Diagnosticar Sophos Endpoint com Self Help e SDU
Um problema Endpoint não se resolve com reinstalações aleatórias. Primeiro, delimita-se se são afetados componentes de proteção, comunicação Central, Update, Policy, sistema operativo ou rede. Endpoint Self Help fornece estados locais e primeiras causas. A Sophos Diagnostic Utility, SDU, recolhe depois os Logs técnicos.
Antes da recolha de Logs
Antes de qualquer diagnóstico, documentam-se os sintomas visíveis:
- computador afetado, sistema operativo e hora,
- mensagem local ou Screenshot,
- Central Health, Last Active, Agent Mode e Policies efetivas,
- última instalação, atualização ou alteração de Policy,
- teste reproduzível e comportamento esperado.
Estas informações são frequentemente mais importantes do que um arquivo enorme sem referência temporal.
Abrir Endpoint Self Help
Na interface local, selecione About no canto inferior direito e depois Open Endpoint Self Help Tool. A ferramenta mostra o estado dos componentes, comunicação e serviços de proteção.
Self Help responde a questões como:
- O componente esperado está em execução?
- Um serviço está parado ou com erro?
- O agente alcança o Central e a infraestrutura de Update?
- Existe um erro local conhecido de configuração ou permissões?
Um Check vermelho é documentado com nome, estado, detalhe e hora. Antes da reparação, verifica-se se uma Central Policy ou bloqueio de rede recriaria a causa.
Se SophosDiag.exe falhar logo ao abrir e o Windows Application Event Log identificar um user.config específico do utilizador danificado, elimina-se apenas o ficheiro indicado no erro dentro do perfil afetado. Não se automatiza a eliminação da pasta superior dependente da versão como caminho fixo. Depois volta-se a abrir Self Help. Se o erro persistir, recolhe-se um SDU ou repara-se o componente instalado.
Utilizar as páginas Self Help de forma específica
Cada página responde a perguntas diferentes. Não devem ser interpretadas como um indicador geral:
| Página | Informação | Passo seguinte típico |
|---|---|---|
| Communication | MCS, ligação ao Central, RCA, SXL ou Relay comunica um erro | verificar Network Test, Proxy, DNS e Server apresentado |
| Update | Update Status, Update Source e última execução bem-sucedida | verificar Update Now, Cache ou ligação direta e AutoUpdate |
| Policy | último estado de Policy recebido e Local Override | comparar atribuição no Central, comunicação e Override |
| Network Test | acessibilidade dos Communication Paths efetivamente configurados | delimitar o passo HTTPS, DNS ou ICMP falhado |
| Performance Analysis | avaliar Scanner Summaries criados anteriormente | comparar Processes, Paths e intervalo que causam carga |
Um Policy Update pode demorar até cinco minutos. Se Override Sophos Central Policy for up to 4 hours estiver ativo localmente, as novas Central Policies ficam em Cache e só são aplicadas quando o Override termina. Uma hora antiga de Policy não comprova então um problema de comunicação.
Em Components, comparam-se as versões de módulos instaladas, descarregadas e esperadas. Not installed, estados de download e instalação diferentes ou várias versões são primeiro verificados contra Update Status, Pending Restart e software de segurança concorrente. O Repository local não é eliminado por precaução. Em System, um Pending Restart persistente pode vir do Windows Update. Após alterações de hardware ou software de segurança, volta-se a detetar o estado do software pela Endpoint CLI antes de iniciar uma reparação.
Em condições normais, as ações do Central chegam em segundos ou minutos. Last Active, pelo contrário, só é atualizado, no máximo, aproximadamente uma vez por hora. Numa User Policy, a alteração pode demorar mais, porque Central User, conta com sessão local e Interactive Session reconhecida pelo MCS Client têm primeiro de coincidir.
Interpretar corretamente o Network Test
O Network Test verifica os canais Updating, Management Communication e Sophos Extensible List (SXL). Para cada destino, a ferramenta tenta primeiro HTTPS e, consoante o resultado, ICMP e DNS Resolution. Para o funcionamento é decisiva uma ligação HTTPS bem-sucedida. Um Ping ou nslookup isolado não prova, por isso, que a comunicação com o Central funcione.
Com um Update Cache ou Message Relay, Self Help verifica apenas a DNS Resolution do servidor atribuído. Um DNS Test verde não confirma Service Status, Port nem Forwarding. A função real de Cache ou Relay é verificada separadamente.
