Tóm tắt
Để theo dõi sự cố tác nhân CrowdStrike Falcon ảnh hưởng đến máy khách và máy chủ Windows, chúng tôi đã phát hành một công cụ khôi phục cập nhật với hai tùy chọn sửa chữa nhằm giúp quản trị viên CNTT đẩy nhanh quá trình sửa chữa. Công cụ tự động hóa các bước thủ công KB5042421 (máy khách)KB5042426 (máy chủ). Tải xuống Microsoft Recovery Tool đã ký từ Trung tâm Tải xuống của Microsoft. Bạn có thể sử dụng công cụ này để phục hồi máy khách, máy chủ và máy ảo Hyper-V của Windows (VM).
Có hai tùy chọn sửa chữa:
-
Khôi phục từ Windows PE: tùy chọn này sử dụng phương tiện khởi động tự động sửa chữa thiết bị.
-
Khôi phục từ chế độ an toàn: tùy chọn này sử dụng phương tiện khởi động cho các thiết bị bị ảnh hưởng để khởi động ở chế độ an toàn. Sau đó, người quản trị có thể đăng nhập bằng tài khoản có đặc quyền quản trị cục bộ và chạy các bước khắc phục.
Xác định tùy chọn để sử dụng
Tùy chọn này để khôi phục từ Windows PE nhanh chóng và trực tiếp phục hồi hệ thống và không yêu cầu đặc quyền quản trị cục bộ. Nếu thiết bị sử dụng BitLocker, bạn có thể phải nhập khóa khôi phục BitLocker theo cách thủ công trước khi có thể sửa chữa hệ thống bị ảnh hưởng.
Nếu bạn sử dụng giải pháp mã hóa đĩa không phải của Microsoft, hãy tham khảo hướng dẫn từ nhà cung cấp đó. Họ nên cung cấp các tùy chọn để phục hồi ổ đĩa để bạn có thể chạy tập lệnh khắc phục từ Windows PE.
Tùy chọn khôi phục từ chế độ an toàn này có thể cho phép khôi phục trên các thiết bị hỗ trợ BitLocker mà không yêu cầu nhập khóa khôi phục BitLocker. Bạn cần truy nhập vào tài khoản có quyền quản trị viên cục bộ trên thiết bị.
Sử dụng tùy chọn này cho các thiết bị trong các trường hợp sau:
-
Nó sử dụng các phần bảo vệ chỉ dành cho TPM.
-
Đĩa không được mã hóa.
-
Khóa khôi phục BitLocker không xác định.
Nếu thiết bị sử dụng các phần bảo vệ BitLocker TPM+PIN, người dùng sẽ cần nhập mã PIN hoặc bạn cần sử dụng khóa khôi phục BitLocker.
Nếu BitLocker chưa được bật, thì người dùng chỉ cần đăng nhập bằng tài khoản bằng quyền quản trị viên cục bộ.
Nếu bạn sử dụng giải pháp mã hóa đĩa không phải của Microsoft, hãy tham khảo hướng dẫn từ nhà cung cấp đó. Họ nên cung cấp các tùy chọn để phục hồi ổ đĩa để bạn có thể chạy tập lệnh khắc phục từ chế độ an toàn.
Những điều cần cân nhắc khác
Mặc dù tùy chọn USB được ưa thích nhưng một số thiết bị có thể không hỗ trợ kết nối USB. Đối với những tình huống này, hãy xem phần về cách Sử dụng Môi trường Thực thi Khởi động trước (PXE) để phục hồi.
Nếu thiết bị không thể kết nối với mạng PXE và USB không phải là tùy chọn, hãy thử các bước thủ công trong các bài viết sau:
Nếu không, việc tái hiện thiết bị có thể là giải pháp.
Với bất kỳ tùy chọn phục hồi nào, trước tiên hãy kiểm tra trên nhiều thiết bị trước khi bạn sử dụng rộng rãi tùy chọn đó trong môi trường của mình.
Tạo phương tiện khởi động
Điều kiện tiên quyết để tạo phương tiện khởi động
-
Máy khách Windows 64 bit có ít nhất 8 GB dung lượng trống mà bạn có thể chạy công cụ để tạo ổ đĩa USB có thể khởi động.
-
Đặc quyền quản trị trên máy khách Windows từ điều kiện tiên quyết #1.
-
Ổ đĩa USB có kích thước tối thiểu là 1 GB và không lớn hơn 32 GB. Công cụ xóa tất cả dữ liệu hiện có trên ổ đĩa này và tự động định dạng thành FAT32.
Hướng dẫn tạo phương tiện khởi động
Để tạo phương tiện phục hồi, từ máy khách Windows 64 bit trong điều kiện tiên quyết #1, hãy làm theo các bước sau:
-
Tải xuống Microsoft Recovery Tool đã ký từ Trung tâm Tải xuống của Microsoft.
-
Trích xuất tập lệnh PowerShell từ tệp đã tải xuống.
-
Mở Windows PowerShell với tư cách người quản trị và chạy tập lệnh sau: MsftRecoveryToolForCS.ps1
-
Công cụ này sẽ tải xuống và cài đặt Bộ công cụ Đánh giá và Triển khai Windows (Windows ADK). Quá trình này có thể mất vài phút để hoàn tất.
-
Chọn một trong hai tùy chọn để khôi phục thiết bị bị ảnh hưởng: Windows PE hoặc chế độ an toàn.
-
Bạn có thể tùy chọn chọn một thư mục chứa các tệp trình điều khiển để nhập vào ảnh phục hồi. Chúng tôi khuyên bạn nên chọn N để bỏ qua bước này.
-
Công cụ nhập đệ quy bất kỳ tệp SYS và INI nào dưới thư mục được chỉ định.
-
Một số thiết bị nhất định, chẳng hạn như thiết bị Surface, có thể cần trình điều khiển bổ sung để nhập bằng bàn phím.
-
-
Chọn tùy chọn để tạo tệp ISO hoặc ổ đĩa USB.
-
Nếu bạn chọn tùy chọn USB:
-
Lắp ổ đĩa USB khi được nhắc và cung cấp tên ổ đĩa.
-
Sau khi công cụ hoàn tất việc tạo ổ đĩa USB, hãy xóa ổ đĩa đó khỏi máy khách Windows.
-
Hướng dẫn sử dụng tùy chọn phục hồi
Nếu bạn đã tạo phương tiện trong các bước trước đó cho Windows PE, hãy sử dụng các hướng dẫn này trên các thiết bị bị ảnh hưởng.
Điều kiện tiên quyết để sử dụng phương tiện khởi động để khôi phục Windows PE
-
Bạn có thể cần khóa khôi phục BitLocker cho mỗi thiết bị bị ảnh hưởng và bật BitLocker.
-
Nếu thiết bị bị ảnh hưởng sử dụng bộ bảo vệ TPM+PIN và bạn không biết mã PIN cho thiết bị thì có thể bạn cần khóa khôi phục.
-
Hướng dẫn sử dụng phương tiện khởi động để khôi phục Windows PE
-
Lắp phím USB vào thiết bị bị ảnh hưởng.
-
Khởi động lại thiết bị.
-
Trong quá trình khởi động lại, nhấn F12 để truy cập menu khởi động BIOS.
Lưu ý: Một số thiết bị có thể sử dụng tổ hợp phím khác để truy cập menu khởi động BIOS. Làm theo hướng dẫn dành riêng cho nhà sản xuất dành cho thiết bị.
-
Từ menu khởi động BIOS , chọn Khởi động từ USB và tiếp tục. Công cụ sẽ chạy.
-
Nếu bitLocker được bật, người dùng sẽ được nhắc nhập khóa khôi phục BitLocker. Đưa vào dấu gạch ngang (-) khi bạn nhập khóa khôi phục BitLocker. Để biết thêm thông tin về các tùy chọn khóa khôi phục, hãy xem Nơi tìm khóa khôi phục BitLocker của bạn.
Lưu ý: Đối với các giải pháp mã hóa thiết bị không phải của Microsoft, hãy làm theo mọi bước do nhà cung cấp để có quyền truy cập vào ổ đĩa.
-
Nếu BitLocker không được bật trên thiết bị, bạn vẫn có thể được nhắc nhập khóa khôi phục BitLocker. Nhấn Enter để bỏ qua và tiếp tục.
-
-
Công cụ này sẽ chạy các bước khắc phục theo khuyến nghị của CrowdStrike.
-
Sau khi hoàn tất, hãy tháo ổ đĩa USB và khởi động lại thiết bị bình thường.
Nếu bạn đã tạo phương tiện ở các bước trước đó cho chế độ an toàn, hãy sử dụng các hướng dẫn này trên các thiết bị bị ảnh hưởng.
Điều kiện tiên quyết để sử dụng phương tiện khởi động để khôi phục chế độ an toàn
-
Truy nhập vào tài khoản Người quản trị cục bộ.
-
Nếu thiết bị bị ảnh hưởng sử dụng các trình bảo vệ BitLocker TPM+PIN và bạn không biết mã PIN cho thiết bị thì có thể bạn cần khóa khôi phục BitLocker.
Hướng dẫn sử dụng phương tiện khởi động để khôi phục chế độ an toàn
-
Lắp phím USB vào thiết bị bị ảnh hưởng.
-
Khởi động lại thiết bị.
-
Trong quá trình khởi động lại, nhấn F12 để truy cập menu khởi động BIOS.
Lưu ý: Một số thiết bị có thể sử dụng tổ hợp phím khác để truy cập menu khởi động BIOS. Làm theo hướng dẫn dành riêng cho nhà sản xuất dành cho thiết bị.
-
Từ menu khởi động BIOS , chọn Khởi động từ USB và tiếp tục.
-
Công cụ này chạy và thông báo sau xuất hiện:Công cụ
này sẽ cấu hình máy tính này để khởi động trong chế độ an toàn. CẢNH BÁO: Trong một số trường hợp, bạn có thể cần phải nhập khóa khôi phục BitLocker sau khi chạy. -
Nhấn phím bất kỳ để tiếp tục. Thông báo sau xuất hiện:PC
của bạn hiện được đặt cấu hình để khởi động sang Chế độ An toàn. -
Nhấn phím bất kỳ để tiếp tục. Thiết bị khởi động lại ở chế độ an toàn.
-
Chạy repair.cmd từ gốc ổ đĩa phương tiện. Tập lệnh sẽ chạy các bước khắc phục theo khuyến nghị của CrowdStrike.
-
Thông báo sau xuất hiện:Công cụ này sẽ
loại bỏ các tệp bị ảnh hưởng và khôi phục cấu hình khởi động bình thường. CẢNH BÁO: Bạn có thể cần khóa khôi phục BitLocker trong một số trường hợp. CẢNH BÁO: Tập lệnh này phải được chạy trong lời nhắc chỉ lệnh mức cao. -
Nhấn phím bất kỳ để tiếp tục. Tập lệnh sẽ chạy và khôi phục chế độ khởi động bình thường.
-
Sau khi công cụ hoàn tất thành công, thông báo sau sẽ xuất hiện:Thành
công. Bây giờ hệ thống sẽ khởi động lại. -
Nhấn phím bất kỳ để tiếp tục. Thiết bị khởi động lại bình thường.
Sử dụng phương tiện khôi phục trên máy ảo Hyper-V
Bạn có thể sử dụng phương tiện phục hồi để khắc phục các máy ảo Hyper-V bị ảnh hưởng (VM). Khi bạn tạo phương tiện khởi động, hãy chọn tùy chọn để tạo tệp ISO.
Lưu ý: Đối với máy ảo không phải Hyper-V, hãy làm theo các hướng dẫn được cung cấp bởi nhà cung cấp hypervisor để sử dụng phương tiện phục hồi.
Hướng dẫn khôi phục máy ảo Hyper-V
-
Trên máy ảo bị ảnh hưởng, hãy thêm Ổ đĩa DVD trong cài đặt Hyper-V >điều khiển SCSI.
