Hoppa till innehållet
Avanet

Diagnostisera Sophos Endpoint med Self Help och SDU

Ett Endpoint-problem löses inte genom planlösa ominstallationer. Fastställ först om skyddskomponenter, Central-kommunikation, Update, Policy, operativsystem eller nätverk berörs. Endpoint Self Help visar lokala tillstånd och första orsaker. Sophos Diagnostic Utility, SDU, samlar därefter tekniska Logs.

Onboardingflödet för Endpoint beskriver hela driftsättningen, från planering till överlämning till förvaltning.

Snabbt arbetsflöde för tillförlitlig diagnos

  1. Notera symptom, påverkan, feltid med tidszon och ett reproducerbart test.
  2. Öppna Endpoint Self Help och kontrollera berört område samt Network Test.
  3. Aktivera bara den extra diagnostik som hör till felet och reproducera det inom överenskommet tidsfönster.
  4. Återställ eller stoppa därefter Debug Logging och Packet Capture och samla ett SDU från samma tidsfönster.
  5. Överför paketet säkert och koppla det till ärendet med den egna logganalysen och visat SDU-filnamn.

Statuskontroll, reproduktion och bevisinsamling hålls därmed tidsmässigt samman. Starta inte reparationer eller breda undantag förrän observationen har sparats.

Före logginsamlingen

Före varje diagnos dokumenteras synliga symptom:

  • berörd dator, operativsystem och tidpunkt,
  • lokalt felmeddelande eller screenshot,
  • Central Health, Last Active, Agent Mode och effektiva Policies,
  • senaste installation, Update eller Policy-ändring,
  • reproducerbart test och förväntat beteende.

Uppgifterna är ofta viktigare än ett mycket stort Log Archive utan tidsreferens.

Öppna Endpoint Self Help

I det lokala Sophos Endpoint-gränssnittet väljs About längst ned till höger och därefter Open Endpoint Self Help Tool. Verktyget visar status för viktiga komponenter, kommunikation och skyddstjänster.

Self Help passar frågor som:

  • Körs den förväntade komponenten?
  • Är en Service stoppad eller felaktig?
  • Når Agent Central och Update Infrastructure?
  • Finns ett känt lokalt konfigurations- eller behörighetsfel?

En röd Check dokumenteras med namn, status, detaljtext och tidpunkt. Före reparation kontrolleras om orsaken skulle återskapas av en Central Policy eller nätverksblockering.

Om SophosDiag.exe kraschar direkt när det öppnas och Windows Application Event Log anger en skadad användarspecifik user.config, tas endast den fil som nämns i felet bort från den berörda användarprofilen. Automatisera inte borttagning av den versionsberoende överordnade mappen som en fast sökväg. Öppna sedan Self Help igen. Om felet kvarstår samlas ett SDU in eller den installerade komponenten repareras.

Använd Self Help-sidorna målinriktat

De enskilda sidorna besvarar olika frågor och ska inte läsas som en allmän trafikljusindikator:

SidaInnebördTypiskt nästa steg
CommunicationMCS, Central-anslutning, RCA, SXL eller Relay rapporterar ett felkontrollera Network Test, Proxy, DNS och visad Server
UpdateUpdate-status, Update Source och senaste lyckade körningkontrollera Update Now, Cache eller direktanslutning och AutoUpdate
Policysenast mottagen Policy-version och lokal Overridejämför Central Assignment, kommunikation och Override
Network Teståtkomst till de faktiskt konfigurerade kommunikationsvägarnaavgränsa misslyckat HTTPS-, DNS- eller ICMP-steg
Performance Analysisanalysera tidigare skapade Scanner Summariesjämför belastande processer, sökvägar och tidsfönster

En Policy Update kan ta upp till fem minuter. Om Override Sophos Central Policy for up to 4 hours är aktivt lokalt buffras nya Central Policies och tillämpas först när Override avslutas. En gammal Policy Time bevisar då inte ett kommunikationsfel.

Under Components jämförs installerade, hämtade och förväntade modulversioner. Kontrollera först Not installed, olika download- och installationstillstånd eller flera versioner mot Update Status, en väntande omstart och konkurrerande säkerhetsprogram. Radera inte lokalt Repository i förebyggande syfte. Under System kan en kvarstående Pending Restart komma från Windows Update. Efter ändringar av hårdvara eller säkerhetsprogram läses Software Status in på nytt med Endpoint CLI innan en reparation startas.

Normalt når Central Actions enheten inom några sekunder eller minuter. Last Active uppdateras däremot högst ungefär en gång per timme. För en User Policy kan bytet ta längre tid eftersom Central-användaren, det lokalt inloggade kontot och den interaktiva session som MCS Client registrerar först måste stämma överens.

Tolka Network Test korrekt

Network Test kontrollerar kanalerna Updating, Management Communication och Sophos Extensible List (SXL). För varje mål försöker verktyget först med HTTPS och därefter, beroende på resultatet, ICMP och DNS Resolution. En lyckad HTTPS-anslutning är avgörande för funktionen. Enbart Ping eller nslookup bevisar därför inte fungerande Central-kommunikation.

För Update Cache eller Message Relay kontrollerar Self Help endast DNS Resolution för tilldelad Server. Ett grönt DNS-test bekräftar varken Service Status, Port eller Forwarding. Själva Cache- eller Relay-funktionen kontrolleras separat.

Två begränsningar är särskilt viktiga:

  • Efter ändrad Cache- eller Relay-tilldelning måste Endpoint Self Help stängas och öppnas på nytt, annars kan Network Test fortfarande använda det gamla målet.
  • Authenticated Proxies stöds inte av Network Test och kan ge missvisande resultat.

SXL-tester kräver administrativ UAC Elevation. Om enheten använder Message Relay kör Self Help inte SXL-testet direkt eftersom trafiken går via Relay.

Om kommunikationen fortfarande är felaktig jämförs de Broker Addresses som Self Help visar med lokal MCS Configuration. Dessutom kontrolleras Routing, Windows Hosts File, Proxy och Firewall Log. Efter en korrigering kan Sophos MCS Client startas om och Self Help uppdateras. Browser Access till Central ersätter inte kontrollen.

Update-fel utan förhastad Cache-radering

Ett misslyckat Update inom Sophos Grace Period kan vara tillfälligt. Kontrollera först Update Now, nätverk, Proxy, Update Source och tidpunkten för senaste lyckade Update. Endast om dessa kontroller inte visar någon orsak övervägs Sophos dokumenterade Reset av lokal AutoUpdate Cache.

Vid ett reproducerbart fel korreleras SophosUpdate.log med samtidig Packet Capture samt Firewall- eller Proxy Logs. Avgörande är DNS Response, faktiskt kontaktad Update Server, direkt eller proxied väg och det första HTTP- eller TLS-felet. De viktigaste Windows-loggsökvägarna finns i Utvärdera Sophos Endpoint Windows-loggar och tjänster korrekt.

Åtgärden kräver inaktiverad Tamper Protection och administratörsrättigheter och skapar ett Pending Restart Alert. Cache- och Repository-mapparna säkras eller byter namn och raderas inte okontrollerat. Därefter måste en fullständig Update lyckas och Self Help åter visa frisk status efter Refresh.

Performance Analysis

Sedan Core Agent 2024.3 kan Endpoint Self Help läsa Scanner Summaries på Windows-system som stöds. CSV-filerna finns normalt under:

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

De kan analyseras med Endpoint Self Help på en annan enhet. Filen visar vilka processer och sökvägar som skapade Scan Load under det loggade tidsfönstret. Det motiverar ännu inget generellt undantag. Först kontrolleras program, åtkomstmönster och det smalaste tekniskt rimliga undantaget.

Vid analysen jämförs först mappar med lång sammanlagd Scan Time, därefter mycket ofta kontrollerade sökvägar och sist stora datamängder. En ofta skannad sökväg behöver inte vara den med högst total varaktighet. Om Self Help varnar för en alltför bred Exclusion får den bara användas kort för att bekräfta orsaken. En permanent lösning begränsas till den undermapp eller process som faktiskt skapar belastningen.

Product Analysis går längre och stänger av och aktiverar skyddsfunktioner under vägledning för att avgränsa den berörda komponenten. Administratörsrättigheter krävs och vid aktiv Tamper Protection även lösenordet. Kör den endast på en kontrollerad testenhet eller i ett underhållsfönster. Dokumentera Protection Status och Update Status före start, spara resultatet och återställ sedan alla funktioner och Updates. Verktyget ger en hypotes, inte automatiskt godkännande för en Exclusion.

File Info i stället för gissningar

Under Tools > File Info kan en Windows PE-fil bedömas lokalt. Self Help visar SHA-256, storlek, Application Control-kategori, produkt och Policy Decision. Local Reputation omfattar Sophos-data och egna Allowed Applications eller Blocked Items och kan därför skilja sig från Global Reputation och åsidosätta den för lokalt beslut.

Deep Learning kräver lämplig Intercept X-licens. Ett grönt resultat bevisar inte att redan detekterad malware är ofarlig; detekterade Malware- eller PUA-filer kan normalt inte dras in på sidan. Vid felklassificering sparas Hash, Signature, lokal och global Lookup Type och konkret Policy Decision, därefter används Sample Submission.

Fördjupa status för Policy, Services och Operations

Om Policy visar gamla timestamps skiljs mottagning från lokal bearbetning. Kontrollera McsClient.log för Connection och Backoff och McsAgent.log för Policy-, Namespace- och Status Errors. I MCS Cache visar Active.policy och Latest.policy om en ny Policy kommit men inte blivit aktiv. Starta Services först efter att observationen säkrats och bekräfta sedan övergången i loggen.

Inte varje blå eller tom symbol i Operations är ett fel. Skilj inaktiverad Data Lake, avsiktligt undantagen enhet eller nådd daglig gräns från en defekt Live Query Service. Vid dålig Data Lake Status kontrolleras först SophosLiveQueryService.log, SophosOsquery.log och Service State.

Heartbeat visar Readiness, Certificate State och anslutning till Sophos Firewall. configured, no connection currently available bevisar inte ensamt Endpoint-fel och Heartbeat påverkar inte allmän Device Health. Vid förväntad anslutning korreleras loggar efter tid och Device ID. Registry- eller Certificate Repairs från Advanced Self Help kräver Backup, inaktiverad Tamper Protection och dokumenterad rollback.

Starta SDU via gränssnittet

Från Endpoint Self Help kan Launch SDU öppnas. Efter Start samlar verktyget System Information och Sophos Product Logs. I slutet kan paketet sparas eller överföras till Sophos.

Arkivet kan innehålla hostnames, användarnamn, sökvägar, IP-adresser, processlistor, konfigurationer och Events. Det hör därför inte hemma i offentliga tickets, oskyddade File Shares eller chattar.

En onlineenhet kan även diagnostiseras från Central. Öppna den under My Environment > Computers & Servers och starta en SDU-insamling via More actions > Diagnose. Arkivet skickas direkt till Sophos. Notera visat filnamn för supportärendet. Körningen och administratören som startade den visas i Audit Logs.

Om enheten är offline behåller Central uppdraget i högst 14 dagar. Därefter kasseras det och måste startas igen. Kommandot börjar vid nästa Central Communication, så tidpunkt, dataskyddsgodkännande och förväntad anslutning måste klarläggas i förväg.

Product Logging och Packet Capture

Product Logging höjer Log Level för valda komponenter. Aktivera endast misstänkt komponent och reproducerbart tidsfönster. Använd sedan Revert och spara loggar med start, slut och teststeg. Permanent Debug Logging kan skapa känsligt innehåll och stora datamängder.

Packet Capture använder Windows pktmon, saknas på äldre versioner och kräver UAC Elevation. Standardgränsen är 512 MB; en administrativ gräns skyddar disken. Self Help skapar ETL och PCAPNG under C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. När Self Help stängs stoppas inspelningen.

Om Self Help inte kan höja Logging, Packet Capture eller SDU kontrolleras först UAC. Helt inaktiverad UAC eller blockerade prompts kan hindra funktionen. Att återställa Microsoft-standard är bättre än permanent körning via inbyggt Administrator-konto.

SDU under Windows via kommandorad

Windows-versionen finns normalt under:

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

En administrativ kommandoprompt visar den integrerade hjälpen med:

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Viktiga parametrar är:

ParameterSyfte
-[no-]sysinfoinkludera eller uteslut System Information
-[no-]sophosinkludera eller uteslut Sophos Product Logs
-outputdir="<directory>"ange målmapp
-outputname="<path>"ange namn och sökväg för ZIP Archive

Utmatningen från lokalt installerad -help är styrande för den aktuella Agent-versionen. Automatiserade insamlingar får lagringsgräns, säkert mål och raderingsfrist.

SDU under macOS via kommandorad

På en Mac startas SDU från programpaketet:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --help

--help visar bara tillgängliga kommandon och samlar inte in diagnostik. Det körbara insamlingskommandot är:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli

Med --output_path="<path>" anges målet för utmatningen; annars används aktuell katalog. Alternativen gäller macOS Agent 2026.1 och senare. Processen behöver de behörigheter som krävs för de data som ska samlas. Saknade Full Disk Access- eller System Extension-behörigheter kontrolleras dessutom via diagnosen för macOS-behörigheter.

SDU under Linux via kommandorad

På en enhet som skyddas av Sophos Protection for Linux körs det installerade diagnosverktyget så här:

/opt/sophos-spl/bin/sophos_diagnose

Det skapar ett tar.gz-arkiv i aktuell arbetskatalog och samlar loggar från SPL-agenten, alla plugins och Audit Log. Skapa en privat katalog för ett kontrollerat mål och ange den som första positionsargument:

mkdir -p "$HOME/sophos-sdu"
chmod 700 "$HOME/sophos-sdu"
/opt/sophos-spl/bin/sophos_diagnose "$HOME/sophos-sdu"

Det sista argumentet är en katalog, inte ett arkivnamn; den resulterande tar.gz-filen skapas där. Detta bevarar leverantörens syntax utan att använda en delad temporär mapp.

Bedöm Forensic Mode korrekt

SDU kan skapa särskilda Forensic Logs. Läget är avsett för Sophos Incident Response eller en riktad forensisk undersökning. Det ersätter inte en fullständig Enterprise Forensics-process och aktiveras inte permanent utan definierat uppdrag.

Vid möjlig kompromettering gäller ytterligare regler:

  • starta inte om eller rensa enheten för tidigt,
  • dokumentera tidskälla och tidszon,
  • skriv endast evidens till ett kontrollerat mål,
  • logga hash, överlämning och åtkomst till arkivet,
  • involvera ansvariga för Incident Response.

Visa konfiguration och Software Status via CLI

Lokal Endpoint CLI kan visa Policy- och Software States. Output configuration visar vilka inställningar som har nått enheten. Software Monitor visar status för installerade komponenter och kan uppdatera deras status.

Utmatningen hjälper vid tre vanliga motsägelser:

  1. Central visar en Policy som tilldelad men inställningen saknas lokalt.
  2. Agent Mode är korrekt men en komponent är inte installerad eller frisk.
  3. En Update har aviserats men Software Monitor stannar i ett felaktigt tillstånd.

Den lokalt tillgängliga hjälpen kontrolleras före användning eftersom kommandon och parametrar kan bero på installerad Agent-version.

Utvärdera Logs riktat

Alla Logs läses inte fullständigt. Börja med ett snävt tidsfönster och sök efter det första felet, inte bara följdfelen. Särskilt användbara är:

  • Installer- och Update Logs vid Rollout-problem,
  • MCS eller Management Communication vid saknad Central-kontakt,
  • Health- och Component Logs vid röd status,
  • Web-, DLP-, Application- eller Peripheral Events vid Policy-problem,
  • operativsystemets Event Logs kring Service Starts, Drivers och Certificates.

Ett enskilt error är ännu ingen orsak. Tidsmässig korrelation, komponent och reproducerbart beteende avgör.

Förbered Support Package

Ett bra Support Package innehåller:

  1. kort problembeskrivning och påverkan,
  2. exakt tidpunkt med tidszon,
  3. berörda och opåverkade jämförelseenheter,
  4. steg för reproduktion,
  5. relevanta Central Screenshots utan Secrets,
  6. SDU Archive och vid behov Installer Logs,
  7. redan testade åtgärder och resultat.

Tamper Protection-lösenord, API Secrets, Proxy Passwords och Installer Tokens bifogas aldrig i klartext.

ESH stöder Windows Endpoint och Server och finns även i C:\Program Files\Sophos\Endpoint Self Help. Sidor beror på licens, komponenter och generation: på moderna plattformar stängs ESH efter två timmars inaktivitet (varning fem minuter före) från Core Agent 2024.2, kontrollerar Known Issues vid start från 2024.3 och aktuella versioner skiljer System, Services och Update. Notera alltid Agent-versionen.

Network Test är första kontrollen vid dålig Update/Communication, offline Live Discover/Response eller problem med Real-Time Scanning, Web Control eller SXL. Det lokaliserar HTTPS/ICMP/DNS-steget, inte orsaken. På Windows 7/8/8.1 och Server 2008 R2/2012 kan sdds3.sophosupd.net misslyckas på grund av saknade chiffer. Performance Analysis från Core Agent 2024.3 på Windows 10 x64+/Server 2016+ tar sammanfattningar från Product Analysis eller SFS > Scan Summaries, även från annan enhet.

File Info är främst komplett för Windows PE; andra typer ger begränsade data. Om Run as administrator blockerar drag-and-drop, använd browse for a file. Grönt rykte garanterar inte integritet; använd godkänd sample-analys.

I Product Logging tillämpar Save nivåer och Revert… kasserar endast osparade ändringar. Återställ en tillämpad nivå via Default, sedan Save. Vid stängning återställer Revert to Default; Just Close lämnar debug aktivt. Packet Capture kräver UAC och pktmon, saknas före Windows 10 1809 och på Server 2016 eller äldre, tillåter 1–9999 MB (standard 512 MB; fast före Windows 10 2004), skapar både ETL och PCAPNG och rensar dem aldrig automatiskt.

Installerad SDU: Launch SDU, acceptera EULA, Start, sedan View log, Open folder eller Submit; sducli.exe sparar normalt i C:\WINDOWS\Temp\sdu-YYYYMMDD_xxxxxx_xxxxxx. Upload kräver sdu-feedback.sophos.com:443; den icke-navigerbara URL:en finns längst ned i sdu.log. I Central följer Windows/macOS/Linux My Environment > Computers & Servers > Summary > More actions > Diagnose > Run; notera Status, Last Run, File Name och audit under Reports > General Logs > Audit Logs. På macOS 2026.1+ visar --help bara hjälp, --cli samlar och --output_path anger utdata.

Uppfyll Minimum Escalation Requirements

Sophos har delat upp kraven för eskalering av Windows Endpoint-support efter felklass. Ett SDU utan egen analys uppfyller inte dessa Minimum Escalation Requirements, MER.

För varje ärende registreras först plattform och produktversion, berörd komponent, omfattning, frekvens, reproducerbarhet, ändringar före problemet och exakta felmeddelanden. Loggarna måste vara fullständiga, innehålla tidpunkten för felet och vara tidsmässigt synkroniserade vid Client Server-problem.

