Aller au contenu
Avanet

Diagnostiquer Sophos Endpoint avec Self Help et SDU

Un problème Endpoint ne se résout pas par des réinstallations aléatoires. Il faut d’abord déterminer si les composants de protection, la communication Central, Update, Policy, le système d’exploitation ou le réseau sont concernés. Endpoint Self Help fournit les états locaux et les premières causes. Sophos Diagnostic Utility, ou SDU, collecte ensuite les journaux techniques.

Le parcours d’onboarding Endpoint décrit le déploiement complet, de la planification au transfert vers l’exploitation.

Parcours rapide pour un diagnostic fiable

  1. Noter le symptôme, l’impact, l’heure de l’erreur avec le fuseau et un test reproductible.
  2. Ouvrir Endpoint Self Help et contrôler la zone concernée ainsi que Network Test.
  3. Activer uniquement le diagnostic complémentaire adapté et reproduire l’erreur dans la période convenue.
  4. Rétablir ou arrêter ensuite Debug Logging et Packet Capture, puis collecter un SDU couvrant la même période.
  5. Transmettre le paquet de façon sécurisée et l’associer au dossier avec l’analyse interne et le nom de fichier SDU affiché.

Le contrôle d’état, la reproduction et la collecte restent ainsi alignés dans le temps. Ne commencer aucune réparation ni exclusion large avant d’avoir conservé l’observation.

Avant la collecte des Logs

Avant tout diagnostic, les symptômes visibles sont documentés :

  • ordinateur concerné, système d’exploitation et heure,
  • message d’erreur local ou Screenshot,
  • Central Health, Last Active, Agent Mode et Policies effectives,
  • dernière installation, mise à jour ou modification de Policy,
  • test reproductible et comportement attendu.

Ces informations sont souvent plus utiles qu’une archive de Logs très volumineuse sans repère temporel.

Ouvrir Endpoint Self Help

Dans l’interface Sophos Endpoint locale, sélectionner About en bas à droite, puis Open Endpoint Self Help Tool. L’outil affiche l’état des principaux composants, de la communication et des services de protection.

Self Help répond notamment aux questions suivantes :

  • Le composant attendu fonctionne-t-il ?
  • Un service est-il arrêté ou défectueux ?
  • L’Agent joint-il Central et l’infrastructure Update ?
  • Existe-t-il une erreur locale connue de configuration ou d’autorisation ?

Pour chaque contrôle rouge, le nom, le statut, le texte détaillé et l’heure sont consignés. Avant une réparation, il faut vérifier si une Central Policy ou un blocage réseau recréerait la cause.

Si SophosDiag.exe plante dès son ouverture et que le journal Application de Windows signale un user.config propre à l’utilisateur comme endommagé, supprimez uniquement le fichier indiqué dans l’erreur sous le profil concerné. N’automatisez pas la suppression du dossier parent, dont le chemin dépend de la version. Rouvrez ensuite Self Help. Si l’erreur persiste, collectez un SDU ou réparez le composant installé.

Utiliser les pages Self Help de manière ciblée

Chaque page répond à une question différente. Elles ne doivent pas être lues comme un indicateur global :

PageInformations fourniesÉtape suivante typique
CommunicationMCS, connexion Central, RCA, SXL ou Relay signale une erreurvérifier Network Test, Proxy, DNS et le serveur affiché
Updateétat d’Update, source et dernière exécution réussievérifier Update Now, Cache ou connexion directe et AutoUpdate
Policydernière version de Policy reçue et Override localcomparer attribution Central, communication et Override
Network Testaccessibilité des chemins de communication réellement configurésisoler l’étape HTTPS, DNS ou ICMP en échec
Performance Analysisévaluer les résumés Scanner générés auparavantcomparer les Processes, Paths et périodes qui sollicitent le système

Un Policy Update peut demander jusqu’à cinq minutes. Si Override Sophos Central Policy for up to 4 hours est activé localement, les nouvelles Central Policies sont mises en cache et ne sont appliquées qu’à la fin de l’Override. Une ancienne heure de Policy ne prouve alors pas une erreur de communication.