-
Duyệt đến ISO phục hồi và thêm tệp đó dưới dạng Tệp hình ảnh trong Cài đặt Hyper-V > SCSI để > DVD.
-
Lưu ý Thứ tự khởi động hiện tại để bạn có thể khôi phục trình tự này theo cách thủ công sau này. Hình ảnh sau đây là ví dụ về thứ tự khởi động, có thể khác với cấu hình máy ảo của bạn.
-
Thay đổi thứ tự Khởi động để di chuyển Ổ đĩa DVD lên làm mục nhập khởi động đầu tiên.
-
Khởi động máy ảo và nhấn phím bất kỳ để tiếp tục khởi động đến hình ảnh ISO.
-
Tùy thuộc vào cách bạn tạo phương tiện phục hồi, hãy làm theo các bước bổ sung để sử dụng Windows PE hoặc các tùychọn khôi phục chế độ an toàn.
-
Đặt thứ tự khởi động trở lại cài đặt khởi động ban đầu từ cài đặt Hyper-V của máy ảo.
-
Khởi động lại máy ảo bình thường.
Sử dụng PXE để khôi phục
Đối với hầu hết khách hàng, các tùy chọn khôi phục khác sẽ giúp khôi phục thiết bị của bạn. Tuy nhiên, nếu thiết bị không thể sử dụng tùy chọn phục hồi từ USB, ví dụ: do chính sách bảo mật hoặc khả dụng cổng, người quản trị CNTT có thể sử dụng PXE để khắc phục.
Để sử dụng giải pháp này, bạn có thể sử dụng hình ảnh Windows Imaging Format (WIM) mà công cụ phục hồi của Microsoft tạo ra trong môi trường PXE hiện có. Các thiết bị bị ảnh hưởng cần phải nằm trên cùng một mạng con mạng như máy chủ PXE hiện có.
Ngoài ra, bạn có thể sử dụng phương pháp tiếp cận máy chủ PXE được nêu dưới đây. Tùy chọn này hoạt động tốt nhất khi bạn có thể dễ dàng di chuyển máy chủ PXE từ mạng con sang mạng con cho mục đích khắc phục.
Điều kiện tiên quyết để phục hồi PXE
-
Thiết bị Windows 64 bit lưu trữ hình ảnh khởi động. Thiết bị này được gọi là "máy chủ PXE".
-
Máy chủ PXE có thể chạy trên bất kỳ HĐH Windows client 64 bit nào được hỗ trợ.
-
Máy chủ PXE sẽ có quyền truy cập internet để tải xuống công cụ Microsoft PXE từ Trung tâm Tải xuống của Microsoft. Bạn cũng có thể sao chép thư vào máy chủ PXE từ một hệ thống khác trên mạng của mình.
-
Máy chủ PXE nên tạo quy tắc tường lửa đến cho các cổng UDP 67, 68, 69, 547 và 4011. Công cụ PXE đã tải xuống (MSFTPXEToolForCS.exe) cập nhật cài đặt Tường lửa Windows trên máy chủ PXE. Nếu máy chủ PXE sử dụng giải pháp tường lửa không phải của Microsoft, hãy tạo quy tắc theo đề xuất của họ.
Lưu ý: Tập lệnh này không dọn dẹp các quy tắc tường lửa. Bạn nên loại bỏ các quy tắc tường lửa sau khi khắc phục xong. Để loại bỏ các quy tắc này khỏi Tường lửa Windows, hãy mở Windows PowerShell với tư cách người quản trị và chạy lệnh sau:MSFTPXEInitToolForCS.ps1 sạch
-
Đặc quyền quản trị để chạy công cụ PXE.
-
Máy chủ PXE yêu cầu Microsoft Visual C++ Redistributable. Tải xuống và cài đặt phiên bản mới nhất.
-
-
Các thiết bị Windows bị ảnh hưởng sẽ ở trên cùng một mạng con với máy chủ PXE. Chúng phải có dây cứng thay vì sử dụng Wi-Fi mạng.
