Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU
Problemu Endpoint nie rozwiązuje przypadkowa reinstalacja. Najpierw należy ustalić, czy dotyczy komponentów ochrony, komunikacji Central, Update, Policy, systemu operacyjnego czy sieci. Endpoint Self Help pokazuje lokalne stany i pierwsze przyczyny. Sophos Diagnostic Utility, czyli SDU, zbiera następnie techniczne Logs.
Przed zbieraniem logów
Przed każdą diagnostyką należy udokumentować widoczne objawy:
- komputer, system operacyjny i czas,
- lokalny komunikat błędu lub Screenshot,
- Central Health, Last Active, Agent Mode i skuteczne Policies,
- ostatnią instalację, aktualizację lub zmianę polityki,
- powtarzalny test i oczekiwane zachowanie.
Te dane są często ważniejsze niż ogromne archiwum Logs bez odniesienia czasowego.
Otwieranie Endpoint Self Help
W lokalnym interfejsie Sophos Endpoint należy wybrać About w prawym dolnym rogu, a następnie Open Endpoint Self Help Tool. Narzędzie pokazuje stan ważnych komponentów, komunikacji i usług ochrony.
Self Help pomaga odpowiedzieć na pytania:
- Czy oczekiwany komponent działa?
- Czy usługa jest zatrzymana lub ma błąd?
- Czy agent osiąga Central i infrastrukturę Update?
- Czy istnieje znany lokalny błąd konfiguracji lub uprawnień?
Czerwony Check należy udokumentować z nazwą, statusem, szczegółami i czasem. Przed naprawą trzeba sprawdzić, czy Central Policy albo blokada sieciowa nie odtworzy przyczyny.
Jeśli SophosDiag.exe ulega awarii zaraz po otwarciu, a dziennik Windows Application Event Log wskazuje uszkodzony plik user.config właściwy dla użytkownika, należy usunąć tylko plik wymieniony w błędzie z odpowiedniego profilu użytkownika. Nie wolno automatycznie usuwać zależnego od wersji folderu nadrzędnego jako stałej ścieżki. Następnie ponownie otwiera się Self Help. Jeśli błąd pozostaje, zbiera się SDU lub naprawia zainstalowany komponent.
Celowe korzystanie ze stron Self Help
Poszczególne strony odpowiadają na różne pytania. Nie należy traktować ich jak ogólnego sygnalizatora:
| Strona | Znaczenie | Typowy następny krok |
|---|---|---|
| Communication | MCS, połączenie z Central, RCA, SXL lub Relay zgłasza błąd | sprawdzić Network Test, Proxy, DNS i wskazany serwer |
| Update | stan aktualizacji, źródło aktualizacji i ostatni udany przebieg | sprawdzić Update Now, Cache lub połączenie bezpośrednie i AutoUpdate |
| Policy | ostatnia odebrana wersja Policy i lokalny Override | porównać przypisanie Central, komunikację i Override |
| Network Test | dostępność faktycznie skonfigurowanych ścieżek komunikacji | zawęzić nieudany krok HTTPS, DNS lub ICMP |
| Performance Analysis | analiza wcześniej utworzonych podsumowań skanera | porównać obciążające procesy, ścieżki i zakres czasu |
Aktualizacja Policy może potrwać do pięciu minut. Jeśli lokalnie aktywne jest Override Sophos Central Policy for up to 4 hours, nowe Central Policies są buforowane i stosowane dopiero po zakończeniu Override. Stary czas Policy nie jest wtedy dowodem problemu z komunikacją.
W Components porównuje się zainstalowane, pobrane i oczekiwane wersje modułów. Not installed, różne stany pobrania i instalacji lub wiele wersji sprawdza się najpierw względem stanu Update, oczekującego restartu i konkurencyjnego produktu zabezpieczającego. Nie usuwa się zapobiegawczo lokalnego Repository. W System utrzymujący się Pending Restart może pochodzić z Windows Update. Po zmianie sprzętu lub oprogramowania zabezpieczającego należy ponownie wykryć stan oprogramowania przez Endpoint CLI przed rozpoczęciem naprawy.
W normalnych warunkach akcje Central docierają w ciągu kilku sekund lub minut. Last Active jest natomiast aktualizowane najwyżej mniej więcej raz na godzinę. Przy User Policy zmiana może trwać dłużej, ponieważ użytkownik Central, lokalnie zalogowane konto i interaktywna sesja rozpoznana przez MCS Client muszą najpierw być zgodne.
Właściwa interpretacja Network Test
Network Test sprawdza kanały Updating, Management Communication i Sophos Extensible List (SXL). Dla każdego celu narzędzie najpierw próbuje HTTPS, a następnie zależnie od wyniku ICMP i rozwiązania DNS. Dla działania systemu decydujące jest udane połączenie HTTPS. Sam Ping lub nslookup nie potwierdza więc sprawnej komunikacji z Central.
W przypadku Update Cache albo Message Relay Self Help sprawdza tylko rozwiązanie DNS przypisanego serwera. Zielony test DNS nie potwierdza stanu usługi, portu ani przekazywania. Faktyczne działanie Cache lub Relay należy sprawdzić oddzielnie.
Szczególnie ważne są dwa ograniczenia:
- Po zmianie przypisania Cache lub Relay trzeba zamknąć i ponownie otworzyć Endpoint Self Help, inaczej Network Test może nadal używać starego celu.
- Network Test nie obsługuje uwierzytelnianych serwerów Proxy i może w takim przypadku zwracać mylące wyniki.
Testy SXL wymagają podniesienia uprawnień administracyjnych UAC. Jeśli urządzenie używa Message Relay, Self Help nie wykonuje testu SXL bezpośrednio, ponieważ ten ruch przechodzi przez Relay.
Jeśli komunikacja nadal nie działa, adresy Broker wyświetlane przez Self Help należy porównać z lokalną konfiguracją MCS. Dodatkowo sprawdza się Routing, plik Hosts Windows, Proxy i Firewall Log. Po korekcie można ponownie uruchomić Sophos MCS Client i odświeżyć Self Help. Dostęp do Central przez przeglądarkę nie zastępuje tej kontroli.
Błędy aktualizacji bez pochopnego usuwania Cache
Nieudana aktualizacja w Sophos Grace Period może być przejściowa. Najpierw należy sprawdzić Update Now, sieć, Proxy, źródło aktualizacji i czas ostatniej udanej aktualizacji. Dopiero gdy te kontrole nie wskazują przyczyny, można rozważyć udokumentowany przez Sophos reset lokalnego AutoUpdate Cache.
Przy powtarzalnym błędzie SophosUpdate.log należy skorelować z równoczesnym Packet Capture oraz logami firewalla lub Proxy. Istotne są odpowiedź DNS, faktycznie kontaktowany serwer aktualizacji, ścieżka bezpośrednia lub przez Proxy oraz pierwszy błąd HTTP lub TLS. Najważniejsze ścieżki logów Windows opisuje artykuł Prawidłowa analiza logów i usług Sophos Endpoint w Windows.
Taka ingerencja wymaga wyłączonej Tamper Protection i uprawnień administratora oraz tworzy Pending Restart Alert. Foldery Cache i Repository należy zabezpieczyć albo zmienić ich nazwy, a nie usuwać bez sprawdzenia. Następnie pełna aktualizacja musi zakończyć się powodzeniem, a Self Help po użyciu Refresh ponownie pokazywać zdrowy stan.
Performance Analysis
Od Core Agent 2024.3 Endpoint Self Help może na obsługiwanych systemach Windows wczytywać podsumowania skanera. Pliki CSV znajdują się domyślnie pod ścieżką:
C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv
Można je analizować na innym urządzeniu za pomocą Endpoint Self Help. Plik pokazuje, które procesy i ścieżki generowały obciążenie skanowania w zarejestrowanym czasie. Nie jest to jeszcze podstawa do ogólnego wyjątku. Najpierw należy sprawdzić aplikację, wzorzec dostępu i najwęższe technicznie sensowne wykluczenie.
Podczas analizy najpierw porównuje się foldery z długim łącznym czasem skanowania, potem bardzo często sprawdzane ścieżki, a na końcu duże wolumeny danych. Często skanowana ścieżka nie musi mieć największego czasu całkowitego. Jeśli Self Help ostrzega przed zbyt szerokim wykluczeniem, wolno użyć go tylko krótko do potwierdzenia przyczyny. Trwałe rozwiązanie należy ograniczyć do faktycznie obciążającego podfolderu lub procesu.
Product Analysis idzie dalej i w kontrolowany sposób wyłącza oraz ponownie włącza funkcje ochrony, aby zawęzić odpowiedzialny komponent. Wymaga praw administratora, a przy aktywnym Tamper Protection także hasła. Należy uruchamiać je tylko na kontrolowanym urządzeniu testowym lub w oknie serwisowym. Najpierw dokumentuje się stan ochrony i Update, zapisuje wynik, a potem przywraca wszystkie funkcje i aktualizacje. Narzędzie daje hipotezę, nie automatyczną zgodę na wykluczenie.
File Info zamiast przypuszczeń
W Tools > File Info można lokalnie ocenić plik PE Windows. Self Help pokazuje SHA-256, rozmiar, kategorię Application Control, produkt i Policy Decision. Local Reputation uwzględnia dane Sophos oraz własne Allowed Applications lub Blocked Items, dlatego może różnić się od Global Reputation i zastąpić ją w decyzji lokalnej.
Deep Learning wymaga odpowiedniej licencji Intercept X. Zielony wynik nie dowodzi nieszkodliwości wykrytego malware; wykrytych plików Malware lub PUA zwykle nie można przeciągnąć do strony. Przy błędnej klasyfikacji zachowuje się Hash, Signature, lokalny i globalny Lookup Type oraz konkretną Policy Decision, a potem używa Sample Submission.
Pogłębienie stanu Policy, Services i Operations
Gdy Policy pokazuje stare timestamps, rozdziela się odbiór od lokalnego przetwarzania. McsClient.log sprawdza się pod kątem Connection i Backoff, a McsAgent.log pod kątem Policy, Namespace i Status Errors. W MCS Cache Active.policy i Latest.policy pokazują, czy nowa Policy dotarła, ale nie stała się aktywna. Services restartuje się dopiero po zachowaniu obserwacji, a przejście potwierdza w logu.
Nie każdy niebieski lub pusty symbol w Operations jest błędem. Rozróżnia się wyłączony Data Lake, świadomie wykluczone urządzenie lub osiągnięty limit dzienny od uszkodzonej Live Query Service. Przy złym Data Lake Status najpierw sprawdza się SophosLiveQueryService.log, SophosOsquery.log i Service State.
Heartbeat pokazuje Readiness, Certificate State i połączenie z Sophos Firewall. configured, no connection currently available samo nie dowodzi błędu Endpoint, a Heartbeat nie wpływa na ogólny Device Health. Gdy oczekuje się połączenia, koreluje się logi według czasu i Device ID. Registry lub Certificate Repairs z Advanced Self Help wymagają Backup, wyłączonej Tamper Protection i udokumentowanego rollbacku.
Uruchamianie SDU z interfejsu
Z Endpoint Self Help można otworzyć Launch SDU. Po użyciu Start narzędzie zbiera informacje systemowe i Sophos Product Logs. Na końcu pakiet można zapisać lub przesłać do Sophos.
Archiwum może zawierać Hostnames, nazwy użytkowników, ścieżki, adresy IP, listy procesów, konfiguracje i Events. Nie należy umieszczać go w publicznych zgłoszeniach, niechronionych File Shares ani czatach.
Urządzenie online można również diagnozować z Central. Otwiera się je w My Environment > Computers & Servers i wybiera More actions > Diagnose, aby rozpocząć zbieranie SDU. Archiwum trafia bezpośrednio do Sophos. Wyświetloną nazwę pliku zapisuje się dla zgłoszenia. Wykonanie i administrator, który je uruchomił, pojawiają się w Audit Logs.
Gdy urządzenie jest offline, Central przechowuje polecenie najwyżej przez 14 dni. Potem je odrzuca i trzeba uruchomić je ponownie. Polecenie zaczyna się przy następnej komunikacji z Central, dlatego wcześniej ustala się czas, zgodę dotyczącą danych i oczekiwaną łączność urządzenia.
Product Logging i Packet Capture
Product Logging zwiększa Log Level wybranych komponentów. Włącza się go tylko dla podejrzanego komponentu i odtwarzalnego okresu. Po odtworzeniu używa się Revert i zachowuje logi z czasem i krokami. Stały Debug Logging może generować dane wrażliwe i duży wolumen.
Packet Capture używa Windows pktmon, jest niedostępny w starszych wersjach i wymaga UAC Elevation. Domyślny limit to 512 MB; limit administracyjny chroni dysk. Self Help tworzy ETL i PCAPNG w C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Zamknięcie Self Help zatrzymuje przechwytywanie.
Jeśli Self Help nie może podnieść uprawnień dla Logging, Packet Capture lub SDU, najpierw sprawdza się UAC. Całkowicie wyłączony UAC lub ukryte prompts mogą blokować funkcję. Przywrócenie ustawień Microsoft jest lepsze niż stałe uruchamianie przez wbudowany Administrator.
SDU w Windows przez CLI
Wersja Windows znajduje się zwykle pod:
C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe
Administracyjny terminal pokazuje zintegrowaną pomoc:
& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help
Ważne parametry:
| Parametr | Przeznaczenie |
|---|---|
-[no-]sysinfo | włączenie lub wyłączenie informacji systemowych |
-[no-]sophos | włączenie lub wyłączenie Sophos Product Logs |
-outputdir="<directory>" | określenie katalogu docelowego |
-outputname="<path>" | określenie nazwy i ścieżki archiwum ZIP |
Miarodajny dla wersji agenta jest lokalny wynik -help. Automatyczne kolekcje potrzebują limitu miejsca, bezpiecznego celu i terminu usunięcia.
SDU w macOS przez CLI
Na Macu SDU uruchamia się z Application Bundle:
/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli --help
--output_path="<path>" określa miejsce wyjściowe. Proces potrzebuje praw wymaganych do zbieranych danych. Brak Full Disk Access lub zgód System Extension należy dodatkowo sprawdzić diagnostyką uprawnień macOS.
Właściwa ocena Forensic Mode
SDU może tworzyć specjalne Forensic Logs. Tryb jest przeznaczony dla Sophos Incident Response lub ukierunkowanego dochodzenia forensycznego. Nie zastępuje kompletnego Enterprise Forensics i nie powinien działać stale bez określonego zadania.
Przy możliwym przejęciu obowiązują dodatkowe zasady:
- nie restartować ani nie czyścić urządzenia pochopnie,
- udokumentować źródło czasu i strefę czasową,
- zapisywać dowody tylko w kontrolowanym miejscu,
- rejestrować Hash, przekazanie i dostęp do archiwum,
- włączyć osoby odpowiedzialne za Incident Response.
Wyświetlanie konfiguracji i Software Status przez CLI
Lokalne Endpoint CLI może wyświetlać stan polityki i oprogramowania. Output configuration pokazuje ustawienia dostarczone do urządzenia. Software Monitor pokazuje stan zainstalowanych komponentów i może odświeżać ich status.
Wyniki pomagają przy trzech typowych sprzecznościach:
- Central pokazuje przypisaną politykę, ale lokalnie brakuje ustawienia.
- Agent Mode jest poprawny, lecz komponent nie jest zainstalowany lub zdrowy.
- Update został zapowiedziany, ale Software Monitor pozostaje w stanie błędu.
Przed użyciem należy sprawdzić lokalną pomoc, ponieważ polecenia i parametry mogą zależeć od zainstalowanej wersji agenta.
Ukierunkowana analiza Logs
Nie trzeba czytać każdego Log w całości. Należy zacząć od wąskiego przedziału czasu i szukać pierwszego błędu, nie tylko błędów wtórnych. Szczególnie użyteczne są:
- Installer i Update Logs przy problemach Rollout,
- MCS lub Management Communication przy braku kontaktu z Central,
- Health i Component Logs przy czerwonym statusie,
- Events Web, DLP, Application lub Peripheral przy problemach polityki,
- Operating System Event Logs wokół startu usług, sterowników i certyfikatów.
