KB5042429: Nueva herramienta de recuperación para ayudar con el problema de CrowdStrike que afecta a los dispositivos Windows

Resumen

Como continuación del problema del agente CrowdStrike Falcon que afecta a los clientes y servidores Windows, hemos publicado una herramienta de recuperación actualizada con dos opciones de reparación para ayudar a los administradores de TI a acelerar el proceso de reparación. La herramienta automatiza los pasos manuales en KB5042421 (cliente) y KB5042426 (servidor). Descargue la herramienta de recuperación de Microsoft firmada desde el Centro de descarga de Microsoft. Puede usar la herramienta para recuperar clientes, servidores y máquinas virtuales (VM) de Windows.

Hay dos opciones de reparación:

  • Recuperación desde Windows PE: esta opción usa medios de arranque que automatizan la reparación del dispositivo.
  • Recuperación desde el modo seguro: esta opción usa medios de arranque para que los dispositivos afectados inicien en modo seguro. A continuación, un administrador puede iniciar sesión con una cuenta con privilegios administrativos locales y ejecutar los pasos de corrección.

Decidir la opción que se va a usar


Esta opción para recuperar sistemas de Windows PE de forma rápida y directa recupera sistemas y no requiere privilegios administrativos locales. Si el dispositivo usa BitLocker, es posible que tenga que escribir manualmente la clave de recuperación de BitLocker para poder reparar un sistema afectado.

Si usa una solución de cifrado de disco que no sea de Microsoft, consulte las instrucciones de ese proveedor. Deben proporcionar opciones para recuperar la unidad para que pueda ejecutar el script de corrección desde Windows PE.

Consideraciones adicionales

Aunque se prefiere la opción USB, es posible que algunos dispositivos no admitan conexiones USB. Para estas situaciones, consulte la sección sobre cómo usar el entorno de ejecución anterior al inicio (PXE) para la recuperación.

Si el dispositivo no se puede conectar a una red PXE y USB no es una opción, pruebe los pasos manuales en los siguientes artículos:

De lo contrario, volver a crear la imagen del dispositivo podría ser una solución.

Con cualquier opción de recuperación, primero pruébela en varios dispositivos antes de usarla ampliamente en su entorno.

Crear el medio de arranque

Requisitos previos para crear el medio de arranque

  1. Un cliente de Windows de 64 bits con al menos 8 GB de espacio libre en el que puede ejecutar la herramienta para crear la unidad USB de arranque.
  2. Privilegios administrativos en el cliente Windows del requisito previo #1.
  3. Una unidad USB con un tamaño mínimo de 1 GB y no superior a 32 GB. La herramienta elimina todos los datos existentes en esta unidad y la formatea automáticamente a FAT32.

Instrucciones para crear el medio de arranque

Para crear medios de recuperación, desde el cliente de Windows de 64 bits en el requisito previo #1, siga estos pasos:

  1. Descargue la herramienta de recuperación de Microsoft firmada desde el Centro de descarga de Microsoft.

  2. Extraiga el script de PowerShell del archivo descargado.

  3. Abra Windows PowerShell como administrador y ejecute el siguiente script:MsftRecoveryToolForCS.ps1

  4. La herramienta descarga e instala el Windows Assessment and Deployment Kit (Windows ADK). Este proceso puede tardar varios minutos en completarse.

  5. Elija una de las dos opciones para recuperar los dispositivos afectados: Windows PE o modo seguro.

  6. Opcionalmente, seleccione un directorio que contenga archivos de controlador para importar a la imagen de recuperación. Se recomienda omitir N este paso.

    1. La herramienta importa los archivos SYS e INI de forma recursiva en el directorio especificado.
    2. Determinados dispositivos, como los dispositivos Surface, pueden necesitar controladores adicionales para la entrada de teclado.
  7. Seleccione la opción para generar un archivo ISO o una unidad USB.

  8. Si elige la opción USB:

    1. Inserta la unidad USB cuando se te solicite y proporciona la letra de unidad.
    2. Una vez que la herramienta complete la creación de la unidad USB, retírela del cliente Windows.

Instrucciones para usar la opción de recuperación


Si creó medios en los pasos anteriores para Windows PE, use estas instrucciones en los dispositivos afectados.

Requisitos previos para usar los medios de arranque para la recuperación de Windows PE

  • Es posible que necesites la clave de recuperación de BitLocker para cada dispositivo afectado y habilitado para BitLocker.

    • Si el dispositivo afectado usa protectores TPM+PIN y no conoces el PIN del dispositivo, es posible que necesites la clave de recuperación.

Instrucciones para usar los medios de arranque para la recuperación de Windows PE

  1. Inserte la llave USB en un dispositivo afectado.

  2. Reinicie el dispositivo.

  3. Durante el reinicio, presione F12 para acceder al menú de arranque del BIOS.

    Nota

    Algunos dispositivos pueden usar una combinación de teclas diferente para acceder al menú de arranque del BIOS. Sigue las instrucciones específicas del fabricante para el dispositivo.

  4. En el menú de arranque del BIOS , elija Arrancar desde USB y continúe. La herramienta se ejecuta.

  5. Si BitLocker está habilitado, se le pedirá al usuario la clave de recuperación de BitLocker. Incluya los guiones (-) al escribir la clave de recuperación de BitLocker. Para obtener más información sobre las opciones de clave de recuperación, consulta Dónde buscar la clave de recuperación de BitLocker.

    Nota

    Para soluciones de cifrado de dispositivos que no son de Microsoft, siga los pasos proporcionados por el proveedor para obtener acceso a la unidad.

    1. Si BitLocker no está habilitado en el dispositivo, es posible que todavía se te solicite la clave de recuperación de BitLocker. Presione Enter para omitir y continuar.
  6. La herramienta ejecuta los pasos de corrección recomendados por CrowdStrike.

  7. Una vez completado, extrae la unidad USB y reinicia el dispositivo con normalidad.

Usar medios de recuperación en máquinas virtuales de Hyper-V

Puede usar los medios de recuperación para corregir las máquinas virtuales (VM) de Hyper-V afectadas. Al crear el medio de arranque, seleccione la opción para generar un archivo ISO.

Nota

Para las máquinas virtuales que no son de Hyper-V, siga las instrucciones proporcionadas por el proveedor del hipervisor para usar los medios de recuperación.

Instrucciones para recuperar máquinas virtuales de Hyper-V

  1. En una máquina virtual afectada, agregue una unidad de DVD en Configuración> de Hyper-VControlador SCSI.

    Captura de pantalla de la configuración de una máquina virtual (VM) de Hyper-V, con la sección Controlador SCSI resaltada y la opción Agregar una unidad de DVD.

  2. Busque la ISO de recuperación y agréguela como un archivo de imagen en Configuración> de Hyper-VControladora> SCSIUnidad de DVD.

    Captura de pantalla de una configuración de máquina virtual (VM) de Hyper-V, con la sección Unidad de DVD resaltada, que muestra la opción para seleccionar un archivo de imagen.

  3. Anote el orden de arranque actual para poder restaurarlo manualmente más adelante. La imagen siguiente es un ejemplo de un orden de arranque, que puede ser diferente de la configuración de la máquina virtual.

    Captura de pantalla de la configuración de una máquina virtual (VM) de Hyper-V, con la sección Firmware resaltada, que muestra el orden de arranque original.

  4. Cambie el orden de arranque para subir la unidad de DVD como la primera entrada de arranque.

    Captura de pantalla de una configuración de máquina virtual (VM) de Hyper-V, con la sección Firmware resaltada, que muestra la entrada de la unidad de DVD en la parte superior del orden de arranque.

  5. Inicie la máquina virtual y presione cualquier tecla para continuar arrancando con la imagen ISO.

  6. En función de cómo haya creado el medio de recuperación, siga los pasos adicionales para usar Windows PE o las opciones de recuperación en modo seguro .

