KB5042429:協助解決影響 Windows 裝置的 CrowdStrike 問題的新復原工具

摘要

作為對 CrowdStrike Falcon 代理程式影響 Windows 用戶端與伺服器問題的後續回應,我們發布了更新的復原工具,提供兩種修復選項,協助 IT 管理員加快修復流程。 此工具自動化了客戶 端) KB5042421 (KB5042426 (伺服器) 的手動步驟。 從 Microsoft 下載中心下載已簽署的 Microsoft 復原工具。 你可以用這個工具 (虛擬機) 恢復 Windows 用戶端、伺服器和 Hyper-V 虛擬機。

有兩種修復選項:

  • Windows PE 恢復:此選項使用自動化裝置修復的開機媒介。
  • 安全模式恢復:此選項使用啟動媒體,讓受影響裝置進入安全模式。 管理員接著可以用具備本地管理權限的帳號登入並執行修復步驟。

決定要選哪個選項


這個選項可以快速且直接地從 Windows PE 恢復系統,且不需要本地管理員權限。 如果裝置使用 BitLocker,您可能需要手動輸入 BitLocker 的恢復金鑰,才能修復受影響的系統。

如果你使用非 Microsoft 的磁碟加密解決方案,請參考該廠商的指引。 他們應該會提供恢復硬碟的選項,讓你能從 Windows PE 執行修復腳本。

其他考量

雖然 USB 選項較為理想,但有些裝置可能不支援 USB 連接。 針對這些情況,請參閱如何使用 PXE) (預啟動執行環境進行復原的章節。

如果裝置無法連接 PXE 網路,且 USB 也不是選項,請嘗試以下文章中的手動步驟:

否則,重新映像裝置可能是解決方法。

任何復原方案,先在多台裝置上測試,再廣泛使用。

建立開機媒體

建立開機媒體的前提條件

  1. 一個 Windows 64 位元用戶端,至少有 8 GB 空間,可以執行工具來建立可開機的 USB 隨身碟。
  2. Windows 用戶端的管理員權限來自前置條件 #1。
  3. 一個最小容量為 1 GB、不超過 32 GB 的 USB 隨身碟。 這個工具會刪除這個硬碟上的所有現有資料,並自動格式化為 FAT32。

建立開機媒體的說明

要從前置條件 #1 中的 64 位元 Windows 用戶端建立復原媒體,請使用以下步驟:

  1. 從 Microsoft 下載中心下載已簽署的 Microsoft 復原工具

  2. 從下載的檔案中解壓 PowerShell 腳本。

  3. 以管理員身份開啟 Windows PowerShell,並執行以下腳本:MsftRecoveryToolForCS.ps1

  4. 該工具會下載 Windows 評估與部署套件 (Windows ADK) 。 這個過程可能需要幾分鐘才能完成。

  5. 請選擇兩個選項之一來恢復受影響的裝置: Windows PE安全模式

  6. 可選擇包含驅動程式檔案的目錄,匯入復原映像檔。 我們建議您跳 N 過此步驟。

    1. 該工具會遞迴匯入指定目錄下的任意 SYS 與 INI 檔案。
    2. 某些裝置,例如 Surface 裝置,可能需要額外的驅動程式來輸入鍵盤。
  7. 選擇產生 ISO 檔案USB 隨身碟的選項。

  8. 如果你選擇 USB 選項:

    1. 提示時插入 USB 隨身碟並輸入磁碟代號。
    2. 工具完成建立 USB 隨身碟後,從 Windows 用戶端移除它。

使用復原選項的說明


如果你在前面步驟中建立了 Windows PE 的媒體,請在受影響的裝置上使用這些說明。

使用 Windows PE 復原開機媒介的前提條件

  • 你可能需要每台啟用 BitLocker 或受影響裝置的 BitLocker 恢復金鑰

    • 如果受影響的裝置使用 TPM+PIN 保護器,而你不知道該裝置的 PIN 碼,那你可能需要恢復金鑰。

使用開機媒介進行 Windows PE 復原的說明

  1. 將 USB 隨從插入受影響的裝置。

  2. 重新啟動裝置。

  3. 重新啟動時,按 F12 鍵進入 BIOS 開機選單。

    注意

    有些裝置可能會使用不同的按鍵組合來進入 BIOS 開機選單。 請依照製造商專屬的裝置說明操作。

  4. BIOS 開機選單中,選擇 從 USB 開機 並繼續。 工具會運轉。

  5. 若啟用 BitLocker,使用者將被提示輸入 BitLocker 恢復金鑰。 輸入 BitLocker 恢復金鑰時,請加上 (-) 的破折號。 欲了解更多關於復原金鑰選項的資訊,請參閱 「在哪裡尋找你的 BitLocker 復原金鑰」。