Sous Components, comparez les versions de modules installées, téléchargées et attendues. Vérifiez d’abord Not installed, les différences entre téléchargement et installation ou la présence de plusieurs versions par rapport à l’état Update, à un redémarrage en attente et à un produit de sécurité concurrent. Ne supprimez pas le Repository local par précaution. Sous System, un Pending Restart persistant peut venir de Windows Update. Après une modification matérielle ou logicielle de sécurité, relancez l’inventaire logiciel avec la CLI Endpoint avant de démarrer une réparation.

En fonctionnement normal, les actions Central arrivent en quelques secondes ou minutes. Last Active n’est en revanche actualisé qu’environ une fois par heure au maximum. Pour une User Policy, le changement peut prendre plus de temps, car l’utilisateur Central, le compte connecté localement et la session interactive reconnue par le MCS Client doivent d’abord correspondre.

Interpréter correctement Network Test

Network Test vérifie les canaux Updating, Management Communication et Sophos Extensible List (SXL). Pour chaque cible, l’outil tente d’abord HTTPS, puis selon le résultat ICMP et la résolution DNS. Une connexion HTTPS réussie est déterminante pour le fonctionnement. Un Ping ou nslookup seul ne prouve donc pas que la communication Central fonctionne.

Avec un Update Cache ou un Message Relay, Self Help vérifie uniquement la résolution DNS du serveur attribué. Un test DNS vert ne confirme ni l’état du service, ni le port, ni la transmission. Le fonctionnement réel du Cache ou du Relay est contrôlé séparément.

Deux limites sont particulièrement importantes :

  • après une modification de l’attribution Cache ou Relay, Endpoint Self Help doit être fermé puis rouvert, sinon Network Test peut encore utiliser l’ancienne cible,
  • les Proxies authentifiés ne sont pas pris en charge par Network Test et peuvent produire des résultats trompeurs.

Les tests SXL nécessitent une élévation UAC administrative. Si l’appareil utilise un Message Relay, Self Help n’exécute pas directement le test SXL, car ce trafic passe par le Relay.

Si la communication reste défaillante, les Broker Addresses affichées par Self Help sont comparées à la configuration MCS locale. Le Routing, le fichier Hosts Windows, le Proxy et le Firewall Log sont également vérifiés. Après correction, le Sophos MCS Client peut être redémarré et Self Help actualisé. Un accès à Central depuis un navigateur ne remplace pas ce contrôle.

Erreurs d’Update sans suppression prématurée du Cache

L’échec d’un Update pendant la Grace Period de Sophos peut être temporaire. Il faut d’abord contrôler Update Now, le réseau, le Proxy, la source d’Update et l’heure de la dernière mise à jour réussie. La réinitialisation du cache AutoUpdate local documentée par Sophos n’est envisagée que si ces contrôles ne montrent aucune cause.

Lors d’une erreur reproductible, SophosUpdate.log est corrélé à un Packet Capture simultané ainsi qu’aux Firewall ou Proxy Logs. La réponse DNS, l’Update Server réellement contacté, le chemin direct ou via Proxy et la première erreur HTTP ou TLS sont déterminants. Les principaux chemins de Logs Windows sont indiqués dans Analyser correctement les Logs et services Sophos Endpoint Windows.

Cette intervention exige que Tamper Protection soit désactivée, des droits administrateur et génère un Pending Restart Alert. Les dossiers Cache et Repository sont sauvegardés ou renommés, jamais supprimés sans contrôle. Un Update complet doit ensuite réussir et Self Help doit afficher de nouveau un état sain après Refresh.

Performance Analysis

Depuis le Core Agent 2024.3, Endpoint Self Help peut charger les résumés Scanner sur les systèmes Windows pris en charge. Les fichiers CSV se trouvent par défaut sous :

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

Ils peuvent être analysés sur un autre appareil avec Endpoint Self Help. Le fichier indique quels Processes et Paths ont généré la charge de Scan pendant la période enregistrée. Cela ne justifie pas encore une Exception générale. L’application, le modèle d’accès et l’exclusion techniquement la plus limitée sont d’abord examinés.

