Sophos Endpoint Installation systematisch troubleshooten
Eine Meldung wie „Installation failed“ beschreibt nur das Ende einer Kette. Der Fehler kann bereits beim Download, bei der Zertifikatsprüfung, beim Entfernen eines Konkurrenzprodukts, bei der Komponenteninstallation, bei der Registrierung oder erst bei der ersten Policy-Synchronisierung entstanden sein.
Das Troubleshooting folgt deshalb den Installationsphasen und beginnt mit Fakten statt wiederholten Installerstarts.
Diagnose vorbereiten
Vor einer Änderung werden gesichert:
- Betriebssystem, Architektur und Patchstand,
- verwendeter Installer und Downloadzeitpunkt,
- vollständiger Aufruf ohne offengelegte Secrets,
- Start- und Fehlerzeit mit Zeitzone,
- Exitcode und sichtbare Fehlermeldung,
- Proxy-, Relay- und Netzwerkpfad,
- vorhandene Security-Software,
- bisherige Sophos-Installation oder Geräteobjekte.
Der Installer ist tenantgebunden. Er wird nicht in Tickets, öffentliche Shares oder das Repository kopiert.
Phase 1: Voraussetzungen und Betriebssystem
Zuerst wird geprüft, ob Plattform, Architektur und Version aktuell unterstützt sind. Legacy-Plattformen können eine Extended-Support-Lizenz benötigen und erhalten nicht zwingend alle Funktionen.
Unter Windows müssen insbesondere Root-Zertifikate aktuell und vertrauenswürdig sein. Deaktivierte automatische Root-Certificate-Updates oder TLS-Inspection mit einer nicht vertrauten CA können Installation und Central-Kommunikation verhindern.
Ein bewusst deaktiviertes Windows-Root-Certificate-Update ist nicht automatisch falsch, wenn ein anderer kontrollierter Prozess den Trust Store aktuell hält. Ohne diesen Prozess fehlen dem Installer jedoch benötigte Vertrauensanker. Aktuelle Installationskomponenten benötigen DigiCert CS RSA4096 Root G5; ältere Installer können zusätzlich DigiCert Trusted Root G4 referenzieren. Zertifikate werden nur direkt von DigiCert beziehungsweise über den verwalteten Microsoft-Trust-Prozess bezogen und anhand Fingerprint und Signatur geprüft. Ein certutil-Download kann dabei eine erwartete XDR/MDR-Detection auslösen, die nur nach Abgleich mit dem dokumentierten Adminauftrag geschlossen wird.
Auf macOS werden neben der unterstützten Version System Extensions, Network Extensions, Full Disk Access und weitere Datenschutzfreigaben benötigt. Bei einem MDM-Rollout müssen die Profile vor der Software verteilt werden.
Phase 2: Download und Start
Auf Windows wird geprüft, ob SophosSetup.exe vollständig heruntergeladen und mit administrativen Rechten gestartet wurde. AppLocker, Windows Defender Application Control, EDR-Regeln oder ein Webproxy können den Bootstrap-Prozess blockieren.
Es wird immer ein frisch aus dem richtigen Central-Tenant geladener Installer verwendet. Ein altes Stub-Paket kann zwar starten, aber nach veränderten Bootstrap-Anforderungen nur eine Oberfläche mit No Sophos security products installed hinterlassen. Die Stage-1-Version im CloudInstaller.log wird dann mit dem aktuellen Download verglichen, statt die leere Oberfläche als erfolgreiche Installation zu werten.
Meldet der Installer auf Windows 10 oder Windows Server 2019 No Products available for this Operating system, wird zusätzlich Settings > Apps > Apps & features > Choose where to get apps geprüft. Nach bestimmten Windows-Updates kann dort The Microsoft Store only gesetzt sein. Für die Installation muss die verwaltete Vorgabe Sophos-Anwendungen zulassen, beispielsweise mit Anywhere. Ist die Einstellung korrekt, wird ein abgelaufener Trial als zweite bekannte Ursache mit Sophos Support beziehungsweise dem Partner geprüft.
Heruntergeladene Installer verfallen nach 90 Tagen. Einen vollständigen Offline-Installer erzeugt der aktuelle Bootstrap nicht; für grössere Rollouts reduziert ein Update Cache den Download. Der Installer erhält die verfügbaren Caches aus der Central-Update-Policy und wählt selbst, es gibt keinen Parameter zum Festnageln eines bestimmten Cache-Servers.
