Resumo
Como acompanhamento do problema do agente CrowdStrike Falcon que afeta clientes e servidores do Windows, lançamos uma ferramenta de recuperação atualizada com duas opções de reparo para ajudar os administradores de TI a acelerar o processo de reparo. A ferramenta automatiza as etapas manuais em KB5042421 (cliente) e KB5042426 (servidor). Baixe a Ferramenta de Recuperação da Microsoft assinada do Centro de Download da Microsoft. Você pode usar a ferramenta para recuperar clientes, servidores e máquinas virtuais do Windows (VM).
Há duas opções de reparo:
-
Recuperar do Windows PE: essa opção usa mídia de inicialização que automatiza o reparo do dispositivo.
-
Recuperar-se do modo de segurança: essa opção usa mídia de inicialização para dispositivos afetados para inicializar no modo de segurança. Em seguida, um administrador pode entrar usando uma conta com privilégios administrativos locais e executar as etapas de correção.
Determinar qual opção usar
Essa opção de recuperação do Windows PE recupera rapidamente e diretamente sistemas e não requer privilégios administrativos locais. Se o dispositivo usar o BitLocker, talvez seja necessário inserir manualmente a chave de recuperação do BitLocker antes de poder reparar um sistema afetado.
Se você usar uma solução de criptografia de disco que não seja da Microsoft, consulte as diretrizes desse fornecedor. Eles devem fornecer opções para recuperar a unidade para que você possa executar o script de correção do Windows PE.
Essa opção de recuperação do modo de segurança pode habilitar a recuperação em dispositivos habilitados para BitLocker sem exigir a entrada de chaves de recuperação do BitLocker. Você precisa ter acesso a uma conta com direitos de administrador local no dispositivo.
Use esta opção para dispositivos nas seguintes situações:
-
Ele usa protetores somente TPM.
-
O disco não está criptografado.
-
A chave de recuperação do BitLocker é desconhecida.
Se o dispositivo usar protetores BitLocker TPM+PIN, o usuário precisará inserir o PIN ou você precisará usar a chave de recuperação do BitLocker.
Se o BitLocker não estiver habilitado, o usuário só precisará entrar com uma conta com direitos de administrador local.
Se você usar uma solução de criptografia de disco que não seja da Microsoft, consulte as diretrizes desse fornecedor. Eles devem fornecer opções para recuperar a unidade para que você possa executar o script de correção do modo seguro.
Considerações adicionais
Embora a opção USB seja preferencial, alguns dispositivos podem não dar suporte a conexões USB. Para essas situações, consulte a seção sobre como usar o PXE (Ambiente de Execução de Preboot) para recuperação.
Se o dispositivo não puder se conectar a uma rede PXE e o USB não for uma opção, experimente as etapas manuais nos seguintes artigos:
Caso contrário, reimaginar o dispositivo pode ser uma solução.
Com qualquer opção de recuperação, primeiro teste-o em vários dispositivos antes de usá-lo amplamente em seu ambiente.
Criar a mídia de inicialização
Pré-requisitos para criar a mídia de inicialização
-
Um cliente do Windows 64 bits com pelo menos 8 GB de espaço livre no qual você pode executar a ferramenta para criar a unidade USB inicializável.
-
Privilégios administrativos no cliente Windows do pré-requisito #1.
-
Uma unidade USB com um tamanho mínimo de 1 GB e não maior que 32 GB. A ferramenta exclui todos os dados existentes nesta unidade e formata-os automaticamente para FAT32.
Instruções para criar a mídia de inicialização
Para criar mídia de recuperação, do cliente Windows de 64 bits no pré-requisito #1, use as seguintes etapas:
-
Baixe a Ferramenta de Recuperação da Microsoft assinada do Centro de Download da Microsoft.
-
Extraia o script do PowerShell do arquivo baixado.
-
Abra o Windows PowerShell como administrador e execute o seguinte script: MsftRecoveryToolForCS.ps1
-
A ferramenta baixa e instala o Windows Assessment and Deployment Kit (Windows ADK). Esse processo pode levar vários minutos para ser concluído.
-
Escolha uma das duas opções para recuperar dispositivos afetados: Windows PE ou modo seguro.
-
Opcionalmente, selecione um diretório que contém arquivos de driver para importar para a imagem de recuperação. Recomendamos que você selecione N para ignorar esta etapa.
-
A ferramenta importa todos os arquivos SYS e INI de forma recursiva no diretório especificado.
-
Determinados dispositivos, como dispositivos Surface, podem precisar de drivers adicionais para entrada de teclado.
-
-
Selecione a opção para gerar um arquivo ISO ou uma unidade USB.
-
Se você escolher a opção USB:
-
Insira a unidade USB quando solicitado e forneça a letra da unidade.
