提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

三、进阶排查:尝试关闭对应模块驱动测试是否正常(L2)

|

问题描述

安装edr后端口不通、服务起不来、wps打开慢、第三方软件打不开等。

有效排查步骤

1、在终端将云查引擎取消勾选,再运行编译观察编译是否慢。终端上无法设置可以从管理平台上配置。可以将测试终端单独分组出来进行测试。


2、在平台上新建个测试分组,将实时监控关闭后,在终端观察是否慢


3、将卡慢软件的目录和卡慢软件进程加白,再测试,观察是否还会卡慢。

4、解除自保护,将文件sfepolicy.dat重命名成sfepolicy.dat_b后,重启终端EDR服务(平台上禁用然后启用,若无法连平台可以重启edr_monitor和sfavsvc进程)观察是否慢。

5、临时解除自保护方式:
    (1)使用管理员权限打开cmd,cd切换到edr安装路径
    (2)执行generalcfg.exe disable -p 然后将回显内容发给组内资深获取密码
获取密码后写入后提示success则为成功


6、将
sfeumsor.sys (热补丁用户态)、
sfeknl.sys (信息采集)、
sfehpatch.sys (热补丁内核态)、
sfesp.sys (自保护)、
sfavflt.sys (实时监控+自保护)、
SfavBoot.sys (EDR驱动还原)、
sfwtp.sys (微隔离流量)、
sfenetmon64.sys (dns域名采集)、
sxfapi.sys sxfapi64.sys sxfcore.sys sxfknl.sys sxfknl64.sys (流氓软件这几个可以同时禁用)
这几个驱动依次禁用(不知道路径的可以本机电脑上搜一下,有些是在edr的安装路径,有些是在c:\windows\system32\drivers\下),观察是否还会有现象。

7、驱动禁用方法:
    (1)解除自保护(每禁用一个驱动后需要重启agent服务,重启agent服务后需要重新解除自保护)
    (2)重命名C:\Windows\System32\drivers目录下或者EDR安装目录中的对应驱动名称
    (3)以管理员权限运行cmd,执行sc stop sfavflt(禁用哪个驱动这里就改成对应的名称)
    (4)从管理平台上重启agent服务(若无法连平台可以重启edr_monitor和sfavsvc进程,以管理员权限打开cmd,依次执行taskkill /f /im edr*和taskkill /f /im sfav*)
以管理员权限运行cmd,执行sc query sfavflt (如果是 stopped 状态说明停止成功。如果是running 或者 stop_pendding状态说明停止失败,检查之前步骤重新执行)

8、如果上述操作未解决,可收集信息流转L3协助;

常见案例分享:
磁盘空间占满导致的第三方程序报错





解决方案

下一步操作:
若以上步骤未解决您的问题,可收集以下信息将问题流转L3:
1、故障现象描述以及复现方式:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备详细版本信息:
6、前面排查效果:

我要分享
文档编号: 231503
作者: admin
更新时间: 2023-01-05 17:29
适用版本: