KB5042429: jauns atkopšanas rīks, lai palīdzētu saistībā ar CrowdStrike problēmu, kas ietekmē Windows ierīces

Kopsavilkums

Turpinot darbu saistībā ar CrowdStrike Falcon aģenta problēmu, kas ietekmē Windows klientus un serverus, mēs esam izlaiduši atjauninātu atkopšanas rīku ar divām labošanas opcijām, lai palīdzētu IT administratoriem paātrināt labošanas procesu. Šis rīks automatizē manuālās darbības programmā KB5042421 (klients) un KB5042426 (serveris). Lejupielādējiet parakstīto Microsoft atkopšanas rīku no Microsoft lejupielādes centra. Varat izmantot šo rīku, lai atkoptu Windows klientus, serverus un Hyper-V virtuālās mašīnas (VM).

Ir divas labošanas iespējas:

  • Atkopt no Windows PE: šī opcija izmanto palaišanas datu nesēju, kas automatizē ierīces labošanu.
  • Atkopšana no drošā režīma: šī opcija izmanto sāknēšanas datu nesēju ietekmētajām ierīcēm, lai tās sāknētu drošajā režīmā. Pēc tam administrators var pierakstīties, izmantojot kontu ar lokālām administratora privilēģijām, un izpildīt labošanas darbības.

Lietojamās opcijas noteikšana


Šī opcija, lai ātri un tieši atkoptu no Windows PE, atkopj sistēmas, un tai nav nepieciešamas lokālās administratīvās tiesības. Ja ierīce izmanto BitLocker, iespējams, būs manuāli jāievada BitLocker atkopšanas atslēga, lai varētu labot ietekmēto sistēmu.

Ja izmantojat diska šifrēšanas risinājumu, kas nav Microsoft diska šifrēšanas risinājums, skatiet šī piegādātāja norādījumus. Tiem būtu jānodrošina opcijas diska atkopšanai, lai jūs varētu palaist labošanas skriptu no Windows PE.

Papildu apsvērumi

Lai gan USB opcija tiek dota priekšroka, dažas ierīces var neatbalstīt USB savienojumus. Šajās situācijās skatiet sadaļu par to, kā izmantot pirmssāknēšanas izpildes vidi (PXE) atkopšanai.

Ja ierīci nevar savienot ar PXE tīklu un USB nav opcija, izmēģiniet manuālās darbības, kas norādītas tālāk norādītajos rakstos.

Pretējā gadījumā risinājums varētu būt ierīces atkārtota attēlu apstrāde.

Izmantojot jebkuru atkopšanas opciju, vispirms pārbaudiet to vairākās ierīcēs, pirms to plaši izmantojat savā vidē.

Sāknēšanas datu nesēja izveide

Priekšnosacījumi palaišanas datu nesēja izveidei

  1. Windows 64 bitu klients ar vismaz 8 GB brīvas vietas, kurā varat palaist rīku, lai izveidotu palaižamu USB disku.
  2. Administratīvās tiesības Windows klientā no priekšnosacījuma #1.
  3. USB disks, kura minimālais lielums ir 1 GB, bet ne lielāks par 32 GB. Rīks izdzēš visus šajā diskā esošos datus un automātiski formatē tos uz FAT32.

Norādījumi par palaišanas datu nesēja izveidi

Lai izveidotu atkopšanas datu nesēju no 64 bitu Windows klienta priekšnosacījumā #1, veiciet šādas darbības:

  1. Lejupielādējiet parakstīto Microsoft atkopšanas rīku no Microsoft lejupielādes centra.

  2. Izvelciet PowerShell skriptu no lejupielādētā faila.

  3. Atveriet Windows PowerShell kā administrators un palaidiet šādu skriptu:MsftRecoveryToolForCS.ps1

  4. Rīks lejupielādē un instalē Windows novērtēšanas un izvietošanas komplektu (Windows ADK). Šis process var ilgt vairākas minūtes.

  5. Izvēlieties vienu no divām opcijām skarto ierīču atkopšanai: Windows PE vai drošo režīmu.

  6. Varat arī atlasīt direktoriju, kurā ir draiveru faili, kas jāimportē atkopšanas attēlā. Iesakām atlasīt N , lai izlaistu šo darbību.

    1. Rīks importē visus SYS un INI failus rekursīvi norādītajā direktorijā.
    2. Dažām ierīcēm, piemēram, Surface ierīcēm, var būt nepieciešami papildu draiveri tastatūras ievadei.
  7. Atlasiet opciju ģenerēt ISO failu vai USB disku.

  8. Ja izvēlaties USB opciju:

    1. Ievietojiet USB disku, kad tas tiek prasīts, un norādiet diska burtu.
    2. Kad rīks pabeidz USB diska izveidi, noņemiet to no Windows klienta.

