Utvärdera Sophos Endpoint-loggar och tjänster i Windows korrekt
En Sophos Endpoint i Windows består av flera skydds-, uppdaterings- och kommunikationskomponenter. En röd Health State betyder därför inte automatiskt att hela agenten har slutat fungera. För en tillförlitlig diagnos kopplas först symptomet till en komponent och därefter granskas endast dess logg under det relevanta tidsintervallet.
De flesta driftloggar finns under C:\ProgramData\Sophos. Installationsloggar finns däremot vanligen under C:\Windows\Temp, C:\Windows\SystemTemp eller i %TEMP% för kontot som startade installationsprogrammet. I nyare Core Agent-versioner finns vissa loggar för användargränssnittet under %LOCALAPPDATA%.
Från symptom till rätt logg
| Symptom | Primär logg | Vad den visar |
|---|---|---|
| Uppdateringen startar inte eller slutar med fel | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | Nedladdning, paketkontroll och uppdateringsprocess |
| Central-policy eller kommando kommer inte fram | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | Anslutning mellan Endpoint och Central |
| Policyn togs emot men tillämpades inte | McsAgent.log i samma katalog | Mottagna policyer och andra Central-kommandon |
| Tamper Protection eller en skyddad fil blockerar en åtgärd | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | Skyddad åtkomst till register, processer och filer samt blockeringar |
| Web Control eller Web Protection blockerar en anslutning | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | Webbplatsanslutningar och resulterande åtgärder |
| Rensningen förblir öppen eller misslyckas | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | Rensning, SafeStore-kontroller och rensningsprocess |
| Skyddskomponenten rapporterar ett Health-fel | C:\ProgramData\Sophos\Health\Logs\Health.log | Sammanställd status för Sophos-komponenterna |
| Live Discover-frågan körs inte | C:\ProgramData\Sophos\Live Query\Logs | Tjänstestart, frågepaket och on-demand-frågor |
| Live Response startar eller slutar oväntat | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | Åtgärder från Live Terminal-tjänsten |
Filnamn kan ändras med en Core Agent-version. Den aktuella Sophos-KBA:n och de filer som faktiskt finns på den berörda enheten är därför auktoritativa.
Uppdateringar och AutoUpdate
SophosUpdate.log är den viktigaste loggen för själva uppdateringsprocessen. På Windows-versioner som stöds visar sau-service.log när Central eller en ändrad uppdaterings- eller kommunikationspolicy utlöste en uppdatering. SophosLaunchUpdate.log registrerar när uppdateringsprocessen startas.
Bedöm inte ett uppdateringsfel enbart utifrån den sista Error-raden. Kontrollera först:
- vilket uppdateringsmål som faktiskt användes,
- om direktåtkomst, proxy eller Update Cache var involverad,
- vilket HTTP- eller TLS-fel som inträffade först,
- om samma tidpunkt syns i brandväggs- eller proxyloggen.
Felaktiga poster i Windows hosts-fil kan styra Sophos-mål till fel adress. Vid reproducerbara fel jämförs SophosUpdate.log, DNS, proxydata och en samtidig paketfångst.
Den klassiska Sophos AutoUpdate Service finns inte längre på moderna Windows. Om den saknas på en uttryckligen stödd Legacy-plattform repareras den cachade AutoUpdate-MSI:n med administratörsrättigheter och About > Update Now startas igen. Den gamla MSI-metoden används inte på Windows 10 x64, Windows Server 2016 eller senare.
Central-kommunikation och policyer
Sophos MCS Client upprätthåller anslutningen till Sophos Central. McsClient.log visar om endpointen når Central. McsAgent.log visar därefter vilka policyer och kommandon som bearbetades. En aktuell Last Active-tid i Central är en användbar indikation på fungerande MCS, men den uppdateras högst ungefär en gång i timmen.
Vid kommunikationsfel kontrolleras brokeradress, DNS, routing, proxy och brandvägg. Efter en korrigering kan tjänsten Sophos MCS Client startas om och Endpoint Self Help uppdateras. Tamper Protection inaktiveras bara om det konkreta ingreppet kräver det.
Skydd, blockeringar och rensning
sed.log är den centrala driftloggen för Sophos Endpoint Defense. Den innehåller bland annat åtkomst till skyddade registernycklar, processer och filer samt blockerade åtgärder. seds.log hjälper till att avgöra om drivrutiner och tjänsten har lästs in.
För rensning är SophosCleanup.log och tillhörande Scan_*.log relevanta. De visar detekterat hot, utförd åtgärd, SafeStore-kontroll och varaktighet. Innan återställning från SafeStore görs ska det fastställas om filen är säker och varför den detekterades.
En enskild loggpost är inte skäl att godkänna ett undantag. Skapa ett undantag först efter att fil, utgivare, hash, rykte och verksamhetsbehov har kontrollerats.
Med Splashtop Streamer 3.5.6.0 kan många snabbt roterande och namnändrade loggar fylla Sophos skanningskö och höja CPU och RAM. Uppdatera helst till 3.5.8.0 eller senare och starta om. Endast om det är omöjligt bedöms den faktiska loggsökvägen som ett snävt undantag för gruppen; att undanta hela Splashtop är för brett.
En annan orsak till hög CPU för SEDService.exe är en Sysmon File Delete-regel som arkiverar .bin-filer under C:\ProgramData\Sophos. sed.log hänvisar då upprepade gånger till Sysmon-arkivet. Undanta strukturen från Sysmons FileDelete-arkivering, inte från Sophos-skanning. Efter omladdning av Sysmon bör SEDService.exe bearbeta öppna journaler och belastningen sjunka.
Bedöm tjänster korrekt
Sophos beskriver tjänstekonsolideringen i 2025.2.1 som en optimering: färre tjänster, trådar och resurser med oförändrat skydd och Central-kommunikation. Jämför inte med gamla listor; plattform, Core Agent-version och status i Self Help gäller.
Efter en misslyckad Windows 11 feature update med rollback kan en samtidig DecisionCache-update skilja register och filer åt. Endpoint blir röd, System Protection startar inte och C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log rapporterar en saknad Rules-Version.
Vänta inte upp till 96 timmar utan System Protection. Tilldela tillfälligt en Update Management Policy med ett stött FTS- eller LTS-paket. Ta bort den först vid grön Health, aktiv komponent och aktuell SSP-logg. Manuell registerkorrigering kräver Tamper Protection Override, backup och exakt matchande regelkatalog.
Alla aktuella Sophos-komponenter visas inte som klassiska Windows-tjänster i services.msc. På plattformar som stöds har Sophos från Core Agent 2025.2 bland annat tagit bort Sophos Live Query, Sophos Health Service och Sophos System Protection Service från Windows Service Control Manager och integrerat deras funktioner i egna Core- eller Sophos-tjänstemoduler. En saknad Windows SCM-post bevisar därför inte ett installationsfel.
Följande processer är särskilt relevanta för den grundläggande mappningen:
| Tjänst eller komponent | Process | Uppgift |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | Centrala Endpoint Defense-funktioner och samarbete mellan moduler |
| Sophos File Scanner Service | SophosFS.exe | Startar arbetsprocesser för filskanning |
| Sophos MCS Client | mcsclient.exe | Anslutning till Sophos Central |
| Sophos MCS Agent | mcsagent.exe | Bearbetar hanteringskommunikation |
| Sophos Network Threat Protection | SntpService.exe | Nätverkshot, webbfilter, isolering och andra nätverksfunktioner |
| Sophos System Protection Service | SSPService.exe | Samlar in och korrelerar skyddsinformation lokalt och med molnfrågor |
| HitmanPro.Alert service | hmpalert.exe | Exploit-skydd och beteendebaserat skydd |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | Hanterar BitLocker via Sophos Device Encryption |
Vilka komponenter som ska finnas beror på plattform, Agent Mode och licens. En XDR Sensor installerar till exempel telemetrikomponenter men inget fullständigt Sophos-skydd mot skadlig kod. Fastställ först det förväntade tillståndet i Central och jämför därefter med tjänster och processer.
Nätverks- och webbskydd
SophosNetFilter.log innehåller webbplatsanslutningar och åtgärder från Web Control samt internetkontroll i realtid. SophosIPS.log visar konfiguration och detekteringsinnehåll för nätverkshotsskydd. SntpService.log innehåller bland annat information om isolering och andra nätverksfunktioner.
För en blockerad webbplats jämförs tidpunkt, URL, process och effektiv policy. Loggen ensam visar inte alltid om Endpoint Web Control, DNS Protection eller en uppströms brandvägg blockerade först. Kontrollera dessa kontrollpunkter separat.
Användargränssnitt och Self Help
I aktuella Core Agent-versioner finns SophosUI.Net.log och SophosUITray.log under:
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
De registrerar åtgärder i det lokala gränssnittet respektive vid aktivitetsfältets ikon. Från Core Agent 2026.1 kan Self Help-loggar även lagras per användare under %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Beroende på komponenten är den datoromfattande katalogen under C:\ProgramData\Sophos\Endpoint Self Help\Logs fortfarande relevant.
Utvärdera en logg korrekt
Definiera ett snävt felintervall inklusive tidszon innan loggen öppnas. Läs därefter framåt från det första relevanta felet. Senare följdfel som service unavailable, timeout eller component unhealthy är ofta bara konsekvenser.
En tillförlitlig anteckning innehåller:
- synligt symptom och ett reproducerbart test,
- loggnamn, tidsstämpel och första relevanta meddelande,
- berörd Endpoint-, proxy-, cache- eller relayväg,
- jämförelse med en fungerande enhet,
- testad ändring och dess mätbara resultat.
Öka inte loggnivåerna permanent i förebyggande syfte. Detaljerad MCS-loggning kan innehålla känsliga kommunikationsdata och använda extra lagring. Aktivera den endast för ett definierat tidsintervall enligt aktuella Sophos-anvisningar och återställ den därefter.
Sophos Support kan begära en diagnostic message trail för MCS. På Windows 10 x64 eller Server 2016 och senare är den aktiv som standard sedan Core Agent 2023.2; gamla XML-steg gäller bara Legacy. På macOS aktiveras SMEMcsEnableMsgTrails tillfälligt och SophosConfigD startas om. Filerna .xml, .umc, .chunk eller .policy innehåller policy- och kommunikationsdata; överför dem skyddat och inaktivera eller rensa sedan trailen. En permanent trail kan fylla disken.
Spara loggar för Support
Enskilda loggar hjälper vid lokal avgränsning. För en eskalering skapas dessutom en SDU-samling från samma felperiod. Paketet kan innehålla värdnamn, användare, sökvägar, IP-adresser och konfigurationsdata och ska överföras skyddat.
Den fullständiga samlingen förklaras i Diagnostisera Sophos Endpoint med Self Help och SDU. Installationsfel behandlas separat i Felsök Sophos Endpoint-installation i Windows systematiskt.
Vanliga frågor
Vilken logg visar om en Central-policy kom fram?
McsClient.log visar anslutningen till Central. McsAgent.log visar tillämpningen av policyer och andra Central-kommandon. För diagnostik kontrolleras båda tillsammans med den effektiva policyn i Central.