KB5042429: Новий інструмент відновлення допоможе впоратися з проблемою CrowdStrike, яка впливає на пристрої Windows

Зведення

У продовження проблеми з агентом CrowdStrike Falcon, яка впливає на клієнти та сервери Windows, ми випустили оновлений засіб відновлення з двома варіантами відновлення, щоб допомогти ІТ-адміністраторам прискорити процес відновлення. Він автоматизує дії вручну в KB5042421 (клієнт) і KB5042426 (сервер). Завантажте підписаний інструмент відновлення Microsoft із Центру завантажень Microsoft. За його допомогою можна відновити клієнти, сервери та віртуальні машини Hyper-V.

Є два варіанти ремонту:

  • Відновлення з Windows PE: цей параметр використовує завантажувальний носій, який автоматизує відновлення пристрою.
  • Відновлення системи з безпечного режиму: цей параметр використовує завантажувальний носій для завантаження відповідних пристроїв у безпечному режимі. Адміністратор зможе ввійти за допомогою облікового запису з локальними правами адміністратора та виконати дії з виправлення ситуації.

Вибір параметра


Ця опція для швидкого та безпосереднього відновлення з Windows PE відновлює системи та не вимагає локальних прав адміністратора. Якщо пристрій використовує BitLocker, можливо, знадобиться вручну ввести ключ відновлення BitLocker, перш ніж можна буде відновити уражену систему.

Якщо використовується рішення для шифрування диска стороннього виробника (не корпорації Майкрософт), ознайомтеся з рекомендаціями від цього постачальника. Вони мають надавати параметри для відновлення диска, щоб ви могли запустити сценарій виправлення з Windows PE.

Додаткові зауваження

Хоча ми надаємо перевагу параметру USB, деякі пристрої можуть не підтримувати USB-підключення. Для таких ситуацій див. розділ про використання технології PXE для відновлення.

Якщо пристрій не може підключитися до мережі PXE, а USB для цього недоступний, спробуйте виконати дії, описані вручну, описані в таких статтях:

В іншому випадку може знадобитися повторне зображення пристрою.

Якщо ви використовуєте будь-який варіант відновлення, спочатку протестуйте його на кількох пристроях, перш ніж використовувати його у своєму середовищі.

Створення завантажувального носія

Передумови для створення завантажувального носія

  1. 64-розрядний клієнт Windows з принаймні 8 ГБ вільного місця, на якому можна запустити засіб для створення завантажувального USB-носія.
  2. Права адміністратора в клієнті Windows починаючи з обов'язкової умови #1.
  3. USB-носій мінімальним обсягом 1 ГБ і розміром не більше 32 ГБ. Інструмент видаляє всі наявні дані на цьому диску та автоматично форматує його в FAT32.

Інструкція зі створення завантажувального носія

Щоб створити носій для відновлення за допомогою 64-розрядного клієнта Windows (обов'язкова умова #1), виконайте такі дії:

  1. Завантажте підписаний інструмент відновлення Microsoft із Центру завантажень Microsoft.

  2. Видобудьте сценарій PowerShell із завантаженого файлу.

  3. Відкрийте Windows PowerShell від імені адміністратора й запустіть цей сценарій:MsftRecoveryToolForCS.ps1

  4. Засіб завантажить та інсталює пакет оцінювання й розгортання Windows (Windows ADK). Цей процес може тривати кілька хвилин.

  5. Виберіть один із двох варіантів відновлення пристроїв, на які впливає проблема: Windows PE або безпечний режим.

  6. За потреби виберіть каталог, що містить файли драйверів, які потрібно імпортувати на образ для відновлення. Радимо N пропустити цей крок.

    1. Інструмент імпортує будь-які файли SYS та INI рекурсивно у вказаний каталог.
    2. Для деяких пристроїв, наприклад пристроїв Surface, можуть знадобитися додаткові драйвери для вводу з клавіатури.
  7. Виберіть відповідний параметр, щоб створити ISO-файл або USB-носій.

  8. Якщо вибрано параметр USB:

    1. Коли з'явиться відповідний запит, вставте USB-носій і вкажіть його букву.
    2. Коли засіб завершить створення USB-носія, видаліть його з клієнта Windows.

Інструкції з використання параметра відновлення


Якщо носій створено на попередніх кроках для Windows PE, виконайте ці вказівки на відповідних пристроях.

Передумови для використання завантажувального носія для відновлення Windows PE

  • Вам може знадобитися ключ відновлення BitLocker для кожного пристрою, на який увімкнуто BitLocker, і для якого це стосується.

    • Якщо на пристрої, на який впливає проблема, використовуються протектори TPM+PIN-код, і ви не знаєте PIN-код пристрою, можливо, вам знадобиться ключ відновлення.

Інструкція по використанню завантажувального носія для відновлення Windows PE

  1. Вставте USB-ключ у пристрій, на який впливає проблема.

  2. Перезавантажте пристрій.

  3. Під час перезавантаження натисніть F12 , щоб отримати доступ до меню завантаження BIOS.

    Примітка.

    Деякі пристрої можуть використовувати інше сполучення клавіш для доступу до меню завантаження BIOS. Дотримуйтеся вказівок виробника пристрою на пристрої.

  4. У меню завантаження BIOS виберіть пункт Завантаження з USB і продовжуйте. Інструмент запуститься.

  5. Якщо BitLocker увімкнуто, користувачу буде запропоновано ввести ключ відновлення BitLocker. Вводячи ключ відновлення BitLocker, додавайте тире (-). Докладні відомості про варіанти ключа відновлення див. в статті "Де шукати ключ відновлення BitLocker".

    Примітка.

    Для рішень шифрування пристрою від сторонніх постачальників: виконайте будь-які дії, передбачені постачальником, щоб отримати доступ до диска.

    1. Якщо функцію BitLocker не ввімкнуто на пристрої, усе одно може з'явитися запит на введення ключа відновлення BitLocker. Натисніть Enter , щоб пропустити та продовжити.
  6. Інструмент виконує кроки з виправлення згідно з рекомендаціями CrowdStrike.

  7. Після завершення вийміть USB-носій і перезавантажте пристрій у звичайному режимі.

Використання носія для відновлення на віртуальних машинах Hyper-V

Щоб усунути проблему на віртуальних машинах Hyper-V, можна скористатися носієм для відновлення. Під час створення завантажувального носія виберіть параметр створення ISO-файлу.

Примітка.

Для віртуальних машин інших виробників (не Hyper-V) дотримуйтеся вказівок із використання носія для відновлення, наданих постачальником гіпервізора.

Інструкція з відновлення віртуальних машин Hyper-V

  1. На ураженій віртуальній машині додайте DVD-дисковод у розділі> параметрів Hyper-VКонтролер SCSI.

    Знімок екрана: параметри віртуальної машини Hyper-V з виділеним розділом

  2. Перейдіть до образу ISO для відновлення та додайте його як файл образу в розділі параметрів Hyper-V Контролер>>SCSIDVD-дисковод.

    Знімок екрана: віртуальна машина Hyper-V із виділеним розділом DVD-дисковод, де можна вибрати файл образу.

  3. Запам'ятайте поточний порядок завантаження , щоб мати змогу відновити його вручну пізніше. На зображенні нижче наведено приклад порядку завантаження, який може відрізнятися від конфігурації віртуальної машини.

    Знімок екрана: параметри віртуальної машини Hyper-V (ВМ) із виділеним розділом

  4. Змініть порядок завантаження , щоб перейти вгору по DVD-дисководу як перший запис завантаження.

    Знімок екрана: параметри віртуальної машини Hyper-V (ВМ) із виділеним розділом

  5. Запустіть віртуальну машину та натисніть будь-яку клавішу, щоб продовжити завантаження до образу ISO.

  6. Залежно від того, як ви створили носій для відновлення, виконайте додаткові кроки , щоб скористатися параметрами відновлення Windows PE або безпечним режимом .

  7. Поверніть початкові настройки завантаження на віртуальній машині до початкових параметрів Hyper-V.

  8. Перезавантажте віртуальну машину у звичайному режимі.

Використання PXE для відновлення

Більшості користувачів доступні інші варіанти відновлення – відновити пристрої. Однак, якщо пристрої не можуть скористатися параметром відновлення з USB, наприклад, через політику безпеки або доступність порту, ІТ-адміністратори можуть скористатися PXE для виправлення.

Щоб використовувати це рішення, можна використовувати образ Windows Imaging Format (WIM), який засіб відновлення Microsoft створює в наявному середовищі PXE. Пристрої, на які впливає проблема, мають перебувати в тій самій підмережі мережі, що й наявний сервер PXE.

Крім того, можна скористатися описаним нижче підходом до PXE-сервера. Цей варіант найкраще працює, якщо ви можете легко перемістити сервер PXE з підмережі до підмережі з метою виправлення неполадок.

Передумови для відновлення PXE

  1. 64-розрядний пристрій Windows, на якому розміщено образ завантаження. Цей пристрій називається "PXE-сервер".

    1. Сервер PXE може працювати в будь-якій 64-розрядній операційній системі Windows, що підтримується.

    2. Щоб завантажити засіб Microsoft PXE із Центру завантажень Microsoft, на сервері PXE має бути доступ до Інтернету. Ви також можете скопіювати їх на сервер PXE з іншої системи у своїй мережі.

    3. На сервері PXE мають бути встановлені правила вхідного брандмауера, створені для портів UDP 67, 68, 69, 547 і 4011. Завантажений інструмент PXE (MSFTPXEToolForCS.exe) оновлює параметри брандмауера Windows на сервері PXE. Якщо на сервері PXE використовується брандмауер стороннього виробника, створіть правила, дотримуючись їхніх рекомендацій.

      Примітка.

      Цей сценарій не очищає правила брандмауера. Ці правила брандмауера слід видалити після завершення виправлення. Щоб видалити ці правила з брандмауера Windows, відкрийте Windows PowerShell з правами адміністратора й виконайте таку команду:MSFTPXEInitToolForCS.ps1 clean

    4. права адміністратора на запуск засобу PXE.

    5. Для сервера PXE потрібен розповсюджуваний пакет Microsoft Visual C++. Завантажте та інсталюйте найновішу версію.

  2. Уражені пристрої Windows мають бути в тій самій підмережі, що й сервер PXE. Вони мають бути жорстко проводовими, а не використовувати Wi-Fi мережу.

Налаштування PXE-сервера

  1. Завантажте засіб Microsoft PXE з Центру завантажень Microsoft. Розпакуйте вміст zip-архіву в будь-який каталог. Він містить усі необхідні файли.

  2. Відкрийте Windows PowerShellWindows PowerShell від імені адміністратора. Перейдіть до каталогу, у якому видобуто файли, і виконайте таку команду: MSFTPXEInitToolForCS.ps1

    1. Сценарій сканує інсталяцію Windows ADK і Windows PE Add-On на сервері PXE. Якщо їх не інстальовано, їх інсталює сценарій. Щоб продовжити інсталяцію, перегляньте та прийміть умови ліцензії.
    2. Сценарій створює сценарії виправлення та створює припустиме завантажувальне зображення.
    3. За потреби прийміть запит і вкажіть шлях, який містить файли драйверів. Файли драйверів можуть знадобитися для клавіатури або пристроїв збереження даних. Зазвичай додавати драйвери не потрібно. Якщо вам не потрібні додаткові файли драйверів, виберіть N.
    4. Ви можете налаштувати PXE-сервер так, щоб він доставляв зображення для виправлення або в безпечному режимі. Відобразяться такі підказки:
      1. Завантажте WinPE, щоб усунути проблему. Якщо системний диск зашифровано за допомогою BitLocker, потрібно ввести ключ відновлення BitLocker.
      2. Завантажтеся у WinPE, налаштуйте безпечний режим і запустіть команду відновлення після входу в безпечний режим. Якщо системний диск зашифровано за допомогою BitLocker, ключ відновлення буде менш імовірним.
    5. Сценарій генерує необхідні файли дистрибутива та вказує шлях, за яким він копіює інструмент PXE-сервера.
  3. Ретельно перевірте передумови для відновлення PXE, особливо для розповсюджуваного пакета Microsoft Visual C++.

  4. З консолі PowerShell як адміністратор перейдіть до каталогу, де скопійовано інструмент PXE-сервера, і виконайте таку команду, щоб запустити процес прослуховування: .\MSFTPXEToolForCS.exe

    1. Додаткові відповіді не відображатимуться, коли сервер PXE обробляє підключення. Не закривайте це вікно, оскільки це зупинить PXE-сервер.

    2. Ви можете відстежувати перебіг виконання сервера PXE у файлі MSFTPXEToolForCS.log в тому самому каталозі.

      Примітка.

      Якщо потрібно використовувати кілька PXE-серверів для різних підмереж, скопіюйте каталог за допомогою засобу PXE-сервера та повторіть кроки 3 & 4.

Додаткові відомості про функцію PXE

Використання функції PXE для відновлення ураженого пристрою

Пристрій, на який впливає проблема, має перебувати в тій самій підмережі, що й сервер PXE. Якщо пристрої знаходяться в різних підмережах, настройте допоміжні IP-адреси у своєму мережевому середовищі, щоб вони могли виявити PXE-сервер.

Якщо цей пристрій не налаштовано для завантаження PXE, виконайте наведені нижче дії.

  1. На пристрої, на який впливає проблема, відкрийте меню BIOS\UEFI .

    1. У різних моделях і виробників ця дія відрізняється. Зверніться до документації, наданої виробником оригінального обладнання для конкретної марки та моделі пристрою.
    2. Загальні параметри доступу до BIOS\UEFI передбачають натискання клавіш, таких як F2, F12, Del або ESC під час послідовності запуску.
  2. Переконайтеся, що на пристрої ввімкнуто завантаження з мережі . Додаткові вказівки див. в документації виробника пристрою.

  3. Налаштуйте параметр завантаження в мережі як пріоритет першого завантаження.

  4. Збережіть нові настройки. Перезавантажте пристрій, щоб застосувати настройки та завантажитися з PXE.

Під час завантаження PXE відповідного пристрою поведінка залежатиме від того, чи ви вибрали Windows PE чи безпечний режим носія для відновлення PXE-сервера.

Щоб отримати додаткові відомості про ці параметри, див. додаткові кроки з використання параметрів відновлення Windows PE або безпечного режиму.

  1. Для параметра відновлення Windows PE користувачу пропонується завантажити Windows PE, і сценарій виправлення виконується автоматично.

  2. Для параметра відновлення в безпечному режимі пристрій завантажується в безпечному режимі. Користувач має ввійти в систему під обліковим записом локального адміністратора та вручну виконати сценарій.

    1. У безпечному режимі та увійшовши як локальний адміністратор, відкрийте Windows PowerShellWindows PowerShell від імені адміністратора.
    2. Виконайте такі команди:
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      shutdown -r -t 00

Після завершення перезавантажте пристрій у звичайному режимі, відповівши на запит на екрані. Відкрийте меню BIOS\UEFI та оновіть порядок завантаження, щоб скасувати завантаження PXE.

Зв'язатися з CrowdStrike

Якщо після виконання наведених вище кроків, якщо у вас все ще виникають проблеми з входом на пристрій, зверніться до CrowdStrike за додатковою допомогою.

Додаткові відомості

Щоб отримати додаткові відомості про проблему, яка впливає на клієнти Windows і сервери, на яких запущено агент CrowdStrike Falcon, перегляньте такі ресурси:

Посилання

Застереження щодо інформації третіх осіб

Продукти сторонніх виробників, згадані в цій статті, виготовлено незалежними від корпорації Майкрософт компаніями. Ми не надаємо жодних гарантій (непрямих та інших) щодо продуктивності або надійності цих продуктів.

Ми надаємо контактну інформацію сторонніх виробників, щоб допомогти вам отримати технічну підтримку. Ці відомості можуть змінюватися без попередження. Ми не гарантуємо точність наданої контактної інформації сторонніх виробників.