Naar de inhoud
Avanet

Sophos Endpoint-installatie systematisch troubleshooten

Een melding als ‘Installation failed’ beschrijft alleen het einde van een keten. De fout kan bij Download, Certificate Validation, Competitor Removal, Component Installation, Registration of pas bij First Policy Sync zijn ontstaan.

Troubleshooting volgt daarom de installatiefasen en begint met feiten in plaats van herhaalde Installer Starts.

Diagnose voorbereiden

Vóór wijziging worden vastgelegd:

  • OS, Architecture en Patch Level,
  • gebruikte installer en Download Time,
  • volledige Command zonder zichtbare Secrets,
  • Start- en Error Time met Time Zone,
  • Exit Code en zichtbare foutmelding,
  • Proxy, Relay en Network Path,
  • bestaande Security Software,
  • eerdere Sophos Installation of Device Objects.

De installer is tenantgebonden en wordt niet naar tickets, public shares of Repository gekopieerd.

Fase 1: voorwaarden en OS

Eerst wordt gecontroleerd of platform, Architecture en Version worden ondersteund. Legacy Platforms kunnen Extended Support License nodig hebben en niet alle Features krijgen.

Onder Windows moeten Root Certificates actueel en vertrouwd zijn. Uitgeschakelde Automatic Root Certificate Updates of TLS Inspection met untrusted CA kunnen Installation en Central Communication blokkeren.

Het bewust uitschakelen van Windows Root Certificate Updates is niet automatisch verkeerd wanneer een ander gecontroleerd proces de Trust Store actueel houdt. Zonder zo’n proces ontbreken echter de vereiste trust anchors voor de Installer. Actuele installatiecomponenten vereisen DigiCert CS RSA4096 Root G5; oudere Installers kunnen daarnaast naar DigiCert Trusted Root G4 verwijzen. Certificaten worden uitsluitend rechtstreeks van DigiCert of via het beheerde Microsoft Trust Process verkregen en op fingerprint en handtekening gecontroleerd. Een download met certutil kan een verwachte XDR/MDR Detection veroorzaken, die pas na vergelijking met de gedocumenteerde beheeractie wordt gesloten.

Op macOS zijn naast ondersteunde Version ook System Extensions, Network Extensions, Full Disk Access en andere Privacy Permissions nodig. Bij MDM Rollout worden Profiles vóór software verspreid.

Fase 2: Download en Start

Onder Windows wordt gecontroleerd of SophosSetup.exe volledig is gedownload en met Administrator Rights gestart. AppLocker, Windows Defender Application Control, EDR Rules of Web Proxy kunnen Bootstrap blokkeren.

Gebruik altijd een vers gedownloade Installer uit de juiste Central tenant. Een oud Stub Package kan starten, maar na gewijzigde Bootstrap Requirements alleen een interface met No Sophos security products installed achterlaten. Vergelijk dan de Stage 1-versie in CloudInstaller.log met de actuele download in plaats van de lege interface als geslaagde installatie te beschouwen.

Meldt de Installer op Windows 10 of Windows Server 2019 No Products available for this Operating system, controleer dan ook Settings > Apps > Apps & features > Choose where to get apps. Bepaalde Windows Updates kunnen daar The Microsoft Store only instellen. De beheerde instelling moet Sophos-applicaties toestaan, bijvoorbeeld met Anywhere. Is de instelling correct, controleer dan samen met Sophos Support of de partner een verlopen Trial als tweede bekende oorzaak.

Gedownloade Installers verlopen na 90 dagen. De huidige Bootstrap maakt geen volledige Offline Installer; bij grotere Rollouts beperkt een Update Cache de downloads. De Installer ontvangt beschikbare caches uit de Central Update Policy en kiest zelf. Er bestaat geen parameter om één specifieke Cache Server vast te leggen.

