CrowdStrike auf Windows einrichten
Es gibt zwei Möglichkeiten, das CrowdStrike EDR auf Windows zu installieren: manuell über eine grafische Benutzeroberfläche oder automatisch über die Befehlszeile. Wenn Sie das EDR großflächig mit der automatischen Methode bereitstellen möchten, empfehlen wir, mit einer manuellen Testinstallation auf einigen Endpunkten zu beginnen.
Ausführbare Datei und Kunden-ID
Laden Sie die ausführbare Datei von diesem Link.
Finden Sie Ihre Kunden-ID auf der
EndpunktSeite >Einstellungen.

Die ausführbare Datei ist nicht mehr gültig für Workstations mit einer Windows-Version vor Windows 7.
Diese ausführbare Datei (Falcon Legacy) ist für die Verwendung mit folgenden älteren Systemen gedacht: Windows XP 32-Bit - Service Pack 3; Windows XP 64-Bit - Service Pack 2; Windows Server 2003 32-Bit und 64-Bit - Service Pack 2; Windows Server 2003 R2 32-Bit und 64-Bit - Service Pack 2; Windows Vista 32-Bit und 64-Bit - Service Pack 2; Windows Server 2008 32-Bit und 64-Bit - Service Pack 2; Windows Embedded POSReady 2009; Windows 8 32-Bit und 64-Bit; Windows 8.1 32-Bit und 64-Bit.
Manuelle Methode
Grafische Methode
Führen Sie die ausführbare Datei auf dem Endpunkt aus
Geben Sie die Kunden-ID in das Feld "Customer ID with Checksum" ein
Klicken Sie auf Installieren

CrowdStrike ersetzt Ihre vorhandene Antivirensoftware. Daher müssen Sie diese vollständig deinstallieren, bevor Sie CrowdStrike installieren.
Wenn Ihre Firewall von derselben Lösung verwaltet wird wie Ihre Antivirensoftware und Sie diese behalten möchten, deaktivieren Sie diese Lösung nicht vollständig und lassen Sie die Firewall unverändert. Wenn Sie hingegen von dieser Lösung wechseln möchten, denken Sie daran, die benutzerdefinierten Regeln in Ihrer lokalen Windows-Firewall neu zu erstellen.
Konsole
Öffnen Sie eine Konsole auf Ihrem Endpunkt
Geben Sie den folgenden Befehl ein:
<file_name>.exe /install /quiet /norestart CID=customer_ID, wobeicustomer_IDdurch Ihre Kunden-ID ersetzt wird
Sonderfälle
Hinzufügen von Tags: Sie können ein oder mehrere Tags hinzufügen, um Ihre Installationen zu organisieren (nach Standort, Land, Einheit usw.). Verwenden Sie in diesem Fall den folgenden Befehl:
<file_name>.exe /install /quiet /norestart CID=customer_ID GROUPING_TAGS="INSERT_TAGS_HERE". Sie können mehrere Tags angeben, indem Sie sie durch Kommas trennen.Bereitstellung des EDR auf einem vorübergehend offline befindlichen Rechner. Sie müssen die
ProvNoWait=1Option hinzufügen. Beachten Sie, dass das CrowdStrike EDR weiterhin eine Internetverbindung benötigt, um korrekt zu funktionieren, insbesondere um erkannte Warnungen zu senden.
Automatische Methode
Über GPO
Platzieren Sie die ausführbare Datei in einem Verzeichnis, das von allen Workstations zugänglich ist
Holen Sie die CrowdStrike-ausführbare Datei
Legen Sie die Datei auf einem Server ab, der von allen Workstations zugänglich ist, zum Beispiel dem Dateiserver. Notieren Sie sich den Pfad, zum Beispiel
\\ServerName\\SharedFolder\\Crowdstrike<file_name>.exe
Erstellen Sie das Installationsskript
Erstellen Sie eine neue Textdatei, zum Beispiel mit Notepad++, und speichern Sie sie als
InstallCrowdStrike.batGeben Sie die auszuführenden Befehle ein, wie im Abschnitt Konsole angegeben. Hinweis: Sie müssen den vollständigen Pfad zur ausführbaren Datei angeben. Zum Beispiel könnte der Befehl lauten:
\\ServerName\\SharedFolder\\Crowdstrike<file_name>.exe /install /quiet /norestart CID=customer_ID, wobeicustomer_IDdurch Ihre Kunden-ID ersetzt wird
Erstellen Sie eine GPO, um das Skript auszuführen
Öffnen Sie die Gruppenrichtlinien-Verwaltungskonsole (GPMC):
Windows + R>gpmc.mscund drücken SieEingabetasteKlicken Sie mit der rechten Maustaste auf den Container, auf den Sie die GPO anwenden möchten
Klicken Sie
Erstellen Sie in dieser Domäne ein neues Gruppenrichtlinienobjekt und verknüpfen Sie es hier, und geben Sie ihm einen Namen (zum BeispielCrowdStrike-Bereitstellung)Fügen Sie das Skript hinzu:
Kopieren Sie das Skript in den Ordner
\\<server_name>\\SysVol<domain_name>\\Policies<GPO_GUID>\\Machine\\Scripts\\Startupdamit es für alle zugänglich istKehren Sie zur Gruppenrichtlinien-Verwaltungskonsole (GPMC) zurück, klicken Sie mit der rechten Maustaste auf die neue GPO und wählen Sie
BearbeitenGehen Sie zu
Computerkonfiguration>Richtlinien>Windows-Einstellungen>Skripte (Start/Herunterfahren)Doppelklicken Sie auf
Start, und klicken Sie dann aufHinzufügenKlicken Sie im sich öffnenden Fenster auf
Durchsuchen, und wählen Sie dann das zuvor erstellteInstallCrowdStrike.batSkript aus.
Wenden Sie die GPO an
Stellen Sie sicher, dass die GPO korrekt mit dem entsprechenden Container verknüpft ist
Verwenden Sie
gpupdate /forceauf einem Domänencontroller, um die Richtlinienaktualisierung zu erzwingenÜberprüfen Sie die Anwendung:
Starten Sie eine Zielmaschine neu, um das Skript auszulösen
Führen Sie den Befehl aus
gpresult /h gpresults.htmlund prüfen Sie, ob Ihre neue GPO auf der Maschine vorhanden istÜberprüfen Sie, ob CrowdStrike auf dieser Maschine installiert und funktionsfähig ist
Im Falle von Problemen: Prüfen Sie die Protokolldatei des Startskripts auf den Client-Computern: C:\Windows\Debug\StartupLog.txt
Über MDM (Intune oder NinjaOne)
Für Intune:
Laden Sie die notwendigen Komponenten herunter
Herunterladen Win32 Content Prep Tool
Laden Sie die CrowdStrike-ausführbare Datei herunter von diesem Link
Öffnen Sie das Win32 Content Prep Tool
Fügen Sie die .exe-Datei hinzu
Geben Sie den folgenden Befehl ein:
file_name.exe /install /quiet /norestart CID=customer_ID. (Dies ist das zuvor geschriebene Startskript.) Ersetzen Siefile_name.exedurch den tatsächlichen Dateinamen undcustomer_IDdurch Ihre CrowdStrike CID.
Laden Sie die generierte Datei mit dem Namen herunter
.intunewinBereitstellen
Melden Sie sich beim Intune Admin Center an (intune.microsoft.com)
Importieren Sie die
.intunewinDateiWeisen Sie sie Ihren Computergruppen zu
Die Installation wird automatisch auf den Zielmaschinen durchgeführt.
Für NinjaOne:
Hier ist der Link zu einer Anleitung zur Integration von CrowdStrike mit NinjaOne: CrowdStrike mit NinjaOne Verfahren
Netzwerkverkehr öffnen
Wenn der Netzwerkverkehr blockiert ist (z. B. in einem isolierten lokalen Netzwerk), müssen für ausgehenden Verkehr die folgenden IP-Adressen und Domänennamen erlaubt werden:
3.121.6.180
3.121.187.176
3.121.238.86
3.125.15.130
18.158.187.80
18.198.53.88
3.78.32.129
3.121.13.180
3.123.240.202
18.184.114.155
18.194.8.224
35.156.219.65
3.69.184.79
3.76.143.53
3.77.82.22
Zu erlaubende IPv6-Adressen:
2a05:d014:45e:4e00::/56 (erlaube alle Adressen zwischen 2a05:d014:45e:4e00:0000:0000:0000:0000 und 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (erlaube alle Adressen zwischen 2a05:d014:45e:4e00:0000:0000:0000:0000 und 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
2a05:d014:45e:4e00::/56 (erlaube alle Adressen zwischen 2a05:d014:45e:4e00:0000:0000:0000:0000 und 2a05:d014:45e:4eff:ffff:ffff:ffff:ffff)
Zu erlaubende Domänen:
ts01-lanner-lion.cloudsink.net
lfoup01-lanner-lion.cloudsink.net
lfodown01-lanner-lion.cloudsink.net
Der Agent benötigt keine offenen eingehenden Ports: alles erfolgt über sicheren ausgehenden Traffic zu CrowdStrike.
Debugging
Wenn Sie die EDR-Installation auf einem Rechner überprüfen möchten, können Sie die folgenden Befehle ausführen: sc query csagent und sc query csfalconservice.
Zuletzt aktualisiert
War das hilfreich?

