Overzicht
Als vervolg op het probleem met de CrowdStrike Falcon-agent dat van invloed is op Windows-clients en -servers, hebben we een bijgewerkt herstelprogramma uitgebracht met twee reparatieopties om IT-beheerders te helpen het herstelproces te versnellen. De tool automatiseert de handmatige stappen in KB5042421 (client) en KB5042426 (server). Download de ondertekende Microsoft Recovery Tool in het Microsoft Downloadcentrum. U kunt het hulpprogramma gebruiken om Windows-clients, -servers en virtuele Hyper-V-machines (VM) te herstellen.
Er zijn twee reparatieopties:
- Herstellen van Windows PE: deze optie gebruikt opstartmedia waarmee het apparaat kan worden gerepareerd.
- Herstellen vanuit de veilige modus: deze optie gebruikt opstartmedia voor getroffen apparaten om op te starten in de veilige modus. Een beheerder kan zich vervolgens aanmelden met een account met lokale beheerdersbevoegdheden en de herstelstappen uitvoeren.
Bepaal welke optie u wilt gebruiken
Met deze optie om snel en direct vanuit Windows PE te herstellen, worden systemen hersteld en zijn geen lokale beheerdersbevoegdheden vereist. Als het apparaat gebruikmaakt van BitLocker, moet je wellicht handmatig de BitLocker-herstelsleutel invoeren voordat je een getroffen systeem kunt herstellen.
Als u een niet-Microsoft-oplossing voor schijfversleuteling gebruikt, raadpleegt u de richtlijnen van die leverancier. Deze moeten opties bieden voor het herstellen van het station, zodat u het herstelscript vanuit Windows PE kunt uitvoeren.
Aanvullende overwegingen
Hoewel de USB-optie de voorkeur heeft, ondersteunen sommige apparaten USB-verbindingen mogelijk niet. Zie voor deze situaties de sectie over het gebruik van PXE (Preboot Execution Environment) voor herstel.
Als het apparaat geen verbinding kan maken met een PXE-netwerk en USB geen optie is, probeer dan de handmatige stappen in de volgende artikelen:
- KB5042421: CrowdStrike-probleem dat van invloed is op Windows-eindpunten en een 0x50 of 0x7E-foutmelding op een blauw scherm veroorzaakt
- KB5042426: CrowdStrike-probleem dat van invloed is op Windows-servers en een 0x50 of 0x7E foutmelding op een blauw scherm veroorzaakt
Anders kan een nieuwe image van het apparaat een oplossing zijn.
Test de hersteloptie eerst op meerdere apparaten voordat je deze breed gebruikt in je omgeving.
Het opstartmedium maken
Vereisten voor het maken van het opstartmedium
- Een 64-bits Windows-client met ten minste 8 GB vrije ruimte waarop u het hulpprogramma kunt uitvoeren om het opstartbare USB-station te maken.
- Beheerdersbevoegdheden op de Windows-client vanaf vereiste #1.
- Een USB-station met een minimale grootte van 1 GB en niet groter dan 32 GB. Het hulpprogramma verwijdert alle bestaande gegevens op dit station en formatteert deze automatisch naar FAT32.
Instructies voor het maken van het opstartmedium
Voer de volgende stappen uit om herstelmedia te maken van de 64-bits Windows-client in vereiste #1:
Download de ondertekende Microsoft Recovery Tool in het Microsoft Downloadcentrum.
Pak het PowerShell-script uit het gedownloade bestand uit.
Open Windows PowerShell als beheerder en voer het volgende script uit:MsftRecoveryToolForCS.ps1
Met het hulpprogramma wordt de Windows Assessment and Deployment Kit (Windows ADK) gedownload en geïnstalleerd. Dit proces kan enkele minuten in beslag nemen.
Kies een van de twee opties voor het herstellen van betrokken apparaten: Windows PE of de veilige modus.
Selecteer eventueel een map met stuurprogrammabestanden die u in de herstelkopie wilt importeren. Het is raadzaam deze N stap over te slaan.
- Het hulpprogramma importeert sys- en ini-bestanden recursief onder de opgegeven map.
- Voor bepaalde apparaten, zoals Surface-apparaten, zijn mogelijk extra stuurprogramma's voor toetsenbordinvoer nodig.
Selecteer de optie voor het genereren van een ISO-bestand of een USB-station.
Als u de USB-optie kiest:
- Plaats het USB-station wanneer hierom wordt gevraagd en geef de stationsletter door.
