Aller au contenu
Avanet

Analyser les Logs et services Sophos Endpoint Windows

Sous Windows, Sophos Endpoint se compose de plusieurs éléments de protection, d’Update et de communication. Un Health State rouge ne signifie pas automatiquement que tout l’agent est en panne. Pour obtenir un diagnostic fiable, le symptôme est d’abord associé à un composant, puis seul son Log est analysé dans la période appropriée.

La plupart des Logs d’exploitation se trouvent sous C:\ProgramData\Sophos. Les Logs d’installation se trouvent généralement sous C:\Windows\Temp, C:\Windows\SystemTemp ou dans le %TEMP% du compte qui a lancé l’Installer. Depuis les versions récentes du Core Agent, certains Logs de l’interface utilisateur se trouvent sous %LOCALAPPDATA%.

Du symptôme au Log approprié

SymptômeLog principalInformations fournies
l’Update ne démarre pas ou se termine par une erreurC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logDownload, vérification des packages et déroulement de l’Update
une Central Policy ou une commande n’arrive pasC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logconnexion entre l’Endpoint et Central
la Policy a été reçue, mais pas appliquéeMcsAgent.log dans le même répertoirePolicies reçues et autres Central Commands
Tamper Protection ou un fichier protégé bloque une actionC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logaccès protégés au Registry, aux Processes et aux Files ainsi que leurs blocages
Web Control ou Web Protection bloque une connexionC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logconnexions aux sites web et actions résultantes
le Cleanup reste en attente ou échoueC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.logCleanup, vérification du Safestore et déroulement du nettoyage
un composant de protection signale une Health ErrorC:\ProgramData\Sophos\Health\Logs\Health.logétat consolidé des composants Sophos
une Live Discover Query ne s’exécute pasC:\ProgramData\Sophos\Live Query\Logsdémarrage du service, Query Packages et On-Demand Queries
Live Response démarre ou se termine de manière inattendueC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logactions du Live Terminal Service

Les noms des fichiers peuvent changer avec une version du Core Agent. Le KBA Sophos actuel et les fichiers réellement présents sur l’appareil concerné sont donc déterminants.

Updates et AutoUpdate

SophosUpdate.log est le Log principal du processus d’Update. Sur les versions Windows actuellement prises en charge, sau-service.log indique quand Central ou une modification de l’Update Policy ou de la Communication Policy a déclenché une mise à jour. SophosLaunchUpdate.log documente le début de l’Update Workflow.

Une Update Error n’est pas évaluée uniquement à partir de la dernière ligne d’erreur. Il faut d’abord vérifier :

  1. quel Update Target a réellement été utilisé,
  2. si l’accès direct, un Proxy ou un Update Cache était impliqué,
  3. quelle a été la première erreur HTTP ou TLS,
  4. si la même heure apparaît dans le Firewall Log ou le Proxy Log.

Des entrées non valides dans le fichier Hosts de Windows peuvent diriger les cibles Sophos vers une mauvaise adresse. Pour les erreurs reproductibles, SophosUpdate.log, le DNS, le Proxy et un Packet Capture simultané sont comparés.

Le classique Sophos AutoUpdate Service n’existe plus sous Windows moderne. S’il manque sur une plateforme Legacy explicitement prise en charge, réparez avec des droits administrateur le MSI AutoUpdate en cache, puis relancez About > Update Now. Cette ancienne procédure MSI ne s’applique pas à Windows 10 x64, Windows Server 2016 ou versions ultérieures.

Communication avec Central et Policies

Le Sophos MCS Client maintient la connexion à Sophos Central. McsClient.log indique si l’Endpoint peut atteindre Central. McsAgent.log montre ensuite quelles Policies et commandes ont été traitées. Une heure récente sous Last Active dans Central est un bon indicateur du fonctionnement de MCS, mais elle n’est actualisée qu’environ une fois par heure au maximum.

