Ir al contenido
Avanet

Analizar correctamente logs y servicios de Sophos Endpoint en Windows

En Windows, Sophos Endpoint consta de varios componentes de protección, actualización y comunicación. Por ello, un Health State rojo no significa automáticamente que todo el agente haya fallado. Para obtener un diagnóstico fiable, primero se asigna el síntoma a un componente y después se comprueba únicamente su log en el intervalo de tiempo correspondiente.

La mayoría de los logs operativos se encuentran en C:\ProgramData\Sophos. Los logs de instalación suelen estar en C:\Windows\Temp, C:\Windows\SystemTemp o en %TEMP% de la cuenta que inició el instalador. Desde versiones recientes de Core Agent, algunos logs de la interfaz de usuario se encuentran en %LOCALAPPDATA%.

Procedimiento rápido:

  1. Anote la hora del incidente, la zona horaria y el síntoma visible.
  2. En Sophos Endpoint Agent > About > Open Endpoint Self Help Tool, compruebe primero Services y Components.
  3. Anote la plataforma, la versión de Core Agent y los componentes instalados; la licencia y Agent Mode determinan el estado esperado.
  4. Seleccione el log pertinente de la lista siguiente y léalo desde el primer error relevante.
  5. Tras una corrección, actualice Self Help y repita la misma prueba. Para una escalación, conserve también una SDU del mismo intervalo.

En Computer details > Status, Central separa el estado general en Communication, Operations, Services, System, Threat y Update. Los detalles Good, Warning, Bad e Info pueden variar según el sistema operativo y la versión del agente. Por tanto, correlacione siempre la categoría afectada con el componente exacto en Endpoint Self Help, en lugar de deducir que un servicio ha fallado únicamente por el color general.

Del síntoma al log correcto

SíntomaLog principalInformación
Update no se inicia o termina con errorC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logdescarga, verificación de paquetes y proceso de actualización
una política o comando de Central no llegaC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logconexión entre Endpoint y Central
la política se recibió, pero no se aplicóMcsAgent.log en el mismo directoriopolíticas recibidas y otros comandos de Central
Tamper Protection o un archivo protegido bloquea una acciónC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logaccesos protegidos a Registry, procesos y archivos, además de bloqueos
Web Control o Web Protection bloquea una conexiónC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logconexiones web y acciones resultantes
Cleanup queda abierto o fallaC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.loglimpieza, comprobación de Safestore y proceso de Cleanup
un componente de protección informa de un error de HealthC:\ProgramData\Sophos\Health\Logs\Health.logestado agregado de los componentes de Sophos
una consulta de Live Discover no se ejecutaC:\ProgramData\Sophos\Live Query\Logsinicio del servicio, paquetes de consultas y consultas On-Demand
Live Response se inicia o termina de forma inesperadaC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logacciones del servicio Live Terminal

Los nombres de archivo y las asignaciones de servicios pueden cambiar con la versión de Core Agent. Antes de evaluarlos, compare la versión del paquete instalado con el resumen de las actualizaciones de Sophos Endpoint y los cambios de componentes; para el diagnóstico en sí, utilice los componentes correspondientes a la versión instalada y los archivos realmente presentes en el dispositivo afectado.

Updates y AutoUpdate

SophosUpdate.log es el log principal del proceso de actualización. En versiones actuales y compatibles de Windows, sau-service.log muestra cuándo Central o un cambio en la política de Update o comunicación ha iniciado una actualización. SophosLaunchUpdate.log documenta el inicio del proceso.

Un error de actualización no se evalúa únicamente por la última línea de error. Primero se comprueba:

  1. qué destino de actualización se utilizó realmente,
  2. si intervino acceso directo, Proxy o Update Cache,
  3. cuál fue el primer error HTTP o TLS,
  4. si el mismo momento aparece en el log del firewall o Proxy.

Las entradas no válidas en el archivo Hosts de Windows pueden dirigir los destinos de Sophos a una dirección incorrecta. En errores reproducibles se comparan SophosUpdate.log, DNS, Proxy y una captura de paquetes realizada al mismo tiempo.

El clásico Sophos AutoUpdate Service ya no existe en Windows moderno. Si falta en una plataforma Legacy expresamente compatible, repare con derechos de administrador el MSI de AutoUpdate en caché y vuelva a ejecutar About > Update Now. Este procedimiento MSI antiguo no se usa en Windows 10 x64, Windows Server 2016 ni versiones posteriores.

