Naar de inhoud
Avanet

Sophos Endpoint Windows-logs en services correct analyseren

Een Sophos Endpoint bestaat onder Windows uit meerdere beveiligings-, update- en communicatiecomponenten. Een rode Health State betekent daarom niet automatisch dat de volledige agent is uitgevallen. Voor een betrouwbare diagnose wordt het symptoom eerst aan een component toegewezen en vervolgens alleen het bijbehorende log in het juiste tijdvenster onderzocht.

De meeste operationele logs staan onder C:\ProgramData\Sophos. Installatielogs bevinden zich daarentegen doorgaans onder C:\Windows\Temp, C:\Windows\SystemTemp of in %TEMP% van het account dat het installatieprogramma startte. Sommige UI-logs staan sinds recentere Core Agent-versies onder %LOCALAPPDATA%.

Van symptoom naar het juiste log

SymptoomPrimair logBetekenis
update start niet of eindigt met foutC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logdownload, pakketcontrole en updateproces
Central-policy of opdracht komt niet aanC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logverbinding tussen Endpoint en Central
policy ontvangen, maar niet toegepastMcsAgent.log in dezelfde mapontvangen beleidsregels en andere Central-opdrachten
Tamper Protection of beschermd bestand blokkeert een actieC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logbeschermde register-, proces- en bestandstoegang en blokkeringen
Web Control of Web Protection blokkeert een verbindingC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logwebsiteverbindingen en daaruit volgende acties
Cleanup blijft open of misluktC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.logopschoning, Safestore-controle en Cleanup-proces
beveiligingscomponent meldt een Health-foutC:\ProgramData\Sophos\Health\Logs\Health.logsamengevoegde toestand van Sophos-componenten
Live Discover Query draait nietC:\ProgramData\Sophos\Live Query\Logsservicestart, querypakketten en on-demandquery’s
Live Response start of eindigt onverwachtC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logacties van de Live Terminal-service

Bestandsnamen kunnen met een Core Agent-versie veranderen. Het actuele Sophos-KBA en de werkelijk aanwezige bestanden op het betrokken apparaat zijn daarom bepalend.

Updates en AutoUpdate

SophosUpdate.log is het belangrijkste log voor het eigenlijke updateproces. Op actuele ondersteunde Windows-versies toont sau-service.log wanneer Central of een gewijzigde update- of communicatiepolicy een update heeft gestart. SophosLaunchUpdate.log documenteert de start van het updateproces.

Een updatefout wordt niet alleen aan de hand van de laatste Error-regel beoordeeld. Controleer eerst:

  1. welk updatedoel werkelijk werd gebruikt,
  2. of directe toegang, proxy of Update Cache betrokken was,
  3. welke HTTP- of TLS-fout als eerste optrad,
  4. of hetzelfde tijdstip in het firewall- of proxylog zichtbaar is.

Ongeldige vermeldingen in het Windows hosts-bestand kunnen Sophos-doelen naar een verkeerd adres sturen. Bij reproduceerbare fouten worden SophosUpdate.log, DNS, proxy en een gelijktijdige packet capture met elkaar vergeleken.

De klassieke Sophos AutoUpdate Service bestaat niet meer op modern Windows. Ontbreekt deze op een expliciet ondersteund legacyplatform, herstel dan met beheerdersrechten de gecachte AutoUpdate-MSI en start About > Update Now opnieuw. Gebruik deze oude MSI-procedure niet op Windows 10 x64, Windows Server 2016 of nieuwer.

Central-communicatie en beleidsregels

De Sophos MCS Client onderhoudt de verbinding met Sophos Central. McsClient.log toont of het endpoint Central bereikt. McsAgent.log toont vervolgens welke beleidsregels en opdrachten zijn verwerkt. Een actueel Last Active-tijdstip in Central is een goede aanwijzing voor werkend MCS, maar wordt hoogstens ongeveer elk uur bijgewerkt.

Bij een communicatiefout worden brokeradres, DNS, routing, proxy en firewall gecontroleerd. Na een correctie kan de service Sophos MCS Client opnieuw worden gestart en Endpoint Self Help worden vernieuwd. Tamper Protection wordt hiervoor alleen uitgeschakeld als de concrete ingreep dat vereist.

