Hoppa till innehållet
Avanet

Diagnostisera Sophos Endpoint med Self Help och SDU

Ett Endpoint-problem löses inte genom planlösa ominstallationer. Fastställ först om skyddskomponenter, Central-kommunikation, Update, Policy, operativsystem eller nätverk berörs. Endpoint Self Help visar lokala tillstånd och första orsaker. Sophos Diagnostic Utility, SDU, samlar därefter tekniska Logs.

Före logginsamlingen

Före varje diagnos dokumenteras synliga symptom:

  • berörd dator, operativsystem och tidpunkt,
  • lokalt felmeddelande eller screenshot,
  • Central Health, Last Active, Agent Mode och effektiva Policies,
  • senaste installation, Update eller Policy-ändring,
  • reproducerbart test och förväntat beteende.

Uppgifterna är ofta viktigare än ett mycket stort Log Archive utan tidsreferens.

Öppna Endpoint Self Help

I det lokala Sophos Endpoint-gränssnittet väljs About längst ned till höger och därefter Open Endpoint Self Help Tool. Verktyget visar status för viktiga komponenter, kommunikation och skyddstjänster.

Self Help passar frågor som:

  • Körs den förväntade komponenten?
  • Är en Service stoppad eller felaktig?
  • Når Agent Central och Update Infrastructure?
  • Finns ett känt lokalt konfigurations- eller behörighetsfel?

En röd Check dokumenteras med namn, status, detaljtext och tidpunkt. Före reparation kontrolleras om orsaken skulle återskapas av en Central Policy eller nätverksblockering.

Om SophosDiag.exe kraschar direkt när det öppnas och Windows Application Event Log anger en skadad användarspecifik user.config, tas endast den fil som nämns i felet bort från den berörda användarprofilen. Automatisera inte borttagning av den versionsberoende överordnade mappen som en fast sökväg. Öppna sedan Self Help igen. Om felet kvarstår samlas ett SDU in eller den installerade komponenten repareras.

Använd Self Help-sidorna målinriktat

De enskilda sidorna besvarar olika frågor och ska inte läsas som en allmän trafikljusindikator:

SidaInnebördTypiskt nästa steg
CommunicationMCS, Central-anslutning, RCA, SXL eller Relay rapporterar ett felkontrollera Network Test, Proxy, DNS och visad Server
UpdateUpdate-status, Update Source och senaste lyckade körningkontrollera Update Now, Cache eller direktanslutning och AutoUpdate
Policysenast mottagen Policy-version och lokal Overridejämför Central Assignment, kommunikation och Override
Network Teståtkomst till de faktiskt konfigurerade kommunikationsvägarnaavgränsa misslyckat HTTPS-, DNS- eller ICMP-steg
Performance Analysisanalysera tidigare skapade Scanner Summariesjämför belastande processer, sökvägar och tidsfönster

En Policy Update kan ta upp till fem minuter. Om Override Sophos Central Policy for up to 4 hours är aktivt lokalt buffras nya Central Policies och tillämpas först när Override avslutas. En gammal Policy Time bevisar då inte ett kommunikationsfel.

Under Components jämförs installerade, hämtade och förväntade modulversioner. Kontrollera först Not installed, olika download- och installationstillstånd eller flera versioner mot Update Status, en väntande omstart och konkurrerande säkerhetsprogram. Radera inte lokalt Repository i förebyggande syfte. Under System kan en kvarstående Pending Restart komma från Windows Update. Efter ändringar av hårdvara eller säkerhetsprogram läses Software Status in på nytt med Endpoint CLI innan en reparation startas.

Normalt når Central Actions enheten inom några sekunder eller minuter. Last Active uppdateras däremot högst ungefär en gång per timme. För en User Policy kan bytet ta längre tid eftersom Central-användaren, det lokalt inloggade kontot och den interaktiva session som MCS Client registrerar först måste stämma överens.

Tolka Network Test korrekt

Network Test kontrollerar kanalerna Updating, Management Communication och Sophos Extensible List (SXL). För varje mål försöker verktyget först med HTTPS och därefter, beroende på resultatet, ICMP och DNS Resolution. En lyckad HTTPS-anslutning är avgörande för funktionen. Enbart Ping eller nslookup bevisar därför inte fungerande Central-kommunikation.

För Update Cache eller Message Relay kontrollerar Self Help endast DNS Resolution för tilldelad Server. Ett grönt DNS-test bekräftar varken Service Status, Port eller Forwarding. Själva Cache- eller Relay-funktionen kontrolleras separat.

Två begränsningar är särskilt viktiga:

  • Efter ändrad Cache- eller Relay-tilldelning måste Endpoint Self Help stängas och öppnas på nytt, annars kan Network Test fortfarande använda det gamla målet.
  • Authenticated Proxies stöds inte av Network Test och kan ge missvisande resultat.

SXL-tester kräver administrativ UAC Elevation. Om enheten använder Message Relay kör Self Help inte SXL-testet direkt eftersom trafiken går via Relay.

Om kommunikationen fortfarande är felaktig jämförs de Broker Addresses som Self Help visar med lokal MCS Configuration. Dessutom kontrolleras Routing, Windows Hosts File, Proxy och Firewall Log. Efter en korrigering kan Sophos MCS Client startas om och Self Help uppdateras. Browser Access till Central ersätter inte kontrollen.

Update-fel utan förhastad Cache-radering

Ett misslyckat Update inom Sophos Grace Period kan vara tillfälligt. Kontrollera först Update Now, nätverk, Proxy, Update Source och tidpunkten för senaste lyckade Update. Endast om dessa kontroller inte visar någon orsak övervägs Sophos dokumenterade Reset av lokal AutoUpdate Cache.

Vid ett reproducerbart fel korreleras SophosUpdate.log med samtidig Packet Capture samt Firewall- eller Proxy Logs. Avgörande är DNS Response, faktiskt kontaktad Update Server, direkt eller proxied väg och det första HTTP- eller TLS-felet. De viktigaste Windows-loggsökvägarna finns i Utvärdera Sophos Endpoint Windows-loggar och tjänster korrekt.

Åtgärden kräver inaktiverad Tamper Protection och administratörsrättigheter och skapar ett Pending Restart Alert. Cache- och Repository-mapparna säkras eller byter namn och raderas inte okontrollerat. Därefter måste en fullständig Update lyckas och Self Help åter visa frisk status efter Refresh.

Performance Analysis

Sedan Core Agent 2024.3 kan Endpoint Self Help läsa Scanner Summaries på Windows-system som stöds. CSV-filerna finns normalt under:

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

De kan analyseras med Endpoint Self Help på en annan enhet. Filen visar vilka processer och sökvägar som skapade Scan Load under det loggade tidsfönstret. Det motiverar ännu inget generellt undantag. Först kontrolleras program, åtkomstmönster och det smalaste tekniskt rimliga undantaget.

Vid analysen jämförs först mappar med lång sammanlagd Scan Time, därefter mycket ofta kontrollerade sökvägar och sist stora datamängder. En ofta skannad sökväg behöver inte vara den med högst total varaktighet. Om Self Help varnar för en alltför bred Exclusion får den bara användas kort för att bekräfta orsaken. En permanent lösning begränsas till den undermapp eller process som faktiskt skapar belastningen.

Product Analysis går längre och stänger av och aktiverar skyddsfunktioner under vägledning för att avgränsa den berörda komponenten. Administratörsrättigheter krävs och vid aktiv Tamper Protection även lösenordet. Kör den endast på en kontrollerad testenhet eller i ett underhållsfönster. Dokumentera Protection Status och Update Status före start, spara resultatet och återställ sedan alla funktioner och Updates. Verktyget ger en hypotes, inte automatiskt godkännande för en Exclusion.

File Info i stället för gissningar

Under Tools > File Info kan en Windows PE-fil bedömas lokalt. Self Help visar SHA-256, storlek, Application Control-kategori, produkt och Policy Decision. Local Reputation omfattar Sophos-data och egna Allowed Applications eller Blocked Items och kan därför skilja sig från Global Reputation och åsidosätta den för lokalt beslut.

Deep Learning kräver lämplig Intercept X-licens. Ett grönt resultat bevisar inte att redan detekterad malware är ofarlig; detekterade Malware- eller PUA-filer kan normalt inte dras in på sidan. Vid felklassificering sparas Hash, Signature, lokal och global Lookup Type och konkret Policy Decision, därefter används Sample Submission.

Fördjupa status för Policy, Services och Operations

Om Policy visar gamla timestamps skiljs mottagning från lokal bearbetning. Kontrollera McsClient.log för Connection och Backoff och McsAgent.log för Policy-, Namespace- och Status Errors. I MCS Cache visar Active.policy och Latest.policy om en ny Policy kommit men inte blivit aktiv. Starta Services först efter att observationen säkrats och bekräfta sedan övergången i loggen.

Inte varje blå eller tom symbol i Operations är ett fel. Skilj inaktiverad Data Lake, avsiktligt undantagen enhet eller nådd daglig gräns från en defekt Live Query Service. Vid dålig Data Lake Status kontrolleras först SophosLiveQueryService.log, SophosOsquery.log och Service State.

Heartbeat visar Readiness, Certificate State och anslutning till Sophos Firewall. configured, no connection currently available bevisar inte ensamt Endpoint-fel och Heartbeat påverkar inte allmän Device Health. Vid förväntad anslutning korreleras loggar efter tid och Device ID. Registry- eller Certificate Repairs från Advanced Self Help kräver Backup, inaktiverad Tamper Protection och dokumenterad rollback.

Starta SDU via gränssnittet

Från Endpoint Self Help kan Launch SDU öppnas. Efter Start samlar verktyget System Information och Sophos Product Logs. I slutet kan paketet sparas eller överföras till Sophos.

Arkivet kan innehålla hostnames, användarnamn, sökvägar, IP-adresser, processlistor, konfigurationer och Events. Det hör därför inte hemma i offentliga tickets, oskyddade File Shares eller chattar.

En onlineenhet kan även diagnostiseras från Central. Öppna den under My Environment > Computers & Servers och starta en SDU-insamling via More actions > Diagnose. Arkivet skickas direkt till Sophos. Notera visat filnamn för supportärendet. Körningen och administratören som startade den visas i Audit Logs.

Om enheten är offline behåller Central uppdraget i högst 14 dagar. Därefter kasseras det och måste startas igen. Kommandot börjar vid nästa Central Communication, så tidpunkt, dataskyddsgodkännande och förväntad anslutning måste klarläggas i förväg.

Product Logging och Packet Capture

Product Logging höjer Log Level för valda komponenter. Aktivera endast misstänkt komponent och reproducerbart tidsfönster. Använd sedan Revert och spara loggar med start, slut och teststeg. Permanent Debug Logging kan skapa känsligt innehåll och stora datamängder.

Packet Capture använder Windows pktmon, saknas på äldre versioner och kräver UAC Elevation. Standardgränsen är 512 MB; en administrativ gräns skyddar disken. Self Help skapar ETL och PCAPNG under C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. När Self Help stängs stoppas inspelningen.

Om Self Help inte kan höja Logging, Packet Capture eller SDU kontrolleras först UAC. Helt inaktiverad UAC eller blockerade prompts kan hindra funktionen. Att återställa Microsoft-standard är bättre än permanent körning via inbyggt Administrator-konto.

SDU under Windows via kommandorad

Windows-versionen finns normalt under:

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

En administrativ kommandoprompt visar den integrerade hjälpen med:

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Viktiga parametrar är:

ParameterSyfte
-[no-]sysinfoinkludera eller uteslut System Information
-[no-]sophosinkludera eller uteslut Sophos Product Logs
-outputdir="<directory>"ange målmapp
-outputname="<path>"ange namn och sökväg för ZIP Archive

Utmatningen från lokalt installerad -help är styrande för den aktuella Agent-versionen. Automatiserade insamlingar får lagringsgräns, säkert mål och raderingsfrist.

SDU under macOS via kommandorad

På en Mac startas SDU från programpaketet:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli --help

Med --output_path="<path>" anges målet för utmatningen. Processen behöver de behörigheter som krävs för de data som ska samlas. Saknade Full Disk Access- eller System Extension-behörigheter kontrolleras dessutom via diagnosen för macOS-behörigheter.

Bedöm Forensic Mode korrekt

SDU kan skapa särskilda Forensic Logs. Läget är avsett för Sophos Incident Response eller en riktad forensisk undersökning. Det ersätter inte en fullständig Enterprise Forensics-process och aktiveras inte permanent utan definierat uppdrag.

Vid möjlig kompromettering gäller ytterligare regler:

  • starta inte om eller rensa enheten för tidigt,
  • dokumentera tidskälla och tidszon,
  • skriv endast evidens till ett kontrollerat mål,
  • logga hash, överlämning och åtkomst till arkivet,
  • involvera ansvariga för Incident Response.

Visa konfiguration och Software Status via CLI

Lokal Endpoint CLI kan visa Policy- och Software States. Output configuration visar vilka inställningar som har nått enheten. Software Monitor visar status för installerade komponenter och kan uppdatera deras status.

Utmatningen hjälper vid tre vanliga motsägelser:

  1. Central visar en Policy som tilldelad men inställningen saknas lokalt.
  2. Agent Mode är korrekt men en komponent är inte installerad eller frisk.
  3. En Update har aviserats men Software Monitor stannar i ett felaktigt tillstånd.

Den lokalt tillgängliga hjälpen kontrolleras före användning eftersom kommandon och parametrar kan bero på installerad Agent-version.

Utvärdera Logs riktat

Alla Logs läses inte fullständigt. Börja med ett snävt tidsfönster och sök efter det första felet, inte bara följdfelen. Särskilt användbara är:

  • Installer- och Update Logs vid Rollout-problem,
  • MCS eller Management Communication vid saknad Central-kontakt,
  • Health- och Component Logs vid röd status,
  • Web-, DLP-, Application- eller Peripheral Events vid Policy-problem,
  • operativsystemets Event Logs kring Service Starts, Drivers och Certificates.

Ett enskilt error är ännu ingen orsak. Tidsmässig korrelation, komponent och reproducerbart beteende avgör.

Förbered Support Package

Ett bra Support Package innehåller:

  1. kort problembeskrivning och påverkan,
  2. exakt tidpunkt med tidszon,
  3. berörda och opåverkade jämförelseenheter,
  4. steg för reproduktion,
  5. relevanta Central Screenshots utan Secrets,
  6. SDU Archive och vid behov Installer Logs,
  7. redan testade åtgärder och resultat.

Tamper Protection-lösenord, API Secrets, Proxy Passwords och Installer Tokens bifogas aldrig i klartext.

Uppfyll Minimum Escalation Requirements

Sophos har delat upp kraven för eskalering av Windows Endpoint-support efter felklass. Ett SDU utan egen analys uppfyller inte dessa Minimum Escalation Requirements, MER.

För varje ärende registreras först plattform och produktversion, berörd komponent, omfattning, frekvens, reproducerbarhet, ändringar före problemet och exakta felmeddelanden. Loggarna måste vara fullständiga, innehålla tidpunkten för felet och vara tidsmässigt synkroniserade vid Client Server-problem.

Därefter tillkommer scenariospecifika data:

FallYtterligare minimiuppgifter
Installation eller avinstallationfullständig CLI, Deployment Path, Installer Log och vid behov Process Monitor Capture med Advanced Output och alla Events
Update eller kommunikationSelf Help- och Network Test-resultat, Update Source eller Relay, Proxy och berörd Server Address
Scanning eller Detectionskyddsfunktion, reproduktionssteg, File Info Reputation, relevant Component Log och vid behov Performance Analysis
Performanceberörd process, CPU-, RAM- eller I/O-förlopp, reproducerbart tidsfönster och lämplig ETL eller Process Dump
Crash eller Blue Screenfullständig eller aktiv Memory Dump, Stack Analysis för Sophos- och tredjepartsdrivrutiner samt SDU från samma period
Device Managementeffektiv Policy, lokal komponent, konkret program eller hårdvara och funktionsspecifik Debug Log

Vid ett Performance-fall avgörs först om SophosFileScanner.exe, SEDService.exe, SSPService.exe, en annan Sophos-process eller den allmänna systembelastningen är avvikande. Ett globalt inaktiverat skydd ger ingen tillförlitlig orsak utan samtidig mätning och exakt komponenttilldelning.

Ett Support Case innehåller inte bara insamlade filer utan även resultatet av den egna analysen: Vilken Log visar det första relevanta felet, vid vilken tidpunkt och vilken hypotes bekräftades eller avfärdades?

Kontrollera dessutom under Account Preferences > Evaluation Modes om Aggressive threat detection är aktivt. Detta diagnosalternativ för Sophos Support och SophosLabs ökar systembelastningen tydligt och är ingen säkerhetsbaseline för produktion. Om det är aktivt dokumenteras syftet och alternativet stängs av efter planerad mätning. Om problemet kvarstår fortsätter det som ett separat Performance Case med nytt tidsfönster.

Vid Exploit-, Ransomware- eller HitmanPro.Alert-fall kontrolleras även om Sophos erbjuder en Endpoint Maintenance Release med en relevant korrigering. Skapa Crash Dump eller fullständig Memory Dump efter reproduktion och före SDU så att artefakterna kommer från samma tidsfönster. Byt inte namn på skydds-DLL:er eller Drivers utan ett aktuellt Sophos Runbook.

Vanliga frågor

När räcker Endpoint Self Help och när behövs SDU?

Self Help passar snabb lokal statuskontroll. SDU används när Logs och System Information krävs för djupare analys eller ett Support Ticket.

Får ett SDU Archive skickas via e-post?

Endast via en godkänd och tillräckligt skyddad överföringsväg. Arkivet kan innehålla känsliga system- och användardata och tas bort enligt driftens raderingsfrist när ärendet är avslutat.