Lors de l’analyse, comparez d’abord les dossiers présentant une longue durée de scan cumulée, puis les chemins contrôlés très souvent et enfin les gros volumes de données. Un chemin fréquent n’est pas nécessairement celui dont la durée totale est la plus élevée. Si Self Help avertit qu’une exclusion est trop large, ne l’utilisez que brièvement pour confirmer la cause. Limitez toute solution permanente au sous-dossier ou au processus réellement responsable de la charge.

Product Analysis va plus loin en désactivant puis en réactivant de façon guidée les fonctions de protection pour isoler le composant impliqué. Il exige des droits administrateur et, si Tamper Protection est actif, son mot de passe. Exécutez-le uniquement sur un appareil de test contrôlé ou pendant une fenêtre de maintenance. Consignez d’abord l’état de la protection et des Updates, enregistrez le résultat, puis restaurez toutes les fonctions et Updates. L’outil fournit une hypothèse, pas une autorisation automatique d’exclusion.

File Info plutôt qu’une supposition

Sous Tools > File Info, un fichier PE Windows est évalué localement. Self Help affiche SHA-256, taille, catégorie Application Control, produit et décision de Policy. Local Reputation inclut les données Sophos et les Allowed Applications ou Blocked Items du client ; elle peut donc différer de Global Reputation et la remplacer pour la décision locale.

Deep Learning exige une licence Intercept X adaptée. Un résultat vert ne prouve pas qu’un malware déjà détecté est inoffensif ; les fichiers Malware ou PUA détectés ne peuvent normalement pas être déposés sur cette page. Pour une erreur de classification, conservez Hash, Signature, Lookup Type local et global et décision concrète, puis utilisez Sample Submission.

Approfondir le statut Policy, Services et Operations

Si Policy affiche des timestamps anciens, distinguez réception et traitement local. Contrôlez McsClient.log pour Connection et Backoff et McsAgent.log pour les erreurs Policy, Namespace et Status. Dans MCS Cache, Active.policy et Latest.policy indiquent si une nouvelle Policy est arrivée sans devenir active. Ne redémarrez les services qu’après avoir conservé l’observation, puis confirmez la transition dans le log.

Tout symbole bleu ou vide dans Operations n’est pas une erreur. Distinguez Data Lake désactivé, appareil exclu ou limite quotidienne atteinte d’un service Live Query réellement défaillant. En cas de mauvais Data Lake Status, contrôlez d’abord SophosLiveQueryService.log, SophosOsquery.log et Service State.

Heartbeat affiche Readiness, Certificate State et connexion à Sophos Firewall. configured, no connection currently available ne prouve pas seul une défaillance Endpoint et Heartbeat n’entre pas dans Device Health général. Si une connexion est attendue, corrélez les logs par heure et Device ID. Les Registry ou Certificate Repairs d’Advanced Self Help exigent Backup, Tamper Protection désactivé et retour documenté.

Démarrer SDU depuis l’interface

Depuis Endpoint Self Help, Launch SDU ouvre l’outil. Après Start, il collecte les informations système et les Sophos Product Logs. Le paquet peut ensuite être enregistré ou transmis à Sophos.

L’archive peut contenir Hostnames, Usernames, chemins, adresses IP, listes de processus, configurations et événements. Elle ne doit donc jamais être placée dans un ticket public, un File Share non protégé ou une conversation Chat.

Un appareil en ligne peut aussi être diagnostiqué depuis Central. Ouvrez-le sous My Environment > Computers & Servers, puis choisissez More actions > Diagnose pour lancer une collecte SDU. L’archive est envoyée directement à Sophos. Notez le nom de fichier affiché pour le dossier Support. L’exécution et l’administrateur qui l’a déclenchée apparaissent dans Audit Logs.

Si l’appareil est hors ligne, Central conserve la commande pendant 14 jours au maximum. Elle est ensuite abandonnée et doit être relancée. La commande démarre lors de la prochaine communication Central. Il faut donc clarifier à l’avance le moment, l’autorisation relative aux données et la connectivité attendue.

Product Logging et Packet Capture

Product Logging augmente le Log Level de composants précis. Activez-le uniquement pour le composant suspect et une période reproductible. Après reproduction, utilisez Revert et conservez les logs avec heures et étapes. Un Debug Logging permanent peut générer des contenus sensibles et beaucoup de données.

