Sammanfattning
Som en uppföljning till CrowdStrike Falcon-agentproblemet som påverkade Windows-klienter och -servrar har vi släppt ett uppdaterat återställningsverktyg med två reparationsalternativ för att hjälpa IT-administratörer att påskynda reparationsprocessen. Verktyget automatiserar de manuella stegen i KB5042421 (klient) och KB5042426 (server). Ladda ned det signerade Microsoft Recovery Tool från Microsoft Download Center. Du kan använda verktyget för att återställa Windows-klienter, servrar och virtuella Hyper-V-datorer (VM).
Det finns två reparationsalternativ:
- Återställ från Windows PE: det här alternativet använder startmedia som automatiserar enhetsreparationen.
- Återställ från felsäkert läge: det här alternativet använder startmedia för berörda enheter för att starta i felsäkert läge. En administratör kan sedan logga in med ett konto med lokal administratörsbehörighet och köra reparationsstegen.
Avgöra vilket alternativ du vill använda
Det här alternativet för att återställa från Windows PE återställer snabbt och direkt system och kräver inte lokala administrativa privilegier. Om enheten använder BitLocker kan du behöva ange BitLocker-återställningsnyckeln manuellt innan du kan reparera ett påverkat system.
Om du använder en diskkrypteringslösning från andra leverantörer än Microsoft kan du läsa vägledningen från leverantören. De bör tillhandahålla alternativ för att återställa enheten så att du kan köra reparationsskriptet från Windows PE.
Ytterligare överväganden
Även om USB-alternativet är att föredra kanske vissa enheter inte stöder USB-anslutningar. För sådana situationer, se avsnittet om hur du använder PXE (Preboot Execution Environment) för återställning.
Om enheten inte kan ansluta till ett PXE-nätverk och USB inte är ett alternativ kan du prova de manuella stegen i följande artiklar:
- KB5042421: CrowdStrike-problem som påverkar Windows-slutpunkter orsakar ett 0x50 eller 0x7E felmeddelande på en blå skärm
- KB5042426: CrowdStrike-problem som påverkar Windows-servrar orsakar ett 0x50 eller 0x7E felmeddelande på en blå skärm
Annars kan en ny avbildning av enheten vara en lösning.
Oavsett återställningsalternativ bör du först testa det på flera enheter innan du använder det brett i din miljö.
Skapa startmediet
Krav för att skapa startmediet
- En 64-bitars Windows-klient med minst 8 GB ledigt utrymme där du kan köra verktyget för att skapa den startbara USB-enheten.
- Administratörsbehörigheter på Windows-klienten från krav #1.
- En USB-enhet med en minsta storlek på 1 GB och inte större än 32 GB. Verktyget tar bort alla befintliga data på enheten och formaterar dem automatiskt till FAT32.
Instruktioner för hur du skapar startmediet
Använd följande steg för att skapa återställningsmedia från 64-bitars Windows-klienten i förutsättning #1:
Ladda ned det signerade Microsoft Recovery Tool från Microsoft Download Center.
Extrahera PowerShell-skriptet från den nedladdade filen.
Öppna Windows PowerShell som administratör och kör följande skript:MsftRecoveryToolForCS.ps1
Verktyget laddar ned och installerar Windows Assessment and Deployment Kit (Windows ADK). Den här processen kan ta flera minuter att slutföra.
Välj ett av de två alternativen för återställning av berörda enheter: Windows PE eller felsäkert läge.
Om du vill kan du välja en katalog som innehåller drivrutinsfiler för att importera till återställningsavbildningen. Vi rekommenderar att du väljer N att hoppa över det här steget.
- Verktyget importerar alla SYS- och INI-filer rekursivt under den angivna katalogen.
- Vissa enheter, till exempel Surface-enheter, kan behöva ytterligare drivrutiner för inmatning via tangentbord.
Välj alternativet för att antingen generera en ISO-fil eller en USB-enhet.
Om du väljer USB-alternativet:
- Sätt i USB-enheten när du uppmanas att göra det och ange enhetsbeteckningen.
- När verktyget har skapat USB-enheten tar du bort den från Windows-klienten.
Instruktioner för hur du använder återställningsalternativet
Om du skapade media i föregående steg för Windows PE använder du de här anvisningarna på berörda enheter.
Krav för att använda startmediet för Windows PE-återställning
Du kan behöva BitLocker-återställningsnyckeln för varje BitLocker-aktiverad och berörd enhet.
- Om den berörda enheten använder TPM+PIN-skydd och du inte känner till PIN-koden för enheten kan du behöva återställningsnyckeln.
Instruktioner om hur du använder startmediet för Windows PE-återställning
Sätt i USB-nyckeln i en enhet som påverkas.
Starta om enheten.
Under omstarten, tryck för F12 att komma åt BIOS-startmenyn.
Obs
Vissa enheter kan använda en annan tangentkombination för att öppna BIOS-startmenyn. Följ tillverkarens instruktioner för enheten.
På BIOS-startmenyn väljer du Starta från USB och fortsätter. Verktyget körs.