En cas de Communication Error, le Broker Address, le DNS, le Routing, le Proxy et la Firewall sont vérifiés. Après correction, le service Sophos MCS Client peut être redémarré et Endpoint Self Help actualisé. Tamper Protection n’est désactivée que si l’intervention concrète l’exige.

Protection, blocages et Cleanup

sed.log est le principal Log d’exploitation de Sophos Endpoint Defense. Il contient les accès aux Registry Keys, Processes et Files protégés ainsi que les actions bloquées. seds.log aide à déterminer si les Drivers et le Service ont été chargés.

Pour le Cleanup, SophosCleanup.log et les fichiers Scan_*.log associés sont pertinents. Ils montrent la Threat détectée, l’action exécutée, la vérification du Safestore et la durée. Avant une restauration depuis le Safestore, il faut déterminer si le fichier est sûr et pourquoi il a été détecté.

Une entrée de Log isolée ne justifie pas une autorisation. Une Exception n’est créée qu’après vérification du File, du Publisher, du Hash, de la Reputation et du Business Need.

Avec Splashtop Streamer 3.5.6.0, de nombreux logs rapidement renouvelés et renommés peuvent remplir la file d’analyse Sophos et accroître CPU et RAM. Passez de préférence à 3.5.8.0 ou version ultérieure, puis redémarrez. Seulement si cela est impossible, évaluez le chemin de log utilisé comme exception étroite pour le groupe concerné ; exclure tout Splashtop serait trop large.

Une autre cause de CPU élevée de SEDService.exe est une règle Sysmon File Delete archivant les fichiers .bin sous C:\ProgramData\Sophos. sed.log fait alors référence à plusieurs reprises à l’archive Sysmon. Excluez cette structure de l’archivage FileDelete Sysmon, et non de l’analyse Sophos. Après rechargement de Sysmon, SEDService.exe doit traiter les journaux ouverts et la charge diminuer.

Évaluer correctement les services

Sophos décrit la consolidation des services de 2025.2.1 comme une optimisation : moins de services, threads et ressources, avec une protection et une communication Central inchangées. Ne comparez pas à d’anciennes listes ; la plateforme, la version Core Agent et le statut dans Self Help font foi.

Après l’échec d’un feature update Windows 11 avec rollback, une mise à jour DecisionCache simultanée peut désaligner le registre et les fichiers. L’Endpoint devient rouge, System Protection ne démarre pas et C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log signale une Rules-Version absente.

N’attendez pas jusqu’à 96 heures sans System Protection. Attribuez temporairement une Update Management Policy avec un package FTS ou LTS pris en charge. Retirez la Policy uniquement après un Health vert, un composant actif et un SSP log actuel. Une correction manuelle du registre exige Tamper Protection Override, une sauvegarde et le répertoire de règles exactement correspondant.

Tous les composants Sophos actuels n’apparaissent pas comme des services Windows classiques dans services.msc. Sur les plateformes prises en charge à partir du Core Agent 2025.2, Sophos a notamment retiré Sophos Live Query, Sophos Health Service et Sophos System Protection Service du Windows Service Control Manager et intégré leur fonction dans ses propres modules Core ou Sophos Service. L’absence d’une entrée dans Windows SCM ne prouve donc pas une erreur d’installation.

Pour l’attribution de base, les Processes suivants sont particulièrement pertinents :

Service ou composantProcessFonction
Sophos Endpoint Defense ServiceSEDService.exefonctions centrales d’Endpoint Defense et interaction entre les modules
Sophos File Scanner ServiceSophosFS.exelance les Worker Processes pour les File Scans
Sophos MCS Clientmcsclient.execonnexion à Sophos Central
Sophos MCS Agentmcsagent.exetraitement de la Management Communication
Sophos Network Threat ProtectionSntpService.exeNetwork Threats, Web Filter, Isolation et autres Network Functions
Sophos System Protection ServiceSSPService.execollecte et corrèle localement les informations de protection et les Cloud Queries
HitmanPro.Alert servicehmpalert.exeExploit Prevention et Behavioural Protection
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exegère BitLocker avec Sophos Device Encryption

Les composants attendus dépendent de la plateforme, de l’Agent Mode et de la licence. Un XDR Sensor installe par exemple des composants de Telemetry, mais pas une protection Sophos complète contre les logiciels malveillants. L’état attendu est d’abord déterminé dans Central, puis seulement comparé aux Services et Processes.

