Analyser les Logs et services Sophos Endpoint Windows
Sous Windows, Sophos Endpoint se compose de plusieurs éléments de protection, d’Update et de communication. Un Health State rouge ne signifie pas automatiquement que tout l’agent est en panne. Pour obtenir un diagnostic fiable, le symptôme est d’abord associé à un composant, puis seul son Log est analysé dans la période appropriée.
La plupart des Logs d’exploitation se trouvent sous C:\ProgramData\Sophos. Les Logs d’installation se trouvent généralement sous C:\Windows\Temp, C:\Windows\SystemTemp ou dans le %TEMP% du compte qui a lancé l’Installer. Depuis les versions récentes du Core Agent, certains Logs de l’interface utilisateur se trouvent sous %LOCALAPPDATA%.
Du symptôme au Log approprié
| Symptôme | Log principal | Informations fournies |
|---|---|---|
| l’Update ne démarre pas ou se termine par une erreur | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | Download, vérification des packages et déroulement de l’Update |
| une Central Policy ou une commande n’arrive pas | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | connexion entre l’Endpoint et Central |
| la Policy a été reçue, mais pas appliquée | McsAgent.log dans le même répertoire | Policies reçues et autres Central Commands |
| Tamper Protection ou un fichier protégé bloque une action | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | accès protégés au Registry, aux Processes et aux Files ainsi que leurs blocages |
| Web Control ou Web Protection bloque une connexion | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | connexions aux sites web et actions résultantes |
| le Cleanup reste en attente ou échoue | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | Cleanup, vérification du Safestore et déroulement du nettoyage |
| un composant de protection signale une Health Error | C:\ProgramData\Sophos\Health\Logs\Health.log | état consolidé des composants Sophos |
| une Live Discover Query ne s’exécute pas | C:\ProgramData\Sophos\Live Query\Logs | démarrage du service, Query Packages et On-Demand Queries |
| Live Response démarre ou se termine de manière inattendue | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | actions du Live Terminal Service |
Les noms des fichiers peuvent changer avec une version du Core Agent. Le KBA Sophos actuel et les fichiers réellement présents sur l’appareil concerné sont donc déterminants.
Updates et AutoUpdate
SophosUpdate.log est le Log principal du processus d’Update. Sur les versions Windows actuellement prises en charge, sau-service.log indique quand Central ou une modification de l’Update Policy ou de la Communication Policy a déclenché une mise à jour. SophosLaunchUpdate.log documente le début de l’Update Workflow.
Une Update Error n’est pas évaluée uniquement à partir de la dernière ligne d’erreur. Il faut d’abord vérifier :
- quel Update Target a réellement été utilisé,
- si l’accès direct, un Proxy ou un Update Cache était impliqué,
- quelle a été la première erreur HTTP ou TLS,
- si la même heure apparaît dans le Firewall Log ou le Proxy Log.
Des entrées non valides dans le fichier Hosts de Windows peuvent diriger les cibles Sophos vers une mauvaise adresse. Pour les erreurs reproductibles, SophosUpdate.log, le DNS, le Proxy et un Packet Capture simultané sont comparés.
Le classique Sophos AutoUpdate Service n’existe plus sous Windows moderne. S’il manque sur une plateforme Legacy explicitement prise en charge, réparez avec des droits administrateur le MSI AutoUpdate en cache, puis relancez About > Update Now. Cette ancienne procédure MSI ne s’applique pas à Windows 10 x64, Windows Server 2016 ou versions ultérieures.
Communication avec Central et Policies
Le Sophos MCS Client maintient la connexion à Sophos Central. McsClient.log indique si l’Endpoint peut atteindre Central. McsAgent.log montre ensuite quelles Policies et commandes ont été traitées. Une heure récente sous Last Active dans Central est un bon indicateur du fonctionnement de MCS, mais elle n’est actualisée qu’environ une fois par heure au maximum.