Op actuele macOS-versies mag ZIP niet in Documents, Downloads of Desktop worden uitgepakt. Sophos adviseert een directory in User Home. Een problematisch Quarantine Attribute wordt gecontroleerd:

xattr ~/SophosInstall/Sophos\ Installer.app

Alleen als com.apple.quarantine de gedocumenteerde oorzaak is, wordt het op de concrete installer verwijderd:

sudo xattr -r -d com.apple.quarantine ~/SophosInstall/Sophos\ Installer.app

Fase 3: netwerk, DNS en Proxy

Een browsertest op central.sophos.com bewijst niet dat alle Agent Services doelen bereiken. De actuele Sophos Domains and Ports List is bepalend. Nodig zijn functionerende DNS, TCP 443 en bij Message Relay TCP 8190.

Gecontroleerd worden:

  1. Resolving van vereiste Sophos Domains.
  2. Direct of bedoeld Proxy Path vanuit System Context.
  3. TLS Certificate Chain zonder ongeoorloofde manipulatie.
  4. PAC of Proxy Authentication voor non-interactive services.
  5. Bereikbaarheid van configured Message Relay.

Proxy Passwords op command line kunnen zichtbaar zijn in Process Lists en Deployment Logs. Een Secret-functie van het Distribution Platform verdient voorkeur.

Fase 4: concurrent protection en oude installatie

Automatic Competitor Removal kan bekende producten verwijderen. Unknown Driver, beschadigde uninstall of self-protected competitor Agent kan het proces stoppen.

--nocompetitorremoval is geen algemene repair switch. Voor Full Sophos Endpoint moet coexistence expliciet worden ondersteund. XDR Sensor is de bedoelde variant naast een apart Protection Product.

Restanten van eerdere Sophos Installation en actieve Tamper Protection worden gecontroleerd behandeld. Registry Deletions en handmatig verwijderen van losse MSI Components zonder Support Runbook kunnen de status verslechteren.

Mislukt een Repair Installation omdat Tamper Protection actief is, installeer dan niet steeds over de bestaande installatie heen. Schakel de bescherming voor het concrete apparaat gecontroleerd uit, verwijder Sophos Endpoint Agent regulier onder Installed Apps en start Windows opnieuw. Voer pas daarna de huidige tenantgebonden Installer opnieuw uit. De precieze override staat in Sophos Central Tamper Protection veilig uitschakelen.

Meldt AVremove.log Competitor Removal Tool exit code 16 of Return Code 1603, bepaal dan de gedetecteerde productnaam direct onder Info: Removing detected products. Is het concurrerende product nog geïnstalleerd, schakel dan de Tamper Protection uit volgens de instructies van de fabrikant en herstel of verwijder de software regulier. Staat het product niet meer vermeld, ruim dan uitsluitend de exact door het Log genoemde verweesde Registry Keys op en alleen na een backup. Een algemene Registry Search op de fabrikantnaam is te riskant.

Alle Invincea-producten, waaronder Dell Protected Workspace, moeten vóór Sophos worden verwijderd. Mislukt de uninstall met Unable to load SBox.DLL, installeer dan eerst de nieuwste versie van Dell Protected Workspace over de bestaande installatie en verwijder deze daarna opnieuw regulier. Start Windows opnieuw voordat Sophos wordt geïnstalleerd.

Meldt het installatieprogramma een niet-verwijderbaar concurrerend product terwijl er geen is geïnstalleerd, controleer dan AVremove.log. De fouten GetServiceKeyName 1060 of createSecurityCentreInformation failed wijzen op een ontbrekende, uitgeschakelde of beschadigde Windows Security Center-service. Herstel of reset eerst de Windows Security-app. --nocompetitorremoval kan de stap omzeilen, maar herstelt het defecte Windows Security Center niet en is daarom niet de voorkeursoplossing.

Fase 5: Windows Installer Logs

Bootstrap Logs staan normaal onder:

C:\ProgramData\Sophos\CloudInstaller\Logs

Voor analyse wordt het Log van Error Time gebruikt. Men zoekt vanaf de eerste fout terug naar de Component, niet alleen de laatste Generic Return Message.

