KB5042429: Új helyreállítási eszköz a windowsos eszközöket érintő CrowdStrike probléma megoldásához

Összegzés

A Windows-ügyfeleket és -kiszolgálókat érintő CrowdStrike Falcon-ügynök probléma folytatásaként kiadtunk egy frissített helyreállítási eszközt, amely két javítási lehetőséggel segíti a rendszergazdákat a javítási folyamat felgyorsításában. Az eszköz automatizálja a kézi lépéseket a KB5042421 (ügyfél) és a KB5042426 (kiszolgáló) területen. Töltse le az aláírt Microsoft helyreállítási eszközt a Microsoft letöltőközpontjából. Az eszközzel Windows-ügyfeleket, -kiszolgálókat és Hyper-V virtuális gépeket (VM) állíthat helyre.

Két javítási lehetőség közül választhat:

  • Helyreállítás Windows PE-ből: ez a beállítás rendszerindító adathordozót használ, amely automatizálja az eszköz javítását.
  • Helyreállítás csökkentett módból: ez a beállítás rendszerindító adathordozót használ az érintett eszközök csökkentett módban való indításához. A rendszergazda ezután bejelentkezhet egy helyi rendszergazdai jogosultságokkal rendelkező fiókkal, és elvégezheti a szervizelési lépéseket.

A használni kívánt beállítás meghatározása


A Windows PE környezetből való gyors és közvetlen helyreállítási lehetőség helyreállítja a rendszereket, és nem igényel helyi rendszergazdai jogosultságokat. Ha az eszköz BitLockert használ, előfordulhat, hogy az érintett rendszer kijavítása előtt manuálisan meg kell adnia a BitLocker helyreállítási kulcsot.

Ha nem a Microsoft által gyártott lemeztitkosítási megoldást használ, olvassa el az adott gyártó útmutatását. Meg kell adniuk a meghajtó helyreállításának lehetőségeit, hogy futtathassa a hibajavítási parancsfájlt a Windows PE eszközből.

További szempontok

Bár az USB-beállítás előnyben részesített, előfordulhat, hogy egyes eszközök nem támogatják az USB-csatlakozást. Ezekben az esetekben olvassa el A Preboot Execution Environment (PXE) környezet helyreállítására való használatát ismertető részt.

Ha az eszköz nem tud csatlakozni a PXE-hálózathoz, és az USB-t nem lehet használni, próbálkozzon az alábbi cikkekben ismertetett manuális lépésekkel:

Ellenkező esetben az eszköz lemezképének újbóli elvégzése megoldást jelenthet.

Bármelyik helyreállítási lehetőséget használja, először tesztelje több eszközön, mielőtt széles körben használná a környezetben.

A rendszerindító adathordozó létrehozása

A rendszerindító adathordozó létrehozásának előfeltételei

  1. Egy 64 bites Windows kliens, legalább 8 GB szabad hellyel, amelyen futtathatja az eszközt a rendszerindításra alkalmas USB-meghajtó létrehozásához.
  2. Felügyeleti jogosultságok a Windows-ügyfélen a #1 előfeltételtől.
  3. Egy legalább 1 GB méretű, de 32 GB-nál nem nagyobb USB-meghajtó. Az eszköz törli a meghajtón lévő összes adatot, és automatikusan FAT32 fájlrendszerbe formázza azt.

Útmutató a rendszerindító adathordozó létrehozásához

Helyreállítási adathordozó létrehozásához a 64 bites Windows-ügyfélről az #1 előfeltétel részeként kövesse az alábbi lépéseket:

  1. Töltse le az aláírt Microsoft helyreállítási eszközt a Microsoft letöltőközpontjából.

  2. Bontsa ki a PowerShell-parancsfájlt a letöltött fájlból.

  3. Nyissa meg a Windows PowerShell alkalmazást rendszergazdaként, és futtassa a következő parancsfájlt:MsftRecoveryToolForCS.ps1

  4. Az eszköz letölti és telepíti a Windows Assessment and Deployment Kit (Windows ADK) csomagot. Ez a folyamat több percig is eltarthat.

  5. Az érintett eszközök helyreállításához válasszon a két lehetőség közül: Windows PE vagy csökkentett mód.

  6. Tetszés szerint válasszon ki egy könyvtárat, amely a helyreállítási lemezképbe importálni kívánt illesztőprogramfájlokat tartalmazza. Azt javasoljuk, hogy hagyja N ki ezt a lépést.

    1. Az eszköz a SYS és INI fájlokat rekurzív módon importálja a megadott könyvtárban.
    2. Bizonyos eszközök, például a Surface-eszközök esetében további illesztőprogramokra lehet szükség a billentyűzettel való bevitelhez.
  7. Válassza ki az ISO-fájl vagy USB-meghajtó létrehozásának lehetőségét.

  8. Ha az USB-lehetőséget választja:

    1. Amikor a rendszer kéri, helyezze be az USB-meghajtót, és adja meg a meghajtóbetűjelet.
    2. Miután az eszköz befejezte az USB-meghajtó létrehozását, távolítsa el azt a Windows-kliensből.

Utasítások a helyreállítási beállítás használatához


Ha az előző lépésekben létrehozott adathordozót a Windows PE-hez, kövesse ezeket az utasításokat az érintett eszközökön.

A rendszerindító adathordozó Windows PE helyreállításához való használatának előfeltételei

  • Szükség lehet a BitLocker helyreállítási kulcsra minden BitLocker-kompatibilis és érintett eszközhöz.

    • Ha az érintett eszköz TPM+PIN-védőket használ, és Ön nem ismeri az eszköz PIN-kódját, akkor szüksége lehet a helyreállítási kulcsra.

Utasítások a rendszerindító adathordozó használatához a Windows PE helyreállításához

  1. Helyezze be az USB-kulcsot az érintett eszközbe.

  2. Indítsa újra az eszközt.

  3. Újraindítás közben nyomja meg a gombot F12 a BIOS rendszerindítási menüjének eléréséhez.

    Megjegyzés

    Egyes eszközök más billentyűkombinációt használhatnak a BIOS rendszerindítási menüjének eléréséhez. Kövesse az eszközre vonatkozó, gyártóra vonatkozó utasításokat.

  4. A BIOS rendszerindítási menüjében válassza a Rendszerindítás USB-ről lehetőséget, majd folytassa. Az eszköz lefut.

  5. Ha a BitLocker engedélyezve van, a rendszer kéri a BitLocker helyreállítási kulcsot a felhasználótól. A BitLocker helyreállítási kulcs megadásakor adja meg a kötőjeleket (-). A helyreállítási kulcs lehetőségeivel kapcsolatos további információkért lásd: Hol keresse a BitLocker helyreállítási kulcsot.

    Megjegyzés

    Nem a Microsoft által gyártott eszköztitkosítási megoldások esetén kövesse a gyártó által biztosított lépéseket a meghajtóhoz való hozzáféréshez.

    1. Ha a BitLocker nincs engedélyezve az eszközön, a rendszer akkor is kérheti a BitLocker helyreállítási kulcsot. Nyomja meg a Enter kihagyáshoz és a folytatáshoz.
  6. Az eszköz a CrowdStrike által ajánlott szervizelési lépéseket futtatja.

  7. Ha elkészült, távolítsa el az USB-meghajtót, és indítsa újra az eszközt a szokásos módon.

Helyreállítási adathordozó használata Hyper-V virtuális gépeken

A helyreállítási adathordozóval szervizelheti az érintett Hyper-V virtuális gépeket (VM). A rendszerindító adathordozó létrehozásakor válassza az ISO-fájl létrehozásának lehetőségét.

Megjegyzés

Nem Hyper-V rendszerű virtuális gépek esetén kövesse a hipervizor szállítójának utasításait a helyreállítási adathordozó használatához.

Utasítások a Hyper-V virtuális gépek helyreállításához

  1. Az érintett virtuális gépen adjon hozzá egy DVD-meghajtót a Hyper-V beállítások>SCSI-vezérlő területen.

    Képernyőkép egy Hyper-V virtuális gép (VM) beállításairól, az SCSI-vezérlő szakasz ki van emelve, és a DVD-meghajtó hozzáadása lehetőség látható.

  2. Tallózással keresse meg a helyreállítási ISO-fájlt, és adja hozzá lemezképfájlként a Hyper-V beállítások>SCSI-vezérlő>DVD-meghajtója területen.

    Képernyőkép egy Hyper-V virtuális gép (VM) beállításairól, kiemelt DVD-meghajtó szakasszal, amelyen a képfájl kiválasztásának lehetősége látható.

  3. Jegyezze fel az aktuális rendszerindítási sorrendet , hogy később manuálisan visszaállíthassa. Az alábbi képen egy rendszerindítási sorrend látható, amely eltérhet a virtuális gép konfigurációjától.

    Képernyőkép egy Hyper-V virtuális gép (VM) beállításairól, amelyben a belső vezérlőprogram szakasz ki van emelve, az eredeti rendszerindítási sorrenddel.

  4. Módosítsa a rendszerindítási sorrendet , hogy a DVD-meghajtó első rendszerindítási bejegyzésként feljebb kerüljön.

    Képernyőkép egy Hyper-V virtuális gép (VM) beállításairól a kiemelt Firmware szakasszal, amelyen a rendszerindítási sorrend tetején a DVD-meghajtó bejegyzés látható.

  5. Indítsa el a virtuális gépet, és nyomjon le egy tetszőleges billentyűt az ISO-lemezkép rendszerindításának folytatásához.

  6. Attól függően, hogy hogyan hozta létre a helyreállítási adathordozót, kövesse a Windows PE vagy a csökkentett módú helyreállítási lehetőségek használatához szükséges további lépéseket.

  7. Állítsa vissza a rendszerindítási sorrendet az eredeti rendszerindítási beállításokra a virtuális gép Hyper-V beállításai között.

  8. Indítsa újra a virtuális gépet a szokásos módon.

A PXE használata a helyreállításhoz

A legtöbb ügyfél esetében az egyéb helyreállítási lehetőségek segítenek az eszközök visszaállításában. Ha azonban az eszközök nem tudják használni az USB-ről történő helyreállítás lehetőségét például biztonsági házirendek vagy portok rendelkezésre állása miatt, a rendszergazdák a PXE használatával szervizelhetik a szolgáltatást.

A megoldás használatához használhatja a Windows Imaging Format (WIM) formátumú lemezképet, amelyet a Microsoft helyreállítási eszköze hoz létre egy meglévő PXE-környezetben. Az érintett eszközöknek a meglévő PXE-kiszolgálóval azonos hálózati alhálózatban kell lenniük.

Másik lehetőségként használhatja az alább ismertetett PXE-kiszolgálói megoldást. Ez a beállítás akkor működik a legjobban, ha szervizelési célból egyszerűen áthelyezheti a PXE-kiszolgálót egyik alhálózatról az alhálózatra.

A PXE-helyreállítás előfeltételei

  1. A rendszerindító lemezképet üzemeltető 64 bites Windows-eszköz. Ez az eszköz a "PXE-kiszolgáló".

    1. A PXE-kiszolgáló bármely támogatott 64 bites Windows-ügyfél operációs rendszeren futtatható.

    2. A PXE-kiszolgálónak internet-hozzáféréssel kell rendelkeznie a Microsoft PXE eszköz letöltéséhez a Microsoft letöltőközpontjából. Azt is megteheti, hogy a hálózat egy másik rendszeréről átmásolja a PXE-kiszolgálóra.

    3. A PXE-kiszolgálónak rendelkeznie kell bejövő tűzfalszabályokkal a 67-es, 68-as, 69-es, 547-es és 4011-es UDP-portokhoz. A letöltött PXE eszköz (MSFTPXEToolForCS.exe) frissíti a Windows tűzfal beállításait a PXE-kiszolgálón. Ha a PXE-kiszolgáló nem a Microsoft által készített tűzfalat használ, az általa javasolt szabályokat kell létrehoznia.

      Megjegyzés

      Ez a parancsfájl nem törli a tűzfalszabályokat. A szervizelés befejezése után távolítsa el ezeket a tűzfalszabályokat. Ha el szeretné távolítani ezeket a szabályokat a Windows tűzfalról, akkor nyissa meg rendszergazdaként a Windows PowerShell eszközt, és futtassa a következő parancsot:MSFTPXEInitToolForCS.ps1 clean

    4. A PXE eszköz futtatásához szükséges rendszergazdai jogosultságok.

    5. A PXE-kiszolgálóhoz a Microsoft Visual C++ terjeszthető csomagra van szükség. Töltse le és telepítse a legújabb verziót.

  2. Az érintett Windows-eszközöknek a PXE-kiszolgálóval azonos alhálózatban kell lenniük. Ezeket vezetékesen kell kötni, nem pedig Wi-Fi hálózatot.

A PXE-kiszolgáló konfigurálása

  1. Töltse le a Microsoft PXE eszközt a Microsoft letöltőközpontjából. Bontsa ki a zip-archívum tartalmát bármelyik könyvtárba. Tartalmazza az összes szükséges fájlt.

  2. Nyissa meg a Windows PowerShell alkalmazást rendszergazdaként. Váltson arra a könyvtárra, ahová kibontotta a fájlokat, és futtassa a következő parancsot: MSFTPXEInitToolForCS.ps1

    1. A parancsfájl ellenőrzi a PXE-kiszolgálón található Windows ADK és Windows PE Add-On telepítését. Ha nincsenek telepítve, a parancsfájl telepíti őket. A telepítés folytatásához tekintse át és fogadja el a licencfeltételeket.
    2. A parancsfájl létrehozza a szervizelési parancsfájlokat, és létrehoz egy érvényes rendszerindító lemezképet.
    3. Ha szükséges, fogadja el a kérdést, és adja meg az illesztőprogramfájlokat tartalmazó elérési utat. A billentyűzethez vagy a háttértárhoz illesztőprogramfájlokra lehet szükség. Általában nincs szükség illesztőprogramok hozzáadására. Ha nincs szüksége további illesztőprogramfájlokra, válassza a Nlehetőséget.
    4. A PXE-kiszolgáló beállítható úgy, hogy alapértelmezett szervizelési lemezképet vagy csökkentett módú lemezképet biztosítson. A következő üzenetek jelennek meg:
      1. A probléma megoldásához indítsa el a WinPE-t. Ha a rendszerlemez BitLocker-titkosítva van, meg kell adni a BitLocker helyreállítási kulcsot.
      2. Indítsa el a WinPE-t, konfigurálja a csökkentett üzemmódot, és futtassa a javítási parancsot a csökkentett módba való belépés után. Ez a beállítás kevésbé valószínű, hogy BitLocker helyreállítási kulcsot igényel, ha a rendszerlemez BitLocker-titkosítással van ellátva.
    5. A parancsfájl létrehozza a szükséges terjesztési fájlokat, valamint megadja a PXE-kiszolgálóeszköz másolási útvonalát.
  3. Ellenőrizze a PXE-helyreállítás előfeltételeit, különösen a Microsoft Visual C++ terjeszthető termék esetében.

  4. A PowerShell-konzolból rendszergazdaként váltson arra a könyvtárra, ahová a PXE-kiszolgálóeszköz másolva van, és futtassa a következő parancsot a figyelési folyamat elindításához: .\MSFTPXEToolForCS.exe

    1. Mivel a PXE-kiszolgáló kezeli a kapcsolatokat, nem jelennek meg további válaszok. Ne zárja be ezt az ablakot, mert az leállítja a PXE-kiszolgálót.

