Naar de inhoud
Avanet

Sophos Endpoint diagnosticeren met Self Help en SDU

Een Endpoint-probleem wordt niet opgelost door willekeurig opnieuw te installeren. Eerst wordt afgebakend of Protection Components, Central Communication, Update, Policy, OS of netwerk betrokken zijn. Endpoint Self Help geeft lokale status en eerste oorzaken. Sophos Diagnostic Utility, kort SDU, verzamelt daarna technische Logs.

Vóór Log Collection

Vóór elke diagnose worden zichtbare symptomen gedocumenteerd:

  • betrokken computer, OS en tijdstip,
  • lokale foutmelding of screenshot,
  • Central Health, Last Active, Agent Mode en Effective Policies,
  • laatste Installation, Update of Policy Change,
  • reproduceerbare test en Expected Behavior.

Deze informatie is vaak belangrijker dan een zeer groot Log Archive zonder tijdsreferentie.

Endpoint Self Help openen

In de lokale Sophos Endpoint-interface wordt rechtsonder About en daarna Open Endpoint Self Help Tool gekozen. De tool toont de status van belangrijke Components, Communication en Protection Services.

Self Help is geschikt voor vragen als:

  • Draait de verwachte Component?
  • Is een Service gestopt of defect?
  • Bereikt de Agent Central en Update Infrastructure?
  • Is er een bekende lokale Configuration- of Permission Error?

Een rode Check wordt met naam, status, Detail Text en tijdstip gedocumenteerd. Vóór reparatie wordt gecontroleerd of een Central Policy of Network Block de oorzaak opnieuw zou creëren.

Als SophosDiag.exe direct bij het openen crasht en het Windows Application Event Log een beschadigde gebruikersspecifieke user.config noemt, verwijder dan alleen het bestand dat in de fout onder het betreffende gebruikersprofiel staat. Automatiseer niet het verwijderen van de versieafhankelijke bovenliggende map als vast pad. Open Self Help daarna opnieuw. Blijft de fout bestaan, verzamel dan een SDU of herstel het geïnstalleerde component.

Self Help-pagina’s gericht gebruiken

De afzonderlijke pagina’s beantwoorden verschillende vragen. Ze worden niet als algemene verkeerslichtstatus gelezen:

PaginaBetekenisTypische volgende stap
CommunicationMCS, Central-verbinding, RCA, SXL of Relay meldt een foutNetwork Test, proxy, DNS en getoonde server controleren
Updateupdatestatus, updatebron en laatste geslaagde uitvoeringUpdate Now, cache of directe verbinding en AutoUpdate controleren
Policylaatst ontvangen policystand en lokale overrideCentral-toewijzing, communicatie en override vergelijken
Network Testbereikbaarheid van de werkelijk geconfigureerde communicatiepadenmislukte HTTPS-, DNS- of ICMP-stap afbakenen
Performance Analysiseerder gemaakte scannersamenvattingen analyserenbelastende processen, paden en tijdvensters vergelijken

Een policy-update kan maximaal vijf minuten nodig hebben. Als Override Sophos Central Policy for up to 4 hours lokaal actief is, worden nieuwe Central-policies in de cache geplaatst en pas na afloop van de override toegepast. Een oude policytijd bewijst dan geen communicatieprobleem.

Vergelijk onder Components de geïnstalleerde, gedownloade en verwachte moduleversies. Controleer Not installed, afwijkende download- en installatiestanden of meerdere versies eerst tegen de updatestatus, een openstaande herstart en concurrerende beveiligingssoftware. Verwijder het lokale repository niet uit voorzorg. Onder System kan een blijvende Pending Restart uit Windows Update komen. Laat na wijzigingen aan hardware of beveiligingssoftware de softwarestatus opnieuw inlezen via de Endpoint CLI voordat een reparatie wordt gestart.