Om BitLocker är aktiverat uppmanas användaren att ange BitLocker-återställningsnyckeln. Inkludera bindestrecken (-) när du anger BitLocker-återställningsnyckeln. Mer information om alternativ för återställningsnycklar finns i Så här letar du efter din BitLocker-återställningsnyckel.
Obs
För krypteringslösningar som inte kommer från Microsoft följer du de steg som tillhandahålls av leverantören för att få åtkomst till enheten.
- Om BitLocker inte är aktiverat på enheten kan du ändå uppmanas att ange BitLocker-återställningsnyckeln. Tryck för Enter att hoppa och fortsätta.
Verktyget kör reparationsstegen enligt rekommendationer från CrowdStrike.
När allt är klart tar du bort USB-enheten och startar om enheten normalt.
Använda återställningsmedia på virtuella Hyper-V-datorer
Du kan använda återställningsmedia för att åtgärda berörda virtuella Hyper-V-datorer (VM). När du skapar startmediet väljer du alternativet för att generera en ISO-fil.
Obs
För virtuella datorer som inte är Hyper-V följer du anvisningarna från hypervisor-leverantören för att använda återställningsmediet.
Instruktioner för att återställa virtuella Hyper-V-datorer
På en berörd virtuell dator lägger du till en DVD-enhet under Hyper-V-inställningar>SCSI-styrenhet.
Bläddra till återställnings-ISO:n och lägg till den som en avbildningsfil under Hyper-V-inställningar>SCSI-styrenhet>DVD-enhet.
Anteckna den aktuella startordningen så att du kan återställa den manuellt senare. Följande bild är ett exempel på en startordning, som kan skilja sig från konfigurationen av den virtuella datorn.
Ändra startordningen för att flytta upp DVD-enheten som den första startposten.
Starta den virtuella datorn och tryck på valfri tangent för att fortsätta starta med ISO-avbildningen.
Beroende på hur du skapade återställningsmediet följer du de ytterligare stegen för att använda återställningsalternativen för Windows PE eller felsäkert läge .
Återställ startordningen till de ursprungliga startinställningarna från den virtuella datorns Hyper-V-inställningar.
Starta om den virtuella datorn normalt.
Använda PXE för återställning
För de flesta kunder kan de andra återställningsalternativen hjälpa till att återställa enheterna. Men om enheter inte kan använda alternativet för att återställa från USB, till exempel på grund av säkerhetsprinciper eller porttillgänglighet, kan IT-administratörer åtgärda problemet med PXE.
Om du vill använda den här lösningen kan du använda WIM-avbildningen (Windows Imaging Format) som Microsoft återställningsverktyget skapar i en befintlig PXE-miljö. De berörda enheterna måste finnas i samma nätverksundernät som den befintliga PXE-servern.
Du kan också använda PXE-servermetoden som beskrivs nedan. Det här alternativet fungerar bäst när du enkelt kan flytta PXE-servern från undernät till undernät i reparationssyfte.
Krav för PXE-återställning
En 64-bitars Windows-enhet som är värd för startavbildningen. Den här enheten kallas för PXE-servern.
PXE-servern kan köras på alla 64-bitars operativsystem för Windows-klienter som stöds.
PXE-servern bör ha internetåtkomst för att ladda ned Microsoft PXE-verktyget från Microsoft Download Center. Du kan också kopiera den till PXE-servern från ett annat system i nätverket.
PXE-servern bör ha inkommande brandväggsregler skapade för UDP-portarna 67, 68, 69, 547 och 4011. Det nedladdade PXE-verktyget (MSFTPXEToolForCS.exe) uppdaterar inställningarna för Windows-brandväggen på PXE-servern. Om PXE-servern använder en brandväggslösning som inte kommer från Microsoft skapar du regler enligt deras rekommendationer.
Obs
Det här skriptet rensar inte brandväggsreglerna. Du bör ta bort dessa brandväggsregler när reparationen är klar. Om du vill ta bort dessa regler från Windows-brandväggen öppnar du Windows PowerShell som administratör och kör följande kommando:MSFTPXEInitToolForCS.ps1 clean
Administratörsbehörighet för att köra PXE-verktyget.
PXE-servern kräver Microsoft Visual C++ Redistributable. Hämta och installera den senaste versionen.
De Windows-enheter som påverkas ska finnas i samma undernät som PXE-servern. De bör vara trådbundna i stället för att använda ett Wi-Fi nätverk.
Konfigurera PXE-servern
Ladda ned Microsoft PXE-verktyget från Microsoft Download Center. Extrahera innehållet i zip-arkivet till valfri katalog. Den innehåller alla nödvändiga filer.
Öppna Windows PowerShell som administratör. Byt till katalogen där du extraherade filerna och kör följande kommando: MSFTPXEInitToolForCS.ps1
- Skriptet söker efter Windows ADK- och Windows PE-installationen Add-On på PXE-servern. Om de inte är installerade installeras de av skriptet. Granska och godkänn licensvillkoren för att fortsätta installationen.
- Skriptet genererar reparationsskripten och skapar en giltig startavbildning.