Packet Capture utilise Windows pktmon, indisponible sur les anciennes versions, et exige UAC Elevation. La limite par défaut est 512 Mo ; une limite administrative évite de remplir le disque. Self Help crée ETL et PCAPNG sous C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Fermer Self Help arrête la capture.

Si Self Help ne peut élever Logging, Packet Capture ou SDU, vérifiez d’abord UAC. Un UAC entièrement désactivé ou des prompts supprimés peuvent bloquer la fonction. Restaurer les valeurs Microsoft est préférable à l’exécution permanente via le compte Administrator intégré.

SDU sous Windows en ligne de commande

La version Windows se trouve normalement sous :

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

Une Command Prompt administrative affiche l’aide intégrée avec :

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Paramètres importants :

ParamètreObjectif
-[no-]sysinfoinclure ou exclure les informations système
-[no-]sophosinclure ou exclure les Sophos Product Logs
-outputdir="<directory>"définir le répertoire cible
-outputname="<path>"définir le nom et le chemin de l’archive ZIP

La sortie -help de la version installée fait foi. Les collectes automatisées disposent d’une limite de stockage, d’une cible sûre et d’un délai de suppression.

SDU sous macOS en ligne de commande

Sur Mac, SDU est lancé depuis l’Application Bundle :

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --help

--help affiche uniquement les commandes disponibles et ne collecte aucun diagnostic. La commande de collecte exécutable est :

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli

--output_path="<path>" définit l’emplacement de sortie; sinon, le répertoire courant est utilisé. Ces options s’appliquent à l’agent macOS 2026.1 et versions ultérieures. Le processus nécessite les autorisations correspondant aux données collectées. Les Full Disk Access ou System Extension Permissions manquantes sont aussi vérifiées dans le diagnostic des autorisations macOS.

SDU sous Linux en ligne de commande

Sur un appareil protégé par Sophos Protection for Linux, l’utilitaire installé s’exécute ainsi :

/opt/sophos-spl/bin/sophos_diagnose

Il crée une archive tar.gz dans le répertoire de travail courant et collecte les logs de l’agent SPL, de tous les plugins ainsi que l’Audit Log. Pour choisir une cible contrôlée, créez un répertoire privé et transmettez-le comme premier argument positionnel :

mkdir -p "$HOME/sophos-sdu"
chmod 700 "$HOME/sophos-sdu"
/opt/sophos-spl/bin/sophos_diagnose "$HOME/sophos-sdu"

Le dernier argument est un répertoire, pas le nom de l’archive; le fichier tar.gz obtenu y est créé. La syntaxe du fournisseur est ainsi conservée sans utiliser de dossier temporaire partagé.

Bien évaluer le mode forensique

SDU peut générer des Forensic Logs spécifiques. Ce mode est destiné à Sophos Incident Response ou à une investigation forensique ciblée. Il ne remplace pas un processus Enterprise Forensics complet et ne doit pas rester activé durablement sans mission définie.

En cas de compromission possible, des règles supplémentaires s’appliquent :

  • ne pas redémarrer ni nettoyer l’appareil précipitamment,
  • documenter la source horaire et le fuseau,
  • écrire les preuves uniquement vers une cible contrôlée,
  • consigner Hash, transfert et accès à l’archive,
  • faire intervenir les responsables Incident Response.

Afficher configuration et statut logiciel en CLI

La CLI Endpoint locale peut afficher l’état des Policies et du logiciel. Output configuration montre quels paramètres sont arrivés sur l’appareil. Software Monitor fournit l’état des composants installés et peut actualiser leur statut.

Ces sorties aident pour trois contradictions fréquentes :

  1. Central indique une Policy attribuée, mais le paramètre manque localement.
  2. Agent Mode est correct, mais un composant n’est pas installé ou sain.
  3. Un Update a été annoncé, mais Software Monitor reste en erreur.

L’aide disponible localement est contrôlée avant utilisation, car commandes et paramètres peuvent dépendre de la version Agent installée.