Normaal komen Central-acties binnen enkele seconden tot minuten aan. Last Active wordt daarentegen hoogstens ongeveer elk uur bijgewerkt. Bij een gebruikerspolicy kan de wissel langer duren, omdat Central-gebruiker, lokaal aangemeld account en de door MCS Client herkende interactieve sessie eerst overeen moeten komen.

Network Test correct interpreteren

De Network Test controleert de kanalen Updating, Management Communication en Sophos Extensible List (SXL). Per doel probeert het hulpmiddel eerst HTTPS en daarna, afhankelijk van het resultaat, ICMP en DNS-resolutie. Voor de werking is een geslaagde HTTPS-verbinding bepalend. Alleen ping of nslookup bewijst daarom geen werkende Central-communicatie.

Bij een Update Cache of Message Relay controleert Self Help alleen de DNS-resolutie van de toegewezen server. Een groene DNS-test bevestigt noch servicestatus, noch poort, noch doorsturen. De eigenlijke cache- of relayfunctie wordt afzonderlijk gecontroleerd.

Twee beperkingen zijn bijzonder belangrijk:

  • Na een gewijzigde cache- of relaytoewijzing moet Endpoint Self Help worden gesloten en opnieuw geopend, anders kan Network Test nog het oude doel gebruiken.
  • Network Test ondersteunt geen geauthenticeerde proxy’s en kan daardoor misleidende resultaten geven.

SXL-tests vereisen administratieve UAC-elevatie. Gebruikt het apparaat een Message Relay, dan voert Self Help de SXL-test niet rechtstreeks uit, omdat dit verkeer via het Relay loopt.

Blijft de communicatie defect, vergelijk dan de in Self Help getoonde brokeradressen met de lokale MCS-configuratie. Controleer daarnaast routing, het Windows hosts-bestand, proxy en firewalllog. Na een correctie kan de Sophos MCS Client opnieuw worden gestart en Self Help worden vernieuwd. Browsertoegang tot Central vervangt deze controle niet.

Updatefouten zonder overhaast cache wissen

Een mislukte update binnen de Sophos Grace Period kan tijdelijk zijn. Controleer eerst Update Now, netwerk, proxy, updatebron en tijdstip van de laatste geslaagde update. Alleen wanneer die controles geen oorzaak tonen, komt de door Sophos gedocumenteerde reset van de lokale AutoUpdate-cache in aanmerking.

Bij een reproduceerbare fout wordt SophosUpdate.log gecorreleerd met een gelijktijdige packet capture en firewall- of proxylogs. Bepalend zijn het DNS-antwoord, de werkelijk benaderde updateserver, het directe of proxied pad en de eerste HTTP- of TLS-fout. De belangrijkste Windows-logpaden staan in Sophos Endpoint Windows-logs en services correct analyseren.

Voor deze ingreep zijn uitgeschakelde Tamper Protection en beheerdersrechten nodig en er ontstaat een Pending Restart-alert. Cache- en repositorymappen worden veiliggesteld of hernoemd, niet ongecontroleerd verwijderd. Daarna moet een volledige update slagen en Self Help na Refresh weer een gezonde toestand tonen.

Performance Analysis

Sinds Core Agent 2024.3 kan Endpoint Self Help op ondersteunde Windows-systemen scannersamenvattingen laden. De CSV-bestanden staan standaard onder:

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

Ze kunnen op een ander apparaat met Endpoint Self Help worden geanalyseerd. Het bestand toont welke processen en paden tijdens het geregistreerde tijdvenster scanbelasting veroorzaakten. Daaruit volgt nog geen algemene uitzondering. Eerst worden toepassing, toegangspatroon en de technisch kleinst mogelijke uitsluiting onderzocht.

Vergelijk bij de analyse eerst mappen met een lange cumulatieve scantijd, daarna zeer vaak gecontroleerde paden en ten slotte grote datavolumes. Een vaak gescand pad hoeft niet het pad met de hoogste totale duur te zijn. Als Self Help waarschuwt voor een te brede uitsluiting, gebruik die dan hoogstens kort om de oorzaak te bevestigen. Beperk een blijvende oplossing tot de submap of het proces dat de belasting werkelijk veroorzaakt.

