Ir al contenido
Avanet

Diagnosticar Sophos Endpoint con Self Help y SDU

Una reinstalación aleatoria no resuelve un problema de Endpoint. Determine primero si afecta a componentes, comunicación con Central, actualizaciones, política, sistema o red. Endpoint Self Help aporta estado local y causas iniciales. Sophos Diagnostic Utility, o SDU, recopila después los registros técnicos.

Antes de recopilar registros

Documente los síntomas visibles:

  • equipo, sistema y hora afectados,
  • error local o captura,
  • Central Health, Last Active, Agent Mode y políticas efectivas,
  • última instalación, actualización o cambio,
  • prueba reproducible y comportamiento esperado.

Esta información suele ser más útil que un archivo enorme sin referencia temporal.

Abrir Endpoint Self Help

En la interfaz local, seleccione About abajo a la derecha y Open Endpoint Self Help Tool. Muestra el estado de componentes, comunicación y servicios.

Self Help responde preguntas como:

  • ¿Funciona el componente esperado?
  • ¿Hay un servicio detenido o defectuoso?
  • ¿Llega el agente a Central y a actualizaciones?
  • ¿Existe un error local conocido de configuración o permisos?

Documente cada comprobación roja con nombre, estado, detalle y hora. Antes de repararla, compruebe si una política o bloqueo de red recrearía la causa.

Si SophosDiag.exe se cierra al abrirse y el registro de eventos de aplicaciones de Windows identifica un user.config específico del usuario dañado, elimine únicamente el archivo indicado en el error dentro del perfil afectado. No automatice la eliminación de la carpeta superior, cuya ruta depende de la versión. Después vuelva a abrir Self Help. Si el error persiste, recopile un SDU o repare el componente instalado.

Utilizar de forma selectiva las páginas de Self Help

Cada página responde a preguntas distintas. No deben interpretarse como un semáforo general:

PáginaQué indicaSiguiente paso habitual
CommunicationMCS, conexión con Central, RCA, SXL o Relay informa de un errorcomprobar Network Test, proxy, DNS y el servidor mostrado
Updateestado de actualización, fuente y última ejecución correctacomprobar Update Now, Cache o conexión directa y AutoUpdate
Policyúltima versión de Policy recibida y override localcomparar asignación en Central, comunicación y override
Network Testaccesibilidad de las rutas de comunicación realmente configuradasacotar el paso HTTPS, DNS o ICMP fallido
Performance Analysisevaluar resúmenes de Scanner creados anteriormentecomparar procesos, rutas y periodos que generan carga

Una Policy Update puede tardar hasta cinco minutos. Si está activado localmente Override Sophos Central Policy for up to 4 hours, las nuevas Central Policies se almacenan en caché y solo se aplican al finalizar el override. En ese caso, una hora antigua de Policy no demuestra un problema de comunicación.

En Components, compare las versiones de módulos instaladas, descargadas y esperadas. Compruebe primero Not installed, las diferencias entre descarga e instalación o la presencia de varias versiones frente al estado de Update, un reinicio pendiente y otro producto de seguridad. No elimine preventivamente el repositorio local. En System, un Pending Restart persistente puede proceder de Windows Update. Tras cambios de hardware o software de seguridad, vuelva a detectar el estado del software con la CLI de Endpoint antes de iniciar una reparación.

Normalmente las acciones de Central llegan en segundos o minutos. En cambio, Last Active se actualiza como máximo aproximadamente cada hora. Un cambio de User Policy puede tardar más porque primero deben coincidir el usuario de Central, la cuenta local iniciada y la sesión interactiva reconocida por MCS Client.

Interpretar correctamente Network Test

Network Test comprueba los canales Updating, Management Communication y Sophos Extensible List (SXL). Para cada destino, la herramienta prueba primero HTTPS y, según el resultado, ICMP y la resolución DNS. Una conexión HTTPS correcta es decisiva para el funcionamiento. Por ello, un ping o nslookup por sí solos no demuestran una comunicación Central operativa.

Con Update Cache o Message Relay, Self Help solo comprueba la resolución DNS del servidor asignado. Un test DNS verde no confirma el estado del servicio, el puerto ni el reenvío. La función real de Cache o Relay se controla por separado.

