Résumé 

Pour faire suite au problème de l’agent CrowdStrike Falcon affectant les clients et serveurs Windows, nous avons publié un outil de récupération mis à jour avec deux options de réparation pour aider les administrateurs informatiques à accélérer le processus de réparation. L’outil automatise les étapes manuelles dans KB5042421 (client) et KB5042426 (serveur). Téléchargez l’outil de récupération Microsoft signé à partir du Centre de téléchargement Microsoft. Vous pouvez utiliser l’outil pour récupérer des clients, des serveurs et des machines virtuelles Hyper-V Windows.

Il existe deux options de réparation :

  • Récupérer à partir de Windows PE : cette option utilise un média de démarrage qui automatise la réparation de l’appareil.

  • Récupérer à partir du mode sans échec : cette option utilise le support de démarrage pour que les appareils concernés démarrent en mode sans échec. Un administrateur peut ensuite se connecter à l’aide d’un compte disposant de privilèges d’administrateur local et exécuter les étapes de correction.

Déterminer l’option à utiliser

Cette option de récupération à partir de Windows PE récupère rapidement et directement les systèmes et ne nécessite pas de privilèges administratifs locaux. Si l’appareil utilise BitLocker, vous devrez peut-être entrer manuellement la clé de récupération BitLocker avant de pouvoir réparer un système affecté.

Si vous utilisez une solution de chiffrement de disque non-Microsoft, reportez-vous aux conseils de ce fournisseur. Ils doivent fournir des options pour récupérer le lecteur afin que vous puissiez exécuter le script de correction à partir de Windows PE.

Considérations supplémentaires

Bien que l’option USB soit préférable, certains appareils peuvent ne pas prendre en charge les connexions USB. Pour ces situations, consultez la section sur l’utilisation de l’environnement d’exécution de prédémarrage (PXE) pour la récupération.

Si l’appareil ne peut pas se connecter à un réseau PXE et que l’USB n’est pas une option, essayez les étapes manuelles décrites dans les articles suivants :

Sinon, la réinitialisation de l’appareil peut être une solution.

Avec n’importe quelle option de récupération, commencez par la tester sur plusieurs appareils avant de l’utiliser à grande échelle dans votre environnement.

Créer le média de démarrage

Conditions préalables à la création du média de démarrage

  1. Un client Windows 64 bits avec au moins 8 Go d’espace libre sur lequel vous pouvez exécuter l’outil pour créer le lecteur USB démarrable.

  2. Privilèges d’administration sur le client Windows à partir de la condition préalable n°1.

  3. Un lecteur USB d’une taille minimale de 1 Go et d’une taille maximale de 32 Go. L’outil supprime toutes les données existantes sur ce lecteur et les formate automatiquement en FAT32.

Instructions pour créer le média de démarrage

Pour créer un support de récupération, à partir du client Windows 64 bits dans le prérequis #1, procédez comme suit :

  1. Téléchargez l’outil de récupération Microsoft signé à partir du Centre de téléchargement Microsoft.

  2. Extrayez le script PowerShell du fichier téléchargé.

  3. Ouvrez Windows PowerShell en tant qu’administrateur et exécutez le script suivant : MsftRecoveryToolForCS.ps1

  4. L’outil télécharge et installe le Kit de déploiement et d’évaluation Windows (Windows ADK). Ce processus peut prendre plusieurs minutes.

  5. Choisissez l’une des deux options de récupération des appareils affectés : Windows PE ou mode sans échec.

  6. Sélectionnez éventuellement un répertoire qui contient les fichiers de pilote à importer dans l’image de récupération. Nous vous recommandons de sélectionner N pour ignorer cette étape. ​​​​​​​

    1. L’outil importe tous les fichiers SYS et INI de manière récursive dans le répertoire spécifié.

    2. Certains appareils, tels que les appareils Surface, peuvent nécessiter des pilotes supplémentaires pour la saisie au clavier.

  7. Sélectionnez l’option permettant de générer un fichier ISO ou un lecteur USB.

  8. Si vous choisissez l’option USB :

    1. Insérez le lecteur USB lorsque vous y êtes invité et fournissez la lettre du lecteur.

    2. Une fois que l’outil a créé le lecteur USB, supprimez-le du client Windows.

Instructions pour utiliser l’option de récupération

Si vous avez créé un média dans les étapes précédentes pour Windows PE, suivez ces instructions sur les appareils concernés.

Conditions préalables à l’utilisation du support de démarrage pour la récupération Windows PE

  • Vous aurez peut-être besoin de la clé de récupération BitLocker pour chaque appareil bitLocker activé et affecté.

    • Si l’appareil affecté utilise des protecteurs TPM+CODE CONFIDENTIEL et que vous ne connaissez pas le code confidentiel de l’appareil, vous aurez peut-être besoin de la clé de récupération.

Instructions pour utiliser le support de démarrage pour la récupération Windows PE

  1. Insérez la clé USB dans un appareil affecté.

  2. Redémarrez lʼappareil.

  3. Pendant le redémarrage, appuyez sur F12 pour accéder au menu de démarrage du BIOS.

    Remarque : Certains appareils peuvent utiliser une combinaison de touches différente pour accéder au menu de démarrage du BIOS. Suivez les instructions spécifiques au fabricant pour l’appareil.

  4. Dans le menu de démarrage du BIOS , choisissez Démarrage à partir d’USB et continuez. L’outil s’exécute.

  5. Si BitLocker est activé, l’utilisateur est invité à entrer la clé de récupération BitLocker. Incluez les tirets (-) lorsque vous entrez la clé de récupération BitLocker. Pour plus d’informations sur les options de clé de récupération, consultez Où rechercher votre clé de récupération BitLocker.

    Remarque : Pour les solutions de chiffrement d’appareil non-Microsoft, suivez les étapes fournies par le fournisseur pour accéder au lecteur.

    1. Si BitLocker n’est pas activé sur l’appareil, vous pouvez toujours être invité à entrer la clé de récupération BitLocker. Appuyez sur Entrée pour ignorer et continuer.

  6. L’outil exécute les étapes de correction recommandées par CrowdStrike.

  7. Une fois l’opération terminée, retirez le lecteur USB et redémarrez l’appareil normalement.

Utiliser le support de récupération sur les machines virtuelles Hyper-V

Vous pouvez utiliser le support de récupération pour corriger les machines virtuelles Hyper-V affectées. Lorsque vous créez le média de démarrage, sélectionnez l’option permettant de générer un fichier ISO.

Remarque : Pour les machines virtuelles non Hyper-V, suivez les instructions fournies par votre fournisseur d’hyperviseur pour utiliser le support de récupération.

Instructions pour récupérer des machines virtuelles Hyper-V

  1. Sur une machine virtuelle affectée, ajoutez un lecteur de DVD sous les paramètres Hyper-V > contrôleur SCSI.Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Contrôleur SCSI mise en évidence et l’option Ajouter un lecteur DE DVD.

  2. Accédez à l’ISO de récupération et ajoutez-le en tant que fichier image sous Paramètres Hyper-V > contrôleur SCSI > lecteur DVD.Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Lecteur de DVD mise en évidence, montrant l’option permettant de sélectionner un fichier Image. ​​​​​​​

  3. Notez l’ordre de démarrage actuel afin de pouvoir le restaurer manuellement ultérieurement. L’image suivante est un exemple d’ordre de démarrage, qui peut être différent de la configuration de votre machine virtuelle.Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Microprogramme mise en évidence, montrant l’ordre de démarrage d’origine.

  4. Modifiez l’ordre de démarrage pour monter le lecteur de DVD en tant que première entrée de démarrage.Capture d’écran des paramètres d’une machine virtuelle Hyper-V, avec la section Microprogramme mise en évidence, montrant l’entrée Lecteur de DVD en haut de l’ordre de démarrage.

  5. Démarrez la machine virtuelle et appuyez sur n’importe quelle touche pour continuer à démarrer vers l’image ISO.

  6. Selon la façon dont vous avez créé le support de récupération, suivez les étapes supplémentaires pour utiliser les options de récupération Windows PE ou en mode sans échec .

  7. Définissez l’ordre de démarrage sur les paramètres de démarrage d’origine à partir des paramètres Hyper-V de la machine virtuelle.

  8. Redémarrez la machine virtuelle normalement.

Utiliser PXE pour la récupération

Pour la plupart des clients, les autres options de récupération vous aideront à restaurer vos appareils. Toutefois, si les appareils ne peuvent pas utiliser l’option de récupération à partir d’USB, par exemple, en raison de stratégies de sécurité ou de la disponibilité des ports, les administrateurs informatiques peuvent utiliser PXE pour y remédier.

Pour utiliser cette solution, vous pouvez utiliser l’image WIM (Windows Imaging Format) créée par l’outil de récupération Microsoft dans un environnement PXE existant. Les appareils concernés doivent se trouver sur le même sous-réseau réseau que le serveur PXE existant.

Vous pouvez également utiliser l’approche serveur PXE décrite ci-dessous. Cette option fonctionne mieux lorsque vous pouvez facilement déplacer le serveur PXE d’un sous-réseau à un sous-réseau à des fins de correction.

Prérequis pour la récupération PXE

  1. Un appareil Windows 64 bits qui héberge l’image de démarrage. Cet appareil est appelé « serveur PXE ».

    1. Le serveur PXE peut s’exécuter sur n’importe quel système d’exploitation client Windows 64 bits pris en charge.

    2. Le serveur PXE doit disposer d’un accès Internet pour télécharger l’outil Microsoft PXE à partir du Centre de téléchargement Microsoft. Vous pouvez également le copier sur le serveur PXE à partir d’un autre système de votre réseau.

    3. Le serveur PXE doit avoir des règles de pare-feu de trafic entrant créées pour les ports UDP 67, 68, 69, 547 et 4011. L’outil PXE téléchargé (MSFTPXEToolForCS.exe) met à jour les paramètres du Pare-feu Windows sur le serveur PXE. Si le serveur PXE utilise une solution de pare-feu non-Microsoft, créez des règles en suivant leurs recommandations.

      Remarque : Ce script ne nettoie pas les règles de pare-feu. Vous devez supprimer ces règles de pare-feu une fois la correction terminée. Pour supprimer ces règles du Pare-feu Windows, ouvrez Windows PowerShell en tant qu’administrateur et exécutez la commande suivante : MSFTPXEInitToolForCS.ps1 nettoyer

    4. Privilèges administratifs pour exécuter l’outil PXE.

    5. Le serveur PXE nécessite microsoft Visual C++ Redistributable. Téléchargez et installez la dernière version.

  2. Les appareils Windows concernés doivent se trouver sur le même sous-réseau que le serveur PXE. Ils doivent être câblés en dur au lieu d’utiliser un réseau Wi-Fi.

Configurer le serveur PXE

  1. Téléchargez l’outil Microsoft PXE à partir du Centre de téléchargement Microsoft. Extrayez le contenu de l’archive zip dans n’importe quel répertoire. Il contient tous les fichiers nécessaires.

  2. Ouvrez Windows PowerShell en tant qu’administrateur. Accédez au répertoire dans lequel vous avez extrait les fichiers et exécutez la commande suivante : MSFTPXEInitToolForCS.ps1

    1. Le script analyse l’installation de Windows ADK et Windows PE Add-On sur le serveur PXE. S’ils ne sont pas installés, le script les installe. Pour poursuivre l’installation, passez en revue et acceptez les termes du contrat de licence.

    2. Le script génère les scripts de correction et crée une image de démarrage valide.

    3. Si nécessaire, acceptez l’invite et fournissez un chemin contenant les fichiers de pilote. Des fichiers de pilote peuvent être requis pour les périphériques de stockage de masse ou de clavier. En règle générale, vous n’avez pas besoin d’ajouter de pilotes. Si vous n’avez pas besoin de fichiers de pilote supplémentaires, sélectionnez N.

    4. Vous pouvez configurer le serveur PXE pour fournir une image de correction par défaut ou une image en mode sans échec. Les invites suivantes s’affichent :1. Démarrez sur WinPE pour corriger le problème. Il nécessite l’entrée de la clé de récupération BitLocker si le disque système est chiffré par BitLocker. 2. Démarrez sur WinPE configurez le mode sans échec et exécutez la commande de réparation après avoir passé en mode sans échec. Cette option est moins susceptible d’exiger une clé de récupération BitLocker si le disque système est chiffré par BitLocker.