Product Analysis gaat verder en schakelt beveiligingsfuncties begeleid uit en weer in om het betrokken component af te bakenen. Hiervoor zijn beheerdersrechten en bij actieve Tamper Protection het wachtwoord nodig. Voer dit alleen uit op een gecontroleerd testapparaat of in een onderhoudsvenster. Leg eerst beveiligings- en updatestatus vast, bewaar het resultaat en herstel daarna alle functies en updates. Het hulpmiddel levert een hypothese, geen automatische toestemming voor een uitsluiting.

File Info in plaats van aannames

Onder Tools > File Info kan een Windows PE-bestand lokaal worden beoordeeld. Self Help toont SHA-256, grootte, Application Control-categorie, product en Policy Decision. Local Reputation bevat Sophos-data en eigen Allowed Applications of Blocked Items, en kan daarom afwijken van Global Reputation en deze voor de lokale beslissing overrulen.

Deep Learning vereist een passende Intercept X-licentie. Een groen resultaat bewijst niet dat al gedetecteerde malware onschadelijk is; gedetecteerde Malware- of PUA-bestanden kunnen normaal niet in de pagina worden gesleept. Bewaar bij misclassificatie Hash, Signature, lokale en globale Lookup Type en concrete Policy Decision, en gebruik daarna Sample Submission.

Policy-, Service- en Operations-status verdiepen

Als Policy verouderde timestamps toont, onderscheid dan ontvangst en lokale verwerking. Controleer McsClient.log op Connection en Backoff en McsAgent.log op Policy-, Namespace- en Status Errors. In MCS Cache tonen Active.policy en Latest.policy of een nieuwe Policy aankwam maar lokaal niet actief werd. Herstart services pas na vastlegging en bevestig daarna de overgang in het log.

Niet elk blauw of leeg symbool in Operations is een fout. Onderscheid uitgeschakelde Data Lake, bewust uitgesloten apparaat of bereikte daglimiet van een defecte Live Query Service. Controleer bij slechte Data Lake Status eerst SophosLiveQueryService.log, SophosOsquery.log en Service State.

Heartbeat toont Readiness, Certificate State en verbinding met Sophos Firewall. configured, no connection currently available bewijst op zichzelf geen Endpoint-fout en Heartbeat telt niet mee in algemene Device Health. Bij verwachte verbinding worden logs op tijd en Device ID gecorreleerd. Registry- of Certificate Repairs uit Advanced Self Help vereisen Backup, uitgeschakelde Tamper Protection en gedocumenteerde rollback.

SDU via interface starten

Vanuit Endpoint Self Help wordt Launch SDU geopend. Na Start verzamelt de tool System Information en Sophos Product Logs. Daarna kan het pakket worden opgeslagen of naar Sophos gestuurd.

Het Archive kan hostnames, usernames, paden, IP-adressen, process lists, configuraties en Events bevatten. Het hoort niet in openbare tickets, onbeveiligde File Shares of chats.

Een online apparaat kan ook vanuit Central worden gediagnosticeerd. Open het onder My Environment > Computers & Servers en start via More actions > Diagnose een SDU-verzameling. Het archief gaat rechtstreeks naar Sophos. Noteer de getoonde bestandsnaam voor de supportcase. De uitvoering en de startende beheerder verschijnen in Audit Logs.

Als het apparaat offline is, bewaart Central de opdracht maximaal 14 dagen. Daarna wordt deze verworpen en moet hij opnieuw worden gestart. De opdracht begint bij de volgende Central-communicatie; stem daarom vooraf tijdstip, privacygoedkeuring en verwachte apparaatconnectiviteit af.