Comunicación con Central y políticas

El Sophos MCS Client mantiene la conexión con Sophos Fusion (antes Sophos Central). McsClient.log indica si el Endpoint puede acceder a Central. Después, McsAgent.log muestra qué políticas y comandos se han procesado. Un valor reciente de Last Active en Central es un buen indicio de que MCS funciona, pero se actualiza como máximo aproximadamente una vez por hora.

Ante un error de comunicación se comprueban la dirección del Broker, DNS, Routing, Proxy y firewall. Después de una corrección puede reiniciarse el servicio Sophos MCS Client y actualizarse Endpoint Self Help. Tamper Protection solo se desactiva si la intervención concreta lo requiere.

Protección, bloqueos y Cleanup

sed.log es el log operativo central de Sophos Endpoint Defense. Contiene, entre otras cosas, accesos a Registry Keys, procesos y archivos protegidos, así como acciones bloqueadas. seds.log ayuda a determinar si los drivers y el servicio se han cargado.

Para una limpieza son relevantes SophosCleanup.log y los correspondientes Scan_*.log. Muestran la amenaza detectada, la acción ejecutada, la comprobación de Safestore y la duración. Antes de restaurar desde Safestore se aclara si el archivo es seguro y por qué fue detectado.

Una única entrada de log todavía no justifica una autorización. Solo se crea una excepción después de comprobar archivo, editor, hash, reputación y necesidad empresarial.

Con Splashtop Streamer 3.5.6.0, numerosos logs que rotan y cambian de nombre rápidamente pueden llenar la cola de análisis de Sophos y aumentar CPU y RAM. Actualice preferentemente a 3.5.8.0 o posterior y reinicie. Solo si no es posible, evalúe la ruta de log utilizada como exclusión estrecha para el grupo afectado; excluir globalmente todo Splashtop sería excesivo.

Otra causa de CPU alta en SEDService.exe es una regla Sysmon File Delete que archiva archivos .bin bajo C:\ProgramData\Sophos. sed.log muestra entonces referencias repetidas al archivo Sysmon. Excluya esa estructura de la archivación FileDelete de Sysmon, no del análisis Sophos. Tras recargar Sysmon, SEDService.exe debería procesar los journals abiertos y bajar la carga.

Evaluar correctamente los servicios

Self Help distingue entre Windows SCM Services y Sophos SCM Services. Solo el primer grupo está registrado en Windows Service Control Manager y aparece en services.msc. Los Sophos SCM Services se ejecutan como procesos, pero no aparecen allí. En plataformas modernas, Sophos Live Query, Sophos Health Service y Sophos System Protection Service pasaron al segundo grupo desde Core Agent 2025.2. Por tanto, la ausencia de una entrada en services.msc no demuestra por sí sola un error de instalación.

Sophos describe esta consolidación de 2025.2.1 como una optimización del rendimiento. Aun así, el diagnóstico debe seguir la versión instalada de Core Agent y el artículo de Self Help correspondiente: el artículo Services actual está indicado expresamente para Core Agent 2026.1 y otros paquetes pueden requerir otro procedimiento. Compruebe primero el estado en Self Help, que también indica si el servicio se gestiona mediante Windows SCM o Sophos SCM. Sus procedimientos de reparación requieren derechos de administrador y Tamper Protection desactivado; no los ejecute únicamente porque una lista antigua de servicios sea distinta.

En Core Agent 2025.x, este caso excepcional puede aparecer tras un feature update de Windows 11 de 23H2 a 24H2 o 25H2 fallido con rollback. Una actualización simultánea de DecisionCache puede desalinear registro y archivos. El Endpoint pasa a rojo, System Protection no arranca y C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log informa de una Rules-Version ausente.

No espere hasta 96 horas sin System Protection. Asigne temporalmente una Update Management Policy con paquete FTS o LTS compatible. Retire la Policy solo con Health verde, componente activo y SSP log actual. Una corrección manual del registro exige Tamper Protection Override, backup y el directorio de reglas exactamente correspondiente.

