Saltar para o conteudo
Avanet

Analisar Logs e serviços Sophos Endpoint no Windows

No Windows, Sophos Endpoint é composto por vários componentes de proteção, Update e comunicação. Um Health State vermelho não significa automaticamente que todo o agente falhou. Para um diagnóstico fiável, associa-se primeiro o sintoma a um componente e só depois se analisa o respetivo Log no período correto.

A maioria dos Operating Logs encontra-se em C:\ProgramData\Sophos. Os Installation Logs estão normalmente em C:\Windows\Temp, C:\Windows\SystemTemp ou no %TEMP% da conta que iniciou o Installer. Em versões recentes do Core Agent, alguns User Interface Logs encontram-se em %LOCALAPPDATA%.

Do sintoma ao Log correto

SintomaLog principalInformação
Update não inicia ou termina com erroC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logDownload, Package Verification e Update Workflow
Central Policy ou comando não chegaC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logligação entre Endpoint e Central
Policy foi recebida, mas não aplicadaMcsAgent.log no mesmo diretórioPolicies recebidas e outros Central Commands
Tamper Protection ou um ficheiro protegido bloqueia uma açãoC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logacessos protegidos a Registry, Process e File e respetivos bloqueios
Web Control ou Web Protection bloqueia uma ligaçãoC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logWebsite Connections e ações resultantes
Cleanup permanece pendente ou falhaC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.logCleanup, verificação do Safestore e respetivo processo
componente de proteção comunica Health ErrorC:\ProgramData\Sophos\Health\Logs\Health.logestado consolidado dos componentes Sophos
Live Discover Query não é executadaC:\ProgramData\Sophos\Live Query\Logsinício do serviço, Query Packages e On-Demand Queries
Live Response inicia ou termina inesperadamenteC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logações do Live Terminal Service

Os nomes dos ficheiros podem mudar com uma versão do Core Agent. O KBA atual da Sophos e os ficheiros efetivamente existentes no dispositivo afetado são, por isso, determinantes.

Updates e AutoUpdate

SophosUpdate.log é o Log principal para o processo de Update. Nas versões Windows atualmente suportadas, sau-service.log mostra quando o Central ou uma alteração à Update Policy ou Communication Policy iniciou um Update. SophosLaunchUpdate.log documenta o início do Update Workflow.

Um Update Error não é avaliado apenas pela última linha de erro. Verifica-se primeiro:

  1. qual foi o Update Target efetivamente utilizado;
  2. se estiveram envolvidos acesso direto, Proxy ou Update Cache;
  3. qual foi o primeiro erro HTTP ou TLS;
  4. se o mesmo momento aparece no Firewall Log ou Proxy Log.

Entradas inválidas no ficheiro Windows Hosts podem encaminhar Sophos Targets para um endereço incorreto. Em erros reproduzíveis, comparam-se SophosUpdate.log, DNS, Proxy e um Packet Capture simultâneo.

O clássico Sophos AutoUpdate Service já não existe no Windows moderno. Se faltar numa plataforma Legacy expressamente suportada, repare com direitos de administrador o AutoUpdate MSI em cache e volte a executar About > Update Now. Este procedimento MSI antigo não se aplica ao Windows 10 x64, Windows Server 2016 ou posteriores.

Comunicação com o Central e Policies

O Sophos MCS Client mantém a ligação ao Sophos Central. McsClient.log indica se o Endpoint consegue chegar ao Central. McsAgent.log mostra depois que Policies e comandos foram processados. Uma hora recente em Last Active no Central é um bom indicador de MCS funcional, mas é atualizada, no máximo, aproximadamente uma vez por hora.

Perante um Communication Error, verificam-se Broker Address, DNS, Routing, Proxy e Firewall. Após a correção, pode reiniciar-se o serviço Sophos MCS Client e atualizar Endpoint Self Help. Tamper Protection só é desativada se a intervenção concreta o exigir.

Proteção, bloqueios e Cleanup

sed.log é o Operating Log principal do Sophos Endpoint Defense. Inclui acessos a Registry Keys, Processes e Files protegidos, além de ações bloqueadas. seds.log ajuda a determinar se Drivers e Service foram carregados.

Para Cleanup, são relevantes SophosCleanup.log e os respetivos Scan_*.log. Mostram Threat detetada, ação executada, verificação do Safestore e duração. Antes de restaurar a partir do Safestore, esclarece-se se o ficheiro é seguro e porque foi detetado.

Uma entrada de Log isolada não justifica uma autorização. Só se cria uma Exception depois de verificar File, Publisher, Hash, Reputation e Business Need.

No Splashtop Streamer 3.5.6.0, muitos logs que rodam e mudam rapidamente de nome podem encher a fila de análise Sophos e aumentar CPU e RAM. Atualize preferencialmente para 3.5.8.0 ou posterior e reinicie. Apenas se isso for impossível, avalie o caminho de log realmente usado como exceção restrita para o grupo; excluir todo o Splashtop seria demasiado amplo.

Outra causa de CPU elevada em SEDService.exe é uma regra Sysmon File Delete que arquiva ficheiros .bin em C:\ProgramData\Sophos. sed.log referencia então repetidamente o arquivo Sysmon. Exclua essa estrutura da arquivação FileDelete do Sysmon, não da análise Sophos. Após recarregar o Sysmon, SEDService.exe deve processar os journals abertos e reduzir a carga.

Avaliar corretamente os serviços

A Sophos descreve a consolidação de serviços 2025.2.1 como otimização: menos serviços, threads e recursos com proteção e comunicação Central inalteradas. Não compare listas antigas; contam plataforma, versão Core Agent e estado no Self Help.

Após um Windows 11 feature update falhado com rollback, um update simultâneo do DecisionCache pode desalinhaar registo e ficheiros. O Endpoint fica vermelho, System Protection não arranca e C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log comunica uma Rules-Version ausente.

Não aguarde até 96 horas sem System Protection. Atribua temporariamente uma Update Management Policy com pacote FTS ou LTS suportado. Remova-a apenas com Health verde, componente ativo e SSP log atual. A correção manual do registo exige Tamper Protection Override, backup e o diretório de regras exatamente correspondente.

Nem todos os componentes Sophos atuais aparecem como serviços Windows clássicos em services.msc. Em plataformas suportadas, a partir do Core Agent 2025.2, a Sophos removeu, entre outros, Sophos Live Query, Sophos Health Service e Sophos System Protection Service do Windows Service Control Manager e integrou a sua função em módulos próprios do Core ou dos serviços Sophos. A ausência de uma entrada no Windows SCM não prova, portanto, um erro de instalação.

Para a atribuição básica, estes Processes são especialmente relevantes:

Serviço ou componenteProcessoFunção
Sophos Endpoint Defense ServiceSEDService.exefunções centrais de Endpoint Defense e interação entre módulos
Sophos File Scanner ServiceSophosFS.exeinicia Worker Processes para File Scans
Sophos MCS Clientmcsclient.exeligação ao Sophos Central
Sophos MCS Agentmcsagent.exeprocessamento da Management Communication
Sophos Network Threat ProtectionSntpService.exeNetwork Threats, Web Filter, Isolation e outras Network Functions
Sophos System Protection ServiceSSPService.exerecolhe e correlaciona informação de proteção localmente e através de Cloud Queries
HitmanPro.Alert servicehmpalert.exeExploit Prevention e Behavioural Protection
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exegere BitLocker através de Sophos Device Encryption

Os componentes que têm de estar presentes dependem da plataforma, Agent Mode e licença. Um XDR Sensor instala, por exemplo, componentes de Telemetry, mas não proteção Sophos completa contra malware. O estado esperado é primeiro determinado no Central e só depois comparado com Services e Processes.

Proteção de rede e Web

SophosNetFilter.log contém Website Connections e ações de Web Control e Internet Real-Time Scanning. SophosIPS.log mostra a configuração e o Detection Content da Network Threat Protection. SntpService.log inclui informação sobre Isolation e outras Network Functions.

Numa Website bloqueada, comparam-se hora, URL, Process e Effective Policy. O Log nem sempre permite determinar se Endpoint Web Control, DNS Protection ou uma Firewall a montante bloqueou primeiro. Estes pontos de controlo são verificados separadamente.

User Interface e Self Help

Em versões atuais do Core Agent, SophosUI.Net.log e SophosUITray.log encontram-se em:

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Documentam ações na interface local e no Taskbar Icon. Desde o Core Agent 2026.1, os Self Help Logs também podem estar associados ao utilizador em %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Consoante o componente, o diretório do computador em C:\ProgramData\Sophos\Endpoint Self Help\Logs também continua relevante.

Analisar corretamente um Log

Antes de abrir o Log, define-se um intervalo de erro restrito com Time Zone. Depois, lê-se para a frente a partir do primeiro erro relevante. Erros subsequentes como service unavailable, timeout ou component unhealthy são frequentemente apenas consequências.

Uma nota fiável contém:

  • sintoma visível e teste reproduzível;
  • nome do Log, Timestamp e primeira mensagem relevante;
  • percurso Endpoint, Proxy, Cache ou Relay envolvido;
  • comparação com um dispositivo funcional;
  • alteração testada e resultado mensurável.

O Log Level não é aumentado preventivamente de forma permanente. O MCS Logging detalhado pode conter dados de comunicação sensíveis e ocupar espaço adicional. Só é ativado durante um período definido segundo as instruções atuais da Sophos e depois reposto.

O Sophos Support pode pedir um diagnostic message trail para MCS. No Windows 10 x64 ou Server 2016 e posteriores está ativo por predefinição desde Core Agent 2023.2; os passos XML antigos aplicam-se apenas a Legacy. No macOS, ative temporariamente SMEMcsEnableMsgTrails e reinicie SophosConfigD. Os ficheiros .xml, .umc, .chunk ou .policy contêm dados de políticas e comunicação; transfira-os protegidos e depois desative ou limpe o trail. Um trail permanente pode encher o disco.

Guardar Logs para o suporte

Logs individuais ajudam no diagnóstico local. Para uma escalada, cria-se também uma recolha SDU do mesmo período. O pacote pode conter Hostnames, Users, Paths, IP Addresses e Configuration Data e deve ser transmitido com a proteção adequada.

A recolha completa é explicada em Diagnosticar Sophos Endpoint com Self Help e SDU. Os Installation Errors são tratados separadamente em Resolver sistematicamente a instalação do Sophos Endpoint no Windows.

Perguntas frequentes

Que Log mostra se uma Central Policy chegou ao dispositivo?

McsClient.log mostra a ligação ao Central. McsAgent.log mostra a aplicação de Policies e outros Central Commands. Para o diagnóstico, ambos são analisados juntamente com a Effective Policy no Central.

É necessário desativar Tamper Protection para analisar Logs?

Normalmente, não é necessário para ler e recolher Logs. Tamper Protection só é desativada de forma controlada e temporária quando um passo de reparação ou Debug documentado altera componentes protegidos.