Product Logging en Packet Capture

Product Logging verhoogt het Log Level van geselecteerde componenten. Activeer alleen voor de verdachte component en een reproduceerbaar venster. Gebruik daarna Revert en bewaar logs met begin, einde en stappen. Permanent Debug Logging kan gevoelige inhoud en veel data opleveren.

Packet Capture gebruikt Windows pktmon, is niet beschikbaar op oudere Windows-versies en vereist UAC Elevation. De standaardlimiet is 512 MB; een administratieve limiet voorkomt een volle schijf. Self Help maakt ETL en PCAPNG onder C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Sluiten van Self Help stopt de capture.

Als Self Help Logging, Packet Capture of SDU niet kan elevaten, controleer eerst UAC. Volledig uitgeschakelde UAC of onderdrukte prompts kunnen blokkeren. Microsoft-standaardwaarden herstellen is beter dan Sophos-tools permanent via het ingebouwde Administrator-account uitvoeren.

SDU onder Windows via command line

De Windows-versie staat normaal onder:

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

Een Administrator Prompt toont Integrated Help met:

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Belangrijke parameters:

ParameterDoel
-[no-]sysinfoSystem Information opnemen of uitsluiten
-[no-]sophosSophos Product Logs opnemen of uitsluiten
-outputdir="<directory>"Target Directory instellen
-outputname="<path>"naam en pad van ZIP Archive instellen

De lokaal geïnstalleerde -help-output is bepalend voor de aanwezige Agent Version. Automated Collections krijgen Storage Limit, Secure Target en Deletion Period.

SDU onder macOS via command line

Op een Mac wordt SDU vanuit het App Package gestart:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli --help

Met --output_path="<path>" wordt Output Location ingesteld. Het proces heeft de vereiste Permissions nodig. Ontbrekende Full Disk Access- of System Extension-goedkeuringen worden ook via macOS Permission Diagnostics gecontroleerd.

Forensic Mode correct beoordelen

SDU kan speciale Forensic Logs maken. Deze modus is bedoeld voor Sophos Incident Response of gericht forensisch onderzoek. Hij vervangt geen volledig Enterprise Forensics Process en wordt niet zonder opdracht permanent geactiveerd.

Bij mogelijke compromittering gelden extra regels:

  • apparaat niet te vroeg herstarten of opruimen,
  • Time Source en Time Zone documenteren,
  • Evidence alleen naar gecontroleerd Target schrijven,
  • Hash, overdracht en Archive Access loggen,
  • Incident Response Owners betrekken.

Configuratie en Software Status via CLI uitvoeren

De lokale Endpoint CLI kan Policy- en Software States uitvoeren. Output configuration toont welke Settings op het apparaat zijn aangekomen. Software Monitor geeft status van geïnstalleerde Components en kan die actualiseren.

Deze output helpt bij drie typische tegenstrijdigheden:

  1. Central toont Policy Assigned, lokaal ontbreekt de instelling.
  2. Agent Mode klopt, maar Component is niet geïnstalleerd of gezond.
  3. Update is aangekondigd, Software Monitor blijft foutief.

De lokaal beschikbare Help wordt vóór gebruik gecontroleerd omdat Commands en Parameters van de Agent Version kunnen afhangen.

Logs gericht analyseren

Niet elk Log wordt volledig gelezen. Men begint met een klein Time Window en zoekt de eerste fout, niet alleen vervolgerrors. Vooral nuttig zijn:

  • Installer en Update Logs bij Rollout Issues,
  • MCS of Management Communication bij ontbrekend Central Contact,
  • Health en Component Logs bij rode status,
  • Web, DLP, Application of Peripheral Events bij Policy Issues,
  • OS Event Logs rond Service Starts, Drivers en Certificates.

Eén error is nog geen oorzaak. Temporal Correlation, Component en reproduceerbaar gedrag bepalen de analyse.