  7. Vuelva a establecer el orden de arranque al original desde la configuración de Hyper-V de la máquina virtual.

  8. Reinicie la máquina virtual con normalidad.

Use PXE para la recuperación

Para la mayoría de los clientes, las otras opciones de recuperación ayudarán a restaurar los dispositivos. Sin embargo, si los dispositivos no pueden usar la opción de recuperación desde USB, por ejemplo, debido a directivas de seguridad o disponibilidad de puertos, los administradores de TI pueden usar PXE para corregir.

Para usar esta solución, puede usar la imagen en formato Windows Imaging (WIM) que la herramienta de recuperación de Microsoft crea en un entorno PXE existente. Los dispositivos afectados deben estar en la misma subred de red que el servidor PXE existente.

Como alternativa, puede utilizar el enfoque de servidor PXE que se describe a continuación. Esta opción funciona mejor cuando se puede mover fácilmente el servidor PXE de una subred a otra con fines de corrección.

Requisitos previos para la recuperación de PXE

  1. Un dispositivo Windows de 64 bits que hospeda la imagen de arranque. Este dispositivo se conoce como el "servidor PXE".

    1. El servidor PXE se puede ejecutar en cualquier sistema operativo de 64 bits de cliente Windows compatible.

    2. El servidor PXE debe tener acceso a Internet para descargar la herramienta Microsoft PXE desde el Centro de descarga de Microsoft. También puede copiarlo en el servidor PXE desde otro sistema de la red.

    3. El servidor PXE debe tener reglas de firewall de entrada creadas para los puertos UDP 67, 68, 69, 547 y 4011. La herramienta PXE descargada (MSFTPXEToolForCS.exe) actualiza la configuración del firewall de Windows en el servidor PXE. Si el servidor PXE usa una solución de firewall que no sea de Microsoft, cree reglas siguiendo sus recomendaciones.

      Nota

      Este script no limpia las reglas del firewall. Debe quitar estas reglas de firewall una vez completada la corrección. Para quitar estas reglas del Firewall de Windows, abra Windows PowerShell como administrador y ejecute el siguiente comando:MSFTPXEInitToolForCS.ps1 clean

    4. Privilegios administrativos para ejecutar la herramienta PXE.

    5. El servidor PXE requiere Microsoft Visual C++ Redistributable. Descargue e instale la versión más reciente.

  2. Los dispositivos Windows afectados deben estar en la misma subred que el servidor PXE. Deben estar cableados en lugar de usar una red Wi-Fi.

Configurar el servidor PXE

  1. Descargue la herramienta Microsoft PXE desde el Centro de descarga de Microsoft. Extraiga el contenido del archivo zip en cualquier directorio. Contiene todos los archivos necesarios.

  2. Abra Windows PowerShell como administrador. Cambie al directorio donde extrajo los archivos y ejecute el siguiente comando: MSFTPXEInitToolForCS.ps1

    1. El script busca la instalación de Windows ADK y Windows PE Add-On en el servidor PXE. Si no están instaladas, el script las instala. Para continuar con la instalación, revise y acepte los términos de licencia.
    2. El script genera los scripts de corrección y crea una imagen de arranque válida.
    3. Si es necesario, acepte la indicación y proporcione una ruta que contenga los archivos del controlador. Es posible que se necesiten archivos de controlador para el teclado o dispositivos de almacenamiento masivo. Por lo general, no es necesario agregar controladores. Si no necesita ningún archivo de controlador adicional, seleccione N.
    4. Puede configurar el servidor PXE para que entregue una imagen de corrección predeterminada o una imagen en modo seguro. Verás las siguientes indicaciones:
      1. Arranque en WinPE para corregir el problema. Es necesario escribir la clave de recuperación de BitLocker si el disco del sistema está cifrado con BitLocker.
      2. Arranque en WinPE, configure el modo seguro y ejecute el comando reparar después de entrar en modo seguro. Es menos probable que esta opción requiera la clave de recuperación de BitLocker si el disco del sistema está cifrado con BitLocker.
    5. El script genera los archivos de distribución necesarios y proporciona la ruta de acceso donde copia la herramienta del servidor PXE.
  3. Compruebe los requisitos previos para la recuperación de PXE, especialmente el redistribuible de Microsoft Visual C++.

