KB5042429 : nouvel outil de récupération pour résoudre le problème CrowdStrike affectant les appareils Windows

Résumé

Suite au problème de l’agent CrowdStrike Falcon affectant les clients et serveurs Windows, nous avons publié un outil de récupération mis à jour avec deux options de réparation pour aider les administrateurs informatiques à accélérer le processus de réparation. L’outil automatise les étapes manuelles dans KB5042421 (client) et KB5042426 (serveur). Téléchargez l’outil de récupération Microsoft signé à partir du Centre de téléchargement Microsoft. Vous pouvez utiliser l’outil pour récupérer des clients, des serveurs et des ordinateurs virtuels Hyper-V Windows.

Il existe deux options de réparation :

  • Récupérer à partir de Windows PE : cette option utilise un support de démarrage qui automatise la réparation de l’appareil.
  • Récupérer à partir du mode sans échec : cette option utilise le support de démarrage pour que les appareils concernés démarrent en mode sans échec. Un administrateur peut ensuite se connecter à l’aide d’un compte disposant de privilèges d’administration locaux et exécuter les étapes de correction.

Déterminer l’option à utiliser


Cette option de récupération à partir de Windows PE permet de récupérer rapidement et directement les systèmes sans nécessiter de privilèges d’administration locaux. Si l’appareil utilise BitLocker, vous devrez peut-être entrer manuellement la clé de récupération BitLocker avant de pouvoir réparer un système affecté.

Si vous utilisez une solution de chiffrement de disque autre que Microsoft, reportez-vous aux instructions de ce fournisseur. Ils doivent proposer des options de récupération du lecteur afin que vous puissiez exécuter le script de correction à partir de Windows PE.

Considérations supplémentaires

Bien que l’option USB soit préférée, certains appareils peuvent ne pas prendre en charge les connexions USB. Pour ces situations, consultez la section sur l’utilisation de l’environnement d’exécution de prédémarrage (PXE) pour la récupération.

Si l’appareil ne peut pas se connecter à un réseau PXE et que l’utilisation USB n’est pas possible, essayez les étapes manuelles décrites dans les articles suivants :

Dans le cas contraire, il peut être possible de recréer une nouvelle image de l’appareil.

Avec n’importe quelle option de récupération, testez-la d’abord sur plusieurs appareils avant de l’utiliser à grande échelle dans votre environnement.

Création du support de démarrage

Conditions préalables à la création du support de démarrage

  1. Un client Windows 64 bits avec au moins 8 Go d’espace libre sur lequel vous pouvez exécuter l’outil pour créer le lecteur USB amorçable.
  2. Privilèges d’administrateur sur le client Windows à partir du prérequis #1.
  3. Un lecteur USB d’une taille minimale de 1 Go et d’une taille inférieure à 32 Go. L’outil supprime toutes les données existantes sur ce lecteur et les formate automatiquement en FAT32.

Instructions de création du support de démarrage

Pour créer un support de récupération, à partir du client Windows 64 bits dans le prérequis #1, procédez comme suit :

  1. Téléchargez l’outil de récupération Microsoft signé à partir du Centre de téléchargement Microsoft.

  2. Extrayez le script PowerShell du fichier téléchargé.

  3. Ouvrez Windows PowerShell en tant qu’administrateur, puis exécutez le script suivant :MsftRecoveryToolForCS.ps1

  4. L’outil télécharge et installe le Kit de déploiement et d’évaluation Windows (Windows ADK). Ce processus peut prendre plusieurs minutes.

  5. Choisissez l’une des deux options de récupération des appareils concernés : Windows PE ou mode sans échec.

  6. Vous pouvez sélectionner un répertoire qui contient des fichiers de pilote à importer dans l’image de récupération. Nous vous recommandons de choisir N d’ignorer cette étape.

    1. L’outil importe les fichiers SYS et INI de manière récursive sous le répertoire spécifié.
    2. Certains appareils, tels que les appareils Surface, peuvent nécessiter des pilotes supplémentaires pour la saisie au clavier.
  7. Sélectionnez l’option pour générer un fichier ISO ou une clé USB.

  8. Si vous choisissez l’option USB :

    1. Insérez le lecteur USB lorsque vous y êtes invité et indiquez la lettre du lecteur.
    2. Une fois que l’outil a terminé de créer le lecteur USB, supprimez-le du client Windows.