Beveiliging, blokkeringen en Cleanup

sed.log is het centrale operationele log van Sophos Endpoint Defense. Het bevat onder meer toegang tot beschermde registersleutels, processen en bestanden en geblokkeerde acties. seds.log helpt vaststellen of driver en service zijn geladen.

Voor opschoning zijn SophosCleanup.log en de bijbehorende Scan_*.log relevant. Ze tonen gedetecteerde dreiging, uitgevoerde actie, Safestore-controle en duur. Voor herstel uit Safestore wordt vastgesteld of het bestand veilig is en waarom het werd gedetecteerd.

Eén logvermelding is nog geen reden voor vrijgave. Een uitzondering wordt pas gemaakt nadat bestand, uitgever, hash, reputatie en zakelijke noodzaak zijn gecontroleerd.

Bij Splashtop Streamer 3.5.6.0 kunnen veel snel roterende en hernoemde logbestanden de Sophos-scanwachtrij vullen en CPU en RAM verhogen. Werk bij voorkeur bij naar 3.5.8.0 of nieuwer en herstart. Beoordeel alleen wanneer dat niet kan het werkelijk gebruikte logpad als nauwe uitzondering voor de getroffen groep; heel Splashtop uitsluiten is te breed.

Een andere oorzaak van hoge CPU door SEDService.exe is een Sysmon File Delete-regel die .bin-bestanden onder C:\ProgramData\Sophos archiveert. sed.log verwijst dan herhaaldelijk naar het Sysmon-archief. Sluit die structuur uit van Sysmon-archivering met FileDelete, niet van Sophos-scanning. Na herladen van Sysmon moet SEDService.exe de open journals verwerken en de belasting dalen.

Services correct beoordelen

Sophos noemt de serviceconsolidatie in 2025.2.1 een optimalisatie: minder services, threads en resources bij ongewijzigde beveiliging en Central-communicatie. Vergelijk niet met oude lijsten; platform, Core Agent-versie en status in Self Help zijn bepalend.

Na een mislukte Windows 11 feature-update met rollback kan een gelijktijdige DecisionCache-update register en bestanden ontregelen. Endpoint wordt rood, System Protection start niet en C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log meldt een ontbrekende Rules-Version.

Wacht niet tot 96 uur zonder System Protection. Wijs tijdelijk een Update Management Policy met ondersteund FTS- of LTS-pakket toe. Verwijder die pas bij groene Health, een actieve component en actueel SSP-log. Handmatige registercorrectie vereist Tamper Protection Override, backup en exact overeenkomende rulesmap.

Niet elke actuele Sophos-component verschijnt als klassieke Windows-service in services.msc. Sophos heeft onder meer Sophos Live Query, Sophos Health Service en Sophos System Protection Service op ondersteunde platforms vanaf Core Agent 2025.2 uit Windows Service Control Manager verwijderd en hun functie in eigen Core- of Sophos-servicemodules geïntegreerd. Een ontbrekende Windows SCM-vermelding bewijst daarom geen installatiefout.

Voor de fundamentele toewijzing zijn vooral deze processen relevant:

Service of componentProcesTaak
Sophos Endpoint Defense ServiceSEDService.execentrale Endpoint Defense-functies en samenwerking van meerdere modules
Sophos File Scanner ServiceSophosFS.exestart workerprocessen voor bestandsscans
Sophos MCS Clientmcsclient.exeverbinding met Sophos Central
Sophos MCS Agentmcsagent.exeverwerking van managementcommunicatie
Sophos Network Threat ProtectionSntpService.exenetwerkdreigingen, webfilter, isolatie en andere netwerkfuncties
Sophos System Protection ServiceSSPService.exeverzamelt en correleert beveiligingsinformatie lokaal en met cloudquery’s
HitmanPro.Alert servicehmpalert.exeexploitbeveiliging en gedragsgebaseerde bescherming
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exebeheert BitLocker via Sophos Device Encryption

Welke componenten aanwezig moeten zijn, hangt af van platform, Agent Mode en licentie. Een XDR Sensor installeert bijvoorbeeld telemetriecomponenten, maar geen volledige Sophos-malwarebeveiliging. De verwachte toestand wordt daarom eerst in Central bepaald en pas daarna met services en processen vergeleken.

