コンテンツにスキップ

Red Cloak Endpoint Agent のトラブルシューティング 🔗

Red Cloak のサポート終了

Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。

このドキュメントでは、エージェントのパフォーマンス、Secureworks® Taegis™ XDR への接続性、およびインストールに関する問題について、支援を依頼するために Secureworks support に問い合わせる前にお客様が実施できる、初期のエージェントトラブルシューティング手順について説明します。Windows と Linux Agent の両方についてガイダンスを提供します。

Windows Agent のトラブルシューティング🔗

パフォーマンスの問題のトラブルシューティング🔗

CPU、メモリスパイク、ブルースクリーン(BSoD)、アプリケーションのクラッシュなどのパフォーマンスの問題をトラブルシューティングするには、以下の情報とログを Secureworks support に提供してください。ログファイルが大きすぎる場合は、ログをアップロードするためのファイル共有リンクを Secureworks に依頼してください。

以下の情報を提供してください🔗

  • マシンのホスト名
  • エージェントが実行しているバージョン
  • マシンのメモリ容量
  • CPU コア数
  • 現在開始されているサービスの一覧: net start
  • ホストの概要、そのロール、および機能の簡単な説明
  • ホストがどのような影響を受けているかの説明—例: パフォーマンス低下、特定のアプリケーションの問題など
  • 実際に実行されて問題を引き起こしているモジュール exe を特定するための、タスク マネージャーの [詳細] タブの出力。タスク マネージャーの [プロセス] タブではすべて Secureworks Red Cloak と表示されるためです。この情報を取得するには、[説明] で並べ替えることができます。

注意

プロセスの説明が Secureworks Red Cloak と表示されるように、管理者としてタスク マネージャーを起動してください。

タスク マネージャーの詳細タブ

  • VM ですか、それとも物理ハードウェアですか?
  • ホスト上で実行されている可能性がある Antivirus/Endpoint ソフトウェアで、以下の Red Cloak ディレクトリが除外されていることを確認してください。
    • C:\Program Files (x86)\Dell SecureWorks\Red Cloak\
    • C:\Program Files (x86)\Dell SecureWorks\Ignition\

以下のログを提供してください🔗

  • イベントファイル (*.evt または *.evtx) として保存された Windows ログ:
    • Application、Security、System など、すべての種類を取得してください。
  • Red Cloak ログ:
    • C:\Program Files (x86)\Dell SecureWorks\Red Cloak\*.log
    • C:\Program Files (x86)\Dell SecureWorks\Ignition\*.log
    • C:\Program Files (x86)\Dell SecureWorks\Red Cloak\*.dmp
  • エンドポイントでブルースクリーン(BSoD)が発生した場合のクラッシュダンプ:
    • 可能であれば、エンドポイントが完全メモリダンプを作成するように設定してください。これにより、最も多くの情報を取得できます。
    • C:\Windows\Memory.dmp にある完全メモリダンプを提供してください。
    • C:\Windows\Minidump\ にある最近のミニダンプを提供してください。
  • Secureworks support から要求された場合の Process Monitor ログ:
  1. Process Monitor をダウンロードします: https://docs.microsoft.com/en-us/sysinternals/downloads/procmon。
  2. Procmon.exe を起動します。
  3. Procmon で収集を開始します(CTRL+E)。
  4. 問題を再現します:
    • Secureworks に提供するため、再現時に実施した正確な手順を記録してください。
    • テスト開始時のローカルマシン時刻と、マシンのタイムゾーンを記録してください。
    • 問題が発生したローカル時刻を記録してください。
  5. Procmon で収集を停止し(CTRL+E)、File > Save を選択してログを保存します。
  6. Events to save: All events と Format: PML を選択します。
  7. ファイル名を Active_<devicename> に変更します。
  8. OK を選択します。
  9. Procmon の現在のログをクリアします(CTRL+X)。
  10. センサーをセーフモードにするため、管理者コマンドプロンプトから次のコマンドを実行します。 C:\Program Files (x86)\Dell SecureWorks\Red Cloak\redcloak.exe --enter-safe-mode
  11. 手順 3~9 を繰り返して、新しいログを SafeMode_<devicename>.PML として収集および保存します。
  12. センサーをセーフモードから解除するには、次のコマンドを実行します。
    C:\Program Files (x86)\Dell SecureWorks\Red Cloak\redcloak.exe --exit-safe-mode