Dos límites son especialmente importantes:

  • Tras cambiar la asignación de Cache o Relay, Endpoint Self Help debe cerrarse y abrirse de nuevo; de lo contrario, Network Test aún puede utilizar el destino anterior.
  • Network Test no admite proxies autenticados y puede producir resultados engañosos.

Los tests SXL requieren elevación UAC administrativa. Si el dispositivo utiliza Message Relay, Self Help no ejecuta directamente el test SXL porque este tráfico pasa por el Relay.

Si la comunicación sigue fallando, se comparan las direcciones de Broker mostradas por Self Help con la configuración MCS local. También se comprueban routing, el archivo Hosts de Windows, proxy y Firewall Log. Tras corregirlo, puede reiniciarse Sophos MCS Client y actualizarse Self Help. El acceso a Central desde el navegador no sustituye esta comprobación.

Errores de actualización sin borrar precipitadamente la caché

Una actualización fallida dentro del Sophos Grace Period puede ser temporal. Primero se comprueban Update Now, red, proxy, fuente de actualización y hora del último Update correcto. Solo cuando estas pruebas no revelan la causa se contempla restablecer la caché local de AutoUpdate mediante el procedimiento documentado por Sophos.

En un fallo reproducible, SophosUpdate.log se correlaciona con una captura de paquetes simultánea y los logs de Firewall o proxy. Son decisivos la respuesta DNS, el Update Server realmente contactado, la ruta directa o mediante proxy y el primer error HTTP o TLS. Las rutas principales de logs de Windows se explican en Interpretar correctamente los logs y servicios de Sophos Endpoint para Windows.

Esta intervención requiere Tamper Protection desactivado y derechos de administrador, y genera un Pending Restart Alert. Las carpetas de Cache y Repository se guardan o renombran, no se borran sin comprobarlas. Después debe completarse una actualización íntegra y Self Help debe volver a mostrar un estado saludable tras Refresh.

Performance Analysis

Desde Core Agent 2024.3, Endpoint Self Help puede cargar resúmenes del Scanner en sistemas Windows compatibles. Los archivos CSV se encuentran de forma predeterminada en:

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

Pueden analizarse en otro dispositivo con Endpoint Self Help. El archivo muestra qué procesos y rutas generaron carga de Scan durante el periodo registrado. Esto todavía no justifica una excepción general. Primero se comprueban la aplicación, el patrón de acceso y la exclusión técnicamente más limitada.

Al analizar los datos, compare primero las carpetas con mucho tiempo de análisis acumulado, después las rutas examinadas con mayor frecuencia y, por último, los grandes volúmenes de datos. Una ruta frecuente no tiene por qué ser la de mayor duración total. Si Self Help advierte que una exclusión es demasiado amplia, úsela solo brevemente para confirmar la causa. Como solución permanente, limítela al subdirectorio o proceso que realmente genera la carga.

Product Analysis va más allá y desactiva y vuelve a activar de forma guiada las funciones de protección para delimitar el componente implicado. Requiere privilegios de administrador y, con Tamper Protection activo, su contraseña. Ejecútelo únicamente en un equipo de prueba controlado o durante una ventana de mantenimiento. Documente antes la protección y las actualizaciones, guarde el resultado y restablezca después todas las funciones y actualizaciones. La herramienta aporta una hipótesis, no una autorización automática para una exclusión.

File Info en lugar de suposiciones

En Tools > File Info se evalúa localmente un archivo PE de Windows. Self Help muestra SHA-256, tamaño, categoría Application Control, producto y decisión de Policy. Local Reputation incluye datos Sophos y Allowed Applications o Blocked Items propios, por lo que puede diferir de Global Reputation y prevalecer en la decisión local.

Deep Learning requiere licencia Intercept X adecuada. Un resultado verde no demuestra que malware ya detectado sea inocuo; normalmente no se pueden arrastrar archivos Malware o PUA detectados. Para una clasificación errónea se guardan Hash, Signature, Lookup Type local y global y decisión concreta, y después se usa Sample Submission.

Profundizar en Policy, Services y Operations

Si Policy muestra timestamps antiguos, se distingue recepción de procesamiento local. Se revisa McsClient.log por Connection y Backoff, y McsAgent.log por Policy, Namespace y Status Errors. En MCS Cache, Active.policy y Latest.policy muestran si llegó una Policy nueva sin activarse. Solo se reinician servicios tras guardar la observación y se confirma la transición en el log.

No todo icono azul o vacío de Operations es un error. Se distingue Data Lake desactivado, dispositivo excluido o límite diario alcanzado de un servicio Live Query realmente defectuoso. Con mal Data Lake Status se revisan primero SophosLiveQueryService.log, SophosOsquery.log y Service State.

Heartbeat muestra Readiness, Certificate State y conexión con Sophos Firewall. configured, no connection currently available no prueba por sí solo un fallo del Endpoint y Heartbeat no entra en Device Health general. Si se espera conexión, se correlacionan logs por hora y Device ID. Registry o Certificate Repairs de Advanced Self Help solo se hacen con Backup, Tamper Protection desactivado y rollback documentado.

Iniciar SDU desde la interfaz

Abra Launch SDU desde Endpoint Self Help. Tras Start, recopila información del sistema y registros Sophos. El paquete puede guardarse o enviarse a Sophos.

Puede contener hostnames, usuarios, rutas, IP, procesos, configuraciones y Events. No debe guardarse en tickets públicos, recursos sin protección ni chats.

También puede diagnosticarse desde Central un dispositivo conectado. Ábralo en My Environment > Computers & Servers y use More actions > Diagnose para iniciar la recopilación SDU. El archivo se envía directamente a Sophos. Anote el nombre mostrado para el caso de soporte. La ejecución y el administrador que la inició aparecen en Audit Logs.

Si el dispositivo está desconectado, Central conserva la orden un máximo de 14 días. Después la descarta y debe iniciarse de nuevo. El comando empieza con la siguiente comunicación con Central, por lo que antes deben aclararse el momento, la autorización de protección de datos y la conectividad prevista.

Product Logging y Packet Capture

Product Logging aumenta el Log Level de componentes concretos. Solo se activa para el componente sospechoso y un periodo reproducible. Después se usa Revert y se guardan logs con hora inicial, final y pasos. Debug Logging permanente puede generar datos sensibles y mucho volumen.

Packet Capture usa Windows pktmon, no está disponible en versiones antiguas y exige UAC Elevation. El límite predeterminado es 512 MB; un límite administrativo evita llenar el disco. Self Help crea ETL y PCAPNG en C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Cerrar Self Help detiene la captura.

Si Self Help no puede elevar Logging, Packet Capture o SDU, primero se revisa UAC. UAC totalmente desactivado o prompts suprimidos puede bloquearlo. Restaurar valores Microsoft es más limpio que ejecutar permanentemente con la cuenta Administrator integrada.

Ejecutar SDU desde CLI de Windows

Normalmente se encuentra en:

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

La ayuda se muestra así en una consola administrativa:

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Parámetros importantes:

ParámetroFinalidad
-[no-]sysinfoincluir o excluir información del sistema
-[no-]sophosincluir o excluir registros Sophos
-outputdir="<directory>"definir directorio de destino
-outputname="<path>"definir nombre y ruta del ZIP

La salida -help de la versión instalada es la referencia. Las recopilaciones automáticas tienen límite de almacenamiento, destino seguro y fecha de eliminación.

Ejecutar SDU desde CLI de macOS

En Mac, inícielo desde el bundle:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli --help

Con --output_path="<path>" se define la ubicación de salida. El proceso necesita los permisos requeridos para los datos que debe recopilar. La falta de Full Disk Access o de autorización para System Extensions se comprueba además mediante el diagnóstico de permisos de macOS.

Entender el modo forense

SDU puede crear registros forenses especiales. Se destina a Sophos Incident Response o una investigación dirigida. No sustituye un proceso forense empresarial ni debe permanecer activo sin mandato.

Ante un posible compromiso:

  • no reinicie ni limpie precipitadamente,
  • documente fuente horaria y zona,
  • escriba evidencias solo en destino controlado,
  • registre hash, transferencia y acceso al archivo,
  • involucre a Incident Response.

Mostrar configuración y software por CLI

La CLI local puede mostrar políticas y software. Output configuration muestra qué ajustes llegaron; Software Monitor informa del estado de componentes y puede actualizarlo.