Dois limites são especialmente importantes:
- Após alterar uma atribuição de Cache ou Relay, Endpoint Self Help tem de ser fechado e aberto novamente; caso contrário, o Network Test pode continuar a utilizar o destino antigo.
- O Network Test não suporta Proxies autenticados e pode apresentar resultados enganadores.
Os SXL Tests requerem elevação administrativa por UAC. Se o dispositivo utilizar um Message Relay, Self Help não executa diretamente o SXL Test porque esse Traffic passa pelo Relay.
Se a comunicação continuar a falhar, comparam-se os Broker Addresses apresentados por Self Help com a configuração MCS local. Também se verificam Routing, Windows Hosts File, Proxy e Firewall Log. Após uma correção, pode reiniciar-se o Sophos MCS Client e atualizar Self Help. O acesso ao Central através de um Browser não substitui este teste.
Resolver Update Errors sem eliminar precipitadamente o Cache
Um Update falhado dentro do Sophos Grace Period pode ser temporário. Primeiro verificam-se Update Now, rede, Proxy, Update Source e hora do último Update bem-sucedido. Só quando estas verificações não indicarem a causa se considera o Reset do AutoUpdate Cache local documentado pela Sophos.
Num erro reproduzível, correlaciona-se SophosUpdate.log com um Packet Capture simultâneo e os Firewall Logs ou Proxy Logs. São decisivos DNS Response, Update Server efetivamente contactado, percurso direto ou por Proxy e o primeiro erro HTTP ou TLS. Os principais Windows Log Paths encontram-se em Analisar Logs e serviços Sophos Endpoint no Windows.
Esta intervenção requer Tamper Protection desativada e direitos de administrador e gera um Pending Restart Alert. As pastas de Cache e Repository são guardadas ou renomeadas, não eliminadas sem verificação. Depois, um Update completo tem de terminar com êxito e Self Help deve voltar a apresentar um estado saudável após Refresh.
Performance Analysis
Desde o Core Agent 2024.3, Endpoint Self Help pode carregar Scanner Summaries em sistemas Windows suportados. Os ficheiros CSV encontram-se normalmente em:
C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv
Podem ser analisados noutro dispositivo com Endpoint Self Help. O ficheiro mostra que Processes e Paths geraram Scan Load durante o intervalo registado. Isto ainda não justifica uma Exception global. Primeiro verificam-se aplicação, Access Pattern e a exclusão tecnicamente mais restrita.
Na análise, comparam-se primeiro pastas com tempo de Scan acumulado elevado, depois Paths verificados com muita frequência e, por fim, grandes volumes de dados. Um Path frequente não tem de ser o que apresenta maior duração total. Se Self Help avisar que uma exclusão é demasiado ampla, usa-se apenas brevemente para confirmar a causa. Uma solução permanente é limitada à subpasta ou ao processo que realmente causa a carga.
Product Analysis vai mais longe e desativa e reativa funções de proteção de forma guiada para delimitar o componente envolvido. Requer direitos de administrador e, com Tamper Protection ativo, a respetiva Password. Executa-se apenas num dispositivo de teste controlado ou numa janela de manutenção. Primeiro documentam-se Protection Status e Update Status, guarda-se o resultado e depois restauram-se todas as funções e Updates. A ferramenta fornece uma hipótese, não uma autorização automática para uma exclusão.
File Info em vez de suposições
Em Tools > File Info, avalia-se localmente um ficheiro PE Windows. Self Help mostra SHA-256, tamanho, categoria Application Control, produto e Policy Decision. Local Reputation inclui dados Sophos e Allowed Applications ou Blocked Items do cliente, podendo diferir de Global Reputation e prevalecer na decisão local.
Deep Learning exige licença Intercept X adequada. Um resultado verde não prova que malware já detetado seja inofensivo; ficheiros Malware ou PUA detetados normalmente não podem ser arrastados para a página. Para classificação errada guardam-se Hash, Signature, Lookup Type local e global e decisão concreta, usando depois Sample Submission.
Aprofundar o estado de Policy, Services e Operations
Se Policy mostrar timestamps antigos, distingue-se receção de processamento local. Verifica-se McsClient.log por Connection e Backoff e McsAgent.log por Policy, Namespace e Status Errors. Em MCS Cache, Active.policy e Latest.policy mostram se uma Policy chegou mas não ficou ativa. Services só são reiniciados depois de guardar a observação e a transição é confirmada no log.