Norādījumi par atkopšanas opcijas izmantošanu


Ja esat izveidojis multividi, veicot iepriekšējās darbības Windows PE, izpildiet tālāk sniegtos norādījumus ietekmētajās ierīcēs.

Priekšnosacījumi sāknēšanas datu nesēja izmantošanai Windows PE atkopšanai

  • Iespējams, katrai ietekmētajai ierīcei, kurā ir iespējots BitLocker, būs nepieciešama BitLocker atkopšanas atslēga .

    • Ja ietekmētā ierīce izmanto TPM+PIN aizsargus un nezināt ierīces PIN kodu, iespējams, ir nepieciešama atkopšanas atslēga.

Norādījumi par sāknēšanas datu nesēja lietošanu Windows PE atkopšanai

  1. Ievietojiet USB atslēgu ietekmētajā ierīcē.

  2. Restartējiet jūsu ierīci.

  3. Restartēšanas laikā nospiediet F12 , lai piekļūtu BIOS sāknēšanas izvēlnei.

    Piezīme

    Dažas ierīces var izmantot dažādas taustiņu kombinācijas, lai piekļūtu BIOS sāknēšanas izvēlnei. Izpildiet ierīces ražotāja sniegtos norādījumus.

  4. No BIOS sāknēšanas izvēlnes izvēlieties Boot from USB un turpiniet. Rīks tiek palaists.

  5. Ja BitLocker ir iespējots, lietotājam tiks parādīta uzvedne ar BitLocker atkopšanas atslēgu. Ievadiet defises (-), ievadot BitLocker atkopšanas atslēgu. Papildinformāciju par atkopšanas atslēgas opcijām skatiet sadaļā Kur meklēt BitLocker atkopšanas atslēgu.

    Piezīme

    Ierīču šifrēšanas risinājumiem, kas nav Microsoft ierīču šifrēšanas risinājumi, izpildiet visas piegādātāja norādītās darbības, lai piekļūtu diskam.

    1. Ja ierīcē nav iespējots līdzeklis BitLocker, iespējams, joprojām tiks pieprasīta BitLocker atkopšanas atslēga. Nospiediet Enter , lai izlaistu un turpinātu.
  6. Rīks veic koriģēšanas darbības, kā iesaka CrowdStrike.

  7. Kad tas ir paveikts, atvienojiet USB disku un restartējiet ierīci kā parasti.

Atkopšanas datu nesēja izmantošana Hyper-V virtuālajās mašīnās

Atkopšanas datu nesēju varat izmantot, lai labotu ietekmētās Hyper-V virtuālās mašīnas (VM). Izveidojot sāknēšanas datu nesēju, atlasiet opciju ISO faila ģenerēšanai.

Piezīme

Ja virtuālās mašīnas nav Hyper-V, izpildiet pārrauga piegādātāja sniegtos norādījumus, lai izmantotu atkopšanas datu nesēju.

Norādījumi atkopšanai Hyper-V virtuālās mašīnas

  1. Ietekmētā virtuālajā mašīnā pievienojiet DVD diskdziniHyper-V iestatījumu>sadaļā SCSI kontrolleris.

    Ekrānuzņēmums ar Hyper-V virtuālās mašīnas (VM) iestatījumiem, iezīmēta sadaļa SCSI kontrolleris un opciju pievienot DVD diskdzini.

  2. Pārlūkojiet līdz atkopšanas ISO un pievienojiet to kā attēla failu sadaļā Hyper-V iestatījumi>SCSI kontrolleris>DVD diskdzinis.

    Ekrānuzņēmums ar Hyper-V virtuālās mašīnas (VM) iestatījumiem, kurā iezīmēta sadaļa DVD diskdzinis, kurā tiek rādīta opcija atlasīt attēla failu.

  3. Ievērojiet pašreizējo sāknēšanas secību, lai vēlāk to varētu manuāli atjaunot. Šis attēls ir sāknēšanas secības piemērs, kas var atšķirties no jūsu virtuālās mašīnas konfigurācijas.

    Ekrānuzņēmums ar Hyper-V virtuālās mašīnas (VM) iestatījumiem ar iezīmētu sadaļu Aparātprogrammatūra, kurā redzama sākotnējā sāknēšanas secība.

  4. Mainiet sāknēšanas secību, lai pārvietotos uz augšu DVD diskdzinī kā pirmais sāknēšanas ieraksts.

    Ekrānuzņēmums ar Hyper-V virtuālās mašīnas (VM) iestatījumiem ar iezīmētu sadaļu Aparātprogrammatūra un sāknēšanas secības augšdaļā redzams ieraksts DVD diskdzinis.