    注意

    對於非 Microsoft 裝置加密解決方案,請依照廠商提供的步驟取得硬碟存取權。

    1. 如果裝置上沒有啟用 BitLocker,你仍可能被要求輸入 BitLocker 恢復金鑰。 按 Enter 鍵跳過並繼續。
  6. 該工具依照 CrowdStrike 建議執行修復步驟。

  7. 完成之後,拔出 USB 隨身碟並正常重啟裝置。

在 Hyper-V 虛擬機上使用恢復媒體

你可以利用復原媒介來修復受影響的 Hyper-V 虛擬機 (虛擬機) 。 建立開機媒體時,選擇產生 ISO 檔案的選項。

注意

對於非 Hyper-V 虛擬機,請依照你的虛擬機管理程式廠商提供的指示使用復原媒體。

Hyper-V 虛擬機復原指令

  1. 在受影響的虛擬機上,在 Hyper-V 設定>的SCSI 控制器中新增一台 DVD 光碟機

    一張 Hyper-V 虛擬機的截圖 (VM) 設定,標示 SCSI 控制器區塊,並有新增 DVD 光碟機的選項。

  2. 瀏覽復原 ISO,並在 Hyper-V 設定>SCSI 控制器>DVD 光碟機中新增為映像檔

    一張 Hyper-V 虛擬機的截圖 (VM) 設定,DVD 光碟機區段被高亮,顯示選擇映像檔的選項。

  3. 請記錄目前 的開機順序 ,方便之後手動還原。 以下圖片是開機順序的範例,可能與虛擬機的設定不同。

    一張 Hyper-V 虛擬機的截圖 (VM) 設定,Firmware 區塊被高亮,顯示原始開機順序。

  4. 改變 開機順序 ,讓 DVD 光碟機 作為第一個開機項目往上移動。

    一張 Hyper-V 虛擬機的截圖 (VM) 設定,韌體區塊被高亮,顯示開機順序最上方有 DVD 光碟機條目。

  5. 啟動虛擬機並按任意鍵繼續開機到 ISO 映像檔。

  6. 根據你建立的恢復媒體方式,請依 照額外步驟 使用 Windows PE安全模式 的復原選項。

  7. 把開機順序設回虛擬機 Hyper-V 設定裡原本的開機設定。

  8. 正常重啟虛擬機。

恢復時使用PXE

對大多數客戶來說,其他復原選項會幫助你恢復裝置。 然而,若裝置因安全政策或埠口可用性無法使用從 USB 恢復的選項,IT 管理員可使用 PXE 進行修復。

使用此解決方案時,您可以使用 Windows 映像格式 (WIM) ,這是 Microsoft 復原工具在現有 PXE 環境中建立的映像。 受影響的裝置必須與現有的 PXE 伺服器在同一個網路子網路上。

或者,你也可以使用以下所述的 PXE 伺服器方法。 這個選項最適合你能輕鬆將 PXE 伺服器從一個子網移到另一個子網以便進行修復。

PXE 恢復的前提條件

  1. 一台 64 位元的 Windows 裝置,負責承載開機映像檔。 此裝置稱為「PXE 伺服器」。

    1. PXE 伺服器可在任何支援的 Windows 用戶端 64 位元作業系統上執行。

    2. PXE 伺服器應該能從 Microsoft 下載中心下載 Microsoft PXE 工具 ,並具備網路連線權限。 你也可以從網路上的另一台系統複製到 PXE 伺服器。

    3. PXE 伺服器應該會為 UDP 埠 67、68、69、547 和 4011 建立入站防火牆規則。 下載的 PXE 工具 (MSFTPXEToolForCS.exe) 更新 PXE 伺服器上的 Windows 防火牆 設定。 如果 PXE 伺服器使用非 Microsoft 防火牆解決方案,請依照他們的建議建立規則。

      注意

      這個腳本不會清理防火牆規則。 修復完成後,你應該移除這些防火牆規則。 要從 Windows 防火牆移除這些規則,請以管理員身份開啟 Windows PowerShell 並執行以下指令:MSFTPXEInitToolForCS.ps1 clean

    4. 執行 PXE 工具的管理員權限。

    5. PXE 伺服器需要 Microsoft Visual C++ 重新發行版。 下載並安裝最新版本

  2. 受影響的 Windows 裝置應該和 PXE 伺服器在同一個子網路上。 它們應該用有線連接,而不是用 Wi-Fi 網路。

配置 PXE 伺服器

  1. 從 Microsoft 下載中心下載 Microsoft PXE 工具 。 將壓縮壓縮檔的內容解壓到任意目錄。 它包含所有必要的檔案。

  2. 以管理員身份開啟 Windows PowerShell。 切換到你解壓檔案的目錄,然後執行以下指令: MSFTPXEInitToolForCS.ps1

    1. 腳本掃描 Windows ADK 與 Windows PE Add-On 安裝於 PXE 伺服器上。 如果還沒安裝,腳本會自動安裝。 要進行安裝,請審查並接受授權條款。
    2. 腳本會產生修復腳本並建立有效的開機映像檔。
    3. 如有需要,接受提示並提供包含驅動程式檔案的路徑。 鍵盤或大容量儲存裝置可能需要驅動程式檔案。 一般來說,你不需要新增驅動程式。 如果你不需要額外的驅動程式檔案,請選擇 N
    4. 你可以設定 PXE 伺服器傳送預設的修復映像檔或安全模式映像檔。 你會看到以下提示:
      1. 啟動到 WinPE 來修復問題。 若系統磁碟已加密 BitLocker,則需輸入 BitLocker 恢復金鑰。
      2. 開機到 WinPE,設定安全模式,進入安全模式後執行修復指令。 若系統磁碟已使用 BitLocker 加密,此選項較不需 BitLocker 恢復金鑰。
    5. 腳本會產生所需的分發檔案,並提供複製 PXE 伺服器工具的路徑。
  3. 請仔細確認 PXE 復原的前置條件,特別是 Microsoft Visual C++ Redistributable。

  4. 作為管理員,從 PowerShell 主控台切換到 PXE 伺服器工具複製的目錄,並執行以下指令啟動監聽器程序: .\MSFTPXEToolForCS.exe

    1. 你不會看到額外的回應,因為 PXE 伺服器會處理連線。 不要關閉這個視窗,因為那會停止 PXE 伺服器。

    2. 你可以在同一目錄的 MSFTPXEToolForCS.log 檔案中監控 PXE 伺服器的進度。

      注意

      如果你想為不同子網運行多台 PXE 伺服器,請用 PXE 伺服器工具複製目錄,然後重跑第 3 & 第 4 步。

關於PXE的更多資訊

使用 PXE 來恢復受影響的裝置

受影響的裝置必須與 PXE 伺服器在同一子網路上。 如果裝置位於不同的子網路,請在網路環境中設定 IP 輔助器,以啟用 PXE 伺服器的發現。

如果受影響的裝置未設定 PXE 開機,請依照以下步驟操作:

  1. 在受影響的裝置上,進入 BIOS\UEFI 選單。

    1. 這種動作在不同型號和製造商之間有所不同。 請參閱原廠設備製造商提供的具體品牌與型號文件。
    2. 常見的存取 BIOS/UEFI 方式是在啟動過程中按下 F2、F12、DEL 或 ESC 等鍵。
  2. 請確保裝置已啟用 網路開機 。 如需更多指引,請參閱裝置製造商的文件。

  3. 將網路開機選項設為第一個開機優先權。

  4. 儲存新的設定。 重新啟動裝置,讓設定套用並從 PXE 開機。

當你啟動受影響的裝置時,行為會取決於你選擇的是 Windows PE 還是安全模式的 PXE 伺服器恢復媒體。

欲了解更多選項資訊,請參閱使用 Windows PE 或安全模式復原選項的 額外步驟

  1. 在 Windows PE 復原選項中,使用者會被提示啟動至 Windows PE,修復腳本會自動執行。

  2. 在安全模式恢復選項中,裝置會開機進入安全模式。 使用者需要用本地管理員帳號登入,並手動執行腳本。

    1. 在安全模式下並以本地管理員登入,以管理員身份開啟 Windows PowerShell。
    2. 執行下列命令:
      del %SystemRoot%\System32\drivers\CrowdStrike\C-00000291*.sys
      bcdedit /deletevalue {current} safeboot
      關閉 -R -T 00

完成完成後,透過螢幕上的提示正常重新啟動裝置。 進入 BIOS/UEFI 選單,更新開機順序以移除 PXE 開機。

聯絡 CrowdStrike

若依上述步驟操作後,登入裝置仍遇到問題,請聯繫 CrowdStrike 尋求額外協助。

其他資訊

欲了解更多影響運行 CrowdStrike Falcon 代理的 Windows 用戶端與伺服器問題的資訊,請參閱以下資源:

參考資料

第三方資訊免責聲明

本文提及的協力廠商產品是由與 Microsoft 無關的獨立廠商所製造。 Microsoft 不以默示或其他方式,提供與這些產品的效能或可靠性有關的擔保。

我們提供協力廠商的連絡資訊,協助您尋找技術支援。 此連絡資訊如有變更,恕不另行通知。 我們不保證此協力廠商連絡資訊的正確性。