En cas de Communication Error, le Broker Address, le DNS, le Routing, le Proxy et la Firewall sont vérifiés. Après correction, le service Sophos MCS Client peut être redémarré et Endpoint Self Help actualisé. Tamper Protection n’est désactivée que si l’intervention concrète l’exige.
Protection, blocages et Cleanup
sed.log est le principal Log d’exploitation de Sophos Endpoint Defense. Il contient les accès aux Registry Keys, Processes et Files protégés ainsi que les actions bloquées. seds.log aide à déterminer si les Drivers et le Service ont été chargés.
Pour le Cleanup, SophosCleanup.log et les fichiers Scan_*.log associés sont pertinents. Ils montrent la Threat détectée, l’action exécutée, la vérification du Safestore et la durée. Avant une restauration depuis le Safestore, il faut déterminer si le fichier est sûr et pourquoi il a été détecté.
Une entrée de Log isolée ne justifie pas une autorisation. Une Exception n’est créée qu’après vérification du File, du Publisher, du Hash, de la Reputation et du Business Need.
Avec Splashtop Streamer 3.5.6.0, de nombreux logs rapidement renouvelés et renommés peuvent remplir la file d’analyse Sophos et accroître CPU et RAM. Passez de préférence à 3.5.8.0 ou version ultérieure, puis redémarrez. Seulement si cela est impossible, évaluez le chemin de log utilisé comme exception étroite pour le groupe concerné ; exclure tout Splashtop serait trop large.
Une autre cause de CPU élevée de SEDService.exe est une règle Sysmon File Delete archivant les fichiers .bin sous C:\ProgramData\Sophos. sed.log fait alors référence à plusieurs reprises à l’archive Sysmon. Excluez cette structure de l’archivage FileDelete Sysmon, et non de l’analyse Sophos. Après rechargement de Sysmon, SEDService.exe doit traiter les journaux ouverts et la charge diminuer.
Évaluer correctement les services
Sophos décrit la consolidation des services de 2025.2.1 comme une optimisation : moins de services, threads et ressources, avec une protection et une communication Central inchangées. Ne comparez pas à d’anciennes listes ; la plateforme, la version Core Agent et le statut dans Self Help font foi.
Après l’échec d’un feature update Windows 11 avec rollback, une mise à jour DecisionCache simultanée peut désaligner le registre et les fichiers. L’Endpoint devient rouge, System Protection ne démarre pas et C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log signale une Rules-Version absente.
N’attendez pas jusqu’à 96 heures sans System Protection. Attribuez temporairement une Update Management Policy avec un package FTS ou LTS pris en charge. Retirez la Policy uniquement après un Health vert, un composant actif et un SSP log actuel. Une correction manuelle du registre exige Tamper Protection Override, une sauvegarde et le répertoire de règles exactement correspondant.
Tous les composants Sophos actuels n’apparaissent pas comme des services Windows classiques dans services.msc. Sur les plateformes prises en charge à partir du Core Agent 2025.2, Sophos a notamment retiré Sophos Live Query, Sophos Health Service et Sophos System Protection Service du Windows Service Control Manager et intégré leur fonction dans ses propres modules Core ou Sophos Service. L’absence d’une entrée dans Windows SCM ne prouve donc pas une erreur d’installation.
Pour l’attribution de base, les Processes suivants sont particulièrement pertinents :
| Service ou composant | Process | Fonction |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | fonctions centrales d’Endpoint Defense et interaction entre les modules |
| Sophos File Scanner Service | SophosFS.exe | lance les Worker Processes pour les File Scans |
| Sophos MCS Client | mcsclient.exe | connexion à Sophos Central |
| Sophos MCS Agent | mcsagent.exe | traitement de la Management Communication |
| Sophos Network Threat Protection | SntpService.exe | Network Threats, Web Filter, Isolation et autres Network Functions |
| Sophos System Protection Service | SSPService.exe | collecte et corrèle localement les informations de protection et les Cloud Queries |
| HitmanPro.Alert service | hmpalert.exe | Exploit Prevention et Behavioural Protection |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | gère BitLocker avec Sophos Device Encryption |
Les composants attendus dépendent de la plateforme, de l’Agent Mode et de la licence. Un XDR Sensor installe par exemple des composants de Telemetry, mais pas une protection Sophos complète contre les logiciels malveillants. L’état attendu est d’abord déterminé dans Central, puis seulement comparé aux Services et Processes.