Analyser les Logs de manière ciblée

Tous les Logs ne sont pas lus intégralement. L’analyse commence par une période limitée et recherche la première erreur plutôt que ses seules conséquences. Les éléments particulièrement utiles sont :

  • Installer et Update Logs pour les problèmes de Rollout,
  • MCS ou Management Communication pour l’absence de contact Central,
  • Health et Component Logs pour un statut rouge,
  • événements Web, DLP, Application ou Peripheral pour les problèmes de Policy,
  • Operating System Event Logs autour des démarrages de services, Drivers et certificats.

Un seul error ne constitue pas encore une cause. La corrélation temporelle, le composant et le comportement reproductible sont déterminants.

Préparer un paquet Support

Un bon paquet Support contient :

  1. une courte description du problème et de son impact,
  2. l’heure exacte avec fuseau,
  3. les appareils concernés et non concernés servant de comparaison,
  4. les étapes de reproduction,
  5. des Central Screenshots pertinents sans secrets,
  6. l’archive SDU et, le cas échéant, les Installer Logs,
  7. les mesures déjà testées et leur résultat.

Tamper Protection Passwords, API Secrets, Proxy Passwords et Installer Tokens ne sont jamais joints en clair.

ESH couvre Endpoint et Server Windows et se trouve aussi dans C:\Program Files\Sophos\Endpoint Self Help. Les pages varient selon licence, composants et génération : sur plateforme moderne, fermeture après deux heures d’inactivité (avertissement cinq minutes avant) dès Core Agent 2024.2, contrôle automatique des Known Issues dès 2024.3, et vues System, Services et Update distinctes sur les versions actuelles. Toujours noter la version Agent.

Network Test est le premier contrôle pour Update/Communication dégradé, Live Discover/Response hors ligne, Real-Time Scanning, Web Control ou SXL. Il localise l’étape HTTPS/ICMP/DNS sans diagnostiquer la cause. Sur Windows 7/8/8.1 et Server 2008 R2/2012, sdds3.sophosupd.net peut échouer faute de suites cryptographiques. Performance Analysis accepte, dès Core Agent 2024.3 sur Windows 10 x64+/Server 2016+, les résumés issus de Product Analysis ou SFS > Scan Summaries, même créés sur un autre appareil.

File Info fournit surtout des données complètes pour les PE Windows; les autres formats sont limités. Si Run as administrator bloque le glisser-déposer, utiliser browse for a file. Une réputation verte n’est pas une garantie d’intégrité; utiliser l’analyse d’échantillon approuvée.

Dans Product Logging, Save applique les niveaux et Revert… ne fait qu’annuler les modifications non enregistrées. Pour un niveau déjà appliqué, choisir Default, puis Save. À la fermeture, Revert to Default réinitialise, tandis que Just Close conserve le debug. Packet Capture nécessite UAC et pktmon, n’existe pas avant Windows 10 1809 ni sur Server 2016 ou antérieur, accepte 1–9999 MB (512 MB par défaut; fixe avant Windows 10 2004), produit les deux fichiers ETL et PCAPNG, et ne les purge jamais automatiquement.

Pour le SDU installé : Launch SDU, accepter l’EULA, Start, puis View log, Open folder ou Submit; sducli.exe écrit par défaut sous C:\WINDOWS\Temp\sdu-YYYYMMDD_xxxxxx_xxxxxx. L’upload requiert sdu-feedback.sophos.com:443; son URL non navigable reste au bas de sdu.log. Dans Central, Windows/macOS/Linux suivent My Environment > Computers & Servers > Summary > More actions > Diagnose > Run; relever Status, Last Run, File Name, et l’audit sous Reports > General Logs > Audit Logs. Sur macOS 2026.1+, --help affiche seulement l’aide, --cli collecte, et --output_path fixe la sortie.

Respecter les Minimum Escalation Requirements

Sophos a réparti les exigences Windows Endpoint pour les escalades Support selon le type d’erreur. Un SDU sans analyse interne ne satisfait pas à ces Minimum Escalation Requirements, ou MER.

Pour chaque cas, il faut d’abord consigner la plateforme et la version du produit, le composant concerné, l’étendue, la fréquence, la reproductibilité, les changements précédant l’apparition et les messages d’erreur exacts. Les Logs doivent être complets, inclure l’heure de l’erreur et correspondre dans le temps pour les problèmes Client-Server.