La lista oficial de componentes y servicios incluye las asociaciones siguientes. La tabla sirve de ayuda para el diagnóstico, no es una lista completa del estado esperado en todos los dispositivos:

Servicio o componenteProcesoFunción
Sophos Endpoint Defense ServiceSEDService.exefunciones centrales de Endpoint Defense y colaboración de varios módulos
Sophos File Scanner ServiceSophosFS.exeinicia los procesos Worker para escaneos de archivos
Sophos MCS Clientmcsclient.execonexión con Sophos Fusion
Sophos MCS Agentmcsagent.exeprocesamiento de la comunicación de gestión
Sophos Network Threat ProtectionSntpService.exeamenazas de red, filtro web, aislamiento y otras funciones de red
Sophos System Protection ServiceSSPService.exerecopila y correlaciona información de protección localmente y mediante consultas Cloud
HitmanPro.Alert servicehmpalert.exeprotección frente a exploits y basada en comportamiento
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exeadministra BitLocker mediante Sophos Device Encryption

Los componentes que deben estar presentes dependen de la plataforma, Agent Mode y licencia. Por ejemplo, un XDR Sensor instala componentes de telemetría, pero no una protección completa contra malware de Sophos. Primero se determina el estado esperado en Central y solo después se compara con servicios y procesos.

Protección de red y web

SophosNetFilter.log contiene conexiones web y acciones de Web Control y de la comprobación web en tiempo real. SophosIPS.log muestra la configuración y los contenidos de detección de la protección frente a amenazas de red. SntpService.log incluye información sobre Isolation y otras funciones de red.

Ante una página web bloqueada se comparan momento, URL, proceso y política efectiva. El log no siempre indica si Endpoint Web Control, DNS Protection o un firewall anterior bloquearon primero. Estos puntos de control se comprueban por separado.

Interfaz de usuario y Self Help

En versiones actuales de Core Agent, SophosUI.Net.log y SophosUITray.log se encuentran en:

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Documentan acciones en la interfaz local o en el icono de la barra de tareas. Desde Core Agent 2026.1, algunos logs de Self Help también pueden encontrarse por usuario en %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. El directorio global del equipo en C:\ProgramData\Sophos\Endpoint Self Help\Logs sigue siendo relevante según el componente.

Analizar correctamente un log

Antes de abrirlo se define un intervalo de error limitado con zona horaria. Después se lee desde el primer error relevante hacia adelante. Los errores posteriores como service unavailable, timeout o component unhealthy suelen ser solo consecuencias.

Una nota fiable incluye:

  • síntoma visible y prueba reproducible,
  • nombre del log, timestamp y primer mensaje relevante,
  • ruta de Endpoint, Proxy, Cache o Relay implicada,
  • comparación con un dispositivo funcional,
  • cambio probado y resultado medible.

El nivel de logging no se eleva de forma preventiva y permanente. El logging detallado de MCS puede contener datos de comunicación sensibles y consumir almacenamiento adicional. Solo se activa durante un intervalo definido según la documentación actual de Sophos y después se restablece.

Sophos Support puede solicitar un diagnostic message trail para MCS. En Windows 10 x64 o Server 2016 y posteriores está activo por defecto desde Core Agent 2023.2; los pasos XML para activarlo y después desactivarlo solo corresponden a plataformas Legacy. Los archivos del trail pueden contener políticas y datos de comunicación y deben transferirse protegidos junto con la SDU. Desactive una captura Legacy al terminar, ya que de lo contrario puede llenar el disco.

Guardar logs para soporte

Los logs individuales ayudan a delimitar el problema localmente. Para una escalación también se crea una recopilación SDU del mismo intervalo de error. El paquete puede contener nombres de host, usuarios, rutas, direcciones IP y datos de configuración, por lo que se transmite de forma protegida.

La recopilación completa se explica en Diagnosticar Sophos Endpoint con Self Help y SDU. Los errores de instalación se tratan por separado en Solucionar sistemáticamente errores de instalación de Sophos Endpoint en Windows.

Preguntas frecuentes

¿Qué log muestra si ha llegado una política de Central?

McsClient.log muestra la conexión con Central. McsAgent.log muestra la aplicación de políticas y otros comandos de Central. Para el diagnóstico se comprueban ambos junto con la política efectiva en Central.

¿Es necesario desactivar Tamper Protection para analizar logs?

No para muchos logs. Sin embargo, algunos logs protegidos, incluido sed.log, pueden requerir Tamper Protection desactivado. Para un paso documentado de reparación o Debug, desactívelo de forma controlada y temporal y vuelva a activarlo después.