  4. En la consola de PowerShell, como administrador, cambie al directorio donde se copia la herramienta del servidor PXE y ejecute el siguiente comando para iniciar el proceso de escucha: .\MSFTPXEToolForCS.exe

    1. No verá respuestas adicionales a medida que el servidor PXE controle las conexiones. No cierre esta ventana, ya que detendrá el servidor PXE.

    2. Puede supervisar el progreso del servidor PXE en el archivo MSFTPXEToolForCS.log del mismo directorio.

      Nota

      Si desea ejecutar varios servidores PXE para distintas subredes, copie el directorio con la herramienta de servidor PXE y vuelva a ejecutar los pasos 3 & 4.

Información adicional sobre PXE

Usar PXE para recuperar un dispositivo afectado

El dispositivo afectado debe estar en la misma subred que el servidor PXE. Si los dispositivos se encuentran en subredes diferentes, configure aplicaciones auxiliares de IP en su entorno de red para habilitar la detección del servidor PXE.

Si el dispositivo afectado no está configurado para el arranque PXE, siga estos pasos:

  1. En el dispositivo afectado, acceda al menú BIOS\UEFI .

    1. Esta acción es diferente entre diferentes modelos y fabricantes. Consulta la documentación proporcionada por el fabricante del equipo original para conocer la marca y el modelo específicos del dispositivo.
    2. Las opciones comunes para acceder al BIOS\UEFI implican presionar una tecla como F2, F12, SUPR o ESC durante la secuencia de arranque.
  2. Asegúrese de que el arranque de red esté habilitado en el dispositivo. Para obtener instrucciones adicionales, consulte la documentación del fabricante del dispositivo.

  3. Configure la opción de arranque de red como prioridad de primer arranque.

  4. Guarda la nueva configuración. Reinicie el dispositivo para que se aplique la configuración y arranque desde PXE.

Al arrancar el dispositivo afectado mediante PXE, el comportamiento dependerá de si elige Windows PE o medios de recuperación en modo seguro para el servidor PXE.

Para obtener más información sobre estas opciones, consulte los pasos adicionales para usar Windows PE o las opciones de recuperación en modo seguro.

  1. Para la opción de recuperación de Windows PE, se le pide al usuario que arranque en Windows PE y el script de corrección se ejecuta automáticamente.

  2. Para la opción de recuperación en modo seguro, el dispositivo arranca en modo seguro. El usuario debe iniciar sesión con la cuenta de administrador local y ejecutar manualmente el script.

    1. En modo seguro e iniciado sesión como administrador local, abra Windows PowerShell como administrador.
    2. Ejecute los siguientes comandos:
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      shutdown -r -t 00

Una vez completado, reinicie el dispositivo normalmente respondiendo al mensaje en la pantalla. Acceda al menú BIOS\UEFI y actualice el orden de arranque para quitar el arranque PXE.

Póngase en contacto con CrowdStrike

Si después de seguir los pasos anteriores, sigues teniendo problemas para iniciar sesión en tu dispositivo, ponte en contacto con CrowdStrike para obtener ayuda adicional.

Información adicional

Para obtener más información sobre el problema que afecta a los clientes y servidores de Windows que ejecutan el agente CrowdStrike Falcon, consulte los siguientes recursos:

Referencias

Declinación de responsabilidades con respecto a la información de terceros

Los productos de otros fabricantes que se mencionan en este artículo han sido creados por compañías independientes de Microsoft. No ofrecemos ninguna garantía, ya sea implícita o de otro tipo, sobre la confiabilidad o el rendimiento de dichos productos.

Proporcionamos información de contacto de otros proveedores para ayudarle a encontrar soporte técnico. Dicha información de contacto puede cambiar sin notificación previa. No garantizamos la precisión de esta información de contacto de terceros.