-
Depois que a ferramenta concluir a criação da unidade USB, remova-a do cliente Windows.
-
Instruções para usar a opção de recuperação
Se você criou mídia nas etapas anteriores do Windows PE, use essas instruções em dispositivos afetados.
Pré-requisitos para usar a mídia de inicialização para recuperação do Windows PE
-
Você pode precisar da chave de recuperação do BitLocker para cada dispositivo habilitado para BitLocker e afetado.
-
Se o dispositivo afetado usa protetores TPM+PIN e você não conhece o PIN para o dispositivo, talvez seja necessário a chave de recuperação.
-
Instruções para usar a mídia de inicialização para recuperação do Windows PE
-
Insira a chave USB em um dispositivo afetado.
-
Reinicie o dispositivo.
-
Durante a reinicialização, pressione F12 para acessar o menu de inicialização do BIOS.
Observação: Alguns dispositivos podem usar uma combinação de chaves diferente para acessar o menu de inicialização do BIOS. Siga as instruções específicas do fabricante para o dispositivo.
-
No menu de inicialização do BIOS , escolha Inicializar no USB e continue. A ferramenta é executada.
-
Se o BitLocker estiver habilitado, o usuário será solicitado para a chave de recuperação do BitLocker. Inclua os traços (-) ao inserir a chave de recuperação do BitLocker. Para obter mais informações sobre as opções de chave de recuperação, consulte Onde procurar a chave de recuperação do BitLocker.
Observação: Para soluções de criptografia de dispositivos que não são da Microsoft, siga todas as etapas fornecidas pelo fornecedor para obter acesso à unidade.
-
Se o BitLocker não estiver habilitado no dispositivo, você ainda poderá ser solicitado para a chave de recuperação do BitLocker. Pressione Enter para ignorar e continuar.
-
-
A ferramenta executa as etapas de correção conforme recomendado pelo CrowdStrike.
-
Depois de concluído, remova a unidade USB e reinicie o dispositivo normalmente.
Se você criou mídia nas etapas anteriores para o modo seguro, use essas instruções em dispositivos afetados.
Pré-requisitos para usar a mídia de inicialização para recuperação de modo seguro
-
Acesso à conta do Administrador local.
-
Se o dispositivo afetado usa protetores TPM+PIN do BitLocker e você não conhece o PIN do dispositivo, talvez seja necessário a chave de recuperação do BitLocker.
Instruções para usar a mídia de inicialização para recuperação de modo seguro
-
Insira a chave USB em um dispositivo afetado.
-
Reinicie o dispositivo.
-
Durante a reinicialização, pressione F12 para acessar o menu de inicialização do BIOS.
Observação: Alguns dispositivos podem usar uma combinação de chaves diferente para acessar o menu de inicialização do BIOS. Siga as instruções específicas do fabricante para o dispositivo.
-
No menu de inicialização do BIOS , escolha Inicializar no USB e continue.
-
A ferramenta é executada e a seguinte mensagem aparece:
essa ferramenta configurará esse computador para inicializar no modo de segurança. AVISO: em alguns casos, talvez seja necessário inserir uma chave de recuperação do BitLocker após a execução. -
Pressione qualquer tecla para continuar. A mensagem a seguir é exibida:
seu computador está configurado para inicializar para o Modo de Segurança agora. -
Pressione qualquer tecla para continuar. O dispositivo é reiniciado no modo de segurança.
-
Execute repair.cmd da raiz da unidade de mídia. O script executa as etapas de correção conforme recomendado pelo CrowdStrike.
-
A seguinte mensagem aparece:
essa ferramenta removerá arquivos afetados e restaurará a configuração de inicialização normal. AVISO: você pode precisar da chave de recuperação do BitLocker em alguns casos. AVISO: este script deve ser executado em um prompt de comando elevado. -
Pressione qualquer tecla para continuar. O script é executado e restaura o modo de arranque normal.
-
Assim que a ferramenta for concluída com êxito, é apresentada a seguinte mensagem:
Êxito. O sistema será agora reiniciado. -
Prima qualquer tecla para continuar. O dispositivo é reiniciado normalmente.
Utilizar suportes de dados de recuperação em máquinas virtuais Hyper-V
Pode utilizar o suporte de dados de recuperação para remediar as máquinas virtuais (VMs) do Hyper-V afetadas. Quando criar o suporte de dados de arranque, selecione a opção para gerar um ficheiro ISO.
Observação: Para VMs não Hyper-V, siga as instruções fornecidas pelo fornecedor do hipervisor para utilizar o suporte de dados de recuperação.
Instruções para recuperar máquinas virtuais hyper-V
-
Numa VM afetada, adicione uma Unidade de DVD em Definições do Hyper-V > Controlador SCSI.
-
Navegue para o ISO de recuperação e adicione-o como um ficheiro de Imagem em Definições do Hyper-V > Controlador SCSI > Unidade de DVD.