XDR への接続性の問題のトラブルシューティング🔗

XDR へのエージェント接続性の問題をトラブルシューティングするには、以下の詳細を提供してください。

  • Red Cloak のインストールディレクトリに移動し、コマンドプロンプトから管理者として次のコマンドを実行して、その出力を提供してください。 redcloak.exe --check
  • 以下の Red Cloak ログを提供してください。
    • C:\Program Files (x86)\Dell SecureWorks\Red Cloak\*.log
    • C:\Program Files (x86)\Dell SecureWorks\Ignition\*.log

インストールの問題のトラブルシューティング🔗

エージェントのインストールの問題をトラブルシューティングするには、以下の詳細を提供してください。

  • 以下のログを提供してください。
    • C:\Program Files (x86)\Dell SecureWorks\Red Cloak\*.log
    • C:\Program Files (x86)\Dell SecureWorks\Ignition\*.log
  • イベントファイル (*.evt または *.evtx) として保存された Windows ログ:
    • Application、Security、System など、すべての種類を取得してください。
  • Red Cloak エージェントはどのようにインストールされていますか? ソフトウェア展開ツール経由ですか、それとも手動インストールですか?
  • 現在開始されているサービスの一覧: net start。
  • インストール中のエージェントのバージョン。
  • ホストは物理サーバーですか、それとも VDI ホストですか?

注意

Windows Server 2008 R2 または Windows 7 に Red Cloak Endpoint Agent をインストールする場合、以下の Microsoft サポート記事で説明されているパッチが必要になる場合があります。

Red Cloak デバッグログの収集🔗

接続性およびパフォーマンスの問題をトラブルシューティングしている間、Secureworks support からエンドポイントのデバッグログを要求される場合があります。Secureworks から要求があった場合は、以下の手順に従ってデバッグモードで Red Cloak ログを収集してください。

  1. Red Cloak サービスを停止します。
  2. レジストリエディターを開きます。
  3. 次のエントリを見つけます。
    • Key Name: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\redcloak
    • Class Name: ImagePath
  4. --debug=2 パラメーターを追加して、ImagePath の元の値を編集します。debug の前にダッシュ文字が 2 つ(--)あることに注意してください。

    元の値: C:\Program Files (x86)\Dell SecureWorks\Red Cloak\redcloak.exe" --run-service --override-root "C:\Program Files (x86)\Dell SecureWorks\Red Cloak\\

    --debug=2 パラメーターを追加した更新後の値: C:\Program Files (x86)\Dell SecureWorks\Red Cloak\redcloak.exe" --run-service --debug=2 --override-root "C:\Program Files (x86)\Dell SecureWorks\Red Cloak\\

  5. Red Cloak サービスを開始します。

  6. エージェントはデバッグモードで起動し、詳細情報をログファイルに書き込みます。動作自体は変わらず、ログファイルにより多くの情報が含まれるだけですが、そのためファイルサイズの増加が速くなることが想定されます。
  7. ログ収集が完了したら、変更を元に戻してください。デバッグモードは、Secureworks support が推奨する期間を超えて長時間実行することは推奨されません。

Linux Agent のトラブルシューティング🔗

パフォーマンスの問題のトラブルシューティング🔗

CPU、メモリスパイク、アプリケーションのクラッシュなどのパフォーマンスの問題をトラブルシューティングするには、以下の情報とログを Secureworks support に提供してください。ログファイルが大きすぎる場合は、ログをアップロードするためのファイル共有リンクを Secureworks に依頼してください。

以下の情報を提供してください🔗

  • マシンのホスト名
  • エージェントが実行しているバージョン
  • Irix モードをオフにした状態での top コマンドの結果(top コマンドを実行して Shift + i を押します)
  • 最も CPU を消費しているモジュールはどれですか: Procwall または Lacuna(20~30% 前後が平均です)
  • cat /proc/cpuinfo コマンドの結果
  • free -m コマンドの結果
  • エージェントはどのアプリケーションを実行していますか?
  • VM ですか、それとも物理ハードウェアですか?
  • サーバーのロールと機能は何ですか?
  • エンドポイントの OS およびカーネル情報は何ですか?
  • service --status-all | more コマンドの結果

