# MS ETW (DNS Analytics)

<p class="callout info">Поддерживается в KUMA с версии 3.2</p>

<p class="callout info">Расширенное ведение журнала DNS и диагностика доступны по умолчанию с версии Windows Server 2016. Эта функция также доступна в Windows Server 2012 R2 при установке исправления для ведения журнала запросов и аудита изменений, доступного по адресу [https://support.microsoft.com/kb/2956577](https://support.microsoft.com/kb/2956577) </p>

Event Tracing for Windows (ETW) - это механизм логирования различных событий, создаваемых приложениями и драйверами. Фактически является более расширенной версией стандартного журнала событий. Исторически ETW использовался для задач дебага при разработке, сейчас его можно использовать в том числе и для поиска вредоносной активности.

Включение опции логирования ETW оказывает незначительное влияние на производительность (рекомендуется в нагруженных системах). Например, DNS-сервер, работающий на современном оборудовании и получающий 100 000 запросов в секунду (QPS), может испытывать снижение производительности на 5 % при включении аналитических журналов. Очевидного влияния на производительность при скорости запроса 50 000 QPS и ниже не наблюдается. Однако всегда желательно отслеживать производительность DNS-сервера всякий раз, когда включено дополнительное ведение журнала.

### Теория

ETW состоит из трёх отдельных компонентов:

- Провайдеры (Providers), в некоторых случаях зовутся поставщиками
- Потребители (Consumers)
- Контроллеры (Controllers)

Провайдеры генерируют события, потребители их используют, а контроллеры управляют всей этой деятельностью. Провайдеры - это приложения, которые содержат функционал отправки событий в ETW. Примеры провайдеров: ядро Windows, драйвера устройств, user-mode приложения и другое ПО. Какие необходимо отправлять события решает разработчик в своём коде, упрощенно говоря, если выполняется важная с точки зрения разработчика функция (открывается доступ к SAM), то создается запись в ETW.

Для отправки провайдеры регистрируются в контроллере, контроллер в свою очередь может включить или отключить источник событий. Отключенный источник события не генерирует. Пример контроллеров - это logman или wevtutil. Для связи между провайдером и потребителем контроллер использует так называемые сессии трассировки. Сессия служит в том числе для фильтрации необходимых данных по различными параметрам, потому что потребителю может быть нужна только одна часть информации, а другому потребителю - другая.

Полезные ссылки:

- [https://habr.com/ru/articles/502362/](https://habr.com/ru/articles/502362/)
- [https://learn.microsoft.com/ru-ru/archive/blogs/teamdhcp/network-forensics-with-windows-dns-analytical-logging](https://learn.microsoft.com/ru-ru/archive/blogs/teamdhcp/network-forensics-with-windows-dns-analytical-logging)

### Настройка на стороне Windows

Переходим в **EventViewer** (Выполнить -&gt; eventvwr.msc). Далее переходим в **Журналы приложений и служб\\Microsoft\\Windows\\DNS-Server** (на англ. Applications and Services Logs\\Microsoft\\Windows\\DNS-Server)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/xjhimage.png)

Далее переходим в свойства Аналитического журнала:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/G1Wimage.png)

Оставляем максимальный размер журнала по умолчнию в 1 Гб:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/weUimage.png)

Нажимаем на **чекбокс Включить** ведение журнала, затем **ОК**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/baEimage.png)

Должно получиться следующее:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/aHYimage.png)

Нажимаем **Применить** и **ОК**.

При появлении следующего окна, не пугаемся, при **включенной ротации аналитического журнала события не отображаются в интерфейсе**, чтобы их увидеть (нам это не понадобится) нужно остановить журнал.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/oOLimage.png)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/sOqimage.png)

Далее необходимо перейти в **Управление компьютером** и открыть его от Админиcтратора. Переходим **Служебные программы - Производительность - Сеансы отслеживания событий запуска (perfmon.msc).**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/Rt4image.png)

Создаем группу сборщиков данных:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/RdTimage.png)

Задаем имя сборщика, например etwDNS-Analytics:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/unXimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/unXimage.png)

Добавляем поставщика **Microsoft-Windows-DNSServer**:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/ttWimage.png)

<p class="callout warning">Агент с коннектором ETW работает только с System.Provider.Guid: {EB79061A-A566-4698-9119-3ED2807060E7} - Microsoft-Windows-DNSServer</p>

Нажимаем **Далее - Далее - Готово**.