De Thin Installer pakt zich eerst uit naar %TEMP%, downloadt SophosSetup_Stage2.exe en registreert de tenant via Customer Token en MCS Customer ID. Naast het Bootstrap-log ontstaan componentlogs in %TEMP% en C:\Windows\Temp. Vooral AVremove.log voor Competitor Removal, Sophos Management Communications System Install Log.txt voor MCS en registratie en het installatielog van de in de fout genoemde component zijn nuttig. Het MCS-log kan registratietokens bevatten en wordt als secret behandeld.

Met --traillogging kan de installer extra Diagnostic Data maken. Deze Option wordt gericht op Pilot Device gebruikt omdat Logs groter en gevoeliger kunnen zijn.

Typische oorzaken:

  • Download of Signature Validation mislukt,
  • Root Certificate niet trusted,
  • Proxy of DNS geblokkeerd,
  • Competitor Product niet verwijderbaar,
  • Pending Restart,
  • onvoldoende Storage of rechten,
  • verkeerde of verlopen installer,
  • Component incompatibel met platform.

Bevat CloudInstaller.log WinHttpSendRequest failed with error 15100 of 15105, dan kan een beschadigd of ontbrekend Windows-systeembestand de WinHTTP-aanvraag verhinderen. Voer eerst sfc /scannow uit en controleer het CBS-resultaat. Neem een bestand uitsluitend over van een apparaat met exact dezelfde Windows-versie en hetzelfde Patch Level; een willekeurige DLL van internet is geen reparatie.

Worden TLS Cipher Suites via GPO gehard, dan moet minimaal één door Sophos MCS aangeboden Suite actief blijven. Vergelijk de effectieve SSL Cipher Suite Order met een werkend apparaat en de actuele Sophos-lijst, corrigeer deze in de beheerde Domain GPO en test opnieuw na de vereiste herstart. Een brede terugkeer naar oude Cipher Suites is niet nodig.

Endpoint Defense start niet met fout 31

Toont de Installer Failed to start service - Sophos Endpoint Defense with error 31 en staat het Endpoint Defense Mini-Filter in Self Help op Stopped, controleer dan het type van de Windows-waarde HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute. Windows verwacht REG_MULTI_SZ; een externe wijziging naar REG_SZ verhindert dat de Installer zijn entry toevoegt. Maak vóór elke correctie een Registry Backup en documenteer de bestaande inhoud. Herstel de waarde alleen bij exact dit foutbeeld als Multi-String en installeer daarna opnieuw. Dit is geen algemene Endpoint Defense Reset.

Bevat het Endpoint Defense Setup Log Failed to copy SophosEL.sys into ELAM driver Backup Path en eerder File System Error Code 1, controleer dan of C:\Windows\ELAMBKUP ontbreekt. Maak de Windows-map ELAMBKUP alleen bij dit exacte Log Pattern en voer vervolgens Update Now uit. Andere ELAM- of Driver Errors worden hiermee niet hersteld.

Start Sophos Network Threat Protection na de installatie niet, controleer dan eerst Microsoft Visual C++ Runtime en de Windows-service Base Filtering Engine. Een ontbrekende of beschadigde BFE is een OS-probleem. Importeer niet zonder meer Registry Permissions of volledige BFE Keys van een ander apparaat; gelijke Builds, backup en een actueel Microsoft- of Sophos-Runbook zijn vereist.

Bevat het Network Threat Protection Installation Log onder C:\Windows\Temp expliciet E DLL verification error: -2146869243 en eindigt het handmatig starten van de service met fout 1053, controleer dan de Certificate Store ACL van LOCAL SERVICE:

Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates | Format-List
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates\CA | Format-List

LOCAL SERVICE heeft Full Control op beide Keys nodig. Corrigeer afwijkende rechten pas na Registry Backup en oorzaakanalyse, bijvoorbeeld van een Security Baseline of GPO. Start daarna opnieuw en voer nogmaals een Endpoint Update uit. Ook willekeurige ACLs van een ander apparaat overnemen is bij dit foutbeeld verkeerd.