Les données propres au scénario sont ensuite ajoutées :

CasDonnées minimales supplémentaires
installation ou désinstallationGUI ou CLI/paramètres exacts, méthode de déploiement, Installer Log complet, test sans outil tiers et Known Issues ESH; si nécessaire, Process Monitor avec Advanced Output/tous les Events. Identifier le composant et n’analyser SophosZap qu’après ses prérequis et son ordre documentés.
UpdatingPour AutoUpdate : source défaillante, SophosUpdate.log, Network Test, proxy/firewall et type d’authentification, capture synchronisée et SDU. Pour Update Cache : affectation manuelle ou par Policy de Cache/Relay, port 8191, uc.log côté cache, capture et SDU de l’endpoint et du cache. Pour Software Packages/Scheduled Updates : comparer affectation/planification Central aux suites/horaires de SophosUpdate.log, vérifier communication et application de Policy, redémarrer Sophos MCS Client, déclencher un Update et collecter un SDU.
Scanning ou DetectionFichier/chemin, type de Scan, Policy et détection exacte; File Info, Debug Log scanner/protection, reproduction et disponibilité du Sample.
CommunicationLogs MCS et adresse défaillante, proxy/firewall avec authentification et capture. Pour Relay : affectation, port 8190, access.rlog/mr.log et SDU du client et du Relay.
Health ou HeartbeatCapture et cause Health actuelle ou historique, page Services et Component Log. Pour Isolation : Policy/exclusions/communication; pour Heartbeat, corréler Heartbeat.log au heartbeatd.log du firewall.
Device ManagementPolicy exacte, application/fichier/URL/matériel et reproduction; Debug Log propre à la fonction et Process Monitor si pertinent. Distinguer UI, DLP, Peripheral, Web, Encryption, FIM et Server Controls.
PerformanceProcess et ressource, durée/fréquence et baseline; Product/Performance Analysis, WPR ETL chronométré, counters ou Process Dump adapté, plus comparaison avec sécurité tierce et ressources système.
Crash ou Blue ScreenPour BSoD, Memory Dump complet ou actif et analyse de Stack des Drivers Sophos et tiers. Pour un Crash applicatif, Process Dump, reproduction exacte et disponibilité du fournisseur/Sample; puis SDU de la même période.

Pour un problème de Performance, il faut d’abord distinguer si SophosFileScanner.exe, SEDService.exe, SSPService.exe, un autre Process Sophos ou la charge système générale est anormal. Une protection désactivée globalement sans mesure simultanée ni attribution précise du composant ne fournit pas de cause fiable.

Un dossier Support ne contient pas seulement les fichiers collectés, mais aussi le résultat de l’analyse interne : quel Log montre la première erreur pertinente, à quelle heure et quelle hypothèse a ainsi été confirmée ou rejetée ?

Vérifiez aussi sous Account Preferences > Evaluation Modes si Aggressive threat detection est activé. Cette option de diagnostic destinée à Sophos Support et SophosLabs augmente fortement la charge et ne constitue pas une base de sécurité en production. Si elle est active, documentez sa finalité et désactivez-la après la mesure prévue. Si le problème subsiste, poursuivez dans un nouveau dossier Performance avec une nouvelle plage horaire.

Pour les cas Exploit, Ransomware ou HitmanPro.Alert, vérifiez également si Sophos propose une Endpoint Maintenance Release contenant un correctif approprié. Créez le Crash Dump ou le Memory Dump complet après reproduction et avant le SDU afin que les artefacts couvrent la même période. Ne renommez aucune DLL ni aucun Driver de protection sans Runbook Sophos actuel.

Questions fréquentes

Quand Endpoint Self Help suffit-il et quand faut-il SDU ?

Self Help convient au contrôle rapide de l’état local. SDU est utilisé lorsque des Logs et informations système sont nécessaires pour une analyse approfondie ou un ticket Support.

Peut-on envoyer une archive SDU par e-mail ?

Uniquement via un canal de transmission approuvé et suffisamment protégé. L’archive peut contenir des données système et utilisateur sensibles, puis est supprimée selon le délai opérationnel après la clôture.