Auf aktuellen macOS-Versionen darf das ZIP nicht in Documents, Downloads oder auf dem Desktop entpackt werden. Sophos empfiehlt ein Verzeichnis im Benutzer-Home. Ist das Quarantäneattribut nach dem Entpacken problematisch, wird es kontrolliert geprüft:
xattr ~/SophosInstall/Sophos\ Installer.app
Nur wenn com.apple.quarantine die dokumentierte Ursache ist, wird das Attribut am konkreten Installer entfernt:
sudo xattr -r -d com.apple.quarantine ~/SophosInstall/Sophos\ Installer.app
Phase 3: Netzwerk, DNS und Proxy
Ein Browser-Test auf central.sophos.com beweist nicht, dass alle Agentendienste ihre Ziele erreichen. Die aktuelle Sophos-Liste für Domains und Ports ist massgebend. Erforderlich sind insbesondere funktionierendes DNS, TCP 443 und bei Message Relay TCP 8190.
Geprüft werden:
- Auflösung der benötigten Sophos-Domains.
- Direkter oder vorgesehener Proxy-Pfad aus dem Systemkontext.
- TLS-Zertifikatskette ohne unerlaubte Manipulation.
- PAC- oder Proxy-Authentifizierung für nicht interaktive Dienste.
- Erreichbarkeit eines konfigurierten Message Relays.
Proxy-Kennwörter in Kommandozeilen können in Prozesslisten und Deployment-Logs sichtbar werden. Eine Secret-Funktion der Verteilplattform ist vorzuziehen.
Phase 4: Konkurrenzschutz und Altinstallation
Die automatische Competitor Removal kann bekannte Produkte entfernen. Ein unbekannter Treiber, eine beschädigte Deinstallation oder ein selbstgeschützter Konkurrenzagent kann den Prozess dennoch stoppen.
--nocompetitorremoval ist kein allgemeiner Reparaturschalter. Für einen vollständigen Sophos-Endpoint muss die Koexistenz ausdrücklich unterstützt sein. Der XDR Sensor ist die vorgesehene Variante neben einem separaten Schutzprodukt.
Von einer früheren Sophos-Installation verbliebene Dienste, Treiber oder ein aktiver Tamper Protection werden kontrolliert behandelt. Registry-Löschungen und das manuelle Entfernen einzelner MSI-Komponenten ohne Support-Runbook können den Zustand verschlechtern.
Scheitert eine Reparaturinstallation mit dem Hinweis, dass Tamper Protection aktiv ist, wird nicht wiederholt über die bestehende Installation installiert. Der Schutz wird für das konkrete Gerät kontrolliert deaktiviert, Sophos Endpoint Agent unter Installed Apps regulär deinstalliert und Windows neu gestartet. Erst danach wird der aktuelle tenantgebundene Installer erneut ausgeführt. Der genaue Override steht unter Sophos Central Tamper Protection sicher deaktivieren.
Meldet AVremove.log Competitor Removal Tool exit code 16 oder Returncode 1603, wird der erkannte Produktname direkt unter Info: Removing detected products ermittelt. Ist das Konkurrenzprodukt noch installiert, wird dessen Tamper Protection mit Herstelleranleitung deaktiviert und die Software regulär repariert oder entfernt. Ist sie nicht mehr gelistet, werden nur die vom Log exakt genannten verwaisten Registry-Schlüssel nach Backup bereinigt. Ein allgemeiner Registry-Scan nach Herstellernamen wäre zu riskant.
Alle Invincea-Produkte, darunter Dell Protected Workspace, müssen vor Sophos entfernt werden. Schlägt dessen Deinstallation mit Unable to load SBox.DLL fehl, wird zuerst die neueste Dell-Protected-Workspace-Version über die bestehende Installation installiert und danach erneut regulär deinstalliert. Nach dem Neustart folgt erst die Sophos-Installation.
Meldet der Installer ein nicht entfernbares Konkurrenzprodukt, obwohl keines installiert ist, wird AVremove.log geprüft. Fehler GetServiceKeyName 1060 oder createSecurityCentreInformation failed weisen auf einen fehlenden, deaktivierten oder beschädigten Windows-Security-Center-Dienst hin. Die Windows-Sicherheits-App wird zuerst repariert beziehungsweise zurückgesetzt. --nocompetitorremoval kann den Schritt umgehen, behebt aber das defekte Windows Security Center nicht und ist deshalb nicht die bevorzugte Lösung.
Phase 5: Windows-Installer-Logs
Die zentralen Bootstrap-Logs liegen normalerweise unter:
C:\ProgramData\Sophos\CloudInstaller\Logs
Für die Analyse wird das Log passend zum Fehlerzeitpunkt verwendet. Man sucht vom ersten Fehler rückwärts nach der Komponente, nicht nur nach der letzten generischen Rückgabemeldung.