  5. Startējiet VM un nospiediet jebkuru taustiņu, lai turpinātu sāknēšanu uz ISO attēlu.

  6. Atkarībā no tā, kā izveidojāt atkopšanas datu nesēju, veiciet papildu darbības , lai izmantotu Windows PE vai drošā režīma atkopšanas opcijas.

  7. Iestatiet sāknēšanas secību atpakaļ uz sākotnējiem sāknēšanas iestatījumiem VM Hyper-V iestatījumos.

  8. Restartējiet VM kā parasti.

PXE izmantošana atkopšanai

Lielākajai daļai klientu citas atkopšanas opcijas palīdzēs atjaunot ierīces. Tomēr, ja ierīces nevar izmantot opciju, lai atkoptu no USB, piemēram, drošības politiku vai portu pieejamības dēļ, IT administratori var izmantot PXE labošanai.

Lai izmantotu šo risinājumu, varat izmantot Windows attēlu apstrādes formāta (WIM) attēlu, ko Microsoft atkopšanas rīks izveido esošā PXE vidē. Ietekmētajām ierīcēm ir jāatrodas tajā pašā tīkla apakštīklā, kurā atrodas esošais PXE serveris.

Vai arī varat izmantot tālāk aprakstīto PXE servera pieeju. Šī opcija darbojas vislabāk, ja koriģēšanas nolūkos varat viegli pārvietot PXE serveri no apakštīkla uz apakštīklu.

PXE atkopšanas priekšnosacījumi

  1. 64 bitu Windows ierīce, kas vieso sāknēšanas attēlu. Šo ierīci sauc par "PXE serveri".

    1. PXE serveris var darboties jebkurā atbalstītā Windows klienta 64 bitu operētājsistēmā.

    2. PXE serverim jābūt piekļuvei internetam, lai lejupielādētu Microsoft PXE rīku no Microsoft lejupielādes centra. Varat arī to kopēt uz PXE serveri no citas sistēmas tīklā.

    3. PXE serverī ir jābūt izveidotām ienākošo ugunsmūru kārtulām UDP portiem 67, 68, 69, 547 un 4011. Lejupielādētais PXE rīks (MSFTPXEToolForCS.exe) atjaunina Windows ugunsmūra iestatījumus PXE serverī. Ja PXE serveris izmanto risinājumu, kas nav Microsoft ugunsmūra risinājums, izveidojiet kārtulas atbilstoši to ieteikumiem.

      Piezīme

      Šis skripts neiztīra ugunsmūra kārtulas. Šīs ugunsmūra kārtulas ir jānoņem pēc tam, kad koriģēšana ir pabeigta. Lai noņemtu šos noteikumus no Windows ugunsmūra, atveriet Windows PowerShell kā administratoru un palaidiet šādu komandu:MSFTPXEInitToolForCS.ps1 clean

    4. Administratīvās tiesības palaist PXE rīku.

    5. PXE serverim ir nepieciešama Microsoft Visual C++ Redistributable. Lejupielādējiet un instalējiet jaunāko versiju.

  2. Ietekmētajām Windows ierīcēm ir jāatrodas vienā apakštīklā ar PXE serveri. Tiem jābūt savienotiem ar vadu, nevis izmantojot Wi-Fi tīklu.

PXE servera konfigurēšana

  1. Lejupielādējiet Microsoft PXE rīku no Microsoft lejupielādes centra. Izvelciet ZIP arhīva saturu jebkurā direktorijā. Tajā ir visi nepieciešamie faili.

  2. Atveriet Windows PowerShell kā administrators. Pārejiet uz direktoriju, kurā izvilkāt failus, un izpildiet šādu komandu: MSFTPXEInitToolForCS.ps1

    1. Skripts meklē Windows ADK un Windows PE Add-On instalāciju PXE serverī. Ja šīs programmas nav instalētas, tās instalē scenārijs. Lai turpinātu instalēšanu, pārskatiet licences nosacījumus un akceptējiet tos.
    2. Skripts ģenerē koriģēšanas skriptus un izveido derīgu sāknēšanas attēlu.
    3. Ja nepieciešams, akceptējiet uzvedni un norādiet ceļu, kas satur draivera failus. Tastatūrai vai lielapjoma atmiņas ierīcēm var būt nepieciešami draiveru faili. Parasti draiveri nav jāpievieno. Ja nav nepieciešami papildu draiveru faili, atlasiet N.
    4. PXE serveri var konfigurēt tā, lai tiktu nodrošināts noklusējuma labošanas attēls vai drošā režīma attēls. Tiks parādītas šādas uzvednes:
      1. Sāknējiet WinPE, lai novērstu problēmu. Ja sistēmas disks ir šifrēts, ir jāievada BitLocker atkopšanas atslēga.
      2. Sāknējiet uz WinPE, konfigurējiet drošo režīmu un pēc drošā režīma iešanas palaidiet labošanas komandu. Šai opcijai, visticamāk, nebūs nepieciešama BitLocker atkopšanas atslēga, ja sistēmas disks ir šifrēts.
    5. Skripts ģenerē nepieciešamos izplatīšanas failus un nodrošina ceļu, uz kuru tas kopē PXE servera rīku.
  3. Vēlreiz pārbaudiet PXE atkopšanas priekšnosacījumus, jo īpaši Microsoft Visual C++ Redistributable.

  4. PowerShell konsolē kā administratoram mainiet direktoriju, kurā tiek kopēts PXE servera rīks, un izpildiet šādu komandu, lai palaistu klausītāja procesu: .\MSFTPXEToolForCS.exe

    1. Jūs neredzēsit papildu atbildes, jo PXE serveris apstrādā savienojumus. Neaizveriet šo logu, jo tas apturēs PXE servera darbību.

    2. Varat pārraudzīt PXE servera progresu MSFTPXEToolForCS.log failā tajā pašā direktorijā.

      Piezīme

      Ja vēlaties palaist vairākus PXE serverus dažādiem apakštīkliem, kopējiet direktoriju ar PXE servera rīku un vēlreiz izpildiet 3. & 4. darbību.

Papildinformācija par PXE

PXE izmantošana, lai atkoptu ietekmēto ierīci

Ietekmētajai ierīcei ir jāatrodas vienā apakštīklā ar PXE serveri. Ja ierīces atrodas dažādos apakštīklos, konfigurējiet IP palīgus savā tīkla vidē, lai iespējotu PXE servera noteikšanu.

Ja ietekmētā ierīce nav konfigurēta PXE sāknēšanai, rīkojieties šādi:

  1. Ietekmētajā ierīcē atveriet BIOS\UEFI izvēlni.

    1. Dažādiem modeļiem un ražotājiem šī darbība ir atšķirīga. Informāciju par konkrēto ierīces ražotāju un modeli skatiet oriģinālā aprīkojuma ražotāja nodrošinātajā dokumentācijā.
    2. Biežāk izmantotās opcijas, lai piekļūtu BIOS\UEFI, ietver taustiņa, piemēram, F2, F12, DEL vai ESC, nospiešanu startēšanas secības laikā.
  2. Pārliecinieties, vai ierīcē ir iespējota tīkla sāknēšana . Papildu norādījumus skatiet ierīces ražotāja dokumentācijā.

  3. Konfigurējiet tīkla sāknēšanas opciju kā pirmo sāknēšanas prioritāti.

  4. Saglabājiet jaunos iestatījumus. Restartējiet ierīci, lai iestatījumi tiktu lietoti un sāknēti no PXE.

PXE palaišanas laikā ietekmēto ierīci darbība būs atkarīga no tā, vai PXE serverim izvēlējāties Windows PE vai drošā režīma atkopšanas datu nesēju.

Lai iegūtu papildinformāciju par šīm opcijām, skatiet papildu darbības , kas jāveic, lai izmantotu Windows PE vai drošā režīma atkopšanas opcijas.

  1. Windows PE atkopšanas opcijas gadījumā lietotājam tiek piedāvāts palaist Windows PE, un labošanas skripts tiek palaists automātiski.

  2. Drošā režīma atkopšanas opcijai ierīce tiek palaista drošajā režīmā. Lietotājam jāpierakstās ar lokālā administratora kontu un manuāli jāizpilda skripts.

    1. Drošajā režīmā un pierakstījies kā lokālais administrators atveriet Windows PowerShell kā administrators.
    2. Izpildiet tālāk norādītās komandas.
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      shutdown -r -t 00

Kad tas ir paveikts, restartējiet ierīci kā parasti, reaģējot uz uzvedni ekrānā. Piekļūstiet BIOS\UEFI izvēlnei un atjauniniet sāknēšanas secību, lai noņemtu PXE sāknēšanu.

Sazinieties ar CrowdStrike

Ja pēc iepriekš minēto darbību veikšanas joprojām rodas problēmas, piesakoties savā ierīcē, lūdzu, sazinieties ar CrowdStrike , lai saņemtu papildu palīdzību.

Papildinformācija

Lai iegūtu papildinformāciju par problēmu, kas ietekmē Windows klientus un serverus, kuros darbojas CrowdStrike Falcon aģents, skatiet tālāk norādītos resursus.

Atsauces

Trešās puses informācijas atruna

Šajā rakstā aprakstītos trešo pušu produktus ražo no korporācijas Microsoft neatkarīgi uzņēmumi. Mēs nedodam ne tiešu, ne netiešu garantiju šo produktu veiktspējai vai uzticamībai.

Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.