Protection du réseau et du Web
SophosNetFilter.log contient les connexions aux sites web et les actions de Web Control et d’Internet Real-Time Scanning. SophosIPS.log affiche la configuration et le Detection Content de Network Threat Protection. SntpService.log fournit des informations sur l’Isolation et d’autres Network Functions.
Pour un site web bloqué, l’heure, l’URL, le Process et l’Effective Policy sont comparés. Le Log ne permet pas toujours de déterminer si Endpoint Web Control, DNS Protection ou une Firewall en amont a bloqué en premier. Ces points de contrôle sont vérifiés séparément.
Interface utilisateur et Self Help
Dans les versions actuelles du Core Agent, SophosUI.Net.log et SophosUITray.log se trouvent sous :
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
Ils documentent les actions dans l’interface locale et sur l’icône de la barre des tâches. Depuis le Core Agent 2026.1, les Self Help Logs peuvent aussi être associés à l’utilisateur sous %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Selon le composant, le répertoire de l’ordinateur sous C:\ProgramData\Sophos\Endpoint Self Help\Logs reste également pertinent.
Analyser correctement un Log
Avant d’ouvrir le Log, une courte période d’erreur avec Time Zone est définie. La lecture se poursuit ensuite à partir de la première erreur pertinente. Les erreurs suivantes comme service unavailable, timeout ou component unhealthy ne sont souvent que des conséquences.
Une note fiable contient :
- le symptôme visible et le test reproductible,
- le nom du Log, le Timestamp et le premier message pertinent,
- le chemin Endpoint, Proxy, Cache ou Relay concerné,
- la comparaison avec un appareil fonctionnel,
- la modification testée et le résultat mesurable.
Le Log Level n’est pas augmenté préventivement de manière permanente. Le logging MCS détaillé peut contenir des données de communication sensibles et occuper de l’espace supplémentaire. Il n’est activé que pendant une période définie selon les instructions Sophos actuelles, puis réinitialisé.
Sophos Support peut demander un diagnostic message trail pour MCS. Sous Windows 10 x64 ou Server 2016 et versions ultérieures, il est actif par défaut depuis Core Agent 2023.2 ; les anciennes étapes XML concernent uniquement Legacy. Sous macOS, activez temporairement SMEMcsEnableMsgTrails et redémarrez SophosConfigD. Les fichiers .xml, .umc, .chunk ou .policy contiennent des stratégies et communications ; transférez-les de manière protégée, puis désactivez ou nettoyez le trail. Un trail permanent peut remplir le disque.
Conserver les Logs pour le support
Des Logs individuels facilitent le diagnostic local. Pour une escalade, une collecte SDU de la même période est également créée. Le package peut contenir des Hostnames, Users, Paths, IP Addresses et Configuration Data. Il doit être transmis avec une protection adaptée.
La collecte complète est expliquée dans Diagnostiquer Sophos Endpoint avec Self Help et SDU. Les Installation Errors sont traitées séparément dans Résoudre systématiquement les problèmes d’installation de Sophos Endpoint sous Windows.
Questions fréquentes
Quel Log indique si une Central Policy est arrivée sur l’appareil ?
McsClient.log montre la connexion à Central. McsAgent.log montre l’application des Policies et des autres Central Commands. Pour le diagnostic, les deux sont analysés avec l’Effective Policy dans Central.