Sophos Endpoint Windows-Logs und Dienste richtig auswerten
Ein Sophos Endpoint besteht unter Windows aus mehreren Schutz-, Update- und Kommunikationskomponenten. Ein roter Health State bedeutet deshalb nicht automatisch, dass der gesamte Agent ausgefallen ist. Für eine belastbare Diagnose wird zuerst das Symptom einer Komponente zugeordnet und danach nur deren Log im passenden Zeitfenster geprüft.
Die meisten Betriebslogs liegen unter C:\ProgramData\Sophos. Installationslogs befinden sich dagegen typischerweise unter C:\Windows\Temp, C:\Windows\SystemTemp oder im %TEMP% des Kontos, das den Installer gestartet hat. Einige Benutzeroberflächen-Logs liegen seit neueren Core-Agent-Versionen unter %LOCALAPPDATA%.
Vom Symptom zum richtigen Log
| Symptom | Primäres Log | Aussage |
|---|---|---|
| Update startet nicht oder endet mit Fehler | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | Download, Paketprüfung und Updateablauf |
| Central-Policy oder Befehl kommt nicht an | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | Verbindung zwischen Endpoint und Central |
| Policy wurde empfangen, aber nicht angewendet | McsAgent.log im gleichen Verzeichnis | empfangene Policies und andere Central-Kommandos |
| Tamper Protection oder geschützte Datei blockiert eine Aktion | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | geschützte Registry-, Prozess- und Dateizugriffe sowie Blockierungen |
| Web Control oder Web Protection blockiert eine Verbindung | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | Website-Verbindungen und daraus resultierende Aktionen |
| Cleanup bleibt offen oder schlägt fehl | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | Bereinigung, Safestore-Prüfung und Cleanup-Ablauf |
| Schutzkomponente meldet einen Health-Fehler | C:\ProgramData\Sophos\Health\Logs\Health.log | zusammengeführter Zustand der Sophos-Komponenten |
| Live Discover Query läuft nicht | C:\ProgramData\Sophos\Live Query\Logs | Dienststart, Query-Pakete und On-Demand-Abfragen |
| Live Response startet oder endet unerwartet | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | Aktionen des Live-Terminal-Dienstes |
Dateinamen können sich mit einer Core-Agent-Version ändern. Das aktuelle Sophos-KBA und die tatsächlich vorhandenen Dateien auf dem betroffenen Gerät sind deshalb massgebend.
Updates und AutoUpdate
SophosUpdate.log ist das wichtigste Log für den eigentlichen Updateprozess. sau-service.log zeigt bei aktuellen unterstützten Windows-Versionen, wann Central oder eine geänderte Update- beziehungsweise Kommunikationspolicy ein Update ausgelöst hat. SophosLaunchUpdate.log dokumentiert den Start des Updatevorgangs.
Ein Updatefehler wird nicht nur anhand einer letzten Error-Zeile beurteilt. Geprüft werden zuerst:
- welches Updateziel tatsächlich verwendet wurde,
- ob direkter Zugriff, Proxy oder Update Cache beteiligt war,
- welcher HTTP- oder TLS-Fehler zuerst auftrat,
- ob derselbe Zeitpunkt im Firewall- oder Proxy-Log sichtbar ist.
Ungültige Einträge in der Windows-Hosts-Datei können Sophos-Ziele auf eine falsche Adresse lenken. Bei wiederholbaren Fehlern werden SophosUpdate.log, DNS, Proxy und eine zeitgleiche Paketaufzeichnung miteinander verglichen.
Auf modernen Windows-Plattformen existiert der klassische Sophos AutoUpdate Service nicht mehr. Fehlt er dagegen auf einer ausdrücklich unterstützten Legacy-Plattform, kann die dort gecachte AutoUpdate-MSI mit Administratorrechten repariert und danach über About > Update Now erneut angestossen werden. Dieser alte MSI-Weg wird nicht auf Windows 10 x64, Windows Server 2016 oder neueren Plattformen angewendet.
Central-Kommunikation und Policies
Der Sophos MCS Client hält die Verbindung zu Sophos Central. McsClient.log beantwortet, ob der Endpoint Central erreicht. McsAgent.log zeigt anschliessend, welche Policies und Kommandos verarbeitet wurden. Ein aktueller Last Active-Zeitpunkt in Central ist ein guter Hinweis auf funktionierendes MCS, wird aber höchstens ungefähr stündlich aktualisiert.
Bei einem Kommunikationsfehler werden Brokeradresse, DNS, Routing, Proxy und Firewall geprüft. Nach einer Korrektur kann der Dienst Sophos MCS Client neu gestartet und Endpoint Self Help aktualisiert werden. Tamper Protection wird dafür nur deaktiviert, wenn der konkrete Eingriff es erfordert.
Schutz, Blockierungen und Cleanup
sed.log ist das zentrale Betriebslog von Sophos Endpoint Defense. Es enthält unter anderem Zugriffe auf geschützte Registry-Schlüssel, Prozesse und Dateien sowie blockierte Aktionen. seds.log hilft festzustellen, ob Treiber und Dienst geladen wurden.
Für eine Bereinigung sind SophosCleanup.log und die zugehörigen Scan_*.log relevant. Sie zeigen erkannte Bedrohung, ausgeführte Aktion, Safestore-Prüfung und Dauer. Vor einer Wiederherstellung aus Safestore wird geklärt, ob die Datei sicher ist und weshalb sie erkannt wurde.
Ein einzelner Logeintrag ist noch kein Freigabegrund. Eine Ausnahme wird erst erstellt, wenn Datei, Herausgeber, Hash, Reputation und geschäftlicher Bedarf geprüft sind.
Ein konkretes Beispiel ist Splashtop Streamer 3.5.6.0: Sehr viele schnell rotierende und umbenannte Logdateien können die Sophos-Scan-Queue füllen und dadurch CPU- sowie RAM-Verbrauch erhöhen. Die bevorzugte Korrektur ist das Update auf Splashtop Streamer 3.5.8.0 oder neuer und ein anschliessender Neustart. Nur wenn das Update vorübergehend unmöglich ist, wird der tatsächlich verwendete Logpfad als eng begrenzte Datei- oder Ordnerausnahme für die betroffene Gruppe geprüft. Eine globale Ausnahme des gesamten Splashtop-Verzeichnisses wäre zu breit.
Eine andere klar erkennbare Ursache für dauerhaft hohe CPU-Last von SEDService.exe ist eine Sysmon-Regel für File-Delete-Ereignisse, die auch .bin-Dateien unter C:\ProgramData\Sophos archivieren möchte. Sysmon und Endpoint Defense geraten dann bei komprimierten Event-Journal-Dateien in einen Zugriffskonflikt; sed.log enthält wiederholte Verweise auf den Sysmon-Archivpfad. In der aktiven Sysmon-Konfiguration wird die Sophos-ProgramData-Struktur gezielt von dieser FileDelete-Archivierung ausgeschlossen, nicht vom Sophos-Scan. Nach dem erneuten Laden der Sysmon-Konfiguration sollte SEDService.exe die offenen Journaldateien innerhalb weniger Minuten abarbeiten und die Last sinken.
Dienste korrekt beurteilen
Nicht jede aktuelle Sophos-Komponente erscheint als klassischer Windows-Dienst in services.msc. Sophos hat unter anderem Sophos Live Query, Sophos Health Service und Sophos System Protection Service auf unterstützten Plattformen ab Core Agent 2025.2 aus dem Windows Service Control Manager entfernt und deren Funktion in eigene Core- beziehungsweise Sophos-Service-Module integriert. Ein fehlender Windows-SCM-Eintrag beweist deshalb keinen Installationsfehler.
Sophos beschreibt diese Konsolidierung für die moderne 2025.2.1-Linie als Performance-Optimierung: weniger Hintergrunddienste, Threads und Ressourcenverbrauch bei unveränderter Schutz- und Central-Kommunikationsfunktion. Ein Vergleich mit einer alten Diensteliste führt daher zu falschen Reparaturversuchen. Massgebend sind Plattform, Core-Agent-Version und der aktuelle Komponentenstatus in Self Help.
Ein seltenes Gegenbeispiel tritt nach einem fehlgeschlagenen Windows-11-Feature-Update mit Rollback auf. Fällt der Rollback genau mit einem DecisionCache-Update zusammen, können Registry- und Dateisystemversion auseinanderlaufen. Der Endpoint wird rot, System Protection startet nicht und C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log meldet eine fehlende Rules-Version.
Nicht bis zu 96 Stunden auf eine mögliche automatische Reparatur warten, weil System Protection in dieser Zeit fehlt. Der bevorzugte Weg weist dem betroffenen Gerät vorübergehend eine Update-Management-Policy mit einem unterstützten FTS- oder LTS-Paket zu. Die dadurch ausgelöste Neuinstallation richtet die Referenzen neu aus. Erst nach grünem Health State, laufender Komponente und aktuellem SSP-Log wird das Gerät aus der Reparatur-Policy entfernt. Eine manuelle Registry-Angleichung erfolgt nur nach Tamper-Protection-Override, Backup und exakt passendem Rules-Verzeichnis.
Für die grundlegende Zuordnung sind insbesondere diese Prozesse relevant:
| Dienst oder Komponente | Prozess | Aufgabe |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | zentrale Endpoint-Defense-Funktionen und Zusammenarbeit mehrerer Module |
| Sophos File Scanner Service | SophosFS.exe | startet die Worker-Prozesse für Dateiscans |
| Sophos MCS Client | mcsclient.exe | Verbindung zu Sophos Central |
| Sophos MCS Agent | mcsagent.exe | Verarbeitung der Management-Kommunikation |
| Sophos Network Threat Protection | SntpService.exe | Netzwerkbedrohungen, Webfilter, Isolation und weitere Netzwerkfunktionen |
| Sophos System Protection Service | SSPService.exe | sammelt und korreliert Schutzinformationen lokal und mit Cloudabfragen |
| HitmanPro.Alert service | hmpalert.exe | Exploit-Abwehr und verhaltensbasierter Schutz |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | verwaltet BitLocker über Sophos Device Encryption |
Welche Komponenten vorhanden sein müssen, hängt von Plattform, Agent Mode und Lizenz ab. Ein XDR Sensor installiert beispielsweise Telemetriekomponenten, aber keinen vollständigen Sophos-Malware-Schutz. Der erwartete Sollzustand wird daher zuerst in Central ermittelt und erst danach mit Diensten und Prozessen verglichen.
Netzwerk- und Webschutz
SophosNetFilter.log enthält Website-Verbindungen und Aktionen von Web Control sowie der Internet-Echtzeitprüfung. SophosIPS.log zeigt Konfiguration und Erkennungsinhalte der Netzwerkbedrohungsabwehr. SntpService.log enthält unter anderem Informationen zu Isolation und weiteren Netzwerkfunktionen.
Bei einer blockierten Website werden Zeitpunkt, URL, Prozess und wirksame Policy verglichen. Aus dem Log allein ist nicht immer ersichtlich, ob Endpoint Web Control, DNS Protection oder eine vorgelagerte Firewall zuerst blockiert hat. Diese Kontrollpunkte werden getrennt geprüft.
Benutzeroberfläche und Self Help
Bei aktuellen Core-Agent-Versionen liegen SophosUI.Net.log und SophosUITray.log unter:
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
Sie dokumentieren Aktionen in der lokalen Oberfläche beziehungsweise am Taskbar-Symbol. Seit Core Agent 2026.1 können auch Self-Help-Logs zusätzlich benutzerbezogen unter %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs liegen. Das maschinenweite Verzeichnis unter C:\ProgramData\Sophos\Endpoint Self Help\Logs bleibt je nach Komponente ebenfalls relevant.
Ein Log sauber auswerten
Vor dem Öffnen wird ein enger Fehlerzeitraum mit Zeitzone festgelegt. Danach wird vom ersten relevanten Fehler vorwärts gelesen. Spätere Folgefehler wie service unavailable, timeout oder component unhealthy sind häufig nur Konsequenzen.
Eine belastbare Notiz enthält:
- sichtbares Symptom und reproduzierbaren Test,
- Logname, Zeitstempel und erste relevante Meldung,
- beteiligten Endpoint-, Proxy-, Cache- oder Relay-Pfad,
- Vergleich mit einem funktionierenden Gerät,
- getestete Änderung und messbares Ergebnis.
Loglevel werden nicht vorsorglich dauerhaft erhöht. Detailliertes MCS-Logging kann sensible Kommunikationsdaten enthalten und zusätzlichen Speicher belegen. Es wird nur für ein definiertes Zeitfenster nach aktueller Sophos-Anleitung aktiviert und danach zurückgesetzt.
Für eine MCS-Kommunikationsanalyse kann Sophos Support zusätzlich einen diagnostic message trail verlangen. Auf Windows 10 x64 beziehungsweise Windows Server 2016 und neuer ist er seit Core Agent 2023.2 standardmässig aktiv; alte XML-Konfigurationsschritte betreffen nur Legacy-Plattformen. Auf macOS wird SMEMcsEnableMsgTrails zeitlich begrenzt aktiviert und SophosConfigD neu gestartet. Die erzeugten .xml, .umc, .chunk oder .policy-Dateien enthalten Richtlinien- und Kommunikationsdaten, werden geschützt übertragen und nach der Erfassung wieder deaktiviert beziehungsweise bereinigt. Dauerhaft aktivierte Trails können den Datenträger füllen.
Logs für den Support sichern
Einzelne Logs helfen bei der lokalen Eingrenzung. Für eine Eskalation wird zusätzlich eine SDU-Sammlung aus demselben Fehlerzeitraum erstellt. Das Paket kann Hostnamen, Benutzer, Pfade, IP-Adressen und Konfigurationsdaten enthalten und wird entsprechend geschützt übertragen.
Die vollständige Sammlung erklärt Sophos Endpoint mit Self Help und SDU diagnostizieren. Installationsfehler werden separat unter Sophos Endpoint Installation unter Windows systematisch beheben behandelt.
Häufige Fragen
Welches Log zeigt, ob eine Central-Policy angekommen ist?
McsClient.log zeigt die Verbindung zu Central. McsAgent.log zeigt die Anwendung von Policies und anderen Central-Kommandos. Für die Diagnose werden beide zusammen mit der effektiven Policy in Central geprüft.