Nem todo o símbolo azul ou vazio em Operations é erro. Distingue-se Data Lake desativado, dispositivo excluído ou limite diário atingido de uma Live Query Service avariada. Com Data Lake Status negativo, verificam-se primeiro SophosLiveQueryService.log, SophosOsquery.log e Service State.
Heartbeat mostra Readiness, Certificate State e ligação a Sophos Firewall. configured, no connection currently available não prova sozinho uma falha Endpoint e Heartbeat não entra no Device Health geral. Quando se espera ligação, correlacionam-se logs por hora e Device ID. Registry ou Certificate Repairs de Advanced Self Help exigem Backup, Tamper Protection desativado e rollback documentado.
Iniciar SDU pela interface
Em Endpoint Self Help, abra Launch SDU. Após Start, a ferramenta recolhe informações do sistema e Sophos Product Logs. No fim, o pacote pode ser guardado ou enviado à Sophos.
O arquivo pode conter Hostnames, utilizadores, caminhos, IPs, processos, configurações e Events. Não deve ser colocado em tickets públicos, File Shares desprotegidos ou chats.
Um dispositivo online também pode ser diagnosticado a partir do Central. Abre-se em My Environment > Computers & Servers e usa-se More actions > Diagnose para iniciar uma recolha SDU. O arquivo é enviado diretamente para a Sophos. Regista-se o File Name apresentado para o caso de Support. A execução e o administrador que a iniciou aparecem nos Audit Logs.
Se o dispositivo estiver offline, o Central mantém a ordem por um máximo de 14 dias. Depois elimina-a e é necessário iniciá-la de novo. O comando começa na próxima Central Communication, por isso é preciso esclarecer antes o momento, a autorização relativa aos dados e a conectividade esperada.
Product Logging e Packet Capture
Product Logging aumenta o Log Level de componentes selecionados. Ativa-se apenas para o componente suspeito e um período reproduzível. Depois usa-se Revert e guardam-se os logs com horários e passos. Debug Logging permanente pode gerar conteúdo sensível e muito volume.
Packet Capture usa Windows pktmon, não está disponível em versões antigas e exige UAC Elevation. O limite predefinido é 512 MB; um limite administrativo evita encher o disco. Self Help cria ETL e PCAPNG em C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Fechar Self Help termina a captura.
Se Self Help não conseguir elevar Logging, Packet Capture ou SDU, verifica-se primeiro UAC. UAC totalmente desativado ou prompts suprimidos podem bloquear. Restaurar valores Microsoft é melhor do que executar permanentemente com Administrator integrado.
SDU no Windows pela CLI
A versão Windows encontra-se normalmente em:
C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe
Uma consola administrativa mostra a ajuda:
& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help
Parâmetros importantes:
| Parâmetro | Finalidade |
|---|---|
-[no-]sysinfo | incluir ou excluir informações do sistema |
-[no-]sophos | incluir ou excluir Sophos Product Logs |
-outputdir="<directory>" | definir diretório de destino |
-outputname="<path>" | definir nome e caminho do arquivo ZIP |
A saída local de -help é determinante para a versão instalada. Recolhas automatizadas têm limite de armazenamento, destino seguro e prazo de eliminação.
SDU no macOS pela CLI
Num Mac, SDU é iniciado a partir do Application Bundle:
/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli --help
--output_path="<path>" define o destino. O processo necessita das permissões requeridas pelos dados. Full Disk Access ou System Extension em falta são verificados adicionalmente no diagnóstico de permissões macOS.
Avaliar corretamente o modo forense
SDU pode criar Forensic Logs especiais. Este modo destina-se ao Sophos Incident Response ou a uma investigação forense específica. Não substitui um processo forense empresarial completo e não deve permanecer ativo sem uma tarefa definida.
Perante possível comprometimento:
- não reiniciar nem limpar precipitadamente,
- documentar fonte de hora e fuso horário,
- guardar evidências apenas num destino controlado,
- registar Hash, transferência e acesso ao arquivo,
- envolver os responsáveis de Incident Response.