Der Thin Installer entpackt sich zunächst nach %TEMP%, lädt SophosSetup_Stage2.exe und registriert den Tenant über Customer Token und MCS Customer ID. Neben dem Bootstrap-Log entstehen Komponentenlogs in %TEMP% und C:\Windows\Temp. Besonders hilfreich sind AVremove.log für Competitor Removal, Sophos Management Communications System Install Log.txt für MCS und Registrierung sowie das Installationslog der im Fehler genannten Komponente. Der MCS-Log kann Registrierungstoken enthalten und wird wie ein Secret behandelt.
Mit --traillogging kann der Installer zusätzliche Diagnosedaten erzeugen. Diese Option wird gezielt auf einem Pilotgerät eingesetzt, weil die Protokolle umfangreicher und sensibler sein können.
Typische Ursachen sind:
- Download oder Signaturprüfung fehlgeschlagen,
- Root-Zertifikat nicht vertrauenswürdig,
- Proxy oder DNS blockiert,
- Konkurrenzprodukt nicht entfernbar,
- ausstehender Neustart,
- unzureichender Speicherplatz oder Rechte,
- falscher beziehungsweise abgelaufener Installer,
- Komponente nicht mit der Plattform kompatibel.
Enthält CloudInstaller.log WinHttpSendRequest failed with error 15100 beziehungsweise 15105, kann eine beschädigte oder fehlende Windows-Systemdatei die WinHTTP-Anfrage verhindern. Zuerst wird sfc /scannow ausgeführt und das CBS-Ergebnis geprüft. Eine Datei wird nur von einem Gerät mit exakt gleicher Windows-Version und gleichem Patchstand übernommen; ein beliebiges DLL-Exemplar aus dem Internet ist keine Reparatur.
Werden TLS-Cipher-Suites per GPO gehärtet, muss mindestens eine von Sophos MCS angebotene Suite aktiv bleiben. Die wirksame SSL Cipher Suite Order wird mit einem funktionierenden Gerät und der aktuellen Sophos-Liste verglichen, an der verwalteten Domain-GPO korrigiert und nach dem erforderlichen Neustart erneut getestet. Eine breite Rückkehr auf alte Cipher-Suites ist nicht nötig.
Endpoint Defense startet mit Fehler 31 nicht
Zeigt der Installer Failed to start service - Sophos Endpoint Defense with error 31 und steht der Endpoint-Defense-Mini-Filter in Self Help auf Stopped, wird der Typ des Windows-Werts HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute geprüft. Windows erwartet REG_MULTI_SZ; ein fremd veränderter REG_SZ verhindert, dass der Installer seinen Eintrag ergänzt. Vor jeder Korrektur wird die Registry gesichert und der bestehende Inhalt dokumentiert. Der Wert wird nur bei exakt diesem Fehlerbild als Multi-String wiederhergestellt, danach folgt die Neuinstallation. Das ist kein allgemeiner Endpoint-Defense-Reset.
Enthält das Endpoint-Defense-Setup-Log Failed to copy SophosEL.sys into ELAM driver Backup Path und zuvor den Dateisystemfehlercode 1, wird geprüft, ob C:\Windows\ELAMBKUP fehlt. Nur bei diesem exakten Logbild wird der Windows-Ordner ELAMBKUP angelegt und danach Update Now ausgeführt. Andere ELAM- oder Treiberfehler werden dadurch nicht repariert.
Startet Sophos Network Threat Protection nach der Installation nicht, werden zunächst Microsoft Visual C++ Runtime und der Windows-Dienst Base Filtering Engine geprüft. Eine fehlende oder beschädigte BFE ist ein Betriebssystemproblem. Registry-Berechtigungen oder ganze BFE-Schlüssel werden nicht pauschal von einem anderen Gerät importiert; Buildgleichheit, Sicherung und ein aktuelles Microsoft- beziehungsweise Sophos-Runbook sind Voraussetzung.
Enthält das Installationslog von Network Threat Protection unter C:\Windows\Temp dagegen ausdrücklich E DLL verification error: -2146869243 und endet der manuelle Dienststart mit Fehler 1053, wird die Zertifikatsspeicher-ACL des Kontos LOCAL SERVICE geprüft:
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates | Format-List
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates\CA | Format-List
LOCAL SERVICE benötigt auf beiden Schlüsseln Vollzugriff. Abweichende Rechte werden erst nach Registry-Sicherung und Ursachenprüfung, etwa einer Security-Baseline oder GPO, gezielt korrigiert. Danach folgen Neustart und ein erneutes Endpoint-Update. Ein beliebiges Übernehmen fremder ACLs ist auch bei diesem Fehlerbild falsch.