Instructions d’utilisation de l’option de récupération


Si vous avez créé un support dans les étapes précédentes pour Windows PE, utilisez ces instructions sur les appareils concernés.

Conditions préalables à l’utilisation du support de démarrage pour la récupération Windows PE

  • Vous aurez peut-être besoin de la clé de récupération BitLocker pour chaque appareil affecté et activé par BitLocker.

    • Si l’appareil affecté utilise des protecteurs TPM+PIN et que vous ne connaissez pas le code PIN de l’appareil, vous aurez peut-être besoin de la clé de récupération.

Instructions d’utilisation du support de démarrage pour la récupération Windows PE

  1. Insérez la clé USB dans un appareil affecté.

  2. Redémarrez lʼappareil.

  3. Au redémarrage, appuyez sur F12 pour accéder au menu de démarrage du BIOS.

    Remarque

    Certains périphériques peuvent utiliser une combinaison de touches différente pour accéder au menu de démarrage du BIOS. Suivez les instructions spécifiques du fabricant pour l’appareil.

  4. Dans le menu de démarrage du BIOS , choisissez Démarrer à partir du format USB et continuer. L’outil s’exécute.

  5. Si BitLocker est activé, l’utilisateur est invité à entrer la clé de récupération BitLocker. Incluez les tirets (-) lorsque vous entrez la clé de récupération BitLocker. Pour plus d’informations sur les options de clé de récupération, voir Où chercher votre clé de récupération BitLocker.

    Remarque

    Pour les solutions de chiffrement de périphériques autres que Microsoft, suivez les étapes indiquées par le fournisseur pour accéder au lecteur.

    1. Si BitLocker n’est pas activé sur l’appareil, vous pouvez toujours être invité à entrer la clé de récupération BitLocker. Appuyez pour Enter ignorer et continuer.
  6. L’outil exécute les étapes de correction recommandées par CrowdStrike.

  7. Une fois l’opération terminée, retirez la clé USB et redémarrez l’appareil normalement.

Utiliser un support de récupération sur des machines virtuelles Hyper-V

Vous pouvez utiliser le support de récupération pour corriger les ordinateurs virtuels Hyper-V affectés. Lorsque vous créez le support de démarrage, sélectionnez l’option de génération d’un fichier ISO.

Remarque

Pour les machines virtuelles non-Hyper-V, suivez les instructions fournies par le fournisseur de votre hyperviseur pour utiliser le support de récupération.

Instructions pour récupérer des machines virtuelles Hyper-V

  1. Sur une machine virtuelle affectée, ajoutez un lecteur de DVD sous lecontrôleur SCSIdes paramètres> Hyper-V.

    Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Contrôleur SCSI mise en surbrillance et l’option permettant d’ajouter un lecteur de DVD.

  2. Accédez à l’ISO de récupération et ajoutez-la en tant que fichier image sous lelecteur de DVD ducontrôleur> SCSI Paramètres> Hyper-V.

    Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Lecteur de DVD mise en surbrillance, montrant l’option permettant de sélectionner un fichier image.

  3. Notez l’ordre de démarrage actuel afin de pouvoir le restaurer manuellement ultérieurement. L’image suivante est un exemple d’ordre de démarrage, qui peut être différent de la configuration de votre machine virtuelle.

    Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Microprogramme mise en surbrillance, montrant l’ordre de démarrage d’origine.

  4. Modifiez l’ordre de démarrage pour faire remonter le lecteur de DVD en tant que première entrée de démarrage.

    Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Microprogramme mise en surbrillance, affichant l’entrée Lecteur de DVD en haut de l’ordre de démarrage.

  5. Démarrez la machine virtuelle et appuyez sur n’importe quelle touche pour poursuivre le démarrage à l’image ISO.

  6. Selon la façon dont vous avez créé le support de récupération, suivez les étapes supplémentaires pour utiliser les options de récupération Windows PE ou en mode sans échec .

  7. Redéfinissez l’ordre de démarrage aux paramètres de démarrage d’origine à partir des paramètres Hyper-V de la machine virtuelle.

  8. Redémarrez la machine virtuelle normalement.

Utiliser PXE pour la récupération

Pour la plupart des clients, les autres options de récupération vous aideront à restaurer vos appareils. Toutefois, si les appareils ne peuvent pas utiliser l’option de récupération à partir d’un port USB, par exemple, en raison de stratégies de sécurité ou de la disponibilité des ports, les administrateurs informatiques peuvent utiliser PXE pour prendre des mesures correctives.

Pour utiliser cette solution, vous pouvez utiliser l’image WIM (Windows Imaging Format) que l’outil de récupération Microsoft crée dans un environnement PXE existant. Les appareils affectés doivent se trouver sur le même sous-réseau réseau que le serveur PXE existant.

Vous pouvez également utiliser l’approche de serveur PXE décrite ci-dessous. Cette option fonctionne mieux lorsque vous pouvez facilement déplacer le serveur PXE d’un sous-réseau à un autre à des fins de correction.

Conditions préalables à la récupération PXE

  1. Appareil Windows 64 bits qui héberge l’image de démarrage. Cet appareil est appelé le « serveur PXE ».

    1. Le serveur PXE peut s’exécuter sur n’importe quel système d’exploitation 64 bits client Windows pris en charge.

    2. Le serveur PXE doit disposer d’un accès Internet pour télécharger l’outil Microsoft PXE à partir du Centre de téléchargement Microsoft. Vous pouvez également le copier sur le serveur PXE à partir d’un autre système sur votre réseau.

    3. Le serveur PXE doit avoir des règles de pare-feu de trafic entrant créées pour les ports UDP 67, 68, 69, 547 et 4011. L’outil PXE téléchargé (MSFTPXEToolForCS.exe) met à jour les paramètres du pare-feu Windows sur le serveur PXE. Si le serveur PXE utilise une solution de pare-feu non-Microsoft, créez des règles en suivant leurs recommandations.

      Remarque

      Ce script ne propre pas les règles de pare-feu. Vous devez supprimer ces règles de pare-feu une fois la correction terminée. Pour supprimer ces règles du Pare-feu Windows, ouvrez Windows PowerShell en tant qu’administrateur et exécutez la commande suivante :MSFTPXEInitToolForCS.ps1 clean

    4. Privilèges d’administrateur pour exécuter l’outil PXE.

    5. Le serveur PXE nécessite le package redistribuable Microsoft Visual C++. Téléchargez et installez la dernière version.

  2. Les appareils Windows affectés doivent se trouver sur le même sous-réseau que le serveur PXE. Ils doivent être câblés au lieu d’utiliser un réseau Wi-Fi.

Configurer le serveur PXE

  1. Téléchargez l’outil Microsoft PXE à partir du Centre de téléchargement Microsoft. Extrayez le contenu de l’archive zip dans n’importe quel répertoire. Il contient tous les fichiers nécessaires.

  2. Ouvrez Windows PowerShell en tant qu’administrateur. Accédez au répertoire dans lequel vous avez extrait les fichiers et exécutez la commande suivante : MSFTPXEInitToolForCS.ps1

    1. Le script analyse l’installation de Windows ADK et Windows PE Add-On sur le serveur PXE. S’ils ne sont pas installés, le script les installe. Pour poursuivre l’installation, lisez et acceptez les termes du contrat de licence.
    2. Le script génère les scripts de correction et crée une image de démarrage valide.
    3. Si nécessaire, acceptez l’invite et indiquez un chemin contenant les fichiers du pilote. Des fichiers de pilote peuvent être nécessaires pour le clavier ou les périphériques de stockage de masse. En règle générale, vous n’avez pas besoin d’ajouter de pilotes. Si vous n’avez pas besoin de fichiers de pilote supplémentaires, sélectionnez N.
    4. Vous pouvez configurer le serveur PXE pour qu’il fournisse une image de correction par défaut ou une image en mode sans échec. Les messages suivants s’affichent :
      1. Démarrez sur WinPE pour résoudre le problème. Vous devez entrer la clé de récupération BitLocker si le disque système est chiffré.
      2. Démarrez sur WinPE, configurez le mode sans échec et exécutez la commande de réparation après être entré en mode sans échec. Cette option est moins susceptible de nécessiter une clé de récupération BitLocker si le disque système est chiffré par BitLocker.
    5. Le script génère les fichiers de distribution requis et fournit le chemin d’accès où il copie l’outil serveur PXE.
  3. Double-case activée les prérequis pour la récupération PXE, en particulier le redistribuable Microsoft Visual C++.

  4. Dans la console PowerShell en tant qu’administrateur, accédez au répertoire dans lequel l’outil serveur PXE est copié, puis exécutez la commande suivante pour lancer le processus d’écoute : .\MSFTPXEToolForCS.exe

    1. Vous ne verrez pas de réponses supplémentaires lorsque le serveur PXE gère les connexions. Ne fermez pas cette fenêtre, car cela arrêterait le serveur PXE.

    2. Vous pouvez surveiller la progression du serveur PXE dans le fichier MSFTPXEToolForCS.log du même répertoire.

      Remarque

      Si vous souhaitez exécuter plusieurs serveurs PXE pour différents sous-réseaux, copiez l’annuaire avec l’outil serveur PXE, puis réexécutez les étapes 3 & 4.

Informations supplémentaires sur PXE

Utiliser PXE pour récupérer un appareil affecté

L’appareil affecté doit se trouver sur le même sous-réseau que le serveur PXE. Si les appareils se trouvent dans différents sous-réseaux, configurez les applications d’assistance IP dans votre environnement réseau pour permettre la découverte du serveur PXE.

Si l’appareil concerné n’est pas configuré pour le démarrage PXE, procédez comme suit :

  1. Sur l’appareil concerné, accédez au menu BIOS\UEFI .

    1. Cette action est différente selon les modèles et les fabricants. Reportez-vous à la documentation fournie par le fabricant d’équipement d’origine pour connaître la marque et le modèle spécifiques de l’appareil.
    2. Les options courantes pour accéder au BIOS\UEFI consistent à appuyer sur une touche telle que F2, F12, DEL ou ESC pendant la séquence de démarrage.
  2. Vérifiez que le démarrage réseau est activé sur l’appareil. Pour obtenir des instructions supplémentaires, reportez-vous à la documentation du fabricant de l’appareil.

  3. Configurez l’option de démarrage réseau comme première priorité de démarrage.

  4. Enregistrez les nouveaux paramètres. Redémarrez l’appareil pour appliquer les paramètres et démarrez à partir de PXE.

Lorsque vous démarrez PXE sur l’appareil affecté, le comportement dépend du choix de Windows PE ou du support de récupération en mode sans échec pour le serveur PXE.

Pour plus d’informations sur ces options, reportez-vous aux étapes supplémentaires pour utiliser les options de récupération Windows PE ou en mode sans échec.

  1. Pour l’option de récupération Windows PE, l’utilisateur est invité à démarrer à Windows PE et le script de correction s’exécute automatiquement.

  2. Pour l’option de récupération en mode sans échec, l’appareil démarre en mode sans échec. L’utilisateur doit se connecter avec le compte Administrateur local et exécuter le script manuellement.

    1. En mode sans échec et connecté en tant qu’administrateur local, ouvrez Windows PowerShell en tant qu’administrateur.
    2. Exécutez les commandes suivantes :
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      shutdown -r -t 00

Une fois terminé, redémarrez l’appareil normalement en répondant à l’invite à l’écran. Accédez au menu BIOS\UEFI et mettez à jour l’ordre de démarrage pour supprimer le démarrage PXE.

Contacter CrowdStrike

Si après avoir suivi les étapes ci-dessus, si vous rencontrez toujours des problèmes de connexion à votre appareil, contactez CrowdStrike pour obtenir de l’aide supplémentaire.

Informations supplémentaires

Pour plus d’informations sur le problème affectant les clients et serveurs Windows exécutant l’agent CrowdStrike Falcon, consultez les ressources suivantes :

Références

Exclusion de responsabilité de tiers

Les produits tiers mentionnés dans le présent article sont fabriqués par des sociétés indépendantes de Microsoft. Microsoft exclut toute garantie, implicite ou autre, concernant les performances ou la fiabilité de ces produits.

Microsoft fournit des informations de contact de sociétés tierces afin de vous aider à obtenir un support technique. Ces informations de contact peuvent être modifiées sans préavis. Microsoft ne garantit pas l’exactitude des informations concernant les sociétés tierces.