Därefter tillkommer scenariospecifika data:

FallYtterligare minimiuppgifter
Installation eller avinstallationExakt GUI eller CLI/parametrar, Deployment-metod, fullständig Installer Log, test utan tredjepartsverktyg och ESH Known Issues; vid behov Process Monitor med Advanced Output/alla Events. Notera komponenten och analysera SophosZap först efter dokumenterade krav och ordning.
UpdatingFör AutoUpdate: felande källa, SophosUpdate.log, Network Test, proxy/firewall och autentiseringstyp, synkroniserad capture och SDU. För Update Cache: manuell eller Policy-baserad tilldelning av Cache/Relay, port 8191, uc.log på cache-enheten, capture och SDU från både endpoint och cache. För Software Packages/Scheduled Updates: jämför Central-tilldelning/schema med suites/schema i SophosUpdate.log, kontrollera kommunikation och Policy-tillämpning, starta om Sophos MCS Client, utlös Update och samla SDU.
Scanning eller DetectionFil/sökväg, Scan-typ, Policy och exakt Detection; File Info, Debug Log för scanner/skydd, reproduktion och Sample-tillgänglighet.
CommunicationMCS-loggar och felande adress, proxy/firewall med autentisering och capture. För Relay: tilldelning, port 8190, access.rlog/mr.log och SDU från klient och Relay.
Health eller HeartbeatScreenshot och aktuell eller äldre Health-orsak, Services-sida och Component Log. För Isolation: Policy/undantag/kommunikation; för Heartbeat korrelera Heartbeat.log med brandväggens heartbeatd.log.
Device ManagementExakt Policy, applikation/fil/URL/hårdvara och reproduktion; funktionsspecifik Debug Log och Process Monitor där relevant. Skilj UI, DLP, Peripheral, Web, Encryption, FIM och Server Controls åt.
PerformanceProcess och resurs, varaktighet/frekvens och baseline; Product/Performance Analysis, tidsstyrd WPR ETL, counters eller lämplig Process Dump samt jämförelse med tredjepartsskydd och systemresurser.
Crash eller Blue ScreenFör BSoD fullständig eller aktiv Memory Dump och Stack Analysis av Sophos- och tredjepartsdrivrutiner. För app-Crash Process Dump, exakt reproduktion och leverantörs-/Sample-tillgänglighet; därefter SDU från samma period.

Vid ett Performance-fall avgörs först om SophosFileScanner.exe, SEDService.exe, SSPService.exe, en annan Sophos-process eller den allmänna systembelastningen är avvikande. Ett globalt inaktiverat skydd ger ingen tillförlitlig orsak utan samtidig mätning och exakt komponenttilldelning.

Ett Support Case innehåller inte bara insamlade filer utan även resultatet av den egna analysen: Vilken Log visar det första relevanta felet, vid vilken tidpunkt och vilken hypotes bekräftades eller avfärdades?

Kontrollera dessutom under Account Preferences > Evaluation Modes om Aggressive threat detection är aktivt. Detta diagnosalternativ för Sophos Support och SophosLabs ökar systembelastningen tydligt och är ingen säkerhetsbaseline för produktion. Om det är aktivt dokumenteras syftet och alternativet stängs av efter planerad mätning. Om problemet kvarstår fortsätter det som ett separat Performance Case med nytt tidsfönster.

Vid Exploit-, Ransomware- eller HitmanPro.Alert-fall kontrolleras även om Sophos erbjuder en Endpoint Maintenance Release med en relevant korrigering. Skapa Crash Dump eller fullständig Memory Dump efter reproduktion och före SDU så att artefakterna kommer från samma tidsfönster. Byt inte namn på skydds-DLL:er eller Drivers utan ett aktuellt Sophos Runbook.

Vanliga frågor

När räcker Endpoint Self Help och när behövs SDU?

Self Help passar snabb lokal statuskontroll. SDU används när Logs och System Information krävs för djupare analys eller ett Support Ticket.

Får ett SDU Archive skickas via e-post?

Endast via en godkänd och tillräckligt skyddad överföringsväg. Arkivet kan innehålla känsliga system- och användardata och tas bort enligt driftens raderingsfrist när ärendet är avslutat.