Support Package voorbereiden

Een goed Support Package bevat:

  1. korte Problem Description en impact,
  2. exact tijdstip met Time Zone,
  3. betrokken en niet-betrokken Comparison Devices,
  4. Reproduction Steps,
  5. relevante Central Screenshots zonder Secrets,
  6. SDU Archive en eventueel Installer Logs,
  7. reeds geteste maatregelen en resultaat.

Tamper Protection Passwords, API Secrets, Proxy Passwords en Installer Tokens worden nooit in plain text bijgevoegd.

Minimum Escalation Requirements vervullen

Sophos heeft de Windows Endpoint-eisen voor supportescalaties per foutklasse opgesplitst. Een SDU zonder eigen analyse voldoet niet aan deze Minimum Escalation Requirements, kort MER.

Voor elke case worden eerst platform en productversie, betrokken component, omvang, frequentie, reproduceerbaarheid, wijzigingen vóór het optreden en exacte foutmeldingen vastgelegd. De logs moeten volledig zijn, het fouttijdstip bevatten en bij client-serverproblemen qua tijd overeenkomen.

Daarna volgen scenariospecifieke gegevens:

CaseAanvullende minimale gegevens
installatie of deïnstallatievolledige CLI, implementatiepad, installerlog en zo nodig Process Monitor-opname met Advanced Output en alle Events
update of communicatieSelf Help- en Network Test-resultaat, updatebron of Relay, proxy en betrokken serveradres
scanning of Detectionbeveiligingsfunctie, reproductiestap, File Info-reputatie, passend componentlog en eventueel Performance Analysis
performancebetrokken proces, CPU-, RAM- of I/O-verloop, reproduceerbaar tijdvenster en passend ETL- of Process Dump
crash of bluescreenvolledige of actieve Memory Dump, stackanalyse van Sophos- en drivercomponenten van derden en SDU uit dezelfde periode
Device Managementeffectieve policy, lokale component, concrete toepassing of hardware en functiespecifiek debuglog

Bij een performancecase wordt eerst onderscheiden of SophosFileScanner.exe, SEDService.exe, SSPService.exe, een ander Sophos-proces of de algemene systeembelasting opvallend is. Globaal uitgeschakelde beveiliging levert zonder gelijktijdige meting en exacte componenttoewijzing geen betrouwbare oorzaak.

Een supportcase bevat niet alleen de verzamelde bestanden, maar ook het resultaat van de eigen controle: welk log toont de eerste relevante fout, op welk tijdstip en welke hypothese werd daarmee bevestigd of verworpen?

Controleer daarnaast onder Account Preferences > Evaluation Modes of Aggressive threat detection actief is. Deze diagnoseoptie voor Sophos Support en SophosLabs verhoogt de systeembelasting aanzienlijk en is geen productie-baseline. Documenteer bij gebruik het doel en schakel de optie na de geplande meting weer uit. Blijft het probleem bestaan, behandel het dan als afzonderlijke performancecase met een nieuw tijdvenster.

Controleer bij Exploit-, Ransomware- of HitmanPro.Alert-cases ook of Sophos een Endpoint Maintenance Release met een passende bugfix aanbiedt. Maak een Crash Dump of volledige Memory Dump na reproductie en vóór de SDU, zodat de artefacten uit hetzelfde tijdvenster komen. Hernoem geen beveiligings-DLL’s of Drivers zonder actueel Sophos Runbook.

Veelgestelde vragen

Wanneer volstaat Endpoint Self Help en wanneer is SDU nodig?

Self Help is geschikt voor snelle lokale statuscontrole. SDU wordt gebruikt wanneer Logs en System Information nodig zijn voor diepere analyse of een Support Ticket.

Mag een SDU Archive per e-mail worden verzonden?

Alleen via een goedgekeurde, voldoende beveiligde route. Het Archive kan gevoelige systeem- en gebruikersdata bevatten en wordt na afsluiting volgens de operationele bewaartermijn verwijderd.