-
Anote a ordem de Arranque atual para que possa restaurá-la manualmente mais tarde. A imagem seguinte é um exemplo de uma ordem de arranque, que pode ser diferente da configuração da VM.
-
Altere a Ordem de arranque para mover a Unidade de DVD como a primeira entrada de arranque.
-
Inicie a VM e prima qualquer tecla para continuar a arrancar na imagem ISO.
-
Consoante a forma como criou o suporte de dados de recuperação, siga os passos adicionais para utilizar as opções de recuperação do Windows PE ou do modo de segurança .
-
Defina a ordem de arranque novamente para as definições de arranque originais a partir das definições do Hyper-V da VM.
-
Reinicie a VM normalmente.
Utilizar o PXE para recuperação
Para a maioria dos clientes, as outras opções de recuperação ajudarão a restaurar os seus dispositivos. No entanto, se os dispositivos não conseguirem utilizar a opção para recuperar a partir de USB, por exemplo, devido a políticas de segurança ou disponibilidade de portas, os administradores de TI podem utilizar o PXE para remediar.
Para utilizar esta solução, pode utilizar a imagem wim (Windows Imaging Format) que a ferramenta de recuperação da Microsoft cria num ambiente PXE existente. Os dispositivos afetados têm de estar na mesma sub-rede de rede que o servidor PXE existente.
Em alternativa, pode utilizar a abordagem do servidor PXE descrita abaixo. Esta opção funciona melhor quando pode mover facilmente o servidor PXE da sub-rede para a sub-rede para fins de remediação.
Pré-requisitos para a recuperação PXE
-
Um dispositivo Windows de 64 bits que aloja a imagem de arranque. Este dispositivo é referido como o "servidor PXE".
-
O servidor PXE pode ser executado em qualquer SO windows de 64 bits suportado.
-
O servidor PXE deve ter acesso à Internet para transferir a ferramenta Microsoft PXE a partir do Centro de Transferências da Microsoft. Também pode copiá-lo para o servidor PXE a partir de outro sistema na sua rede.
-
O servidor PXE deve ter regras de firewall de entrada criadas para as portas UDP 67, 68, 69, 547 e 4011. A ferramenta PXE (MSFTPXEToolForCS.exe) transferida atualiza as definições da Firewall do Windows no servidor PXE. Se o servidor PXE utilizar uma solução de firewall que não seja da Microsoft, crie regras seguindo as respetivas recomendações.
Observação: Este script não limpa as regras da firewall. Deve remover estas regras de firewall após a remediação estar concluída. Para remover estas regras da Firewall do Windows, abra o Windows PowerShell como administrador e execute o seguinte comando: MSFTPXEInitToolForCS.ps1 limpo
-
Privilégios administrativos para executar a ferramenta PXE.
-
O servidor PXE requer o Microsoft Visual C++ Redistributable. Transfira e instale a versão mais recente.
-
-
Os dispositivos Windows afetados devem estar na mesma sub-rede que o servidor PXE. Devem ter fios rígidos em vez de utilizar uma rede Wi-Fi.
Configurar o servidor PXE
-
Transfira a ferramenta Microsoft PXE a partir do Centro de Transferências da Microsoft. Extraia o conteúdo do arquivo zip para qualquer diretório. Contém todos os ficheiros necessários.
-
Abra o Windows PowerShell como administrador. Mude para o diretório onde extraiu os ficheiros e execute o seguinte comando: MSFTPXEInitToolForCS.ps1
-
O script analisa a instalação do Windows ADK e do Windows PE Add-On no servidor PXE. Se não estiverem instalados, o script instala-os. Para prosseguir com a instalação, reveja e aceite os termos de licenciamento.
-
O script gera os scripts de remediação e cria uma imagem de arranque válida.
-
Se necessário, aceite o pedido e forneça um caminho que contenha os ficheiros do controlador. Podem ser necessários ficheiros de controlador para dispositivos de armazenamento em massa ou de teclado. Geralmente, não terá de adicionar controladores. Se não precisar de ficheiros de controlador adicionais, selecione N.
-
Pode configurar o servidor PXE para fornecer uma imagem de remediação predefinida ou uma imagem de modo de segurança. Verá as seguintes indicações:
1. Arranque para WinPE para remediar o problema. É necessário introduzir a chave de recuperação BitLocker se o disco do sistema estiver encriptado pelo BitLocker. 2. Inicie para o WinPE configurar o modo de segurança e execute o comando de reparação depois de entrar no modo de segurança. É menos provável que esta opção exija a chave de recuperação BitLocker se o disco do sistema estiver encriptado pelo BitLocker. -
O script gera os ficheiros de distribuição necessários e fornece o caminho onde copia a ferramenta de servidor PXE.