- Om det behövs accepterar du uppmaningen och anger en sökväg som innehåller drivrutinsfilerna. Drivrutinsfiler kan krävas för tangentbord eller masslagringsenheter. Vanligtvis behöver du inte lägga till drivrutiner. Om du inte behöver några ytterligare drivrutinsfiler väljer Ndu.
- Du kan konfigurera PXE-servern så att den levererar en standardreparationsavbildning eller en avbildning i felsäkert läge. Följande meddelanden visas:
1. Starta för att WinPE för att åtgärda problemet. Det kräver att du anger BitLocker-återställningsnyckeln om systemdisken är BitLocker-krypterad.
2. veckor Starta i WinPE, konfigurera felsäkert läge och kör reparationskommandot när du har angett felsäkert läge. Det är mindre troligt att BitLocker-återställningsnyckeln krävs det här alternativet om systemdisken är BitLocker-krypterad. - Skriptet genererar de distributionsfiler som krävs och tillhandahåller sökvägen där det kopierar PXE-serververktyget.
Kontrollera förutsättningarna för PXE-återställning, särskilt Microsoft Visual C++ Redistributable.
Från PowerShell-konsolen som administratör byter du till katalogen där PXE-serververktyget kopieras och kör följande kommando för att starta lyssnarprocessen: .\MSFTPXEToolForCS.exe
Inga ytterligare svar visas när PXE-servern hanterar anslutningarna. Stäng inte det här fönstret eftersom PXE-servern då stoppas.
Du kan övervaka PXE-serverns förlopp i MSFTPXEToolForCS.log-filen i samma katalog.
Obs
Om du vill köra flera PXE-servrar för olika undernät kopierar du katalogen med PXE-serververktyget och kör steg 3 & 4 igen.
Ytterligare information om PXE
- PXE-start i Configuration Manager
- Avancerad felsökning för PXE-startproblem
- Vill du PXE-starta? Använd inte DHCP-alternativ
Använd PXE för att återställa en påverkad enhet
Den berörda enheten måste finnas i samma undernät som PXE-servern. Om enheterna finns i olika undernät konfigurerar du IP-hjälpprogram i nätverksmiljön för att aktivera identifieringen av PXE-servern.
Om den berörda enheten inte har konfigurerats för PXE-start följer du dessa steg:
Gå till BIOS \UEFI-menyn på den berörda enheten.
- Den här åtgärden skiljer sig åt mellan olika modeller och tillverkare. Se dokumentationen som tillhandahålls av tillverkaren av originalutrustningen för enhetens specifika märke och modell.
- Vanliga alternativ för att komma åt BIOS\UEFI är att trycka på en tangent som F2, F12, DEL eller ESC under startsekvensen.
Kontrollera att nätverksstart är aktiverat på enheten. Mer vägledning finns i dokumentationen från enhetstillverkaren.
Konfigurera alternativet för nätverksstart som första startprioritet.
Spara de nya inställningarna. Starta om enheten så att inställningarna tillämpas och starta från PXE.
När du PXE startar den berörda enheten beror beteendet på om du väljer Windows PE eller återställningsmedia för felsäkert läge för PXE-servern.
Mer information om de här alternativen finns i de ytterligare stegen för att använda återställningsalternativen för Windows PE eller felsäkert läge.
För återställningsalternativet för Windows PE uppmanas användaren att starta till Windows PE och reparationsskriptet körs automatiskt.
För återställningsalternativet för felsäkert läge startar enheten i felsäkert läge. Användaren måste logga in med det lokala administratörskontot och köra skriptet manuellt.
- I felsäkert läge och inloggad som lokal administratör öppnar du Windows PowerShell som administratör.
- Kör följande kommandon:
del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
bcdedit /deletevalue {current} safeboot
shutdown -r -t 00
När det är klart startar du om enheten normalt genom att svara på uppmaningen på skärmen. Gå till BIOS\UEFI-menyn och uppdatera startordningen för att ta bort PXE-start.
Kontakta CrowdStrike
Om du fortfarande har problem med att logga in på din enhet efter att ha följt stegen ovan kan du kontakta CrowdStrike för ytterligare hjälp.
Ytterligare information
Mer information om problemet som påverkar Windows-klienter och -servrar som kör CrowdStrike Falcon-agenten finns i följande resurser:
En stor mängd Windows-information finns tillgänglig från Windows-versionshälsa (aka.ms/WRH).
Detaljerade återställningssteg finns i följande artiklar:
Windows 365 Molnbaserad dator-kunder kan försöka återställa sin molnbaserad dator till ett känt bra tillstånd innan uppdateringen släpps (19 juli 2024). Mer information finns i följande artiklar:
För virtuella Windows-datorer som körs på Microsoft Azure följer du åtgärdsstegen i Azure status.
Mer information från CrowdStrike finns i CrowdStrike-reparations- och vägledningshubben: Falcon-innehållsuppdatering för Windows-värdar.
Blogginlägget Microsoft Intune Customer Success i återställningsverktyget har kommentarer från andra IT-administratörer som kan vara till hjälp.
Referenser
Ansvarsfriskrivning från tredje part
Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet.
Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.