Zeigt setupapi.dev.log bei NTP64: General error den Code 0xe0000248 und eine durch Policy gesperrte Geräteklasse {4d36e972-e325-11ce-bfc1-08002be10318}, blockiert eine Windows-GPO die Installation von Netzwerkadaptern. Die Einschränkung wird an ihrer verwalteten GPO-Quelle korrigiert, gpupdate /force ausgeführt und danach Update Now gestartet. Nur den lokalen Registry-Eintrag zu löschen wäre bei weiterhin wirksamer GPO nicht nachhaltig.
Meldet der Installer fälschlich fehlende Azure-Code-Signing-Unterstützung und enthält CloudInstaller.log gleichzeitig, dass SophosACSenabledTest.exe durch Application Control blockiert wurde, ist nicht der Patchstand die primäre Ursache. Die Drittanbieter-Policy, etwa WDAC oder Intune Application Control, muss genau diesen signierten Sophos-Testprozess für die Installation zulassen.
Blockiert Airlock Whitelist Application ein Upgrade wegen einer angeblich ungültigen Signatur einer gecachten Sophos-Health-MSI, wird nicht die Signaturprüfung pauschal abgeschaltet. Sophos Health ist in aktuellen Versionen keine separate MSI-Komponente mehr. Nach Sicherung des Sophos-Health-Uninstall-Logs und des Airlock-Events wird der aktuelle Sophos-Central-Endpoint-Installer für eine unterstützte Reparaturinstallation verwendet.
Meldet das NTP-Setup Failed to grab execution mutex. System error 258 und zuvor zehn Versuche mit einem laufenden Installer, blockiert eine andere msiexec.exe-Instanz den Windows Installer. Zuerst wird der zugehörige legitime Installationsauftrag identifiziert und beendet beziehungsweise abgewartet. Ein unbekannter msiexec-Prozess wird nicht blind beendet; nach freiem Installer wird das Sophos-Update erneut ausgelöst.
Fehlt beim Upgrade die im Windows-Installer registrierte frühere MSI-Datei, wird zuerst ermittelt, welche Sophos-Komponente und Version betroffen ist. Eine passende MSI darf nur aus dem Sophos-Cache eines Geräts mit exakt derselben Produktversion stammen und wird unter dem vom Installer erwarteten Namen in C:\Windows\Installer wiederhergestellt. Fremde MSI-Dateien oder eine beliebige neuere Version beschädigen den Installerzustand weiter; fehlt eine identische Quelle, wird mit Sophos Support eskaliert.
NTP-Fehler 0x80070057 beim Aufruf von netcfg.exe können auf einen beschädigten Windows-Netzwerk-Konfigurationswert unter HKLM\SYSTEM\CurrentControlSet\Control\Network hinweisen. Der Fehler wird zuerst mit netcfg.exe -s n reproduziert. Eine Registry-Korrektur erfolgt nur nach Export des Schlüssels und anhand des aktuellen Sophos-Runbooks, weil der Bereich alle Windows-Netzwerkadapter betrifft.
Fehler 0x8004a029 bedeutet, dass Windows das Standardlimit von acht NDIS-Filtertreibern erreicht hat. Zuerst werden mit Netzwerk- und VPN-Verantwortlichen nicht mehr benötigte Filter identifiziert und sauber deinstalliert. Falls die dokumentierte Windows-Grenze erhöht werden muss, beträgt der von Sophos genannte Maximalwert 14; ein höherer Registry-Wert schafft keine zusätzlichen Plätze und verdeckt nur die Ursache.
Meldet Windows lediglich another installation or update is in progress, wird der Eigentümer der laufenden Installation ermittelt und abgewartet. Ein verwaister Installer\InProgress-Zustand wird erst nach Neustart- und Prozessprüfung sowie Registry-Backup bereinigt, nicht während eine Softwareverteilung aktiv arbeitet.
Fehler 0xC0190005 beziehungsweise Failed to open transacted registry key: 6801 weisen auf einen beschädigten oder festhängenden Windows-Registry-Transaktionszustand hin, nicht auf eine Sophos-Policy. Die offiziellen Reparaturschritte verändern TxR- und SMI-Transaktionsdateien und benötigen deshalb Backup, Wartungsfenster und ein aktuelles Microsoft-/Sophos-Runbook. Sie werden nicht als generischer Installer-Cleanup ausgeführt.
