Kokkuvõte 

Kui võtta ühendust CrowdStrike Falconi agendi probleemiga, mis mõjutab Windowsi kliente ja servereid, oleme välja andnud värskendatud taastetööriista, millel on kaks parandusvõimalust, et aidata IT-administraatoritel parandusprotsessi kiirendada. Tööriist automatiseerib KB5042421 (klient) ja KB5042426 (server) käsitsi tehtavad toimingud. Laadige alla allkirjastatud Microsoft Recovery Tool Microsofti allalaadimiskeskusest. Selle tööriista abil saate taastada Windowsi klientrakendused, serverid ja Hyper-V virtuaalarvutid (VM).

Parandamisvõimalusi on kaks.

  • TaastaMine Windows PE-lt: see suvand kasutab algkäivituskandjat, mis automatiseerib seadme parandamise.

  • Taastamine turvarežiimist: see suvand kasutab mõjutatud seadmete algkäivituskandjat, et algkäivitada turvarežiimi. Administraator saab seejärel sisse logida kohalike administraatoriõigustega kontoga ja käivitada parandustoimingud.

Kasutatava suvandi määratlemine

See suvand Windows PE-lt kiirelt ja otse taastada süsteemid ja ei vaja kohalikke administraatoriõigusi. Kui seade kasutab BitLockerit, tuleb teil võib-olla enne mõjutatud süsteemi parandamist sisestada BitLockeri taastevõti käsitsi.

Kui kasutate mitte-Microsofti kettakrüptimise lahendust, lugege selle tarnija juhiseid. Need peaksid pakkuma suvandeid draivi taastamiseks, et saaksite Windows PE parandusskripti käivitada.

Täiendavad kaalutlused

Kuigi USB-valik on eelistatud, ei pruugi mõned seadmed USB-ühendusi toetada. Nendes olukordades vaadake jaotist Preboot Execution Environmenti (PXE) kasutamine taastamiseks.

Kui seade ei saa PXE-võrguga ühendust luua ja USB pole saadaval, proovige järgmistes artiklites toodud käsitsi esitatud juhiseid.

Muul juhul võib lahenduseks olla seadme taastamine.

Mis tahes taastevõimaluse korral testige seda esmalt mitmes seadmes, enne kui seda oma keskkonnas laialdaselt kasutate.

Algkäivituskandja loomine

Algkäivituskandja loomise eeltingimused

  1. Windows 64-bitine klient, millel on vähemalt 8 GB vaba ruumi, millel saate käivitada tööriista algkäivitatava USB-draivi loomiseks.

  2. Windowsi klientrakenduse administraatoriõigused eeltingimuse #1 kaudu.

  3. USB-draiv, mille minimaalne maht on 1 GB ja mitte suurem kui 32 GB. Tööriist kustutab kõik sellel kettal olevad andmed ja vormindab need automaatselt FAT32-vormingusse.

Käivituskandja loomise juhised

Taastekandja loomiseks täitke 64-bitise Windowsi klientrakenduse eeltingimuseks #1 järgmised juhised.

  1. Laadige alla allkirjastatud Microsoft Recovery Tool Microsofti allalaadimiskeskusest.

  2. Ekstraktige allalaaditud failist PowerShelli skript.

  3. Avage Windows PowerShell administraatorina ja käivitage järgmine skript: MsftRecoveryToolForCS.ps1

  4. Tööriist laadib alla ja installib Windowsi hindamis- ja juurutuskomplekti (Windows ADK). Selle toimingu lõpuleviimiseks võib kuluda mitu minutit.

  5. Mõjutatud seadmete taastamiseks valige üks kahest suvandist: Windows PE või turvarežiim.

  6. Soovi korral valige kataloog, mis sisaldab taastetõmmisesse imporditavaid draiverifaile. Selle toimingu vahelejätmiseks soovitame valida N. ​​​​​​​

    1. Tööriist impordib SYS- ja INI-failid rekursiivselt määratud kataloogi alla.

    2. Teatud seadmetes (nt Surface'i seadmetes) võib vaja minna klaviatuurisisestuse jaoks lisadraivereid.

  7. Iso-faili või USB-draivi genereerimiseks märkige see suvand.

  8. Kui valite USB-suvandi, tehke järgmist.

    1. Sisestage USB-draiv, kui seda küsitakse, ja sisestage draivi nimi.

    2. Kui tööriist on USB-draivi loomise lõpetanud, eemaldage see Windowsi kliendist.

Taastesuvandi kasutamise juhised

Kui lõite Windows PE eelmistes juhistes meediumi, järgige neid juhiseid mõjutatud seadmetes.

Windows PE taaste käivituskandja kasutamise eeltingimused

  • Võimalik, et vajate BitLockeri taastevõtit iga BitLockeri toega ja mõjutatud seadme jaoks.

    • Kui mõjutatud seade kasutab TPM+PIN-koodi kaitsjaid ja te ei tea seadme PIN-koodi, võib teil vaja olla taastevõtit.

Juhised Algkäivituskandja kasutamiseks Windows PE taaste jaoks

  1. Sisestage USB-võti mõjutatud seadmesse.

  2. Taaskäivitage seade.

  3. Taaskäivitamisel vajutage BIOS-i algkäivitusmenüü avamiseks klahvi F12.

    Märkus.: Mõni seade võib BIOS-i algkäivitusmenüüle juurde pääsemiseks kasutada mõnda muud klahvikombinatsiooni. Järgige seadme jaoks tootjakohaseid juhiseid.

  4. Valige BIOS-ialgkäivitusmenüüst Käsk Käivita USB-lt ja jätkake. Tööriist töötab.

  5. Kui BitLocker on lubatud, küsitakse kasutajalt BitLockeri taastevõtit. BitLockeri taastevõtme sisestamisel kaasake kriipsud (-). Taastevõtme suvandite kohta leiate lisateavet artiklist Kust otsida BitLockeri taastevõtit?

    Märkus.: Seadme krüptimislahenduste korral, mis pole Microsofti omad, järgige kettale juurdepääsu saamiseks tarnija antud juhiseid.

    1. Kui BitLocker pole seadmes lubatud, võidakse teilt siiski küsida BitLockeri taastevõtit. Vahelejätmiseks ja jätkamiseks vajutage sisestusklahvi (Enter).

  6. Tööriist käitab CrowdStrike'i soovitatud parandustoiminguid.

  7. Kui see on valmis, eemaldage USB-draiv ja taaskäivitage seade tavaliselt.

Taastekandja kasutamine Hyper-V virtuaalarvutites

Mõjutatud Hyper-V virtuaalarvutite (VM) tõrjeks saate kasutada taastekandjat. Algkäivituskandja loomisel valige ISO-faili loomise suvand.

Märkus.: Mitte-Hyper-VM-ide korral järgige taastekandja kasutamiseks oma hüperviisori tarnija juhiseid.

Hyper-V virtuaalarvutite taastamise juhised

  1. Mõjutatud VM-is lisage DVD-draivjaotises Hyper-V sätted > SCSI kontroller.Kuvatõmmis Hyper-V virtuaalarvuti (VM) sätetest, kus on esile tõstetud jaotis SCSI kontroller ja suvand Lisa DVD-draiv.

  2. Otsige sirvides üles taaste ISO ja lisage see pildifailina jaotises Hyper-V Settings > SCSI Controller > DVD Drive.Kuvatõmmis Hyper-V virtuaalarvuti (VM) sätetest, kus on esile tõstetud jaotis DVD-draiv, kus on näha pildifaili valimise suvand. ​​​​​​​

  3. Märkige üles praegune algkäivituse tellimus , et saaksite selle hiljem käsitsi taastada. Järgmisel pildil on kujutatud algkäivitusjärjestus, mis võib erineda VM-i konfiguratsioonist.Kuvatõmmis Hyper-V virtuaalarvuti sätetest, kus esile on tõstetud jaotis Püsivara, kus on näha algkäivitusjärjestus.

  4. Muutke algkäivituse järjestust , et nihutada DVD-draiv üles esimese algkäivituskirjena.Kuvatõmmis Hyper-V virtuaalarvuti (VM) sätetest, kus on esile tõstetud jaotis Püsivara, kus on algkäivitusjärjestuse ülaosas kuvatud DVD-draivi kirje.

  5. Käivitage VM ja vajutage isotõmmise algkäivituse jätkamiseks suvalist klahvi.

  6. Olenevalt sellest, kuidas taastekandja lõite, järgige Windows PE või turvarežiimi taastesuvandite kasutamiseks täiendavaid juhiseid.

