Сбор логов модуля EDR
Обзор
Логи модуля EDR Windows:
Это файлы с диагностической информацией для расследования инцидентов.
На конечной точке пользователя они собираются в усеченном виде для экономии места на диске.
Хранятся в папке
C:\ProgramData\BI.Zone\Sensors\EDR\log\.Размер логов может быть большим, поэтому эту папку рекомендуется упаковывать в архив.
При удалении модуля его логи также удаляются, но некоторое время хранятся в папке %TEMP%\BI.ZONE\EDR (по умолчанию переменная %TEMP% разворачивается в C:\WINDOWS\Temp). В случае сбора логов после удаления модуля или его переустановки, то требуется в архив добавлять также и данные по этому пути (как правило C:\WINDOWS\Temp\BI.ZONE\EDR).
Собрать логи EDR (Windows) можно как на конечной точке, так и через веб-интерфейс.
Решаемые проблемы
Сбор логов модуля EDR помогает устранить неполадки:
Сбор на конечной точке
Соберите данные из папки
C:\ProgramData\BI.Zone\Sensors\EDR\log\.Примечание: при удалении или переустановке модуля также соберите данные из папки
C:\WINDOWS\Temp\BI.ZONE\EDR.Архивируйте данные.
Передайте архив сотрудникам BI.ZONE.
Сбор через веб-интерфейс
Создайте задачу File Grabber: File/folder download.
В качестве пути укажите
C:\ProgramData\BI.Zone\Sensors\EDR\log\.При удалении или переустановке модуля также соберите данные из папки
C:\WINDOWS\Temp\BI.ZONE\EDRЗапустите задачу и дождитесь ее завершения.
Передайте архив сотрудникам BI.ZONE.