    5. Le script génère les fichiers de distribution requis et fournit le chemin d’accès où il copie l’outil serveur PXE.

  3. Vérifiez les prérequis pour la récupération PXE, en particulier microsoft Visual C++ Redistributable.

  4. À partir de la console PowerShell en tant qu’administrateur, accédez au répertoire où l’outil serveur PXE est copié, puis exécutez la commande suivante pour lancer le processus d’écouteur : .\MSFTPXEToolForCS.exe

    1. Vous ne verrez pas de réponses supplémentaires, car le serveur PXE gère les connexions. Ne fermez pas cette fenêtre, car cela arrêtera le serveur PXE.

    2. Vous pouvez surveiller la progression du serveur PXE dans le fichier MSFTPXEToolForCS.log dans le même répertoire.

      Remarque : Si vous souhaitez exécuter plusieurs serveurs PXE pour différents sous-réseaux, copiez le répertoire avec l’outil serveur PXE et réexécutez les étapes 3 & 4.

Informations supplémentaires sur PXE

Utiliser PXE pour récupérer un appareil affecté

L’appareil concerné doit se trouver sur le même sous-réseau que le serveur PXE. Si les appareils se trouvent dans des sous-réseaux différents, configurez des assistances IP dans votre environnement réseau pour activer la détection du serveur PXE.

Si l’appareil affecté n’est pas configuré pour le démarrage PXE, procédez comme suit :

  1. Sur l’appareil concerné, accédez au menu BIOS\UEFI .

    1. Cette action est différente selon les modèles et les fabricants. Reportez-vous à la documentation fournie par le fabricant de l’équipement d’origine pour connaître la marque et le modèle spécifiques de l’appareil.

    2. Les options courantes pour accéder au BIOS\UEFI impliquent d’appuyer sur une touche telle que F2, F12, DEL ou Échap pendant la séquence de démarrage.

  2. Vérifiez que le démarrage réseau est activé sur l’appareil. Pour obtenir des conseils supplémentaires, consultez la documentation du fabricant de l’appareil.

  3. Configurez l’option de démarrage réseau comme première priorité de démarrage.

  4. Enregistrez les nouveaux paramètres. Redémarrez l’appareil pour que les paramètres s’appliquent et démarrent à partir de PXE.

Lorsque vous démarrez PXE sur l’appareil concerné, le comportement varie selon que vous avez choisi Windows PE ou un support de récupération en mode sans échec pour le serveur PXE.

Pour plus d’informations sur ces options, consultez les étapes supplémentaires pour utiliser les options de récupération windows PE ou en mode sans échec.

  1. Pour l’option de récupération Windows PE, l’utilisateur est invité à démarrer sur Windows PE et le script de correction s’exécute automatiquement.

  2. Pour l’option de récupération en mode sans échec, l’appareil démarre en mode sans échec. L’utilisateur doit se connecter avec le compte administrateur local et exécuter manuellement le script.

    1. En mode sans échec et connecté en tant qu’administrateur local, ouvrez Windows PowerShell en tant qu’administrateur.

    2. Exécutez les commandes suivantes :del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys bcdedit /deletevalue {current} safeboot shutdown -r -t 00

Une fois l’opération terminée, redémarrez l’appareil normalement en répondant à l’invite à l’écran. Accédez au menu BIOS\UEFI et mettez à jour l’ordre de démarrage pour supprimer le démarrage PXE.

Contacter CrowdStrike

Si, après avoir suivi les étapes ci-dessus, vous rencontrez toujours des problèmes de connexion à votre appareil, contactez CrowdStrike pour obtenir de l’aide supplémentaire. 

Informations supplémentaires

Pour plus d’informations sur le problème qui affecte les clients et serveurs Windows exécutant l’agent CrowdStrike Falcon, consultez les ressources suivantes :

Références

Les produits tiers mentionnés dans le présent article sont fabriqués par des sociétés indépendantes de Microsoft. Microsoft exclut toute garantie, implicite ou autre, concernant les performances ou la fiabilité de ces produits.

Microsoft fournit des informations de contact de sociétés tierces afin de vous aider à obtenir un support technique. Ces informations de contact peuvent être modifiées sans préavis. Microsoft ne garantit pas l’exactitude des informations concernant les sociétés tierces.

Besoin d’aide ?

Vous voulez plus d’options ?

Explorez les avantages de l’abonnement, parcourez les cours de formation, découvrez comment sécuriser votre appareil, etc.