Cấu hình máy chủ PXE
-
Tải xuống công cụ Microsoft PXE từ Trung tâm Tải xuống của Microsoft. Trích xuất nội dung của kho lưu trữ zip vào bất kỳ thư mục nào. Nó chứa tất cả các tệp cần thiết.
-
Mở Windows PowerShell với tư cách người quản trị. Thay đổi thành thư mục mà bạn đã trích xuất tệp và chạy lệnh sau: MSFTPXEInitToolForCS.ps1
-
Tập lệnh quét tìm bản cài đặt Windows ADK và Windows PE Add-On trên máy chủ PXE. Nếu chưa cài đặt, tập lệnh sẽ cài đặt chúng. Để tiếp tục cài đặt, hãy xem lại và chấp nhận các điều khoản cấp phép.
-
Tập lệnh tạo ra các tập lệnh khắc phục và tạo ra một hình ảnh khởi động hợp lệ.
-
Nếu cần, hãy chấp nhận lời nhắc và cung cấp đường dẫn có chứa tệp trình điều khiển. Có thể yêu cầu tệp trình điều khiển cho các thiết bị lưu trữ bàn phím hoặc hàng loạt. Thông thường, bạn sẽ không cần phải thêm trình điều khiển. Nếu bạn không cần thêm bất kỳ tệp trình điều khiển nào, hãy chọn N.
-
Bạn có thể đặt cấu hình máy chủ PXE để cung cấp hình ảnh khắc phục mặc định hoặc hình ảnh chế độ an toàn. Bạn sẽ thấy những lời nhắc sau đây:
1. Khởi động để WinPE khắc phục sự cố. Hệ thống yêu cầu nhập khóa khôi phục BitLocker nếu đĩa hệ thống được mã hóa BitLocker. 2. Khởi động để WinPE cấu hình chế độ an toàn và chạy lệnh sửa chữa sau khi vào chế độ an toàn. Tùy chọn này ít có khả năng yêu cầu khóa khôi phục BitLocker nếu đĩa hệ thống được mã hóa BitLocker. -
Kịch bản tạo ra các tập tin phân phối yêu cầu và cung cấp đường dẫn nơi nó sao chép công cụ máy chủ PXE.
-
-
Kiểm tra lại các điều kiện tiên quyết để khôi phục PXE, đặc biệt là Microsoft Visual C++ Redistributable.
-
Từ bảng điều khiển PowerShell với tư cách người quản trị, hãy thay đổi sang thư mục nơi công cụ máy chủ PXE được sao chép và chạy lệnh sau đây để khởi chạy quy trình nghe: .\MSFTPXEToolForCS.exe
-
Bạn sẽ không thấy các phản hồi bổ sung khi máy chủ PXE xử lý kết nối. Không đóng cửa sổ này vì sẽ làm ngừng máy chủ PXE.
-
Bạn có thể theo dõi tiến độ máy chủ PXE trong MSFTPXEToolForCS.log tệp trong cùng một thư mục.
Lưu ý: Nếu bạn muốn chạy nhiều máy chủ PXE cho các mạng con khác nhau, hãy sao chép thư mục bằng công cụ máy chủ PXE và chạy lại các bước 3 & 4.
-
Thông tin bổ sung về PXE
Sử dụng PXE để khôi phục thiết bị bị ảnh hưởng
Thiết bị bị ảnh hưởng phải ở trên cùng một mạng con như máy chủ PXE. Nếu các thiết bị nằm trong các mạng con khác nhau, hãy đặt cấu hình trình trợ giúp IP trong môi trường mạng của bạn để cho phép khám phá máy chủ PXE.
Nếu thiết bị bị ảnh hưởng không được đặt cấu hình để khởi động PXE, hãy làm theo các bước sau:
-
Trên thiết bị bị ảnh hưởng, hãy truy cập menu BIOS\UEFI .
-
Hành động này khác nhau trên các mô hình và nhà sản xuất khác nhau. Tham khảo tài liệu do nhà sản xuất thiết bị gốc cung cấp cho nhà sản xuất thiết bị cụ thể và kiểu thiết bị.