Mostrar configuração e Software Status pela CLI
A Endpoint CLI local pode mostrar estados de Policy e Software. Output configuration mostra as definições recebidas. Software Monitor fornece estados dos componentes e pode atualizá-los.
Estas saídas ajudam em três contradições típicas:
- O Central mostra uma Policy atribuída, mas a definição falta localmente.
- Agent Mode está correto, mas um componente não está instalado ou saudável.
- Um Update foi anunciado, mas Software Monitor permanece em erro.
A ajuda local deve ser verificada, pois comandos e parâmetros podem depender da versão do agente.
Avaliar Logs de forma direcionada
Nem todos os Logs são lidos integralmente. Começa-se por uma janela temporal curta e procura-se o primeiro erro, não apenas erros subsequentes. São particularmente úteis:
- Installer e Update Logs em problemas de Rollout,
- MCS ou Management Communication quando falta contacto Central,
- Health e Component Logs em estado vermelho,
- Events Web, DLP, Application ou Peripheral em problemas de Policy,
- Operating System Event Logs em torno de serviços, drivers e certificados.
Um único error ainda não é a causa. Correlação temporal, componente e comportamento reproduzível decidem.
Preparar o pacote de suporte
Um bom pacote contém:
- descrição curta e impacto,
- hora exata com fuso horário,
- dispositivos afetados e comparativos não afetados,
- passos de reprodução,
- Central Screenshots relevantes sem Secrets,
- arquivo SDU e, se necessário, Installer Logs,
- medidas já testadas e resultado.
Palavras-passe de Tamper Protection, API Secrets, palavras-passe Proxy e Installer Tokens nunca são anexados em texto simples.
Cumprir os Minimum Escalation Requirements
A Sophos dividiu os requisitos de escalada para Windows Endpoint por classe de erro. Um SDU sem análise própria não cumpre estes Minimum Escalation Requirements, ou MER.
Em cada caso registam-se primeiro plataforma e versão do produto, componente afetado, âmbito, frequência, reprodutibilidade, alterações anteriores ao problema e mensagens de erro exatas. Os Logs têm de estar completos, conter o momento do erro e, em problemas Client-Server, corresponder temporalmente.
Depois acrescentam-se dados específicos do cenário:
| Caso | Dados mínimos adicionais |
|---|---|
| instalação ou desinstalação | CLI completa, Deployment Path, Installer Log e, se necessário, Process Monitor Capture com Advanced Output e todos os Events |
| Update ou comunicação | resultado de Self Help e Network Test, Update Source ou Relay, Proxy e Server Address afetado |
| Scanning ou Detection | função de proteção, passo de reprodução, File Info Reputation, Component Log adequado e, se necessário, Performance Analysis |
| Performance | Process afetado, evolução de CPU, RAM ou I/O, intervalo reproduzível e ETL ou Process Dump adequado |
| Crash ou Blue Screen | Full ou Active Memory Dump, Stack Analysis de Sophos e Third-Party Drivers e SDU do mesmo período |
| Device Management | Effective Policy, componente local, aplicação ou hardware concreto e Debug Log específico da função |
Num caso de Performance, distingue-se primeiro se a anomalia está em SophosFileScanner.exe, SEDService.exe, SSPService.exe, outro Sophos Process ou na carga geral do sistema. Uma proteção globalmente desativada não fornece uma causa fiável sem medição simultânea e associação exata ao componente.
Um pedido de suporte não inclui apenas os ficheiros recolhidos, mas também o resultado da análise própria: que Log mostra o primeiro erro relevante, a que hora e que hipótese foi confirmada ou rejeitada?
Verifica-se ainda em Account Preferences > Evaluation Modes se Aggressive threat detection está ativo. Esta opção de diagnóstico de Sophos Support e SophosLabs aumenta claramente a carga do sistema e não é uma baseline de segurança de produção. Se estiver ativa, documenta-se o objetivo e desativa-se depois da medição prevista. Se o problema persistir, continua-se como caso Performance separado com um novo intervalo.
Em casos de Exploit, Ransomware ou HitmanPro.Alert, verifica-se também se a Sophos disponibiliza uma Endpoint Maintenance Release com uma correção adequada. Cria-se o Crash Dump ou Memory Dump completo depois de reproduzir a falha e antes do SDU, para que os artefactos pertençam ao mesmo intervalo. Não se mudam nomes de DLLs ou Drivers de proteção sem um Runbook Sophos atual.