パフォーマンスキャプチャ用 rc_collect スクリプト🔗

Linux Agent バージョン 1.2.13.0 以降では、パフォーマンスキャプチャ用の rc_collect スクリプトがインストールされています。これは一定時間にわたってキャプチャを行うために使用でき、Secureworks support および開発チームがパフォーマンス分析に使用する、エージェントの詳細のスナップショットを取得するために使用されます。スクリプトは 5 分間実行できます。

使用方法: <agent_install_path>/bin/rc_collect <runtime in seconds> <output path>

例: sudo /opt/secureworks/redcloak/bin/rc_collect

時間と出力引数を指定した例: sudo /opt/secureworks/redcloak/bin/rc_collect 360 /var/tmp

注意

時間にはスナップショット値として 0 を使用できます。

以下のログを提供してください🔗

  • Linux Agent バージョン 1.2.12.0 未満の場合: /var/opt/secureworks/redcloak/log
  • Linux Agent バージョン 1.2.12.0 以降の場合: /opt/secureworks/redcloak/log

XDR への接続性の問題のトラブルシューティング🔗

XDR への Agent 接続性の問題については、以下の詳細を提供してください。

  • 接続性チェックの出力:
    • Linux Agent バージョン 1.2.12.0 未満の場合: /var/opt/secureworks/redcloak/bin/redcloak --check
    • Linux Agent バージョン 1.2.12.0 以降の場合: /opt/secureworks/redcloak/bin/redcloak --check
  • Linux Red Cloak ログ:
    • Linux Agent バージョン 1.2.12.0 未満の場合: /var/opt/secureworks/redcloak/log
    • Linux Agent バージョン 1.2.12.0 以降の場合: /opt/secureworks/redcloak/log

インストールの問題のトラブルシューティング🔗

エージェントのインストールの問題をトラブルシューティングするには、以下の詳細を提供してください。

  • エンドポイントの OS バージョン
  • インストール中のエージェントのバージョン
  • エラーを含む完全なインストールログを提供してください。
    • CentOS/Red Hat/Oracle: yum localinstall <redcloak_filename>.rpm(エラーを含む完全なログ)
    • Ubuntu: sudo apt install PATH_TO_DEB(エラーを含む完全なログ)
  • 以下のログを提供してください。
    • Linux Agent バージョン 1.2.12.0 未満の場合: /var/opt/secureworks/redcloak/log
    • Linux Agent バージョン 1.2.12.0 以降の場合: /opt/secureworks/redcloak/log
  • Red Cloak エージェントはどのようにインストールされていますか? ソフトウェア展開ツール経由ですか、それとも手動インストールですか?

Red Cloak デバッグログの収集🔗

接続性およびパフォーマンスの問題をトラブルシューティングしている間、Secureworks support からエンドポイントのデバッグログを要求される場合があります。Secureworks から要求があった場合は、以下の手順に従ってデバッグモードで Red Cloak ログを収集してください。

  1. コマンドラインから次を実行します。

    vi /opt/secureworks/redcloak/bin/redcloak_start.sh

  2. vim(または vi)内で次の行を見つけ、--debug=2 を追加します。

    元の値: ${prefix}/bin/redcloak --run-service --override-root "${prefix}" > /dev/null 2>&1 &

    --debug=2 パラメーターを追加した更新後の値: ${prefix}/bin/redcloak --run-service --debug=2 --override-root "${prefix}" > /dev/null 2>&1 &

    注意

    「Warning: Changing a readonly file」というメッセージが表示されますが、root であれば問題ありません。

  3. ESC を押して :wq! と入力し、保存して終了します。

  4. Red Cloak サービスを再起動します。 systemctl restart redcloak
  5. エージェントはデバッグモードで起動し、詳細情報をログファイルに書き込みます。動作自体は変わらず、ログファイルにより多くの情報が含まれるだけですが、そのためファイルサイズの増加が速くなることが想定されます。
  6. ログ収集が完了したら、変更を元に戻してください。デバッグモードは、Secureworks support が推奨する期間を超えて長時間実行することは推奨されません。