CrowdStrike installeren op Windows
Er zijn twee manieren om de CrowdStrike EDR op Windows te installeren: handmatig via een grafische interface of automatisch via de opdrachtregel. Als u de EDR op grote schaal wilt uitrollen met de automatische methode, raden wij aan te beginnen met een handmatige testinstallatie op een paar endpoints.
Uitvoerbaar bestand en klant-ID
Download het uitvoerbare bestand vanaf deze link.
Vind uw klant-ID op de
Endpointpagina >Instellingen.

Het uitvoerbare bestand is niet langer geldig voor werkstations met een Windows-versie ouder dan Windows 7.
Dit uitvoerbare bestand (Falcon Legacy) is bedoeld voor gebruik met de volgende legacy-systemen: Windows XP 32-bit - Service Pack 3; Windows XP 64-bit - Service Pack 2; Windows Server 2003 32-bit en 64-bit - Service Pack 2; Windows Server 2003 R2 32-bit en 64-bit - Service Pack 2; Windows Vista 32-bit en 64-bit - Service Pack 2; Windows Server 2008 32-bit en 64-bit - Service Pack 2; Windows Embedded POSReady 2009; Windows 8 32-bit en 64-bit; Windows 8.1 32-bit en 64-bit.
Handmatige methode
Grafische methode
Voer het uitvoerbare bestand uit op het endpoint
Voer de klant-ID in het veld Customer ID with Checksum in
Klik op Installeren

CrowdStrike vervangt uw huidige antivirussoftware. Daarom moet u deze volledig verwijderen voordat u CrowdStrike installeert.
Als uw firewall wordt beheerd door dezelfde oplossing als uw antivirussoftware en u deze wilt behouden, schakel deze oplossing dan niet volledig uit en laat de firewall ongewijzigd. Als u daarentegen wilt overstappen van deze oplossing, vergeet dan niet de aangepaste regels opnieuw te maken in uw lokale Windows-firewall.
Console
Open een console op uw endpoint
Voer de volgende opdracht in:
<file_name>.exe /install /quiet /norestart CID=customer_ID, waarbij ucustomer_IDvervangt door uw klant-ID
Bijzondere gevallen
Tags toevoegen: u kunt ervoor kiezen één of meer tags toe te voegen om uw installaties te organiseren (per locatie, land, entiteit, enz.). Gebruik in dat geval de volgende opdracht:
<file_name>.exe /install /quiet /norestart CID=customer_ID GROUPING_TAGS="INSERT_TAGS_HERE". U kunt meerdere tags opgeven door ze met komma's van elkaar te scheiden.EDR uitrollen op een tijdelijk offline machine. U moet de
ProvNoWait=1optie toevoegen. Houd er rekening mee dat de CrowdStrike EDR nog steeds een internetverbinding nodig heeft om correct te functioneren, met name om gedetecteerde meldingen te verzenden.
Automatische methode
Via GPO
Plaats het uitvoerbare bestand in een map die toegankelijk is vanaf alle werkstations
Haal het CrowdStrike-uitvoerbare bestand op
Plaats het bestand op een server die toegankelijk is vanaf alle werkstations, bijvoorbeeld de bestandsserver. Noteer het pad, bijvoorbeeld
\ServerName\SharedFolder\Crowdstrike<file_name>.exe
Maak het installatiescript
Maak een nieuw tekstbestand, bijvoorbeeld met Notepad++, en sla het op als
InstallCrowdStrike.batVoer de opdrachten in die uitgevoerd moeten worden, zoals aangegeven in de Console-sectie. Opmerking: u moet het volledige pad naar het uitvoerbare bestand opgeven. Bijvoorbeeld kan de opdracht zijn:
\ServerName\SharedFolder\Crowdstrike<file_name>.exe /install /quiet /norestart CID=customer_ID, waarbij ucustomer_IDvervangt door uw klant-ID
Maak een GPO om het script uit te voeren
Open de Group Policy Management Console (GPMC):
Windows + R>gpmc.mscen druk opEnterKlik met de rechtermuisknop op de container waar u de GPO wilt toepassen
Klik
Create a new group policy Objeco in this domain and link it here, en geef het een naam (bijvoorbeeldCrowdStrike Deployment)Voeg het script toe:
Kopieer het script naar de map
\\<server_name>\SysVol<domain_name>\Policies<GPO_GUID>\Machine\Scripts\Startupzodat het voor iedereen toegankelijk isGa terug naar de Group Policy Management Console (GPMC), klik met de rechtermuisknop op de nieuwe GPO en selecteer
BewerkenGa naar
Computerconfiguratie>Beleidsregels>Windows-instellingen>Scripts (Opstarten/Shutdown)Dubbelklik op
Opstarten, en klik vervolgens opToevoegenKlik in het geopende venster op
Bladeren, en selecteer vervolgens het eerder geschrevenInstallCrowdStrike.batscript.
Pas de GPO toe
Zorg ervoor dat de GPO correct is gekoppeld aan de juiste container
Gebruik
gpupdate /forceop een domeincontroller om de beleidsupdate af te dwingenControleer de toepassing:
Start een doelmachine opnieuw op om het script te activeren
Voer de opdracht uit
gpresult /h gpresults.htmlen controleer of uw nieuwe GPO op de machine aanwezig isControleer of CrowdStrike op deze machine is geïnstalleerd en operationeel
Bij problemen: raadpleeg het logbestand van het opstartscript op de clientmachines: C:\Windows\Debug\StartupLog.txt
Via MDM (Intune of NinjaOne)
Voor Intune:
Download de benodigde componenten
Download Win32 Content Prep Tool
Download het CrowdStrike-uitvoerbare bestand van deze link
Open de Win32 Content Prep Tool
Voeg het .exe-bestand toe
Voer de volgende opdracht in:
file_name.exe /install /quiet /norestart CID=customer_ID. (Dit is het eerder geschreven opstartscript.) Vervangfile_name.exedoor de daadwerkelijke bestandsnaam encustomer_IDdoor uw CrowdStrike CID.
Download het gegenereerde bestand met de naam
.intunewinUitrollen
Meld u aan bij Intune Admin Center (intune.microsoft.com)
Importeer het
.intunewinbestandWijs het toe aan uw computergroepen
De installatie wordt automatisch uitgevoerd op de doelmachines.
Voor NinjaOne:
Hier is de link naar een procedure voor het integreren van CrowdStrike met NinjaOne: CrowdStrike with NinjaOne Procedure
Netwerkverkeer openen
Als netwerkverkeer wordt geblokkeerd (bijvoorbeeld op een geïsoleerd lokaal netwerk), moeten de volgende IP-adressen en domeinnamen zijn toegestaan voor uitgaand verkeer:
3.121.6.180
3.121.187.176
3.121.238.86
3.125.15.130
18.158.187.80
18.198.53.88
3.78.32.129
3.121.13.180
3.123.240.202
18.184.114.155
18.194.8.224
35.156.219.65
3.69.184.79
3.76.143.53
3.77.82.22
IPv6-adressen om toe te staan:
2a05:d014:45e:4e00::/56 (sta alle adressen toe tussen 2a05:d014:45e:4e00:0000:0000:0000:0000 en 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (sta alle adressen toe tussen 2a05:d014:45e:4e00:0000:0000:0000:0000 en 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (sta alle adressen toe tussen 2a05:d014:45e:4e00:0000:0000:0000:0000 en 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
Domeinen om toe te staan:
ts01-lanner-lion.cloudsink.net
lfoup01-lanner-lion.cloudsink.net
lfodown01-lanner-lion.cloudsink.net
De agent heeft geen open inkomende poorten nodig: alles verloopt via beveiligd uitgaand verkeer naar CrowdStrike.
Debuggen
Als u de EDR-installatie op een machine wilt verifiëren, kunt u de volgende opdrachten uitvoeren: sc query csagent en sc query csfalconservice.
Laatst bijgewerkt
Was dit nuttig?