- Zodra het hulpprogramma klaar is met het maken van het USB-station, verwijder je het uit de Windows-client.
Instructies voor het gebruik van de hersteloptie
Als u in de vorige stappen media hebt gemaakt voor Windows PE, gebruikt u deze instructies op de betrokken apparaten.
Vereisten voor het gebruik van het opstartmedium voor Windows PE-herstel
Mogelijk hebt u de BitLocker-herstelsleutel nodig voor elk BitLocker-apparaat dat is ingeschakeld en elk getroffen apparaat.
- Als het getroffen apparaat TPM+pincodebeveiligingen gebruikt en u de pincode voor het apparaat niet weet, hebt u mogelijk de herstelsleutel nodig.
Instructies voor het gebruik van het opstartmedium voor Windows PE-herstel
Plaats de USB-sleutel in een apparaat waarin dit probleem optreedt.
Start het apparaat opnieuw op.
Druk tijdens het opnieuw opstarten op F12 het BIOS-opstartmenu om te openen.
Opmerking
Sommige apparaten gebruiken mogelijk een andere toetsencombinatie om het BIOS-opstartmenu te openen. Volg de fabrikantspecifieke instructies voor het apparaat.
Kies in het BIOS-opstartmenude optie Opstarten vanaf USB en doorgaan. Het hulpprogramma wordt uitgevoerd.
Als BitLocker is ingeschakeld, wordt de gebruiker gevraagd om de BitLocker-herstelsleutel. Voeg de streepjes (-) toe wanneer u de BitLocker-herstelsleutel invoert. Zie Waar u kunt zoeken naar uw BitLocker-herstelsleutel voor meer informatie over opties voor herstelsleutels.
Opmerking
Voor niet-Microsoft-apparaatversleutelingsoplossingen volgt u de stappen van de leverancier om toegang te krijgen tot het station.
- Als BitLocker niet is ingeschakeld op het apparaat, wordt u mogelijk nog steeds gevraagd om de BitLocker-herstelsleutel. Druk hierop Enter om over te slaan en door te gaan.
De tool voert de herstelstappen uit zoals aanbevolen door CrowdStrike.
Zodra dit is voltooid, verwijder je het USB-station en start je het apparaat normaal opnieuw op.
Herstelmedia gebruiken op Hyper-V virtuele machines
U kunt de herstelmedia gebruiken om getroffen Hyper-V virtuele machines (VM) te herstellen. Wanneer u de opstartmedia maakt, selecteert u de optie voor het genereren van een ISO-bestand.
Opmerking
Volg voor niet-Hyper-V virtuele machines de instructies van de leverancier van uw hypervisor voor het gebruik van de herstelmedia.
Instructies voor het herstellen van Hyper-V virtuele machines
Voeg op een betrokken VM een dvd-station toe onder Hyper-V-instellingen>SCSI Controller.
Blader naar de herstel-ISO en voeg deze toe als een afbeeldingsbestand onder Hyper-V-instellingen>SCSIController-dvd-station>.
Noteer de huidige opstartvolgorde , zodat u deze later handmatig kunt herstellen. De volgende afbeelding is een voorbeeld van een opstartvolgorde, die kan afwijken van de configuratie van uw VM.
Wijzig de opstartvolgorde om het dvd-station omhoog te verplaatsen als de eerste opstartvermelding.
Start de VM en druk op een willekeurige toets om door te gaan met opstarten naar de ISO-installatiekopie.
Afhankelijk van hoe u het herstelmedium hebt gemaakt, volgt u de extra stappen om de herstelopties Windows PE of veilige modus te gebruiken.
Zet de opstartvolgorde terug naar de oorspronkelijke opstartinstellingen vanuit de Hyper-V-instellingen van de VM.
Start de VM normaal opnieuw op.
PXE gebruiken voor herstel
Voor de meeste klanten helpen de andere herstelopties bij het herstellen van uw apparaten. Als apparaten echter geen gebruik kunnen maken van de optie om te herstellen vanaf USB, bijvoorbeeld vanwege beveiligingsbeleid of de beschikbaarheid van poorten, kunnen IT-beheerders PXE gebruiken om dit te herstellen.
Als u deze oplossing wilt gebruiken, kunt u de WIM-installatiekopie (Windows Imaging) gebruiken die door het Microsoft-herstelprogramma in een bestaande PXE-omgeving wordt gemaakt. De betrokken apparaten moeten zich in hetzelfde netwerksubnet bevinden als de bestaande PXE-server.