Toont setupapi.dev.log bij NTP64: General error code 0xe0000248 en een door Policy geblokkeerde Device Class {4d36e972-e325-11ce-bfc1-08002be10318}, dan verhindert een Windows GPO de installatie van netwerkadapters. Corrigeer de beperking bij de beheerde GPO-bron, voer gpupdate /force uit en start daarna Update Now. Alleen de lokale Registry Entry verwijderen is niet duurzaam zolang de GPO actief blijft.

Meldt de Installer ten onrechte ontbrekende Azure Code Signing Support en toont CloudInstaller.log tegelijk dat Application Control SophosACSenabledTest.exe blokkeerde, dan is het Patch Level niet de primaire oorzaak. De Third-Party Policy, bijvoorbeeld WDAC of Intune Application Control, moet precies dit ondertekende Sophos-testproces tijdens de installatie toestaan.

Blokkeert Airlock Whitelist Application een Upgrade wegens een vermeend ongeldige handtekening van een gecachete Sophos Health MSI, schakel Signature Validation dan niet globaal uit. Sophos Health is in actuele versies geen aparte MSI Component meer. Bewaar het Sophos Health Uninstall Log en het Airlock Event en gebruik daarna de actuele Sophos Central Endpoint Installer voor een ondersteunde Repair Installation.

Meldt NTP Setup Failed to grab execution mutex. System error 258 na tien pogingen met een actieve Installer, dan blokkeert een andere msiexec.exe-instantie Windows Installer. Identificeer eerst de bijbehorende legitieme Installation Job en wacht deze af of beëindig deze gecontroleerd. Beëindig een onbekend msiexec-proces niet blind; start het Sophos Update opnieuw zodra de Installer vrij is.

Ontbreekt bij een Upgrade de eerdere door Windows Installer geregistreerde MSI, bepaal dan eerst welke Sophos Component en Version betrokken zijn. Herstel een passende MSI uitsluitend uit de Sophos Cache van een apparaat met exact dezelfde productversie en onder de door de Installer verwachte naam in C:\Windows\Installer. Een vreemde MSI of willekeurige nieuwere versie beschadigt de Installer State verder; escaleer naar Sophos Support als geen identieke bron bestaat.

NTP-fout 0x80070057 bij het aanroepen van netcfg.exe kan wijzen op een beschadigde Windows Network Configuration Value onder HKLM\SYSTEM\CurrentControlSet\Control\Network. Reproduceer de fout eerst met netcfg.exe -s n. Corrigeer de Registry alleen na export van de Key en volgens het actuele Sophos-Runbook, omdat dit gebied alle Windows-netwerkadapters raakt.

Fout 0x8004a029 betekent dat Windows de standaardlimiet van acht NDIS Filter Drivers heeft bereikt. Identificeer samen met netwerk- en VPN-beheerders niet langer benodigde filters en verwijder deze correct. Moet de gedocumenteerde Windows-limiet worden verhoogd, dan noemt Sophos maximaal 14; een hogere Registry Value levert geen extra plaatsen en verbergt alleen de oorzaak.

Meldt Windows alleen another installation or update is in progress, identificeer dan de eigenaar van de lopende installatie en wacht. Ruim een verweesde Installer\InProgress-status pas op na Restart- en Process Checks en een Registry Backup, nooit terwijl Software Deployment actief is.

Fouten 0xC0190005 of Failed to open transacted registry key: 6801 wijzen op een beschadigde of vastgelopen Windows Registry Transaction State, niet op een Sophos Policy. De officiële herstelstappen wijzigen TxR- en SMI-transactiebestanden en vereisen daarom backup, Maintenance Window en een actueel Microsoft- of Sophos-Runbook. Gebruik ze niet als generieke Installer Cleanup.

Controleer bij Health Service Exit Code 3221226505 of C:\Windows\SysWOW64\config\systemprofile\AppData\Local ontbreekt. Maak de map alleen bij dit exacte Log Pattern en start het Update opnieuw. StartService failed with error 1053 kan daarentegen voortkomen uit gewijzigde rechten op C:\ProgramData. Vergelijk effectieve ACLs en de veroorzakende GPO met Windows Default Permissions; verruim rechten niet zonder onderscheid tenantbreed.