В сеансах отслеживания событий, в свойствах - **Сеансы отслеживания** указываем **Режим реального времени**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/At5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/At5image.png)

Нажимаем **Применить** и **ОК**.

Запускаем созданного поставщика, как сеанс отслеживания событий:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/jWximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/jWximage.png)

Для персистентности режима реального времени, в редакторе реестра (regedit.exe) по пути `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WMI\Autologger` далее название ранее созданного сеанса в ключе LogFileMode установите значение 100.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/RFCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/RFCimage.png)

Чтобы просмотреть, какие типы событий можно отслеживать, выполните следующую команду в командной строке powershell:

```powershell
logman query providers "Microsoft-Windows-DNSServer"
```

Пример вывода:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/YfUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/YfUimage.png)

### Настройка коллектора и агента KUMA

#### Создание коллектора KUMA

<span style="mso-bidi-font-family: Arial;">Для создания коллектора в веб-интерфейсе KUMA перейдите на вкладку **Ресурсы** </span>**<span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Коллекторы** и нажмите на кнопку **Добавить коллектор.**</span>

<span style="mso-bidi-font-family: Arial;">После выполнения вышеуказанных действий откроется мастер настройки. На первом шаге выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/SRcimage.png)

<span style="mso-bidi-font-family: Arial;">На втором шаге мастера укажите транспорт. В нашем случае используется TCP (можно также использовать http и режимы с верификацией для защищенной отправки). В поле URL задайте </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">FQDN</span><span style="mso-bidi-font-family: Arial;">/порт (выбирается любой из незанятых), на котором коллектор будет ожидать соединение от агента. В качестве разделителя укажите \\n.</span>

<p class="callout info"><span style="mso-bidi-font-family: Arial;">\*можно указать только порт при инсталляции All-in-one.</span></p>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/XjVimage.png)

<span style="mso-bidi-font-family: Arial;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать предустановленный расширенный нормализатор для событий Windows **\[OOTB\] Microsoft DNS ETW logs json.**</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/rknimage.png)

<span style="mso-bidi-font-family: Arial;">Шаги мастера настройки с четвертого по шестой можно пропустить и вернуться к их настройке позднее.</span>

<span style="mso-bidi-font-family: Arial;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также корреляция по событиям добавьте точку назначения типа **Коррелятор**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/TkNimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/TkNimage.png)

<span style="mso-bidi-font-family: Arial;">На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/2FEimage.png)

<span style="mso-bidi-font-family: Arial;">Также после выполнения вышеуказанных действий на вкладке **Ресурсы** </span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Активные сервисы** появится созданный сервис коллектора.</span>

#### Установка коллектора KUMA

<span style="mso-bidi-font-family: Arial;">Выполните подключение к </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">CLI</span><span lang="EN-US" style="mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> (установка коллектора выполняется с правами </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">root</span><span style="mso-bidi-font-family: Arial;">).</span>

<span style="mso-bidi-font-family: Arial;">Для установки сервиса коллектора в командной строке выполните команду, скопированную на прошлом шаге.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/gH5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/gH5image.png)

<span style="mso-bidi-font-family: Arial;">При необходимости добавьте порт коллектора в исключения фаервола и обновите параметры службы.</span>

```shell
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp –permanent
firewall-cmd --reload
```

<span style="mso-bidi-font-family: Arial;">После успешной установки сервиса его в статус в веб-консоли KUMA изменится на **зеленый**.</span>

#### Создание агента KUMA

<span style="mso-bidi-font-family: Arial;">Для создания агента в веб-интерфейсе </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> перейдите на вкладку **Ресурсы** </span>**<span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Агенты** и нажмите на кнопку **Добавить агент**.</span>

<span style="mso-bidi-font-family: Arial;">В открывшейся вкладке **Общие параметры** укажите **Имя агента** и **Тенант**, к которому он будет принадлежать.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/Lcaimage.png)

<span style="mso-bidi-font-family: Arial;">На вкладке **Подключение 1** в параметрах коннектора задайте имя коннектора, тип etw и укажите имя сессии (это имя сборщика созданного на этапе настройки на стороне Windows) в нашем случае это etwDNS-Analytics</span><span style="mso-bidi-font-family: Arial;">.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/tcGimage.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">В секции **Точки назначения** укажите имя точки назначения, тип **tcp<span style="font-family: 'Arial',sans-serif; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm;"> </span>**(должен совпадать с настройками коллектора). </span><span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">Задайте URL в формате **<span style="font-family: 'Arial',sans-serif; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm;">fqdn:port</span>** (FQDN коллектора и порт, должны совпадать с настройками коллектора).</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/HX3image.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">В дополнительных параметрах укажите размер дискового буфера в 1 Гб.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/W9Rimage.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">После настройки дополнительных параметров сохраните созданный ресурс агента.</span>

#### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Публикация агента KUMA</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В разделе **Ресурсы** -&gt; **Активные сервисы** опубликуйте созданную конфигурацию Agent ETW. Для этого нажмите **Создать сервис** -&gt; выберите созданный сервис агента Agent ETW и нажмите **Создать сервис.** </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">После публикации сервиса скопируйте его идентификатор нажатием на ПКМ данного сервиса для последующей установки агента на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/BL4image.png)

### Установка агента KUMA

#### Создание учетной записи

<span style="mso-bidi-font-family: Arial;">Для функционирования агента </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> необходимо создать либо доменную сервисную учетную запись, либо локальную УЗ с помощью которой будет выполняться запуск агента </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> и обеспечиваться доступ к чтению аналитического журнала. </span>

<span style="mso-bidi-font-family: Arial;">Для УЗ требуются следующие группы и права: </span>

- **Пользователи журналов производительности (Performance Log Users group)** (чтение журнала, настройка в свойствах пользователя);
- **Вход в качестве службы (Log on service)** (права на запуск сервиса агента, настройка в политиках безопасности).

<p class="callout info">После запуска сервиса агента можно переключиться на системную локальную учетку (LocalSystem), сделать это можно через Services на Windows. Иногда такое целесообразно при ротации паролей в УЗ.</p>

#### Установка агента KUMA

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Выполняется на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере, который обеспечивает прием событий от источников (рабочих станций/серверов). Предварительно </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">FQDN</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Core</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">должен быть добавлен в файл </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">hosts</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере, либо добавлен на </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">DNS</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-сервере. </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">На </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере рекомендуется создать папку </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">C</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">:\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Users</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">\\&lt;имя пользователя&gt;\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Desktop</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Далее скопируйте в данную папку исполняемый файл </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">kuma</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">exe</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>**

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Файл </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">kuma</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">exe</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">находится в архиве пакетов установки </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/iyiimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/iyiimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для установки агента </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> запустите командную строку с правами администратора.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Перейдите в папку **C:\\Users\\&lt;имя пользователя&gt;\\Desktop\\KUMA,** примите лицензионное соглашение: `/opt/kaspersky/kuma/kuma.exe license`</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Запустите установку агента командой:</span>

```shell
C:\Users\<имя пользователя>\Desktop\KUMA>kuma.exe agent --core https://<DOMAIN-NAME-KUMA-CORE-Server>:7210 --id <Windows Agent ID> –-user <Имя сервисной доменной УЗ> --install
```

<p class="callout info">Если агент устанавливается из-под доменной учетной записи пользователь указывается в формате &lt;домен&gt;\\&lt;имя учетной записи&gt;, например, demo\\user</p>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/2Grimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Во время установки сервиса система запросит пароль. Введите пароль сервисной доменной учетной записи.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В результате, на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере будет установлен сервис </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Agent</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> &lt;</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Agent</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">ID</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">&gt;.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/HzAimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/HzAimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Если статус агента <span style="mso-spacerun: yes;"> </span>в веб-интерфейсе KUMA красный, необходимо удостовериться в доступности портов 7210 и порта коллектора Windows по направлению от агента к KUMA Collector.<span style="mso-spacerun: yes;"> </span></span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для удаления сервиса агента </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> по окончанию тестирования продукта выполните следующую команду:</span>

```shell
C:\Users\<имя пользователя>\Desktop\KUMA>kuma.exe agent --id <Windows Agent ID> --uninstall
```

#### Проверка поступления событий Windows в KUMA

<span style="mso-bidi-font-family: Arial;">Для проверки, что сбор событий с устройств </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;"> успешно настроен перейдите в **Ресурсы** -&gt; **Активные сервисы** -&gt; выберите (чекбокс) ранее созданный коллектор для </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;"> и нажмите **Перейти к событиям.** Либо **ПКМ - Перейти к событиям.** </span><span style="mso-bidi-font-family: Arial;">В открывшемся окне **События** убедитесь, что присутствуют события с </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;">-устройств.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/yVLimage.png)