Ayudan en tres discrepancias:

  1. Central muestra política asignada, pero falta localmente.
  2. Agent Mode es correcto, pero falta o falla un componente.
  3. Se anunció actualización, pero Software Monitor sigue con error.

Compruebe la ayuda local porque comandos y parámetros dependen de la versión.

Analizar registros selectivamente

No lea todo. Empiece con un intervalo estrecho y busque el primer error, no solo los posteriores. Son útiles:

  • registros de instalación y actualización,
  • MCS o comunicación de administración,
  • Health y componentes,
  • Events Web, DLP, Application o Peripheral,
  • Event Logs del sistema sobre servicios, drivers y certificados.

Un error no es necesariamente la causa. Deciden tiempo, componente y comportamiento reproducible.

Preparar un paquete de soporte

Incluya:

  1. descripción e impacto,
  2. hora exacta con zona,
  3. dispositivos afectados y de comparación,
  4. pasos para reproducir,
  5. capturas sin secretos,
  6. archivo SDU y registros de instalación,
  7. medidas probadas y resultados.

Nunca adjunte contraseñas Tamper Protection, API Secrets, contraseñas de proxy ni tokens en texto claro.

Cumplir los Minimum Escalation Requirements

Sophos divide los requisitos de escalado para Windows Endpoint según la clase de error. Un SDU sin análisis propio no cumple estos Minimum Escalation Requirements, o MER.

Para cada caso se registran primero plataforma y versión del producto, componente afectado, alcance, frecuencia, reproducibilidad, cambios anteriores al problema y mensajes de error exactos. Los logs deben estar completos, incluir la hora del fallo y, en problemas cliente-servidor, estar sincronizados temporalmente.

Después se añaden los datos específicos del escenario:

CasoDatos mínimos adicionales
Instalación o desinstalaciónCLI completa, método de despliegue, Installer Log y, si procede, captura de Process Monitor con Advanced Output y todos los Events
Update o comunicaciónresultado de Self Help y Network Test, fuente de Update o Relay, proxy y dirección del servidor afectado
Scanning o Detectionfunción de protección, paso de reproducción, reputación de File Info, log del componente adecuado y, si procede, Performance Analysis
Performanceproceso afectado, evolución de CPU, RAM o I/O, periodo reproducible y ETL o Process Dump adecuado
Crash o pantalla azulFull o Active Memory Dump, análisis de Stack de drivers Sophos y de terceros, y SDU del mismo periodo
Device ManagementPolicy efectiva, componente local, aplicación o hardware concretos y Debug Log específico de la función

En un caso de Performance, primero se distingue si destaca SophosFileScanner.exe, SEDService.exe, SSPService.exe, otro proceso Sophos o la carga general del sistema. Desactivar globalmente la protección sin una medición simultánea y una asignación exacta al componente no proporciona una causa fiable.

El caso de Support no incluye solo los archivos recopilados, sino también el resultado del análisis propio: qué log muestra el primer error relevante, a qué hora y qué hipótesis se confirmó o descartó.

Compruebe además en Account Preferences > Evaluation Modes si está activado Aggressive threat detection. Esta opción de diagnóstico de Sophos Support y SophosLabs aumenta notablemente la carga del sistema y no es una configuración base para producción. Si está activa, documente el motivo y desactívela después de la medición prevista. Si el problema continúa, trátelo como un caso de rendimiento separado con un nuevo intervalo.

En casos de Exploit, Ransomware o HitmanPro.Alert, compruebe también si Sophos ofrece una Endpoint Maintenance Release con una corrección adecuada. Genere el Crash Dump o Memory Dump completo después de reproducir el fallo y antes del SDU para que los artefactos correspondan al mismo periodo. No cambie el nombre de DLL ni Drivers de protección sin un Runbook actual de Sophos.

Preguntas frecuentes

¿Cuándo basta Self Help y cuándo hace falta SDU?

Self Help sirve para una comprobación local rápida. Use SDU cuando se necesiten registros e información del sistema para análisis o soporte.

¿Puede enviarse un archivo SDU por correo?

Solo mediante una vía autorizada y protegida. Puede contener datos sensibles y debe eliminarse según el periodo de retención tras cerrar el caso.