Configurar CrowdStrike en Windows
Hay dos formas de instalar el EDR de CrowdStrike en Windows: manualmente mediante una interfaz gráfica o automáticamente mediante la línea de comandos. Si desea desplegar el EDR a gran escala usando el método automático, recomendamos comenzar con una instalación de prueba manual en unos pocos endpoints.
Ejecutable e ID de cliente
Descargue el ejecutable desde este enlace.
Encuentre su ID de cliente en la
Endpointpágina >Configuración.

El ejecutable ya no es válido para estaciones de trabajo con una versión de Windows anterior a Windows 7.
Este ejecutable (Falcon Legacy) es para uso con los siguientes sistemas heredados: Windows XP de 32 bits - Service Pack 3; Windows XP de 64 bits - Service Pack 2; Windows Server 2003 de 32 y 64 bits - Service Pack 2; Windows Server 2003 R2 de 32 y 64 bits - Service Pack 2; Windows Vista de 32 y 64 bits - Service Pack 2; Windows Server 2008 de 32 y 64 bits - Service Pack 2; Windows Embedded POSReady 2009; Windows 8 de 32 y 64 bits; Windows 8.1 de 32 y 64 bits.
Método manual
Método gráfico
Ejecute el ejecutable en el endpoint
Ingrese la ID de cliente en el campo Customer ID with Checksum
Haga clic en Instalar

CrowdStrike reemplaza su software antivirus actual. Por lo tanto, debe desinstalarlo completamente antes de instalar CrowdStrike.
Si su firewall está gestionado por la misma solución que su software antivirus y desea conservarlo, no desactive completamente esta solución y deje el firewall tal como está. Por el contrario, si desea cambiar desde esta solución, recuerde recrear las reglas personalizadas en su firewall local de Windows.
Consola
Abra una consola en su endpoint
Ingrese el siguiente comando:
<file_name>.exe /install /quiet /norestart CID=customer_ID, reemplazandocustomer_IDpor su ID de cliente
Casos especiales
Agregar etiquetas: puede optar por añadir una o más etiquetas para organizar sus instalaciones (por sitio, país, entidad, etc.). En este caso, use el siguiente comando:
<file_name>.exe /install /quiet /norestart CID=customer_ID GROUPING_TAGS="INSERT_TAGS_HERE". Puede especificar varias etiquetas separándolas con comas.Desplegar el EDR en una máquina temporalmente desconectada. Debe agregar la
ProvNoWait=1opción. Tenga en cuenta que el EDR de CrowdStrike aún requiere una conexión a Internet para funcionar correctamente, en particular para enviar las alertas detectadas.
Método automático
Via GPO
Coloque el ejecutable en un directorio accesible desde todas las estaciones de trabajo
Recupere el ejecutable de Crowdstrike
Coloque el archivo en un servidor accesible desde todas las estaciones de trabajo, por ejemplo, el servidor de archivos. Anote la ruta, por ejemplo,
\\ServerName\\SharedFolder\\Crowdstrike<file_name>.exe
Crear el script de instalación
Cree un nuevo archivo de texto, por ejemplo con Notepad++, y guárdelo como
InstallCrowdStrike.batIngrese los comandos a ejecutar, como se indica en la sección Consola. Nota: debe especificar la ruta completa al ejecutable. Por ejemplo, el comando podría ser:
\\ServerName\\SharedFolder\\Crowdstrike<file_name>.exe /install /quiet /norestart CID=customer_ID, reemplazandocustomer_IDpor su ID de cliente
Crear una GPO para ejecutar el script
Abra la Consola de Administración de Directivas de Grupo (GPMC):
Windows + R>gpmc.mscy presioneEnterHaga clic derecho en el contenedor donde desea aplicar la GPO
Haga clic
Crear un nuevo objeto de directiva de grupo en este dominio y vincularlo aquí, y asígnele un nombre (por ejemplo,Despliegue de CrowdStrike)Agregar el script:
Copie el script a la carpeta
\\\\<server_name>\\SysVol<domain_name>\\Policies<GPO_GUID>\\Machine\\Scripts\\Startuppara que sea accesible a todosVuelva a la Consola de Administración de Directivas de Grupo (GPMC), haga clic derecho en la nueva GPO y seleccione
EditarVaya a
Configuración del equipo>Directivas>Configuración de Windows>Scripts (Inicio/Apagado)Haga doble clic en
Inicio, y luego haga clic enAgregarEn la ventana que se abre, haga clic en
Examinar, y luego seleccione elInstallCrowdStrike.batscript.
Aplicar la GPO
Asegúrese de que la GPO esté correctamente vinculada al contenedor correspondiente
Use
gpupdate /forceen un controlador de dominio para forzar la actualización de la directivaVerificar la aplicación:
Reinicie una máquina objetivo para activar el script
Ejecute el comando
gpresult /h gpresults.htmly verifique que su nueva GPO esté presente en la máquinaVerifique que CrowdStrike esté instalado y operativo en esta máquina
En caso de problemas: consulte el archivo de registro del script de inicio en los equipos clientes: C:\Windows\Debug\StartupLog.txt
Via MDM (Intune o NinjaOne)
Para Intune:
Descargue los componentes necesarios
Descargar Win32 Content Prep Tool
Descargue el ejecutable de CrowdStrike desde este enlace
Abra la Win32 Content Prep Tool
Agregue el archivo .exe
Ingrese el siguiente comando:
file_name.exe /install /quiet /norestart CID=customer_ID. (Este es el script de inicio escrito anteriormente.) Reemplacefile_name.exepor el nombre de archivo real ycustomer_IDpor su CID de CrowdStrike.
Descargue el archivo generado llamado
.intunewinImplementar
Inicie sesión en Intune Admin Center (intune.microsoft.com)
Importe el
.intunewinarchivoAsígnelo a sus grupos de equipos
La instalación se realizará automáticamente en las máquinas objetivo.
Para NinjaOne:
Aquí está el enlace a un procedimiento para integrar CrowdStrike con NinjaOne: Procedimiento de CrowdStrike con NinjaOne
Apertura del tráfico de red
Si el tráfico de red está bloqueado (por ejemplo, en una red local aislada), las siguientes direcciones IP y nombres de dominio deben permitirse para tráfico saliente:
3.121.6.180
3.121.187.176
3.121.238.86
3.125.15.130
18.158.187.80
18.198.53.88
3.78.32.129
3.121.13.180
3.123.240.202
18.184.114.155
18.194.8.224
35.156.219.65
3.69.184.79
3.76.143.53
3.77.82.22
Direcciones IPv6 a permitir:
2a05:d014:45e:4e00::/56 (permitir todas las direcciones entre 2a05:d014:45e:4e00:0000:0000:0000:0000 y 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (permitir todas las direcciones entre 2a05:d014:45e:4e00:0000:0000:0000:0000 y 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (permitir todas las direcciones entre 2a05:d014:45e:4e00:0000:0000:0000:0000 y 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
Dominios a permitir:
ts01-lanner-lion.cloudsink.net
lfoup01-lanner-lion.cloudsink.net
lfodown01-lanner-lion.cloudsink.net
El agente no requiere puertos entrantes abiertos: todo se realiza mediante tráfico saliente seguro hacia CrowdStrike.
Depuración
Si desea verificar la instalación del EDR en una máquina, puede ejecutar los siguientes comandos: sc query csagent and sc query csfalconservice.
Última actualización
¿Te fue útil?