-
Các tùy chọn phổ biến để truy cập BIOS\UEFI bao gồm nhấn một phím như F2, F12, DEL hoặc ESC trong chuỗi khởi động.
-
-
Đảm bảo đã bật Khởi động mạng trên thiết bị. Để biết thêm hướng dẫn, hãy tham khảo tài liệu từ nhà sản xuất thiết bị.
-
Đặt cấu hình tùy chọn khởi động mạng làm ưu tiên khởi động đầu tiên.
-
Lưu cài đặt mới. Khởi động lại thiết bị để áp dụng và khởi động từ PXE.
Khi bạn PXE khởi động thiết bị bị ảnh hưởng, hành vi sẽ phụ thuộc vào việc bạn đã chọn Windows PE hoặc phương tiện phục hồi chế độ an toàn cho máy chủ PXE.
Để biết thêm thông tin về các tùy chọn này, hãy xem các bước bổ sung để sử dụng Windows PE hoặc tùy chọn khôi phục chế độ an toàn.
-
Đối với tùy chọn khôi phục Windows PE, người dùng được nhắc khởi động vào Windows PE và tập lệnh khắc phục sẽ tự động chạy.
-
Để có tùy chọn khôi phục chế độ an toàn, thiết bị khởi động ở chế độ an toàn. Người dùng cần đăng nhập bằng tài khoản Người quản trị cục bộ và chạy tập lệnh theo cách thủ công.
-
Ở chế độ an toàn và đăng nhập với tư cách người quản trị cục bộ, hãy mở Windows PowerShell với tư cách người quản trị.
-
Chạy các lệnh sau:del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys bcdedit /deletevalue {current} safeboot tắt máy -r -t 00
-
Sau khi hoàn tất, khởi động lại thiết bị bình thường bằng cách phản hồi lời nhắc trên màn hình. Truy cập menu BIOS\UEFI và cập nhật thứ tự khởi động để loại bỏ khởi động PXE.
Liên hệ CrowdStrike
Nếu sau khi làm theo các bước trên, nếu bạn vẫn gặp sự cố khi đăng nhập vào thiết bị của mình, vui lòng liên hệ với CrowdStrike để được trợ giúp thêm.
Thông tin bổ sung
Để biết thêm thông tin về sự cố ảnh hưởng đến máy khách và máy chủ Windows đang chạy đại diện CrowdStrike Falcon, hãy xem các tài nguyên sau:
-
Nhiều thông tin khác nhau về Windows có sẵn từ tình trạng phát hành Windows (aka.ms/WRH).
-
Các bước khôi phục chi tiết có sẵn trong các bài viết sau:
-
Khách hàng Windows 365 Cloud PC có thể cố gắng khôi phục PC đám mây về trạng thái tốt đã biết trước khi phát hành bản cập nhật (ngày 19 tháng 7 năm 2024). Để biết thêm thông tin, hãy xem một trong các bài viết sau đây:
-
Đối với máy ảo Windows chạy trên Microsoft Azure, hãy làm theo các bước giảm thiểu trong trạng thái Azure.
-
Thông tin chi tiết bổ sung từ CrowdStrike có sẵn từ hub khắc phục và hướng dẫn CrowdStrike: Cập nhật nội dung Falcon cho các máy chủ Windows.
-
Bài đăng blog Thành công của Khách hàng Microsoft Intune trên công cụ phục hồi có nhận xét từ các quản trị viên CNTT khác có thể hữu ích.
Tham khảo
Các sản phẩm bên thứ ba mà bài viết này đề cập được sản xuất bởi các công ty độc lập với Microsoft. Chúng tôi không đảm bảo, dù là ngụ ý hay theo bất kỳ cách nào khác, về hiệu suất hoặc mức độ tin cậy của các sản phẩm này.
Chúng tôi cung cấp thông tin liên hệ bên thứ ba để giúp bạn tìm hỗ trợ kỹ thuật. Thông tin liên hệ này có thể thay đổi mà không cần thông báo. Chúng tôi không đảm bảo tính chính xác của thông tin liên hệ bên thứ ba này.