Analisar Logs e serviços Sophos Endpoint no Windows
No Windows, Sophos Endpoint é composto por vários componentes de proteção, Update e comunicação. Um Health State vermelho não significa automaticamente que todo o agente falhou. Para um diagnóstico fiável, associa-se primeiro o sintoma a um componente e só depois se analisa o respetivo Log no período correto.
A maioria dos Operating Logs encontra-se em C:\ProgramData\Sophos. Os Installation Logs estão normalmente em C:\Windows\Temp, C:\Windows\SystemTemp ou no %TEMP% da conta que iniciou o Installer. Em versões recentes do Core Agent, alguns User Interface Logs encontram-se em %LOCALAPPDATA%.
Do sintoma ao Log correto
| Sintoma | Log principal | Informação |
|---|---|---|
| Update não inicia ou termina com erro | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | Download, Package Verification e Update Workflow |
| Central Policy ou comando não chega | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | ligação entre Endpoint e Central |
| Policy foi recebida, mas não aplicada | McsAgent.log no mesmo diretório | Policies recebidas e outros Central Commands |
| Tamper Protection ou um ficheiro protegido bloqueia uma ação | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | acessos protegidos a Registry, Process e File e respetivos bloqueios |
| Web Control ou Web Protection bloqueia uma ligação | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | Website Connections e ações resultantes |
| Cleanup permanece pendente ou falha | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | Cleanup, verificação do Safestore e respetivo processo |
| componente de proteção comunica Health Error | C:\ProgramData\Sophos\Health\Logs\Health.log | estado consolidado dos componentes Sophos |
| Live Discover Query não é executada | C:\ProgramData\Sophos\Live Query\Logs | início do serviço, Query Packages e On-Demand Queries |
| Live Response inicia ou termina inesperadamente | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | ações do Live Terminal Service |
Os nomes dos ficheiros podem mudar com uma versão do Core Agent. O KBA atual da Sophos e os ficheiros efetivamente existentes no dispositivo afetado são, por isso, determinantes.
Updates e AutoUpdate
SophosUpdate.log é o Log principal para o processo de Update. Nas versões Windows atualmente suportadas, sau-service.log mostra quando o Central ou uma alteração à Update Policy ou Communication Policy iniciou um Update. SophosLaunchUpdate.log documenta o início do Update Workflow.
Um Update Error não é avaliado apenas pela última linha de erro. Verifica-se primeiro:
- qual foi o Update Target efetivamente utilizado;
- se estiveram envolvidos acesso direto, Proxy ou Update Cache;
- qual foi o primeiro erro HTTP ou TLS;
- se o mesmo momento aparece no Firewall Log ou Proxy Log.
Entradas inválidas no ficheiro Windows Hosts podem encaminhar Sophos Targets para um endereço incorreto. Em erros reproduzíveis, comparam-se SophosUpdate.log, DNS, Proxy e um Packet Capture simultâneo.
O clássico Sophos AutoUpdate Service já não existe no Windows moderno. Se faltar numa plataforma Legacy expressamente suportada, repare com direitos de administrador o AutoUpdate MSI em cache e volte a executar About > Update Now. Este procedimento MSI antigo não se aplica ao Windows 10 x64, Windows Server 2016 ou posteriores.
Comunicação com o Central e Policies
O Sophos MCS Client mantém a ligação ao Sophos Central. McsClient.log indica se o Endpoint consegue chegar ao Central. McsAgent.log mostra depois que Policies e comandos foram processados. Uma hora recente em Last Active no Central é um bom indicador de MCS funcional, mas é atualizada, no máximo, aproximadamente uma vez por hora.
Perante um Communication Error, verificam-se Broker Address, DNS, Routing, Proxy e Firewall. Após a correção, pode reiniciar-se o serviço Sophos MCS Client e atualizar Endpoint Self Help. Tamper Protection só é desativada se a intervenção concreta o exigir.
Proteção, bloqueios e Cleanup
sed.log é o Operating Log principal do Sophos Endpoint Defense. Inclui acessos a Registry Keys, Processes e Files protegidos, além de ações bloqueadas. seds.log ajuda a determinar se Drivers e Service foram carregados.
Para Cleanup, são relevantes SophosCleanup.log e os respetivos Scan_*.log. Mostram Threat detetada, ação executada, verificação do Safestore e duração. Antes de restaurar a partir do Safestore, esclarece-se se o ficheiro é seguro e porque foi detetado.
Uma entrada de Log isolada não justifica uma autorização. Só se cria uma Exception depois de verificar File, Publisher, Hash, Reputation e Business Need.
No Splashtop Streamer 3.5.6.0, muitos logs que rodam e mudam rapidamente de nome podem encher a fila de análise Sophos e aumentar CPU e RAM. Atualize preferencialmente para 3.5.8.0 ou posterior e reinicie. Apenas se isso for impossível, avalie o caminho de log realmente usado como exceção restrita para o grupo; excluir todo o Splashtop seria demasiado amplo.
Outra causa de CPU elevada em SEDService.exe é uma regra Sysmon File Delete que arquiva ficheiros .bin em C:\ProgramData\Sophos. sed.log referencia então repetidamente o arquivo Sysmon. Exclua essa estrutura da arquivação FileDelete do Sysmon, não da análise Sophos. Após recarregar o Sysmon, SEDService.exe deve processar os journals abertos e reduzir a carga.
Avaliar corretamente os serviços
A Sophos descreve a consolidação de serviços 2025.2.1 como otimização: menos serviços, threads e recursos com proteção e comunicação Central inalteradas. Não compare listas antigas; contam plataforma, versão Core Agent e estado no Self Help.
Após um Windows 11 feature update falhado com rollback, um update simultâneo do DecisionCache pode desalinhaar registo e ficheiros. O Endpoint fica vermelho, System Protection não arranca e C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log comunica uma Rules-Version ausente.
Não aguarde até 96 horas sem System Protection. Atribua temporariamente uma Update Management Policy com pacote FTS ou LTS suportado. Remova-a apenas com Health verde, componente ativo e SSP log atual. A correção manual do registo exige Tamper Protection Override, backup e o diretório de regras exatamente correspondente.
Nem todos os componentes Sophos atuais aparecem como serviços Windows clássicos em services.msc. Em plataformas suportadas, a partir do Core Agent 2025.2, a Sophos removeu, entre outros, Sophos Live Query, Sophos Health Service e Sophos System Protection Service do Windows Service Control Manager e integrou a sua função em módulos próprios do Core ou dos serviços Sophos. A ausência de uma entrada no Windows SCM não prova, portanto, um erro de instalação.
Para a atribuição básica, estes Processes são especialmente relevantes:
| Serviço ou componente | Processo | Função |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | funções centrais de Endpoint Defense e interação entre módulos |
| Sophos File Scanner Service | SophosFS.exe | inicia Worker Processes para File Scans |
| Sophos MCS Client | mcsclient.exe | ligação ao Sophos Central |
| Sophos MCS Agent | mcsagent.exe | processamento da Management Communication |
| Sophos Network Threat Protection | SntpService.exe | Network Threats, Web Filter, Isolation e outras Network Functions |
| Sophos System Protection Service | SSPService.exe | recolhe e correlaciona informação de proteção localmente e através de Cloud Queries |
| HitmanPro.Alert service | hmpalert.exe | Exploit Prevention e Behavioural Protection |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | gere BitLocker através de Sophos Device Encryption |
Os componentes que têm de estar presentes dependem da plataforma, Agent Mode e licença. Um XDR Sensor instala, por exemplo, componentes de Telemetry, mas não proteção Sophos completa contra malware. O estado esperado é primeiro determinado no Central e só depois comparado com Services e Processes.
Proteção de rede e Web
SophosNetFilter.log contém Website Connections e ações de Web Control e Internet Real-Time Scanning. SophosIPS.log mostra a configuração e o Detection Content da Network Threat Protection. SntpService.log inclui informação sobre Isolation e outras Network Functions.
Numa Website bloqueada, comparam-se hora, URL, Process e Effective Policy. O Log nem sempre permite determinar se Endpoint Web Control, DNS Protection ou uma Firewall a montante bloqueou primeiro. Estes pontos de controlo são verificados separadamente.
User Interface e Self Help
Em versões atuais do Core Agent, SophosUI.Net.log e SophosUITray.log encontram-se em:
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
Documentam ações na interface local e no Taskbar Icon. Desde o Core Agent 2026.1, os Self Help Logs também podem estar associados ao utilizador em %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Consoante o componente, o diretório do computador em C:\ProgramData\Sophos\Endpoint Self Help\Logs também continua relevante.
Analisar corretamente um Log
Antes de abrir o Log, define-se um intervalo de erro restrito com Time Zone. Depois, lê-se para a frente a partir do primeiro erro relevante. Erros subsequentes como service unavailable, timeout ou component unhealthy são frequentemente apenas consequências.
Uma nota fiável contém:
- sintoma visível e teste reproduzível;
- nome do Log, Timestamp e primeira mensagem relevante;
- percurso Endpoint, Proxy, Cache ou Relay envolvido;
- comparação com um dispositivo funcional;
- alteração testada e resultado mensurável.
O Log Level não é aumentado preventivamente de forma permanente. O MCS Logging detalhado pode conter dados de comunicação sensíveis e ocupar espaço adicional. Só é ativado durante um período definido segundo as instruções atuais da Sophos e depois reposto.
O Sophos Support pode pedir um diagnostic message trail para MCS. No Windows 10 x64 ou Server 2016 e posteriores está ativo por predefinição desde Core Agent 2023.2; os passos XML antigos aplicam-se apenas a Legacy. No macOS, ative temporariamente SMEMcsEnableMsgTrails e reinicie SophosConfigD. Os ficheiros .xml, .umc, .chunk ou .policy contêm dados de políticas e comunicação; transfira-os protegidos e depois desative ou limpe o trail. Um trail permanente pode encher o disco.
Guardar Logs para o suporte
Logs individuais ajudam no diagnóstico local. Para uma escalada, cria-se também uma recolha SDU do mesmo período. O pacote pode conter Hostnames, Users, Paths, IP Addresses e Configuration Data e deve ser transmitido com a proteção adequada.
A recolha completa é explicada em Diagnosticar Sophos Endpoint com Self Help e SDU. Os Installation Errors são tratados separadamente em Resolver sistematicamente a instalação do Sophos Endpoint no Windows.
Perguntas frequentes
Que Log mostra se uma Central Policy chegou ao dispositivo?
McsClient.log mostra a ligação ao Central. McsAgent.log mostra a aplicação de Policies e outros Central Commands. Para o diagnóstico, ambos são analisados juntamente com a Effective Policy no Central.