-
-
Verifique novamente os pré-requisitos da recuperação PXE, especialmente o Microsoft Visual C++ Redistributable.
-
Na consola do PowerShell como administrador, mude para o diretório onde a ferramenta de servidor PXE é copiada e execute o seguinte comando para iniciar o processo do serviço de escuta: .\MSFTPXEToolForCS.exe
-
Não verá respostas adicionais à medida que o servidor PXE processa as ligações. Não feche esta janela, pois esta ação irá parar o servidor PXE.
-
Pode monitorizar o progresso do servidor PXE no ficheiro MSFTPXEToolForCS.log no mesmo diretório.
Observação: Se quiser executar vários servidores PXE para sub-redes diferentes, copie o diretório com a ferramenta de servidor PXE e execute novamente os passos 3 & 4.
-
Informações adicionais sobre o PXE
Utilizar o PXE para recuperar um dispositivo afetado
O dispositivo afetado tem de estar na mesma sub-rede que o servidor PXE. Se os dispositivos estiverem em sub-redes diferentes, configure os programa auxiliares de IP no seu ambiente de rede para permitir a deteção do servidor PXE.
Se o dispositivo afetado não estiver configurado para o arranque PXE, siga estes passos:
-
No dispositivo afetado, aceda ao menu BIOS\UEFI .
-
Esta ação é diferente em diferentes modelos e fabricantes. Veja a documentação fornecida pelo fabricante do equipamento original para obter a estrutura e o modelo específicos do dispositivo.
-
As opções comuns para aceder ao BIOS\UEFI envolvem premir uma tecla como F2, F12, DEL ou ESC durante a sequência de arranque.
-
-
Certifique-se de que o Arranque da rede está ativado no dispositivo. Para obter orientações adicionais, veja a documentação do fabricante do dispositivo.
-
Configure a opção de arranque de rede como a primeira prioridade de arranque.
-
Guarde as novas definições. Reinicie o dispositivo para que as definições se apliquem e arranquem a partir de PXE.
Quando arranca o PXE no dispositivo afetado, o comportamento dependerá se escolheu o Windows PE ou o suporte de dados de recuperação do modo de segurança para o servidor PXE.
Para obter mais informações sobre estas opções, consulte os passos adicionais para utilizar o Windows PE ou as opções de recuperação do modo de segurança.
-
Para a opção de recuperação do Windows PE, é pedido ao utilizador para iniciar o Windows PE e o script de remediação é executado automaticamente.
-
Para a opção de recuperação do modo de segurança, o dispositivo arranca para o modo de segurança. O utilizador tem de iniciar sessão com a conta de Administrador local e executar manualmente o script.
-
No modo de segurança e com sessão iniciada como Administrador local, abra o Windows PowerShell como administrador.
-
Execute os seguintes comandos:del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys bcdedit /deletevalue {current} safeboot shutdown -r -t 00
-
Depois de concluído, reinicie o dispositivo normalmente ao responder à linha de comandos no ecrã. Aceda ao menu BIOS\UEFI e atualize a ordem de arranque para remover o arranque PXE.
Contactar a CrowdStrike
Se, depois de seguir os passos acima, se ainda tiver problemas ao iniciar sessão no seu dispositivo, contacte o CrowdStrike para obter assistência adicional.
Informações adicionais
Para obter mais informações sobre o problema que afeta os clientes e servidores Windows que executam o agente CrowdStrike Falcon, veja os seguintes recursos:
-
Uma grande variedade de informações do Windows estão disponíveis a partir do estado de funcionamento da versão do Windows (aka.ms/WRH).
-
Os passos de recuperação detalhados estão disponíveis nos seguintes artigos:
-
Os clientes do Computador na Nuvem do Windows 365 podem tentar restaurar seu COMPUTADOR na Nuvem para um bom estado conhecido antes do lançamento da atualização (19 de julho de 2024). Para obter mais informações, confira um dos seguintes artigos:
-
Para VMs do Windows em execução no Microsoft Azure, siga as etapas de mitigação no status do Azure.
-
Detalhes adicionais do CrowdStrike estão disponíveis no hub de correção e diretriz do CrowdStrike: atualização de conteúdo do Falcon para hosts do Windows.
-
A postagem do blog Sucesso do Cliente do Microsoft Intune na ferramenta de recuperação tem comentários de outros administradores de TI que podem ser úteis.
Referências
Os produtos de terceiros mencionados neste artigo são produzidos por empresas independentes da Microsoft. Não oferecemos nenhuma garantia, implícita ou não, do desempenho ou da confiabilidade desses produtos.
Fornecemos informações de contato de terceiros para ajudá-lo a encontrar suporte técnico. Essas informações de contato podem ser alteradas sem aviso prévio. Não garantimos a precisão dessas informações para contato com outras empresas.