Ir al contenido
Avanet

Analizar correctamente logs y servicios de Sophos Endpoint en Windows

En Windows, Sophos Endpoint consta de varios componentes de protección, actualización y comunicación. Por ello, un Health State rojo no significa automáticamente que todo el agente haya fallado. Para obtener un diagnóstico fiable, primero se asigna el síntoma a un componente y después se comprueba únicamente su log en el intervalo de tiempo correspondiente.

La mayoría de los logs operativos se encuentran en C:\ProgramData\Sophos. Los logs de instalación suelen estar en C:\Windows\Temp, C:\Windows\SystemTemp o en %TEMP% de la cuenta que inició el instalador. Desde versiones recientes de Core Agent, algunos logs de la interfaz de usuario se encuentran en %LOCALAPPDATA%.

Del síntoma al log correcto

SíntomaLog principalInformación
Update no se inicia o termina con errorC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logdescarga, verificación de paquetes y proceso de actualización
una política o comando de Central no llegaC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logconexión entre Endpoint y Central
la política se recibió, pero no se aplicóMcsAgent.log en el mismo directoriopolíticas recibidas y otros comandos de Central
Tamper Protection o un archivo protegido bloquea una acciónC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logaccesos protegidos a Registry, procesos y archivos, además de bloqueos
Web Control o Web Protection bloquea una conexiónC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logconexiones web y acciones resultantes
Cleanup queda abierto o fallaC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.loglimpieza, comprobación de Safestore y proceso de Cleanup
un componente de protección informa de un error de HealthC:\ProgramData\Sophos\Health\Logs\Health.logestado agregado de los componentes de Sophos
una consulta de Live Discover no se ejecutaC:\ProgramData\Sophos\Live Query\Logsinicio del servicio, paquetes de consultas y consultas On-Demand
Live Response se inicia o termina de forma inesperadaC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logacciones del servicio Live Terminal

Los nombres de archivo pueden cambiar con una versión de Core Agent. Por tanto, son determinantes el KBA actual de Sophos y los archivos realmente presentes en el dispositivo afectado.

Updates y AutoUpdate

SophosUpdate.log es el log principal del proceso de actualización. En versiones actuales y compatibles de Windows, sau-service.log muestra cuándo Central o un cambio en la política de Update o comunicación ha iniciado una actualización. SophosLaunchUpdate.log documenta el inicio del proceso.

Un error de actualización no se evalúa únicamente por la última línea de error. Primero se comprueba:

  1. qué destino de actualización se utilizó realmente,
  2. si intervino acceso directo, Proxy o Update Cache,
  3. cuál fue el primer error HTTP o TLS,
  4. si el mismo momento aparece en el log del firewall o Proxy.

Las entradas no válidas en el archivo Hosts de Windows pueden dirigir los destinos de Sophos a una dirección incorrecta. En errores reproducibles se comparan SophosUpdate.log, DNS, Proxy y una captura de paquetes realizada al mismo tiempo.

El clásico Sophos AutoUpdate Service ya no existe en Windows moderno. Si falta en una plataforma Legacy expresamente compatible, repare con derechos de administrador el MSI de AutoUpdate en caché y vuelva a ejecutar About > Update Now. Este procedimiento MSI antiguo no se usa en Windows 10 x64, Windows Server 2016 ni versiones posteriores.

Comunicación con Central y políticas

El Sophos MCS Client mantiene la conexión con Sophos Central. McsClient.log indica si el Endpoint puede acceder a Central. Después, McsAgent.log muestra qué políticas y comandos se han procesado. Un valor reciente de Last Active en Central es un buen indicio de que MCS funciona, pero se actualiza como máximo aproximadamente una vez por hora.

Ante un error de comunicación se comprueban la dirección del Broker, DNS, Routing, Proxy y firewall. Después de una corrección puede reiniciarse el servicio Sophos MCS Client y actualizarse Endpoint Self Help. Tamper Protection solo se desactiva si la intervención concreta lo requiere.

Protección, bloqueos y Cleanup

sed.log es el log operativo central de Sophos Endpoint Defense. Contiene, entre otras cosas, accesos a Registry Keys, procesos y archivos protegidos, así como acciones bloqueadas. seds.log ayuda a determinar si los drivers y el servicio se han cargado.

Para una limpieza son relevantes SophosCleanup.log y los correspondientes Scan_*.log. Muestran la amenaza detectada, la acción ejecutada, la comprobación de Safestore y la duración. Antes de restaurar desde Safestore se aclara si el archivo es seguro y por qué fue detectado.

Una única entrada de log todavía no justifica una autorización. Solo se crea una excepción después de comprobar archivo, editor, hash, reputación y necesidad empresarial.

Con Splashtop Streamer 3.5.6.0, numerosos logs que rotan y cambian de nombre rápidamente pueden llenar la cola de análisis de Sophos y aumentar CPU y RAM. Actualice preferentemente a 3.5.8.0 o posterior y reinicie. Solo si no es posible, evalúe la ruta de log utilizada como exclusión estrecha para el grupo afectado; excluir globalmente todo Splashtop sería excesivo.

Otra causa de CPU alta en SEDService.exe es una regla Sysmon File Delete que archiva archivos .bin bajo C:\ProgramData\Sophos. sed.log muestra entonces referencias repetidas al archivo Sysmon. Excluya esa estructura de la archivación FileDelete de Sysmon, no del análisis Sophos. Tras recargar Sysmon, SEDService.exe debería procesar los journals abiertos y bajar la carga.

Evaluar correctamente los servicios

Sophos describe la consolidación de servicios en 2025.2.1 como una optimización: menos servicios, threads y recursos con protección y comunicación Central sin cambios. No compare con listas antiguas; importan plataforma, versión de Core Agent y estado en Self Help.

Tras un feature update de Windows 11 fallido con rollback, una actualización simultánea de DecisionCache puede desalinear registro y archivos. El Endpoint pasa a rojo, System Protection no arranca y C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log informa de una Rules-Version ausente.

No espere hasta 96 horas sin System Protection. Asigne temporalmente una Update Management Policy con paquete FTS o LTS compatible. Retire la Policy solo con Health verde, componente activo y SSP log actual. Una corrección manual del registro exige Tamper Protection Override, backup y el directorio de reglas exactamente correspondiente.

No todos los componentes actuales de Sophos aparecen como servicios clásicos de Windows en services.msc. Desde Core Agent 2025.2, Sophos ha eliminado de Windows Service Control Manager, entre otros, Sophos Live Query, Sophos Health Service y Sophos System Protection Service en plataformas compatibles, integrando sus funciones en módulos Core o de servicios Sophos propios. La ausencia de una entrada en Windows SCM no demuestra un error de instalación.

Para la asignación básica son especialmente relevantes estos procesos:

Servicio o componenteProcesoFunción
Sophos Endpoint Defense ServiceSEDService.exefunciones centrales de Endpoint Defense y colaboración de varios módulos
Sophos File Scanner ServiceSophosFS.exeinicia los procesos Worker para escaneos de archivos
Sophos MCS Clientmcsclient.execonexión con Sophos Central
Sophos MCS Agentmcsagent.exeprocesamiento de la comunicación de gestión
Sophos Network Threat ProtectionSntpService.exeamenazas de red, filtro web, aislamiento y otras funciones de red
Sophos System Protection ServiceSSPService.exerecopila y correlaciona información de protección localmente y mediante consultas Cloud
HitmanPro.Alert servicehmpalert.exeprotección frente a exploits y basada en comportamiento
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exeadministra BitLocker mediante Sophos Device Encryption

Los componentes que deben estar presentes dependen de la plataforma, Agent Mode y licencia. Por ejemplo, un XDR Sensor instala componentes de telemetría, pero no una protección completa contra malware de Sophos. Primero se determina el estado esperado en Central y solo después se compara con servicios y procesos.

Protección de red y web

SophosNetFilter.log contiene conexiones web y acciones de Web Control y de la comprobación web en tiempo real. SophosIPS.log muestra la configuración y los contenidos de detección de la protección frente a amenazas de red. SntpService.log incluye información sobre Isolation y otras funciones de red.

Ante una página web bloqueada se comparan momento, URL, proceso y política efectiva. El log no siempre indica si Endpoint Web Control, DNS Protection o un firewall anterior bloquearon primero. Estos puntos de control se comprueban por separado.

Interfaz de usuario y Self Help

En versiones actuales de Core Agent, SophosUI.Net.log y SophosUITray.log se encuentran en:

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Documentan acciones en la interfaz local o en el icono de la barra de tareas. Desde Core Agent 2026.1, algunos logs de Self Help también pueden encontrarse por usuario en %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. El directorio global del equipo en C:\ProgramData\Sophos\Endpoint Self Help\Logs sigue siendo relevante según el componente.

Analizar correctamente un log

Antes de abrirlo se define un intervalo de error limitado con zona horaria. Después se lee desde el primer error relevante hacia adelante. Los errores posteriores como service unavailable, timeout o component unhealthy suelen ser solo consecuencias.

Una nota fiable incluye:

  • síntoma visible y prueba reproducible,
  • nombre del log, timestamp y primer mensaje relevante,
  • ruta de Endpoint, Proxy, Cache o Relay implicada,
  • comparación con un dispositivo funcional,
  • cambio probado y resultado medible.

El nivel de logging no se eleva de forma preventiva y permanente. El logging detallado de MCS puede contener datos de comunicación sensibles y consumir almacenamiento adicional. Solo se activa durante un intervalo definido según la documentación actual de Sophos y después se restablece.

Sophos Support puede solicitar un diagnostic message trail para MCS. En Windows 10 x64 o Server 2016 y posteriores está activo por defecto desde Core Agent 2023.2; los pasos XML antiguos son solo para Legacy. En macOS, active temporalmente SMEMcsEnableMsgTrails y reinicie SophosConfigD. Los archivos .xml, .umc, .chunk o .policy contienen políticas y comunicaciones; transfiéralos protegidos y desactive o limpie el trail después. Un trail permanente puede llenar el disco.

Guardar logs para soporte

Los logs individuales ayudan a delimitar el problema localmente. Para una escalación también se crea una recopilación SDU del mismo intervalo de error. El paquete puede contener nombres de host, usuarios, rutas, direcciones IP y datos de configuración, por lo que se transmite de forma protegida.

La recopilación completa se explica en Diagnosticar Sophos Endpoint con Self Help y SDU. Los errores de instalación se tratan por separado en Solucionar sistemáticamente errores de instalación de Sophos Endpoint en Windows.

Preguntas frecuentes

¿Qué log muestra si ha llegado una política de Central?

McsClient.log muestra la conexión con Central. McsAgent.log muestra la aplicación de políticas y otros comandos de Central. Para el diagnóstico se comprueban ambos junto con la política efectiva en Central.

¿Es necesario desactivar Tamper Protection para analizar logs?

Normalmente no para la mera lectura y recopilación de logs. Tamper Protection solo se desactiva de forma controlada y temporal cuando un paso documentado de reparación o Debug modifica componentes protegidos.