确定”。%SYSTEMROOT%\Temp
,然后单击 “确定”。CrowdStrike Window Sensor_[TIMESTAMP]_[BIT].log
CrowdStrike Window Sensor_[TIMESTAMP].log
[TIMESTAMP]
= 安装日期和时间[BIT]
= 表示 Agent32 或 Agent64建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。解决问题后,建议 禁用 详细模式。单击相应的过程以了解更多信息。
regedit
,然后按 CTRL+SHIFT+ENTER 以管理员身份运行 Registry Editor。[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
。AFLAGS
。03
,然后单击 “确定”。eventvwr
,然后单击 “确定”。CSAgent
。CrowdStrike_[WORKSTATIONNAME].evtx
,然后单击 保存。[WORKSTATIONNAME]
以防问题发生在多个端点上。
regedit
,然后按 CTRL+SHIFT+ENTER 以管理员身份运行 Registry Editor。[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
。0
,然后单击 “确定”。用户可以通过收集以下信息对 Mac 上的 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志类型以了解更多信息。
CrowdStrike Falcon Sensor使用本机install.log来记录安装信息。
/var/log
,然后单击 转至。Install.log
到随时可用的位置进行进一步调查。建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。解决问题后,建议 禁用 详细模式。单击相应的过程以了解更多信息。
sudo sysctl cs.feature=3
然后按 Enter。sudo
,然后按 Enter 键。cs.feature=3
。sudo /Library/CS/falconctl diagnose
然后按 Enter。sudo
,然后按 Enter 键。falconctl_diagnose.tgz
将在以下位置生成: /private/tmp
。sudo sysctl cs.feature=0
然后按 Enter。sudo
,然后按 Enter 键。cs.feature=0
。su root
然后按 Enter。sudo
,然后按 Enter 键。sudo mkdir /tmp/CrowdStrike
然后按 Enter。/tmp/CrowdStrike
可以在您的环境中修改目录。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
然后按 Enter。sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
然后按 Enter。sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
然后按 Enter。sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
然后按 Enter。/tmp/CrowdStrike
(步骤 5)。要联系支持部门,请参阅 Dell Data Security 国际支持电话号码。
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛。