KB5042429: Nový nástroj pro obnovení, který vám pomůže s problémem CrowdStrike, který ovlivňuje zařízení se systémem Windows

Shrnutí

V návaznosti na problém agenta CrowdStrike Falcon, který má dopad na klienty a servery Windows, jsme vydali aktualizovaný nástroj pro obnovení se dvěma možnostmi opravy, který správcům IT pomůže urychlit proces opravy. Nástroj automatizuje ruční kroky v KB5042421 (klient) a KB5042426 (server). Z webu služby Stažení softwaru si stáhněte podepsaný nástroj Microsoft Recovery Tool. Tento nástroj můžete použít k obnovení klientů a serverů Windows a virtuálních počítačů Hyper-V.

Existují dvě možnosti opravy:

  • Obnovení z prostředí Windows PE: Tato možnost používá spouštěcí médium, které automatizuje opravu zařízení.
  • Obnovit z nouzového režimu: Tato možnost používá spouštěcí médium pro spuštění postižených zařízení do nouzového režimu. Správce se pak může přihlásit pomocí účtu s oprávněními místní správy a provést kroky nápravy.

Určení možnosti použít


Tato možnost rychlého a přímého obnovení z prostředí Windows PE obnovuje systémy a nevyžaduje oprávnění místní správy. Pokud zařízení používá BitLocker, možná budete muset ručně zadat obnovovací klíč nástroje BitLocker, než budete moct opravit postižený systém.

Pokud používáte řešení šifrování disků od jiného výrobce než od Microsoftu, postupujte podle pokynů příslušného dodavatele. Měly by poskytovat možnosti obnovení jednotky, abyste mohli spustit skript nápravy z prostředí Windows PE.

Další důležité informace

I když je preferována možnost USB, některá zařízení nemusí připojení USB podporovat. Pro tyto situace se podívejte do části o použití prostředí PXE (Preboot Execution Environment) pro obnovení.

Pokud se zařízení nemůže připojit k síti PXE a USB není možné, vyzkoušejte ruční postup v následujících článcích:

V opačném případě může být řešením nové vytvoření image zařízení.

U každé možnosti obnovení ji nejprve otestujte na více zařízeních, než ji začnete ve vašem prostředí široce používat.

Vytvoření spouštěcího média

Předpoklady pro vytvoření spouštěcího média

  1. 64bitový klient systému Windows s nejméně 8 GB volného místa, na kterém můžete spustit nástroj pro vytvoření spouštěcí jednotky USB.
  2. Oprávnění správce u klienta Windows od předpokladu #1.
  3. USB flash disk s minimální velikostí 1 GB a ne větší než 32 GB. Nástroj odstraní všechna existující data na této jednotce a automaticky je naformátuje na FAT32.

Pokyny k vytvoření spouštěcího média

Chcete-li vytvořit médium pro obnovení z 64bitového klienta systému Windows v požadavku #1, postupujte takto:

  1. Z webu služby Stažení softwaru si stáhněte podepsaný nástroj Microsoft Recovery Tool .

  2. Extrahujte skript PowerShellu ze staženého souboru.

  3. Otevřete Windows PowerShell jako správce a spusťte následující skript:MsftRecoveryToolForCS.ps1

  4. Nástroj stáhne a nainstaluje sadu Windows Assessment and Deployment Kit (Windows ADK). Dokončení tohoto procesu může trvat několik minut.

  5. Vyberte jednu ze dvou možností obnovení postižených zařízení: Windows PE nebo nouzový režim.

  6. Volitelně můžete vybrat adresář obsahující soubory ovladače, které chcete importovat do bitové kopie pro obnovení. Doporučujeme tento krok přeskočit N .

    1. Nástroj rekurzivně importuje všechny soubory SYS a INI pod zadaný adresář.
    2. Některá zařízení, jako jsou zařízení Surface, mohou pro vstup z klávesnice potřebovat další ovladače.
  7. Vyberte možnost vygenerování souboru ISO nebo USB flash disku.

  8. Pokud zvolíte možnost USB:

    1. Po zobrazení výzvy vložte jednotku USB a zadejte písmeno jednotky.
    2. Jakmile nástroj dokončí vytváření USB flash disku, odeberte ho z klienta Windows.

Pokyny k použití možnosti obnovení


Pokud jste v předchozích krocích vytvořili médium pro prostředí Windows PE, postupujte na dotčených zařízeních podle těchto pokynů.

Požadavky na použití spouštěcího média pro obnovení prostředí Windows PE

  • Možná budete potřebovat obnovovací klíč nástroje BitLocker pro každé zařízení s povoleným nástrojem BitLocker a postižené zařízení.

    • Pokud dotčené zařízení používá ochranu čipem TPM+PIN a vy neznáte PIN kód zařízení, budete možná potřebovat obnovovací klíč.

Pokyny k použití spouštěcího média pro obnovení prostředí Windows PE

  1. Vložte USB klíč do zařízení, kterého se tento problém týká.

  2. Zařízení restartujte.

  3. Během restartu stiskněte tlačítko F12 pro přístup do spouštěcí nabídky systému BIOS.

    Poznámka

    Některá zařízení mohou pro přístup do spouštěcí nabídky systému BIOS používat jinou kombinaci kláves. Postupujte podle pokynů výrobce zařízení.

  4. Ve spouštěcí nabídce systému BIOS vyberte možnost Spustit z USB a pokračujte. Nástroj se spustí.

  5. Pokud je nástroj BitLocker povolený, uživatel bude vyzván k zadání obnovovacího klíče nástroje BitLocker. Při zadávání obnovovacího klíče nástroje BitLocker zahrňte pomlčky (-). Další informace o možnostech obnovovacího klíče naleznete v tématu Kde hledat obnovovací klíč nástroje BitLocker.

    Poznámka

    V případě řešení šifrování zařízení od jiných společností než Microsoft postupujte podle kroků poskytnutých dodavatelem, abyste získali přístup k disku.

    1. Pokud není nástroj BitLocker na zařízení povolený, může se přesto zobrazit výzva k zadání obnovovacího klíče nástroje BitLocker. Stisknutím Enter tlačítka můžete zobrazení přeskočit a pokračovat.
  6. Nástroj spustí nápravné kroky podle doporučení společnosti CrowdStrike.

  7. Po dokončení vyjměte USB disk a restartujte zařízení běžným způsobem.

Použití média pro obnovení na virtuálních počítačích Hyper-V

Toto médium pro obnovení můžete použít k nápravě ovlivněných virtuálních počítačů Hyper-V. Při vytváření spouštěcího média vyberte možnost vygenerování souboru ISO.

Poznámka

U virtuálních počítačů bez Hyper-V postupujte při použití média pro obnovení podle pokynů dodavatele hypervisoru.

Pokyny k obnovení virtuálních počítačů Hyper-V

  1. Na ovlivněném virtuálním počítači přidejte jednotku DVD v nastavení> technologie Hyper-VŘadič SCSI.

    Snímek obrazovky s nastavením virtuálního počítače Hyper-V se zvýrazněnou částí Řadič SCSI a možností Přidat jednotku DVD.

  2. Přejděte do bitové kopie ISO pro obnovení a přidejte ji jako soubor bitové kopie v části Nastavení> technologie Hyper-V: Řadič>SCSI, jednotka DVD.

    Snímek obrazovky s nastavením virtuálního počítače Hyper-V se zvýrazněnou částí Jednotka DVD s možností výběru souboru image

  3. Poznamenejte si aktuální pořadí spouštění , abyste ho mohli později ručně obnovit. Následující obrázek je příkladem pořadí spouštění, které se může lišit od konfigurace vašeho virtuálního počítače.

    Snímek obrazovky s nastavením virtuálního počítače Hyper-V se zvýrazněnou částí Firmware zobrazující původní pořadí spouštění.

  4. Změňte pořadí spouštění , aby se jednotka DVD přesunula jako první spouštěcí položka směrem nahoru.

    Snímek obrazovky s nastavením virtuálního počítače Hyper-V se zvýrazněnou částí Firmware, která zobrazuje položku jednotky DVD v horní části pořadí spouštěcích zařízení.

  5. Spusťte virtuální počítač a stisknutím libovolné klávesy pokračujte ve spouštění bitové kopie ISO.

  6. V závislosti na tom, jak jste médium pro obnovení vytvořili, postupujte podle dalších kroků a použijte možnosti obnovení prostředí Windows PE nebo nouzového režimu .

  7. Nastavte pořadí spouštění zpět na původní nastavení spouštění z nastavení Hyper-V virtuálního počítače.

  8. Restartujte virtuální počítač obvyklým způsobem.

Využití technologie PXE k obnovení

Většině zákazníků pomohou obnovit zařízení ostatní možnosti obnovení. Pokud ale zařízení nemůžou tuto možnost použít k obnovení z USB, například kvůli zásadám zabezpečení nebo dostupnosti portů, můžou správci IT k nápravě použít technologii PXE.

Chcete-li použít toto řešení, můžete použít bitovou kopii formátu WIM (Windows Imaging Format), kterou nástroj Microsoft pro obnovení vytvoří ve stávajícím prostředí technologie PXE. Ovlivněná zařízení musí být ve stejné síťové podsíti jako stávající server PXE.

Alternativně můžete použít přístup serveru PXE, který je popsán níže. Tato možnost funguje nejlépe, když můžete server PXE snadno přesouvat z jedné podsítě do druhé za účelem nápravy.

Předpoklady pro obnovení pomocí technologie PXE

  1. 64bitové zařízení s Windows, které je hostitelem spouštěcí image. Toto zařízení se označuje jako "server PXE".

    1. Server PXE může běžet na libovolném podporovaném klientském 64bitovém operačním systému Windows.

    2. Server PXE by měl mít přístup k internetu, aby bylo možné stáhnout nástroj Microsoft PXE z webu služby Stažení softwaru. Můžete ho také zkopírovat na server PXE z jiného systému v síti.

    3. Server PXE by měl mít příchozí pravidla brány firewall vytvořená pro porty UDP 67, 68, 69, 547 a 4011. Stažený nástroj PXE (MSFTPXEToolForCS.exe) aktualizuje nastavení brány Windows Firewall na serveru PXE. Pokud server PXE používá řešení brány firewall od jiného výrobce než od Microsoftu, vytvořte pravidla podle jejich doporučení.

      Poznámka

      Tento skript nevyčistí pravidla brány firewall. Po dokončení nápravy byste měli tato pravidla brány firewall odebrat. Pokud chcete tato pravidla z brány Windows Firewall odebrat, otevřete Windows PowerShell jako správce a spusťte následující příkaz:MSFTPXEInitToolForCS.ps1 clean

    4. Oprávnění správce ke spuštění nástroje PXE.

    5. Server PXE vyžaduje možnost Microsoft Visual C++ Redistributable. Stáhněte a nainstalujte nejnovější verzi.

  2. Ovlivněná zařízení s Windows by měla být ve stejné podsíti jako server PXE. Měly by být pevné a neměly by používat Wi-Fi síť.

Konfigurace serveru PXE

  1. Z webu služby Stažení softwaru si stáhněte nástroj Microsoft PXE . Extrahujte obsah archivu zip do libovolného adresáře. Obsahuje všechny potřebné soubory.

  2. Otevřete Windows PowerShell jako správce. Přejděte do adresáře, kam jste extrahovali soubory, a spusťte následující příkaz: MSFTPXEInitToolForCS.ps1

    1. Skript vyhledá instalaci sady Windows ADK a Windows PE Add-On na serveru PXE. Pokud nainstalované nejsou, nainstaluje je skript. Pokud chcete pokračovat v instalaci, přečtěte si a přijměte licenční podmínky.
    2. Skript vygeneruje skripty oprav a vytvoří platnou spouštěcí image.
    3. V případě potřeby výzvu přijměte a zadejte cestu obsahující soubory ovladače. Klávesnice nebo velkokapacitní paměťová zařízení můžou vyžadovat soubory ovladačů. Obecně platí, že ovladače není nutné přidávat. Pokud nepotřebujete žádné další soubory ovladačů, vyberte N.
    4. Server PXE můžete nakonfigurovat tak, aby poskytoval výchozí bitovou kopii pro opravu nebo bitovou kopii v nouzovém režimu. Zobrazí se následující výzvy:
      1. Problém vyřešíte spuštěním prostředí WinPE. Pokud je systémový disk šifrovaný nástrojem BitLocker, vyžaduje zadání obnovovacího klíče nástroje BitLocker.
      2. Po vstupu do nouzového režimu spusťte prostředí WinPE, nakonfigurujte nouzový režim a spusťte příkaz opravy. Tato možnost pravděpodobně nebude vyžadovat obnovovací klíč nástroje BitLocker, pokud je systémový disk šifrován nástrojem BitLocker.
    5. Skript vygeneruje požadované distribuční soubory a poskytne cestu, kam kopíruje serverový nástroj PXE.
  3. Znovu zkontrolujte předpoklady pro obnovení technologie PXE, zejména pro Microsoft Visual C++ Redistributable.

  4. Z konzoly PowerShellu přejděte jako správce do adresáře, kam se zkopíruje nástroj serveru PXE, a spuštěním následujícího příkazu spusťte proces naslouchacího procesu: .\MSFTPXEToolForCS.exe

    1. Další odpovědi se nebudou zobrazovat, protože server PXE zpracovává připojení. Toto okno nezavírejte, protože byste tím zastavili server PXE.

    2. Průběh serveru PXE můžete sledovat v souboru MSFTPXEToolForCS.log ve stejném adresáři.

      Poznámka

      Chcete-li spustit více serverů PXE pro různé podsítě, zkopírujte adresář pomocí nástroje serveru PXE a znovu spusťte kroky 3 & 4.

Další informace o technologii PXE

Obnovení postiženého zařízení pomocí technologie PXE

Dotčené zařízení musí být ve stejné podsíti jako server PXE. Pokud jsou zařízení v různých podsítích, nakonfigurujte pomocné služby protokolu IP v síťovém prostředí tak, aby bylo možné zjišťovat server PXE.

Pokud postižené zařízení není nakonfigurováno pro spouštění pomocí technologie PXE, postupujte takto:

  1. Na ovlivněném zařízení přejděte do nabídky systému BIOS\UEFI .

    1. Tato akce se u různých modelů a výrobců liší. Konkrétní značku a model zařízení naleznete v dokumentaci poskytnuté výrobcem originálního vybavení.
    2. Běžné možnosti přístupu k systému BIOS\UEFI zahrnují stisknutí klávesy, jako je F2, F12, Del, nebo ESC během spouštěcí sekvence.
  2. Ujistěte se, že je na zařízení povolené spouštění ze sítě . Další pokyny najdete v dokumentaci od výrobce zařízení.

  3. Nakonfigurujte možnost spouštění ze sítě jako první prioritu spuštění.

  4. Nové nastavení uložte. Restartujte zařízení, aby se nastavení použilo, a spusťte ho z prostředí PXE.

Při spouštění ovlivněného zařízení pomocí technologie PXE bude chování záviset na tom, zda jste pro server PXE zvolili prostředí Windows PE nebo médium pro obnovení v nouzovém režimu.

Další informace o těchto možnostech najdete v dalších krocích k použití prostředí Windows PE nebo možností obnovení v nouzovém režimu.

  1. U možnosti obnovení prostředí Windows PE se uživateli zobrazí výzva ke spuštění prostředí Windows PE a skript nápravy se spustí automaticky.

  2. Pro možnost obnovení v nouzovém režimu se zařízení spustí do nouzového režimu. Uživatel se musí přihlásit pomocí místního účtu správce a skript spustit ručně.

    1. V nouzovém režimu a přihlášení jako místní správce otevřete aplikaci Windows PowerShell jako správce.
    2. Spusťte tyto příkazy:
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      shutdown -r -t 00

Po dokončení restartujte zařízení normálně tak, že odpovíte na výzvu na obrazovce. Přejděte do nabídky BIOS\UEFI a aktualizujte pořadí spouštění, aby se odebralo spouštění pomocí technologie PXE.

Kontaktujte CrowdStrike

Pokud máte po provedení výše uvedených kroků stále problémy s přihlášením ke svému zařízení, obraťte se na CrowdStrike a požádejte o další pomoc.

Další informace

Další informace o problému, který má vliv na klienty a servery Windows, na kterých běží agent CrowdStrike Falcon, najdete v následujících zdrojích:

Reference

Informace třetích stran – právní omezení

Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.

Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.