Pojedynczy error nie jest jeszcze przyczyną. Decydują korelacja czasowa, komponent i powtarzalne zachowanie.
Przygotowanie pakietu wsparcia
Dobry pakiet zawiera:
- krótki opis problemu i wpływu,
- dokładny czas ze strefą czasową,
- dotknięte i niedotknięte urządzenia porównawcze,
- kroki reprodukcji,
- odpowiednie Central Screenshots bez sekretów,
- archiwum SDU i ewentualne Installer Logs,
- przetestowane działania i ich wyniki.
Haseł Tamper Protection, API Secrets, haseł Proxy i Installer Tokens nie wolno dołączać jawnym tekstem.
Spełnienie Minimum Escalation Requirements
Sophos podzielił wymagania dla eskalacji Windows Endpoint według klasy błędu. Sam SDU bez własnej analizy nie spełnia tych Minimum Escalation Requirements, w skrócie MER.
Dla każdego przypadku najpierw należy zebrać platformę i wersję produktu, dotknięty komponent, zakres, częstotliwość, możliwość reprodukcji, zmiany przed wystąpieniem problemu oraz dokładne komunikaty błędów. Logi muszą być kompletne, obejmować czas błędu, a w problemach Client Server być ze sobą zsynchronizowane czasowo.
Następnie dodaje się dane specyficzne dla scenariusza:
| Przypadek | Dodatkowe dane minimalne |
|---|---|
| instalacja lub deinstalacja | pełne CLI, metoda wdrożenia, log instalatora i w razie potrzeby nagranie Process Monitor z Advanced Output oraz wszystkimi Events |
| aktualizacja lub komunikacja | wynik Self Help i Network Test, źródło aktualizacji lub Relay, Proxy i adres dotkniętego serwera |
| skanowanie lub Detection | funkcja ochrony, krok reprodukcji, reputacja File Info, odpowiedni log komponentu i ewentualnie Performance Analysis |
| Performance | dotknięty proces, przebieg CPU, RAM lub I/O, powtarzalny przedział czasu i odpowiedni ETL lub Process Dump |
| Crash lub Bluescreen | pełny albo aktywny Memory Dump, analiza stosu pod kątem sterowników Sophos i innych firm oraz SDU z tego samego okresu |
| Device Management | efektywna Policy, lokalny komponent, konkretna aplikacja lub sprzęt i funkcjonalny Debug Log |
W przypadku Performance najpierw należy rozróżnić, czy anomalię wykazuje SophosFileScanner.exe, SEDService.exe, SSPService.exe, inny proces Sophos czy ogólne obciążenie systemu. Globalnie wyłączona ochrona bez równoczesnego pomiaru i dokładnego wskazania komponentu nie stanowi wiarygodnej przyczyny.
Zgłoszenie do pomocy technicznej obejmuje nie tylko zebrane pliki, ale również wynik własnej analizy: który log pokazuje pierwszy istotny błąd, o której godzinie i jaką hipotezę potwierdził lub odrzucił.
Dodatkowo w Account Preferences > Evaluation Modes sprawdza się, czy aktywne jest Aggressive threat detection. Ta opcja diagnostyczna Sophos Support i SophosLabs znacznie zwiększa obciążenie systemu i nie jest bazą bezpieczeństwa produkcyjnego. Jeśli jest aktywna, dokumentuje się jej cel i wyłącza ją po planowanym pomiarze. Jeśli problem pozostaje, prowadzi się osobny przypadek Performance z nowym zakresem czasu.
W przypadkach Exploit, Ransomware lub HitmanPro.Alert sprawdza się również, czy Sophos oferuje Endpoint Maintenance Release z odpowiednią poprawką. Crash Dump lub pełny Memory Dump tworzy się po odtworzeniu problemu i przed SDU, aby artefakty dotyczyły tego samego okresu. Nie wolno zmieniać nazw ochronnych DLL ani Drivers bez aktualnego Runbook Sophos.