Protection du réseau et du Web

SophosNetFilter.log contient les connexions aux sites web et les actions de Web Control et d’Internet Real-Time Scanning. SophosIPS.log affiche la configuration et le Detection Content de Network Threat Protection. SntpService.log fournit des informations sur l’Isolation et d’autres Network Functions.

Pour un site web bloqué, l’heure, l’URL, le Process et l’Effective Policy sont comparés. Le Log ne permet pas toujours de déterminer si Endpoint Web Control, DNS Protection ou une Firewall en amont a bloqué en premier. Ces points de contrôle sont vérifiés séparément.

Interface utilisateur et Self Help

Dans les versions actuelles du Core Agent, SophosUI.Net.log et SophosUITray.log se trouvent sous :

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Ils documentent les actions dans l’interface locale et sur l’icône de la barre des tâches. Depuis le Core Agent 2026.1, les Self Help Logs peuvent aussi être associés à l’utilisateur sous %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Selon le composant, le répertoire de l’ordinateur sous C:\ProgramData\Sophos\Endpoint Self Help\Logs reste également pertinent.

Analyser correctement un Log

Avant d’ouvrir le Log, une courte période d’erreur avec Time Zone est définie. La lecture se poursuit ensuite à partir de la première erreur pertinente. Les erreurs suivantes comme service unavailable, timeout ou component unhealthy ne sont souvent que des conséquences.

Une note fiable contient :

  • le symptôme visible et le test reproductible,
  • le nom du Log, le Timestamp et le premier message pertinent,
  • le chemin Endpoint, Proxy, Cache ou Relay concerné,
  • la comparaison avec un appareil fonctionnel,
  • la modification testée et le résultat mesurable.

Le Log Level n’est pas augmenté préventivement de manière permanente. Le logging MCS détaillé peut contenir des données de communication sensibles et occuper de l’espace supplémentaire. Il n’est activé que pendant une période définie selon les instructions Sophos actuelles, puis réinitialisé.

Sophos Support peut demander un diagnostic message trail pour MCS. Sous Windows 10 x64 ou Server 2016 et versions ultérieures, il est actif par défaut depuis Core Agent 2023.2 ; les anciennes étapes XML concernent uniquement Legacy. Sous macOS, activez temporairement SMEMcsEnableMsgTrails et redémarrez SophosConfigD. Les fichiers .xml, .umc, .chunk ou .policy contiennent des stratégies et communications ; transférez-les de manière protégée, puis désactivez ou nettoyez le trail. Un trail permanent peut remplir le disque.

Conserver les Logs pour le support

Des Logs individuels facilitent le diagnostic local. Pour une escalade, une collecte SDU de la même période est également créée. Le package peut contenir des Hostnames, Users, Paths, IP Addresses et Configuration Data. Il doit être transmis avec une protection adaptée.

La collecte complète est expliquée dans Diagnostiquer Sophos Endpoint avec Self Help et SDU. Les Installation Errors sont traitées séparément dans Résoudre systématiquement les problèmes d’installation de Sophos Endpoint sous Windows.

Questions fréquentes

Quel Log indique si une Central Policy est arrivée sur l’appareil ?

McsClient.log montre la connexion à Central. McsAgent.log montre l’application des Policies et des autres Central Commands. Pour le diagnostic, les deux sont analysés avec l’Effective Policy dans Central.

Faut-il désactiver Tamper Protection pour analyser les Logs ?

En règle générale, non pour lire et collecter les Logs. Tamper Protection n’est désactivée de manière contrôlée et temporaire que lorsqu’une étape de réparation ou de Debug documentée modifie des composants protégés.