U kunt ook de PXE-serverbenadering gebruiken die hieronder wordt beschreven. Deze optie werkt het beste wanneer u de PXE-server eenvoudig van subnet naar subnet kunt verplaatsen voor hersteldoeleinden.
Vereisten voor PXE-herstel
Een 64-bits Windows-apparaat waarop de opstartinstallatiekopie wordt gehost. Dit apparaat wordt de 'PXE-server' genoemd.
De PXE-server kan worden uitgevoerd in elk ondersteund 64-bits besturingssysteem voor Windows-clients.
De PXE-server moet toegang tot internet hebben om het hulpprogramma Microsoft PXE te kunnen downloaden van het Microsoft Downloadcentrum. U kunt de code ook naar de PXE-server kopiëren vanaf een ander systeem in uw netwerk.
De PXE-server moet firewallregels voor binnenkomende verbindingen hebben gemaakt voor UDP-poorten 67, 68, 69, 547 en 4011. Het gedownloade PXE-hulpprogramma (MSFTPXEToolForCS.exe) werkt de instellingen van Windows Firewall op de PXE-server bij. Als de PXE-server een firewalloplossing gebruikt die niet van Microsoft is, maak dan regels op basis van hun aanbevelingen.
Opmerking
Dit script schoont de firewallregels niet op. U dient deze firewallregels te verwijderen nadat het herstel is voltooid. Als u deze regels uit Windows Firewall wilt verwijderen, opent u Windows PowerShell als beheerder en voert u de volgende opdracht uit:MSFTPXEInitToolForCS.ps1 clean
Beheerdersbevoegdheden om het hulpprogramma PXE uit te voeren.
Voor de PXE-server is Microsoft Visual C++ Redistributable vereist. Download en installeer de meest recente versie.
De desbetreffende Windows-apparaten moeten zich in hetzelfde subnet bevinden als de PXE-server. Ze moeten zijn aangesloten op een Wi-Fi-netwerk, in plaats van een -netwerk.
De PXE-server configureren
Download het hulpprogramma Microsoft PXE in het Microsoft Downloadcentrum. Pak de inhoud van het zip-archief uit naar een map. Het bevat alle benodigde bestanden.
Open Windows PowerShell als beheerder. Ga naar de map waarin u de bestanden hebt uitgepakt en voer de volgende opdracht uit: MSFTPXEInitToolForCS.ps1
- Het script scant op de installatie van Windows ADK en Windows PE Add-On op de PXE-server. Als deze niet zijn geïnstalleerd, worden ze door het script geïnstalleerd. Lees en accepteer de licentievoorwaarden om door te gaan met de installatie.
- Het script genereert de herstelscripts en maakt een geldige opstartinstallatiekopie.
- Accepteer, indien nodig, de prompt en geef een pad op dat de stuurprogrammabestanden bevat. Mogelijk zijn stuurprogrammabestanden vereist voor toetsenbord- of massaopslagapparaten. In het algemeen hoeft u geen stuurprogramma's toe te voegen. Als u geen aanvullende stuurprogrammabestanden nodig hebt, selecteert Nu .
- U kunt de PXE-server configureren voor het leveren van een standaardinstallatiekopie voor herstel of een installatiekopie voor de veilige modus. U ziet de volgende prompts:
1. Start op naar WinPE om het probleem te verhelpen. Hiervoor moet een BitLocker-herstelsleutel worden ingevoerd als de systeemschijf BitLocker-versleuteld is.
2. okt. Start op in WinPE, configureer de veilige modus en voer de reparatieopdracht uit nadat u de veilige modus hebt geactiveerd. Voor deze optie is waarschijnlijk minder waarschijnlijk een BitLocker-herstelsleutel vereist als de systeemschijf BitLocker-versleuteld is. - Het script genereert de vereiste distributiebestanden en verschaft het pad waarnaar het hulpprogramma voor de PXE-server wordt gekopieerd.
Controleer nogmaals de vereisten voor PXE-herstel, met name de Microsoft Visual C++ Redistributable.
Ga als beheerder vanuit de PowerShell-console naar de map waarnaar het hulpprogramma voor de PXE-server is gekopieerd en voer de volgende opdracht uit om het listenerproces te starten: .\MSFTPXEToolForCS.exe
U ziet geen aanvullende antwoorden terwijl de PXE-server verbindingen verwerkt. Sluit dit venster niet, want dan wordt de PXE-server gestopt.
