Shrnutí
V návaznosti na problém agenta CrowdStrike Falcon, který má dopad na klienty a servery Windows, jsme vydali aktualizovaný nástroj pro obnovení se dvěma možnostmi opravy, který správcům IT pomůže urychlit proces opravy. Nástroj automatizuje ruční kroky v KB5042421 (klient) a KB5042426 (server). Z webu služby Stažení softwaru si stáhněte podepsaný nástroj Microsoft Recovery Tool. Tento nástroj můžete použít k obnovení klientů a serverů Windows a virtuálních počítačů Hyper-V.
Existují dvě možnosti opravy:
- Obnovení z prostředí Windows PE: Tato možnost používá spouštěcí médium, které automatizuje opravu zařízení.
- Obnovit z nouzového režimu: Tato možnost používá spouštěcí médium pro spuštění postižených zařízení do nouzového režimu. Správce se pak může přihlásit pomocí účtu s oprávněními místní správy a provést kroky nápravy.
Určení možnosti použít
Tato možnost rychlého a přímého obnovení z prostředí Windows PE obnovuje systémy a nevyžaduje oprávnění místní správy. Pokud zařízení používá BitLocker, možná budete muset ručně zadat obnovovací klíč nástroje BitLocker, než budete moct opravit postižený systém.
Pokud používáte řešení šifrování disků od jiného výrobce než od Microsoftu, postupujte podle pokynů příslušného dodavatele. Měly by poskytovat možnosti obnovení jednotky, abyste mohli spustit skript nápravy z prostředí Windows PE.
Další důležité informace
I když je preferována možnost USB, některá zařízení nemusí připojení USB podporovat. Pro tyto situace se podívejte do části o použití prostředí PXE (Preboot Execution Environment) pro obnovení.
Pokud se zařízení nemůže připojit k síti PXE a USB není možné, vyzkoušejte ruční postup v následujících článcích:
- KB5042421: Problém CrowdStrike ovlivňující koncové body Windows, který způsobuje chybovou zprávu 0x50 nebo 0x7E na modré obrazovce.
- KB5042426: Problém CrowdStrike ovlivňující servery Windows, který způsobuje chybovou zprávu 0x50 nebo 0x7E na modré obrazovce.
V opačném případě může být řešením nové vytvoření image zařízení.
U každé možnosti obnovení ji nejprve otestujte na více zařízeních, než ji začnete ve vašem prostředí široce používat.
Vytvoření spouštěcího média
Předpoklady pro vytvoření spouštěcího média
- 64bitový klient systému Windows s nejméně 8 GB volného místa, na kterém můžete spustit nástroj pro vytvoření spouštěcí jednotky USB.
- Oprávnění správce u klienta Windows od předpokladu #1.
- USB flash disk s minimální velikostí 1 GB a ne větší než 32 GB. Nástroj odstraní všechna existující data na této jednotce a automaticky je naformátuje na FAT32.
Pokyny k vytvoření spouštěcího média
Chcete-li vytvořit médium pro obnovení z 64bitového klienta systému Windows v požadavku #1, postupujte takto:
Z webu služby Stažení softwaru si stáhněte podepsaný nástroj Microsoft Recovery Tool .
Extrahujte skript PowerShellu ze staženého souboru.
Otevřete Windows PowerShell jako správce a spusťte následující skript:MsftRecoveryToolForCS.ps1
Nástroj stáhne a nainstaluje sadu Windows Assessment and Deployment Kit (Windows ADK). Dokončení tohoto procesu může trvat několik minut.
Vyberte jednu ze dvou možností obnovení postižených zařízení: Windows PE nebo nouzový režim.
Volitelně můžete vybrat adresář obsahující soubory ovladače, které chcete importovat do bitové kopie pro obnovení. Doporučujeme tento krok přeskočit N .
- Nástroj rekurzivně importuje všechny soubory SYS a INI pod zadaný adresář.
- Některá zařízení, jako jsou zařízení Surface, mohou pro vstup z klávesnice potřebovat další ovladače.
Vyberte možnost vygenerování souboru ISO nebo USB flash disku.
Pokud zvolíte možnost USB:
- Po zobrazení výzvy vložte jednotku USB a zadejte písmeno jednotky.
- Jakmile nástroj dokončí vytváření USB flash disku, odeberte ho z klienta Windows.
Pokyny k použití možnosti obnovení
Pokud jste v předchozích krocích vytvořili médium pro prostředí Windows PE, postupujte na dotčených zařízeních podle těchto pokynů.
Požadavky na použití spouštěcího média pro obnovení prostředí Windows PE
Možná budete potřebovat obnovovací klíč nástroje BitLocker pro každé zařízení s povoleným nástrojem BitLocker a postižené zařízení.
- Pokud dotčené zařízení používá ochranu čipem TPM+PIN a vy neznáte PIN kód zařízení, budete možná potřebovat obnovovací klíč.
Pokyny k použití spouštěcího média pro obnovení prostředí Windows PE
Vložte USB klíč do zařízení, kterého se tento problém týká.
Zařízení restartujte.
Během restartu stiskněte tlačítko F12 pro přístup do spouštěcí nabídky systému BIOS.
Poznámka
Některá zařízení mohou pro přístup do spouštěcí nabídky systému BIOS používat jinou kombinaci kláves. Postupujte podle pokynů výrobce zařízení.
Ve spouštěcí nabídce systému BIOS vyberte možnost Spustit z USB a pokračujte. Nástroj se spustí.
Pokud je nástroj BitLocker povolený, uživatel bude vyzván k zadání obnovovacího klíče nástroje BitLocker. Při zadávání obnovovacího klíče nástroje BitLocker zahrňte pomlčky (-). Další informace o možnostech obnovovacího klíče naleznete v tématu Kde hledat obnovovací klíč nástroje BitLocker.
Poznámka
V případě řešení šifrování zařízení od jiných společností než Microsoft postupujte podle kroků poskytnutých dodavatelem, abyste získali přístup k disku.
- Pokud není nástroj BitLocker na zařízení povolený, může se přesto zobrazit výzva k zadání obnovovacího klíče nástroje BitLocker. Stisknutím Enter tlačítka můžete zobrazení přeskočit a pokračovat.
Nástroj spustí nápravné kroky podle doporučení společnosti CrowdStrike.
Po dokončení vyjměte USB disk a restartujte zařízení běžným způsobem.
Použití média pro obnovení na virtuálních počítačích Hyper-V
Toto médium pro obnovení můžete použít k nápravě ovlivněných virtuálních počítačů Hyper-V. Při vytváření spouštěcího média vyberte možnost vygenerování souboru ISO.
Poznámka
U virtuálních počítačů bez Hyper-V postupujte při použití média pro obnovení podle pokynů dodavatele hypervisoru.
Pokyny k obnovení virtuálních počítačů Hyper-V
Na ovlivněném virtuálním počítači přidejte jednotku DVD v nastavení> technologie Hyper-VŘadič SCSI.
Přejděte do bitové kopie ISO pro obnovení a přidejte ji jako soubor bitové kopie v části Nastavení> technologie Hyper-V: Řadič>SCSI, jednotka DVD.
Poznamenejte si aktuální pořadí spouštění , abyste ho mohli později ručně obnovit. Následující obrázek je příkladem pořadí spouštění, které se může lišit od konfigurace vašeho virtuálního počítače.
Změňte pořadí spouštění , aby se jednotka DVD přesunula jako první spouštěcí položka směrem nahoru.
Spusťte virtuální počítač a stisknutím libovolné klávesy pokračujte ve spouštění bitové kopie ISO.
V závislosti na tom, jak jste médium pro obnovení vytvořili, postupujte podle dalších kroků a použijte možnosti obnovení prostředí Windows PE nebo nouzového režimu .
Nastavte pořadí spouštění zpět na původní nastavení spouštění z nastavení Hyper-V virtuálního počítače.
Restartujte virtuální počítač obvyklým způsobem.
Využití technologie PXE k obnovení
Většině zákazníků pomohou obnovit zařízení ostatní možnosti obnovení. Pokud ale zařízení nemůžou tuto možnost použít k obnovení z USB, například kvůli zásadám zabezpečení nebo dostupnosti portů, můžou správci IT k nápravě použít technologii PXE.
Chcete-li použít toto řešení, můžete použít bitovou kopii formátu WIM (Windows Imaging Format), kterou nástroj Microsoft pro obnovení vytvoří ve stávajícím prostředí technologie PXE. Ovlivněná zařízení musí být ve stejné síťové podsíti jako stávající server PXE.
Alternativně můžete použít přístup serveru PXE, který je popsán níže. Tato možnost funguje nejlépe, když můžete server PXE snadno přesouvat z jedné podsítě do druhé za účelem nápravy.
Předpoklady pro obnovení pomocí technologie PXE
64bitové zařízení s Windows, které je hostitelem spouštěcí image. Toto zařízení se označuje jako "server PXE".
Server PXE může běžet na libovolném podporovaném klientském 64bitovém operačním systému Windows.
Server PXE by měl mít přístup k internetu, aby bylo možné stáhnout nástroj Microsoft PXE z webu služby Stažení softwaru. Můžete ho také zkopírovat na server PXE z jiného systému v síti.
Server PXE by měl mít příchozí pravidla brány firewall vytvořená pro porty UDP 67, 68, 69, 547 a 4011. Stažený nástroj PXE (MSFTPXEToolForCS.exe) aktualizuje nastavení brány Windows Firewall na serveru PXE. Pokud server PXE používá řešení brány firewall od jiného výrobce než od Microsoftu, vytvořte pravidla podle jejich doporučení.
Poznámka
Tento skript nevyčistí pravidla brány firewall. Po dokončení nápravy byste měli tato pravidla brány firewall odebrat. Pokud chcete tato pravidla z brány Windows Firewall odebrat, otevřete Windows PowerShell jako správce a spusťte následující příkaz:MSFTPXEInitToolForCS.ps1 clean
Oprávnění správce ke spuštění nástroje PXE.
Server PXE vyžaduje možnost Microsoft Visual C++ Redistributable. Stáhněte a nainstalujte nejnovější verzi.
Ovlivněná zařízení s Windows by měla být ve stejné podsíti jako server PXE. Měly by být pevné a neměly by používat Wi-Fi síť.
Konfigurace serveru PXE
Z webu služby Stažení softwaru si stáhněte nástroj Microsoft PXE . Extrahujte obsah archivu zip do libovolného adresáře. Obsahuje všechny potřebné soubory.
Otevřete Windows PowerShell jako správce. Přejděte do adresáře, kam jste extrahovali soubory, a spusťte následující příkaz: MSFTPXEInitToolForCS.ps1
- Skript vyhledá instalaci sady Windows ADK a Windows PE Add-On na serveru PXE. Pokud nainstalované nejsou, nainstaluje je skript. Pokud chcete pokračovat v instalaci, přečtěte si a přijměte licenční podmínky.
- Skript vygeneruje skripty oprav a vytvoří platnou spouštěcí image.
- V případě potřeby výzvu přijměte a zadejte cestu obsahující soubory ovladače. Klávesnice nebo velkokapacitní paměťová zařízení můžou vyžadovat soubory ovladačů. Obecně platí, že ovladače není nutné přidávat. Pokud nepotřebujete žádné další soubory ovladačů, vyberte N.
- Server PXE můžete nakonfigurovat tak, aby poskytoval výchozí bitovou kopii pro opravu nebo bitovou kopii v nouzovém režimu. Zobrazí se následující výzvy:
1. Problém vyřešíte spuštěním prostředí WinPE. Pokud je systémový disk šifrovaný nástrojem BitLocker, vyžaduje zadání obnovovacího klíče nástroje BitLocker.
2. Po vstupu do nouzového režimu spusťte prostředí WinPE, nakonfigurujte nouzový režim a spusťte příkaz opravy. Tato možnost pravděpodobně nebude vyžadovat obnovovací klíč nástroje BitLocker, pokud je systémový disk šifrován nástrojem BitLocker. - Skript vygeneruje požadované distribuční soubory a poskytne cestu, kam kopíruje serverový nástroj PXE.
Znovu zkontrolujte předpoklady pro obnovení technologie PXE, zejména pro Microsoft Visual C++ Redistributable.
Z konzoly PowerShellu přejděte jako správce do adresáře, kam se zkopíruje nástroj serveru PXE, a spuštěním následujícího příkazu spusťte proces naslouchacího procesu: .\MSFTPXEToolForCS.exe
Další odpovědi se nebudou zobrazovat, protože server PXE zpracovává připojení. Toto okno nezavírejte, protože byste tím zastavili server PXE.
Průběh serveru PXE můžete sledovat v souboru MSFTPXEToolForCS.log ve stejném adresáři.
Poznámka
Chcete-li spustit více serverů PXE pro různé podsítě, zkopírujte adresář pomocí nástroje serveru PXE a znovu spusťte kroky 3 & 4.
Další informace o technologii PXE
- Spouštění pomocí technologie PXE v nástroji Správce konfigurace
- Pokročilé řešení potíží se spouštěním pomocí technologie PXE
- Chcete spustit pomocí technologie PXE? Nepoužívat možnosti DHCP
Obnovení postiženého zařízení pomocí technologie PXE
Dotčené zařízení musí být ve stejné podsíti jako server PXE. Pokud jsou zařízení v různých podsítích, nakonfigurujte pomocné služby protokolu IP v síťovém prostředí tak, aby bylo možné zjišťovat server PXE.
Pokud postižené zařízení není nakonfigurováno pro spouštění pomocí technologie PXE, postupujte takto:
Na ovlivněném zařízení přejděte do nabídky systému BIOS\UEFI .
- Tato akce se u různých modelů a výrobců liší. Konkrétní značku a model zařízení naleznete v dokumentaci poskytnuté výrobcem originálního vybavení.
- Běžné možnosti přístupu k systému BIOS\UEFI zahrnují stisknutí klávesy, jako je F2, F12, Del, nebo ESC během spouštěcí sekvence.
Ujistěte se, že je na zařízení povolené spouštění ze sítě . Další pokyny najdete v dokumentaci od výrobce zařízení.
Nakonfigurujte možnost spouštění ze sítě jako první prioritu spuštění.
Nové nastavení uložte. Restartujte zařízení, aby se nastavení použilo, a spusťte ho z prostředí PXE.
Při spouštění ovlivněného zařízení pomocí technologie PXE bude chování záviset na tom, zda jste pro server PXE zvolili prostředí Windows PE nebo médium pro obnovení v nouzovém režimu.
Další informace o těchto možnostech najdete v dalších krocích k použití prostředí Windows PE nebo možností obnovení v nouzovém režimu.
U možnosti obnovení prostředí Windows PE se uživateli zobrazí výzva ke spuštění prostředí Windows PE a skript nápravy se spustí automaticky.
Pro možnost obnovení v nouzovém režimu se zařízení spustí do nouzového režimu. Uživatel se musí přihlásit pomocí místního účtu správce a skript spustit ručně.
- V nouzovém režimu a přihlášení jako místní správce otevřete aplikaci Windows PowerShell jako správce.
- Spusťte tyto příkazy:
del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
bcdedit /deletevalue {current} safeboot
shutdown -r -t 00
Po dokončení restartujte zařízení normálně tak, že odpovíte na výzvu na obrazovce. Přejděte do nabídky BIOS\UEFI a aktualizujte pořadí spouštění, aby se odebralo spouštění pomocí technologie PXE.
Kontaktujte CrowdStrike
Pokud máte po provedení výše uvedených kroků stále problémy s přihlášením ke svému zařízení, obraťte se na CrowdStrike a požádejte o další pomoc.
Další informace
Další informace o problému, který má vliv na klienty a servery Windows, na kterých běží agent CrowdStrike Falcon, najdete v následujících zdrojích:
Široká škála informací o Windows je dostupná ve stavu verze Windows (aka.ms/WRH).
Podrobný postup obnovení najdete v následujících článcích:
Zákazníci s Windows 365 Cloud PC se můžou před vydáním aktualizace (19. července 2024) pokusit obnovit svůj Cloud PC do známého funkčního stavu. Další informace najdete v těchto článcích:
U virtuálních počítačů s Windows, které běží na Microsoft Azure, postupujte podle kroků pro zmírnění rizik ve stavu Azure.
Další podrobnosti od CrowdStrike jsou k dispozici v centru nápravy a pokynů CrowdStrike: Aktualizace obsahu Falcon pro hostitele Windows.
Blogový příspěvek Microsoft Intune Customer Success o nástroji pro obnovení obsahuje komentáře od jiných správců IT, které mohou být užitečné.
Reference
Informace třetích stran – právní omezení
Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.
Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.