    2. Ugyanebben a könyvtárban figyelemmel kísérheti a PXE-kiszolgáló folyamatát az MSFTPXEToolForCS.log fájlban.

      Megjegyzés

      Ha több PXE-kiszolgálót szeretne futtatni különböző alhálózatokhoz, másolja a könyvtárat a PXE-kiszolgáló eszközzel, és futtassa ismét a 3. & 4. lépést.

További információ a PXE-ről

Érintett eszköz helyreállítása a PXE használatával

Az érintett eszköznek a PXE-kiszolgálóval azonos alhálózatban kell lennie. Ha az eszközök különböző alhálózatokban találhatók, konfigurálja az IP-segítőket a hálózati környezetben a PXE-kiszolgáló felderítésének engedélyezéséhez.

Ha az érintett eszköz nincs PXE-rendszerindításra konfigurálva, kövesse az alábbi lépéseket:

  1. Az érintett eszközön nyissa meg a BIOS\UEFI menüt.

    1. Ez a művelet modellenként és gyártónként eltérő. Az eszköz gyártmányával és modelljével kapcsolatban tekintse meg a készülék eredeti gyártója által biztosított dokumentációt.
    2. A BIOS\UEFI elérésének leggyakoribb lehetőségei közé tartozik egy billentyű (például F2, F12, DEL vagy ESC) lenyomása indítási folyamat során.
  2. Győződjön meg arról, hogy a hálózati rendszerindítás engedélyezve van az eszközön. További útmutatásért tekintse meg az eszköz gyártójának dokumentációját.

  3. Konfigurálja a hálózati rendszerindítás beállítását első rendszerindítási prioritásként.

  4. Mentse az új beállításokat. Indítsa újra az eszközt a beállítások alkalmazásához, és indítsa el a PXE-t.

Amikor PXE-rendszerindítást végez az érintett eszközön, a viselkedés attól függ, hogy a Windows PE eszközt választja-e a PXE-kiszolgálóhoz, vagy a csökkentett módú helyreállítási adathordozót.

Ezekről a lehetőségekről további információt a Windows PE környezet vagy a csökkentett módú helyreállítási lehetőségek használatának további lépéseiben talál.

  1. A Windows PE helyreállítási lehetőség esetén a rendszer kéri a felhasználót a Windows PE rendszerbe való indításra, és a szervizelési parancsfájl automatikusan lefut.

  2. A csökkentett mód helyreállítási lehetősége esetén az eszköz csökkentett módban indul el. A felhasználónak be kell jelentkeznie a helyi rendszergazdafiókkal, és manuálisan kell futtatnia a parancsprogramot.

    1. Csökkentett módban, helyi rendszergazdaként bejelentkezve nyissa meg a Windows PowerShell programot rendszergazdaként.
    2. Futtassa az alábbi parancsokat:
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} biztonságos indítás
      shutdown -r -t 00

Ha ezzel végzett, indítsa újra az eszközt a szokásos módon, válaszolva a képernyőn megjelenő üzenetre. Nyissa meg a BIOS\UEFI menüt, és frissítse a rendszerindítási sorrendet a PXE-rendszerindítás eltávolításához.

Lépjen kapcsolatba a CrowdStrike-kal

Ha a fenti lépések végrehajtása után, és továbbra is problémákat tapasztal az eszközére való bejelentkezéskor, kérjük, forduljon a CrowdStrike-hoz további segítségért.

További információk

A CrowdStrike Falcon ügynököt futtató Windows-ügyfeleket és -kiszolgálókat érintő problémával kapcsolatos további információkért tekintse meg a következő forrásokat:

Hivatkozások

Harmadik felektől származó információkra vonatkozó jogi nyilatkozat

A jelen cikkben tárgyalt, külső féltől származó termékeket a Microsofttól független cégek készítik. Nem vállalunk sem kifejezett, sem más jellegű jótállást e termékek megbízhatóságára és működésére vonatkozóan.

Azért biztosítjuk harmadik felek elérhetőségi adatait, hogy a felhasználók könnyebben találhassanak technikai támogatást. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. Nem garantáljuk az ezen harmadik félre vonatkozó elérhetőségi adatok pontosságát.