U kunt de voortgang van de PXE-server in het MSFTPXEToolForCS.log bestand in dezelfde map controleren.
Opmerking
Als u meerdere PXE-servers wilt uitvoeren voor verschillende subnetten, kopieert u de map met het hulpprogramma PXE-server en voert u stap 3 & 4 opnieuw uit.
Aanvullende informatie over PXE
- PXE-opstarten in Configuration Manager
- Geavanceerde probleemoplossing voor PXE-opstartproblemen
- Wilt u PXE opstarten? DHCP-opties niet gebruiken
PXE gebruiken om een getroffen apparaat te herstellen
Het getroffen apparaat moet zich in hetzelfde subnet bevinden als de PXE-server. Als de apparaten zich in verschillende subnetten bevinden, configureert u IP-helpers in uw netwerkomgeving om de detectie van de PXE-server mogelijk te maken.
Als het betrokken apparaat niet is geconfigureerd voor PXE-opstarten, volgt u deze stappen:
Ga op het betreffende apparaat naar het BIOS\UEFI-menu .
- Deze actie verschilt per model en fabrikant. Raadpleeg de documentatie van de fabrikant van de originele apparatuur voor het specifieke merk en model van het apparaat.
- Gebruikelijke opties voor toegang tot het BIOS\UEFI zijn het indrukken van een toets zoals F2, F12, DEL of ESC tijdens de opstartvolgorde.
Zorg ervoor dat opstarten via het netwerk is ingeschakeld op het apparaat. Raadpleeg aanvullende richtlijnen voor documentatie van de fabrikant van het apparaat.
Configureer de optie voor het opstarten via het netwerk als de eerste opstartprioriteit.
Sla de nieuwe instellingen op. Start het apparaat opnieuw op om de instellingen toe te passen en op te starten vanaf PXE.
Wanneer u het betreffende apparaat PXE-opstart, hangt het gedrag ervan af of u Windows PE of herstelmedia in veilige modus voor de PXE-server hebt gekozen.
Zie voor meer informatie over deze opties de aanvullende stappen om de herstelopties Windows PE of veilige modus te gebruiken.
Voor de Windows PE-hersteloptie wordt de gebruiker gevraagd om op te starten naar Windows PE en wordt het herstelscript automatisch uitgevoerd.
Voor de hersteloptie in de veilige modus start het apparaat op in de veilige modus. De gebruiker moet zich aanmelden met het lokale Administrator-account en het script handmatig uitvoeren.
- Open Windows PowerShell als beheerder in de veilige modus en aangemeld als de lokale beheerder.
- Voer de volgende opdrachten uit.
del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
bcdedit /deletevalue {current} safeboot
shutdown -r -t 00
Zodra dit is voltooid, start je het apparaat normaal opnieuw op door te reageren op de prompt op het scherm. Ga naar het BIOS\UEFI-menu en werk de opstartvolgorde bij om de PXE-startfunctie te verwijderen.
Contact CrowdStrike
Als u na het volgen van de bovenstaande stappen nog steeds problemen ondervindt bij het inloggen op uw apparaat, neem dan contact op met CrowdStrike voor aanvullende hulp.
Aanvullende informatie
Zie de volgende bronnen voor meer informatie over het probleem dat van invloed is op Windows-clients en servers waarop de CrowdStrike Falcon-agent wordt uitgevoerd:
Een breed scala aan Windows-informatie is beschikbaar in Windows-releasestatus (aka.ms/WRH).
Gedetailleerde herstelstappen vindt u in de volgende artikelen:
Klanten met een Windows 365 Cloud-pc kunnen proberen hun cloud-pc te herstellen naar een bekende goede staat voorafgaand aan de release van de update (19 juli 2024). Zie een van de volgende artikelen voor meer informatie:
Voor Windows-VM's die worden uitgevoerd op Microsoft Azure, volgt u de risicobeperkingsstappen in de Azure-status.
Aanvullende details van CrowdStrike zijn beschikbaar in de CrowdStrike-hub voor herstel en begeleiding: Falcon-inhoudsupdate voor Windows-hosts.
Het blogbericht over klantsucces van Microsoft Intune over het herstelprogramma bevat opmerkingen van andere IT-beheerders die nuttig kunnen zijn.
Meer informatie
Disclaimerinformatie van derden
De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten.
We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen.