如何使用实时响应功能收集 VMware Carbon Black Endpoint 传感器日志

摘要: 按照以下说明了解如何在 Windows 上使用实时响应功能远程收集 VMware Carbon Black Endpoint 传感器日志。

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

说明

了解使用 VMware Carbon Black Cloud 控制台中的实时响应功能远程收集 VMware Carbon Black Endpoint 和 Carbon Black Defense 日志的说明。


受影响的产品:

  • VMware Carbon Black Endpoint

受影响的版本:

  • v3.4 及更高版本

受影响的操作系统:

  • Windows

VMware Carbon Black Cloud 的实时响应功能是一种从 Microsoft Windows 端点远程收集传感器日志的方法,可为故障处理提供支持。

确保为端点启用实时响应策略。默认设置为 已禁用

要使用实时响应功能收集日志,管理员必须首先启用策略运行实时响应,然后下载日志。单击相应的操作以了解更多信息。

提醒:本文重点介绍如何使用实时响应功能收集日志。有关如何为所有操作系统手动收集日志的更多信息,请参阅如何收集 VMware Carbon Black Cloud Endpoint 传感器的日志(英文版)。

启用策略

  1. 在网页浏览器中,转至 <REGION.conferdeploy.net>。
    提醒:<REGION> = 租户所在的区域
  2. 登录到 VMware Carbon Black Cloud。
    VMware Carbon Black Cloud 登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Policies
    策略
  5. 选择某个策略。
    策略选择
  6. 单击 Sensor 选项卡,并验证是否已选中 Enable Live Response
    启用实时响应功能

运行实时响应

根据 VMware Carbon Black Cloud Endpoint 传感器是运行 v3.6 和更高 版本还是 v3.4 到 3.5 ,运行 Live Response 会有所不同。单击相应的版本以了解更多信息。

提醒:有关确定版本的更多信息,请参阅如何确定 VMware Carbon Black Cloud Endpoint Sensor 的版本(英文版)。

v3.6 及更高版本

  1. 在左侧菜单窗格中,单击 Endpoints
    端点
  2. “All Sensors ”用户界面 (UI) 中:
    1. 找到相应的设备名称
    2. 单击 Actions 下的下拉框。
    3. 单击 Live Response
    “All Sensors”用户界面
  3. 实时响应连接后,键入 cd c:\program files\confer 分析文件,然后按 Enter 键。
    更改 Live Response 中的目录
  4. 在运行对话框中键入 execfg cmd /c repcli capture "<PATH>" 分析文件,然后按 Enter 键。这将运行 RepCLI 实用程序以捕获日志记录。
    捕获 Live Response 中的日志记录
    提醒: <PATH> = 日志目标文件夹的绝对路径
  5. 捕获完成后,系统会显示一条提示,指示捕获的日志放置在文件名为 psc_sensor.zip
    提醒:这可能需要几分钟时间,具体取决于捕获日志的端点和接收文件的设备的网络带宽。

3.4 版至 3.5 版

  1. 在左侧菜单窗格中,单击 Endpoints
    端点
  2. All Esensors 用户界面(UI)中:
    1. 找到相应的设备名称
    2. 单击 Actions 下的下拉框。
    3. 单击 Live Response
    “All Sensors”用户界面
  3. 实时响应连接后,键入 cd c:\program files\confer 分析文件,然后按 Enter 键。
    更改 Live Response 中的目录
  4. 在运行对话框中键入 execfg repcli capture 分析文件,然后按 Enter 键。这将运行 RepCLI 实用程序以捕获日志记录。
    捕获 Live Response 中的日志记录
  5. 捕获完成后,系统会显示一条提示,指示捕获的日志放置在 C:\Windows\Temp\cb-temp 文件名为 psc_sensor.zip
    提醒:这可能需要几分钟时间,具体取决于捕获日志的端点和接收文件的设备的网络带宽。

下载日志

  1. 在运行对话框中键入 cd C:\Windows\Temp\cb-temp 分析文件,然后按 Enter 键。
    提醒:如果只有 confer.log 是必需的,可以通过浏览到 C:\Program Files\Confer打字 get confer.log,然后按 Enter 键。
  2. 在运行对话框中键入 get psc_sensor.zip 分析文件,然后按 Enter 键。
    使用实时响应功能获取文件
  3. 文件将下载到您的本地计算机,并使用字母数字文件名。将文件重命名以添加 .zip 扩展名。
    提醒:
    • 字母数字文件名示例: 36355d97-18f4-416e-be8f-473bda7c30fb
    • 重命名的文件名示例: SensorCapture.zip

要联系支持部门,请参阅 Dell Data Security 国际支持电话号码
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛

其他信息

  

视频

  

受影响的产品

VMware Carbon Black
文章属性
文章编号: 000175263
文章类型: How To
上次修改时间: 05 5月 2026
版本:  20
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。