Bei Health-Service-Exitcode 3221226505 wird geprüft, ob C:\Windows\SysWOW64\config\systemprofile\AppData\Local fehlt. Nur bei diesem exakten Logbild wird der Ordner angelegt und das Update erneut gestartet. Ein StartService failed with error 1053 kann dagegen von veränderten C:\ProgramData-Berechtigungen stammen. Dann werden die effektiven ACLs und die verursachende GPO gegen Windows-Standardrechte verglichen; Berechtigungen werden nicht tenantweit pauschal erweitert.
CreateDirectory ... HitmanPro.Alert\Logs failed with error 3 kann auf einen verwaisten Uninstall-Eintrag nach einer abgebrochenen Installation hinweisen. Vor dem Entfernen des im aktuellen Sophos-KBA genannten Schlüssels werden Komponentenstatus, Schlüsselinhalt und Registry-Backup gesichert. Andere Uninstall-Einträge werden nicht nach ähnlichem Namen bereinigt.
MCS-Installationsfehler 997 können mit der Windows-Installer-Funktion Secure Repair zusammenhängen. Secure Repair wird nicht global deaktiviert. Nach Bestätigung im MCS-Installationslog wird höchstens der exakt dokumentierte Sophos-Produktcode in SecureRepairWhitelist aufgenommen und die Änderung nach erfolgreicher Reparatur gegen die geltende Windows-Hardening-Policy geprüft.
Der numerische Installer-Returncode ist nur ein Wegweiser. Entscheidend sind der erste ERROR davor, die genannte Komponentenkennung und deren eigenes Installationslog. Alte Tabellen mit Bootstrap-Codes werden nicht als alleinige Diagnose verwendet, weil sich Installerphasen und Komponenten geändert haben.
SFS64 meldet einen fehlenden Pfad
Enthält das Sophos-File-Scanner-Log beim Kopieren von filerep.dat den Windows-Fehler 3 The system cannot find the path specified, kann der Ordner C:\ProgramData\Sophos\Sophos File Scanner\Data fehlen. Nach Sicherung der Logs wird der Ordner gemäss aktuellem Sophos-KBA angelegt und filerep.dat sowie signrep.dat aus C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\sfs64 dorthin kopiert. Danach wird das Update erneut ausgelöst. Diese Reparatur passt nur zu genau diesem Logbild und ist kein allgemeiner File-Scanner-Reset.
Phase 6: macOS-Installation und Berechtigungen
Auf einem Mac wird zwischen eigentlicher Installation und fehlenden Sicherheitsberechtigungen unterschieden. Der Agent kann installiert sein, obwohl Central wegen System Extension, Full Disk Access oder Network Extension einen schlechten Health-Status meldet.
Die Berechtigungen werden lokal, per Terminal und in der MDM-Lösung kontrolliert. Die aktuelle Anleitung steht unter Sophos Endpoint macOS CLI und Berechtigungen.
Phase 7: Registrierung in Central
Nach erfolgreicher lokaler Installation muss das Gerät im richtigen Tenant erscheinen. Fehlt es, werden Customer Token, MCS-Erreichbarkeit, Systemzeit, Proxy und Management-Kommunikation geprüft.
Erscheint ein Duplikat, werden Computername-, Domain- oder Image-Overrides sowie eine frühere Gold-Image-Vorbereitung kontrolliert. Ein Gerät wird nicht vorschnell aus Central gelöscht, solange Tamper-Protection-Kennwort und Diagnoseinformationen noch benötigt werden.
--registeronly kann eine vorhandene, gesunde Sophos-Installation erneut registrieren. Es repariert keine beschädigten Komponenten.
Phase 8: Agent Mode und Policy
Eine abgeschlossene Installation kann trotzdem unvollständig sein. In My Environment > Computers & Servers werden geprüft:
- Agent Mode und angekündigte Softwareänderung,
- Health und Last Active,
- Computergruppe und Tags,
- installierte Komponenten,
- effektive Policies,
- Neustart- und Update-Alerts.
Softwareänderungen werden normalerweise beim nächsten Update verarbeitet und können Zeit benötigen. Ein ständiger Installer-Retry macht diesen Vorgang nicht schneller.
Wann SDU sinnvoll ist
Wenn der Bootstrap erfolgreich war, aber Dienste, Updates, Kommunikation oder Health fehlerhaft bleiben, wird Endpoint Self Help und SDU verwendet. Das Supportpaket enthält Zeitfenster, Befehl, Installer-Logs, SDU und einen Vergleich zu einem funktionierenden Gerät.