CreateDirectory ... HitmanPro.Alert\Logs failed with error 3 kan wijzen op een verweesde Uninstall Entry na een afgebroken installatie. Bewaar Component Status, Key Content en Registry Backup voordat de in de actuele Sophos KBA genoemde Key wordt verwijderd. Ruim geen andere Uninstall Entries op omdat de naam erop lijkt.

MCS Installation Error 997 kan samenhangen met de Windows Installer-functie Secure Repair. Schakel Secure Repair niet globaal uit. Voeg na bevestiging in het MCS Installation Log hoogstens de exact gedocumenteerde Sophos Product Code toe aan SecureRepairWhitelist en controleer de wijziging na geslaagde reparatie tegen de geldende Windows Hardening Policy.

De numerieke Installer Return Code is slechts een aanwijzing. Doorslaggevend zijn de eerste voorafgaande ERROR, de genoemde Component ID en het eigen Installation Log van die Component. Gebruik oude tabellen met Bootstrap Codes niet als enige diagnose, omdat Installer Phases en Components zijn gewijzigd.

SFS64 meldt een ontbrekend pad

Bevat het Sophos File Scanner-log bij het kopiëren van filerep.dat Windows-fout 3 The system cannot find the path specified, dan kan de map C:\ProgramData\Sophos\Sophos File Scanner\Data ontbreken. Na het veiligstellen van de logs wordt de map volgens het actuele Sophos-KBA gemaakt en worden filerep.dat en signrep.dat uit C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\sfs64 erheen gekopieerd. Daarna wordt de update opnieuw gestart. Deze reparatie past alleen bij exact dit logbeeld en is geen algemene File Scanner-reset.

Fase 6: macOS-installatie en Permissions

Op Mac wordt onderscheid gemaakt tussen Installation en ontbrekende Security Permissions. Agent kan geïnstalleerd zijn terwijl Central slechte Health toont door System Extension, Full Disk Access of Network Extension.

Permissions worden lokaal, per Terminal en in MDM gecontroleerd. Zie Sophos Endpoint macOS CLI en machtigingen.

Fase 7: Registration in Central

Na succesvolle lokale installatie moet het apparaat in de juiste tenant verschijnen. Anders worden Customer Token, MCS Reachability, System Time, Proxy en Management Communication gecontroleerd.

Bij duplicate worden Computer Name, Domain of Image Overrides en eerdere Gold Image Preparation gecontroleerd. Een apparaat wordt niet te vroeg uit Central verwijderd zolang Tamper Protection Password en Diagnostics nodig zijn.

--registeronly kan een bestaande gezonde Sophos Installation opnieuw registreren. Het repareert geen beschadigde Components.

Fase 8: Agent Mode en Policy

Een voltooide installatie kan toch onvolledig zijn. In My Environment > Computers & Servers worden gecontroleerd:

  • Agent Mode en aangekondigde Software Change,
  • Health en Last Active,
  • Computer Group en Tags,
  • Installed Components,
  • Effective Policies,
  • Restart en Update Alerts.

Software Changes worden normaal bij de volgende Update verwerkt en kunnen tijd nodig hebben. Constant Installer Retry versnelt dit niet.

Wanneer SDU zinvol is

Als Bootstrap succesvol was maar Services, Updates, Communication of Health fout blijven, wordt Endpoint Self Help en SDU gebruikt. Support Package bevat Time Window, Command, Installer Logs, SDU en vergelijking met werkend apparaat.

Veelgestelde vragen

Moet SophosSetup.exe na een fout gewoon opnieuw worden gestart?

Pas nadat Exit Code, Logs en Installation Phase zijn vastgelegd. Retry kan bij Temporary Download Error helpen, maar verbergt Certificate-, Proxy-, Competitor- of Platformproblemen.

Waarom is macOS Agent geïnstalleerd maar toont Central slechte Health?

Installation en macOS Security Permissions zijn aparte stappen. Ontbrekende System of Network Extension Permissions of Full Disk Access kunnen rood veroorzaken ondanks aanwezige app.