Netwerk- en webbeveiliging

SophosNetFilter.log bevat websiteverbindingen en acties van Web Control en de internetrealtimecontrole. SophosIPS.log toont configuratie en detectie-inhoud van de netwerkdreigingsbeveiliging. SntpService.log bevat onder meer informatie over isolatie en andere netwerkfuncties.

Bij een geblokkeerde website worden tijdstip, URL, proces en effectieve policy vergeleken. Uit het log alleen blijkt niet altijd of Endpoint Web Control, DNS Protection of een upstreamfirewall als eerste blokkeerde. Deze controlepunten worden afzonderlijk onderzocht.

Gebruikersinterface en Self Help

Bij actuele Core Agent-versies staan SophosUI.Net.log en SophosUITray.log onder:

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Ze documenteren acties in de lokale interface respectievelijk bij het taakbalkpictogram. Sinds Core Agent 2026.1 kunnen ook Self Help-logs aanvullend per gebruiker onder %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs staan. De systeembrede map onder C:\ProgramData\Sophos\Endpoint Self Help\Logs blijft afhankelijk van de component eveneens relevant.

Een log correct analyseren

Voor het openen wordt een nauw fouttijdvenster met tijdzone vastgesteld. Daarna wordt vanaf de eerste relevante fout vooruit gelezen. Latere gevolgmeldingen zoals service unavailable, timeout of component unhealthy zijn vaak slechts consequenties.

Een betrouwbare notitie bevat:

  • zichtbaar symptoom en reproduceerbare test,
  • lognaam, tijdstempel en eerste relevante melding,
  • betrokken Endpoint-, proxy-, cache- of relaypad,
  • vergelijking met een werkend apparaat,
  • geteste wijziging en meetbaar resultaat.

Loglevels worden niet preventief permanent verhoogd. Gedetailleerde MCS-logging kan gevoelige communicatiedata bevatten en extra opslag gebruiken. Ze wordt alleen voor een vastgesteld tijdvenster volgens de actuele Sophos-instructie geactiveerd en daarna teruggezet.

Sophos Support kan voor MCS een diagnostic message trail vragen. Op Windows 10 x64 of Server 2016 en nieuwer is dit sinds Core Agent 2023.2 standaard actief; oude XML-stappen gelden alleen voor Legacy. Activeer op macOS tijdelijk SMEMcsEnableMsgTrails en herstart SophosConfigD. De bestanden .xml, .umc, .chunk of .policy bevatten policy- en communicatiegegevens; draag ze beschermd over en schakel het trail daarna uit of ruim het op. Een permanent trail kan de schijf vullen.

Logs voor Support veiligstellen

Afzonderlijke logs helpen bij lokale afbakening. Voor escalatie wordt daarnaast een SDU-verzameling uit hetzelfde fouttijdvenster gemaakt. Het pakket kan hostnamen, gebruikers, paden, IP-adressen en configuratiedata bevatten en wordt dienovereenkomstig beschermd overgedragen.

De volledige verzameling wordt uitgelegd in Sophos Endpoint met Self Help en SDU diagnosticeren. Installatiefouten worden afzonderlijk behandeld onder Sophos Endpoint-installatie onder Windows systematisch oplossen.

Veelgestelde vragen

Welk log toont of een Central-policy is aangekomen?

McsClient.log toont de verbinding met Central. McsAgent.log toont de toepassing van beleidsregels en andere Central-opdrachten. Voor de diagnose worden beide samen met de effectieve policy in Central gecontroleerd.

Moet Tamper Protection voor een loganalyse worden uitgeschakeld?

Voor uitsluitend lezen en verzamelen van logs normaal gesproken niet. Tamper Protection wordt alleen gecontroleerd en tijdelijk uitgeschakeld wanneer een gedocumenteerde herstel- of debugstap beschermde componenten wijzigt.