  7. Seadke algkäivituse järjestus VM-i Hyper-V sätetest tagasi algkäivitussätetele.

  8. Taaskäivitage virtuaalarvuti tavapäraselt.

PXE kasutamine taastamiseks

Enamiku klientide jaoks aitavad muud taastesuvandid teie seadmeid taastada. Kui aga seadmed ei saa USB-lt taastamise suvandit kasutada (nt turbepoliitika või pordi kättesaadavuse tõttu), saavad IT-administraatorid PXE abil taastada.

Selle lahenduse kasutamiseks saate kasutada Windows Imaging Formati (WIM) pilti, mille Microsofti taastetööriist loob olemasolevas PXE-keskkonnas. Mõjutatud seadmed peavad olema olemasoleva PXE-serveriga samas võrgu alamvõrgus.

Teise võimalusena võite kasutada allpool kirjeldatud PXE-serveri lähenemist. See suvand toimib kõige paremini, kui saate PXE-serveri hõlpsalt alamvõrgust alamvõrku teisaldada.

PXE taastamise eeltingimused

  1. 64-bitine Windowsi seade, mis majutab algkäivituspilti. Seda seadet nimetatakse PXE-serveriks.

    1. PXE-server saab töötada mis tahes toetatud Windowsi klientrakenduse 64-bitises operatsioonisüsteemis.

    2. PXE-serveril peaks olema Microsofti allalaadimiskeskusest Tööriista Microsoft PXE allalaadimiseks Interneti-ühendus. Samuti saate selle kopeerida PXE-serverisse oma võrgu mõnest muust süsteemist.

    3. PXE-serveris peaksid olema loodud sissetuleva tulemüüri reeglid UDP-portide 67, 68, 69, 547 ja 4011 jaoks. Allalaaditud PXE tööriist (MSFTPXEToolForCS.exe) värskendab Windowsi tulemüüri sätteid PXE-serveris. Kui PXE-server kasutab mitte-Microsofti tulemüürilahendust, looge nende soovituste järgi reeglid.

      Märkus.: See skript ei puhasta tulemüüri reegleid. Pärast parandamise lõpuleviimist peaksite need tulemüürireeglid eemaldama. Nende reeglite eemaldamiseks Windowsi tulemüürist avage Windows PowerShell administraatorina ja käivitage järgmine käsk: MSFTPXEInitToolForCS.ps1 puhastage

    4. Haldusõigused PXE tööriista käivitamiseks.

    5. PXE-server nõuab Microsoft Visual C++ taaslevitatavat. Laadige alla ja installige uusim versioon.

  2. Mõjutatud Windowsi seadmed peaksid olema PXE-serveriga samas alamvõrgus. Need peaksid olema Wi-Fi võrgu kasutamise asemel kõvajuhtmega.

PXE-serveri konfigureerimine

  1. Laadige Microsofti allalaadimiskeskusest alla tööriist Microsoft PXE. Ekstraktige ZIP-arhiivi sisu mis tahes kausta. See sisaldab kõiki vajalikke faile.

  2. Avage Windows PowerShell administraatorina. Valige kaust, kuhu failid ekstraktisite, ja käivitage järgmine käsk: MSFTPXEInitToolForCS.ps1

    1. Skript skannib Windows ADK ja Windows PE Add-On installimist PXE-serverisse. Kui need pole installitud, installib skript need. Installimise jätkamiseks vaadake litsentsitingimused üle ja nõustuge nendega.

    2. Skript loob parandusskripte ja loob sobiva algkäivituse pildi.

    3. Vajaduse korral aktsepteerige viip ja sisestage draiverifaile sisaldav tee. Draiverifailid võivad olla nõutavad klaviatuuri või hulgisalvestusseadmete jaoks. Üldiselt ei pea te draivereid lisama. Kui te ei vaja täiendavaid draiverifaile, valige N.

    4. Saate konfigureerida PXE-serveri pakkuma vaikeparanduspilti või turvarežiimi pilti. Kuvatakse järgmised juhised:1. Probleemi lahendamiseks käivitage WinPE. See nõuab BitLockeri taastevõtme sisestamist, kui süsteemiketas on BitLockeri krüptitud. 2. Käivitada WinPE konfigureerida turvarežiim ja käivitada parandamiskäsk pärast turvarežiimi sisenemist. See valik ei nõua BitLockeri taastevõtit, kui süsteemiketas on BitLockeri krüptitud.

    5. Skript loob nõutavad levifailid ja pakub teed, kuhu see kopeerib PXE-serveri tööriista.

  3. Kontrollige uuesti PXE taaste eeltingimused, eriti Microsoft Visual C++ Redistributable.

  4. Avage PowerShelli konsoolis administraatorina kaust, kuhu PXE-serveri tööriist kopeeritakse, ja käivitage kuulajaprotsessi käivitamiseks järgmine käsk: .\MSFTPXEToolForCS.exe

    1. Täiendavaid vastuseid ei kuvata, kuna PXE-server töötleb ühendusi. Ärge sulgege seda akent, kuna see peatab PXE-serveri.

    2. PXE-serveri edenemist saate jälgida samas kataloogis asuvas MSFTPXEToolForCS.log failis.

      Märkus.: Kui soovite käitada mitut PXE-serverit erinevate alamvõrkude jaoks, kopeerige kataloog PXE-serveri tööriista abil ja käivitage uuesti 3. & 4.

Lisateave PXE kohta

Mõjutatud seadme taastamine PXE abil

Mõjutatud seade peab olema PXE-serveriga samas alamvõrgus. Kui seadmed on erinevates alamvõrkudes, konfigureerige PXE-serveri tuvastamise võimaldamiseks oma võrgukeskkonnas IP-abilised.

Kui mõjutatud seade pole PXE algkäivitamiseks konfigureeritud, tehke järgmist.

  1. Mõjutatud seadmes pääsete juurde menüüle BIOS\UEFI .

    1. See toiming on eri mudelites ja tootjates erinev. Vaadake originaalseadme tootja esitatud dokumentatsiooni seadme konkreetse toote ja mudeli kohta.

    2. BioS\UEFI-le juurdepääsu levinud suvandid hõlmavad näiteks klahvi F2, F12, DEL või ESC vajutamist käivitusjada ajal.

  2. Veenduge, et võrgu algkäivitus oleks seadmes lubatud. Lisajuhised leiate seadme tootja dokumentatsioonist.

  3. Konfigureerige võrgu algkäivitussuvand esimese algkäivituse prioriteedina.

  4. Salvestage uued sätted. Sätete rakendamiseks ja PXE-lt algkäivitamiseks taaskäivitage seade.

Kui PXE käivitate mõjutatud seadme, sõltub käitumine sellest, kas valisite PXE-serveri jaoks Windows PE või turvarežiimi taastekandja.

Lisateavet nende suvandite kohta leiate lisatoimingutest Windows PE või turvarežiimi taastesuvandite kasutamiseks.

  1. Windows PE taastesuvandi korral palutakse kasutajal käivitada Windows PE ja parandusskript käivitub automaatselt.

  2. Turvarežiimi taastesuvandi puhul käivitub seade turvarežiimis. Kasutaja peab kohaliku administraatorikontoga sisse logima ja skripti käsitsi käivitama.

    1. Avage windows PowerShell administraatorina turvarežiimis ja logige sisse kohaliku administraatorina.

    2. Käivitage järgmised käsud:del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys bcdedit /deletevalue {current} turvaboot shutdown -r -t 00

Kui see on valmis, taaskäivitage seade tavaliselt, vastates ekraanil kuvatavale viibale. PXE algkäivituse eemaldamiseks pääsete juurde BIOS\UEFI-menüüle ja värskendage algkäivitusjärjestust.

Võtke ühendust crowdstrike'iga

Kui pärast ülaltoodud juhiste järgimist tekib endiselt probleeme seadmesse sisselogimisega, pöörduge täiendava abi saamiseks CrowdStrike'i poole. 

Täiendav teave

Lisateavet probleemi kohta, mis mõjutab Windowsi kliente ja servereid, kus töötab CrowdStrike Falcon agent, leiate järgmistest materjalidest.

Viited

Artiklis käsitletava kolmanda osapoole toote lõi Microsoftist sõltumatu ettevõte. Me ei anna nende toodete jõudluse ega töökindluse osas mitte mingigi kaudset ega muud garantiid.

Pakume kolmanda osapoole kontaktteavet, mis aitab teil leida tehnilist tuge. Sellist kontaktteavet võidakse ilma ette teatamata muuta. Me ei taga selle kolmanda osapoole kontaktteabe täpsust.

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.