Несколько вопросов к эспертам Symantec - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
Shell

Несколько вопросов к эспертам Symantec

Recommended Posts

Shell

Добрый день.

Сейчас делаю один интересующий проект по отчету какие файлы писались на съемные устройства.

1) Возникли по ходу несколько вопросов.

В БД есть таблицы типа

AGENT_BEHAVIOR_LOG_1

AGENT_BEHAVIOR_LOG_2

Насколько можно увидеть, актуальная текущая с префиксом _1, архивная с префиксом _2. Так? Из 1 во 2ю насколько я вижу - переносится по дням, но не в 00 точно. Во второй присутствует текущая дата не смотря на то что число записей в 1 не регламентировано. В настройках SEPM установлено 20 000 записей с ротацией в 60 дней.

Правило переноса из 1 во 2 ю все же какое?

2) Туплю, не могу прописать логирование по маске файлов. Забиваю в app&device policy - в вайлдкардную маску строку *.xml - работает. *.xml,*.doc - перестает работать правило. Не хочется писать в несколько строк. Ведь поддерживаться должна такая строка.

P.S. кто то недавно искал структуру БД. Вот http://service1.symantec.com/SUPPORT/ent-s...a_Ref_Guide.pdf

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

поновее схема БД ftp://ftp.symantec.com/public/english_us_...rence_guide.pdf

Первый вопрос решился просмотром через вьюшку V_AGENT_BEHAVIOR_LOG. Но логику так и не удалось найти пока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

Гадаю по руке. Снимаю порчу. :)

Правило переноса из 1 во 2 ю все же какое?

Если сделано руками, то SQL Monitor или трассировка сессии на серваке должна помочь выявить условия.

*.xml,*.doc

Может так: *.xml;*.doc Не?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Гадаю по руке. Снимаю порчу. smile.gif

Если сделано руками, то SQL Monitor или трассировка сессии на серваке должна помочь выявить условия.

Таблицы? Не руками созданы. Есть вьюшка через которую решилось. Но пока осталось непонятным по каким критериям из _1 перебрасывается во _2 ю таблицу. По времени - не подходит, по размеру - совсем не ясно.

И причем тут SQL monitor? Если в 1й лежит за 28 и часть за 27 июля. Во второй часть 28июля- . Поэтому и прошу разъяснений.

Может так: *.xml;*.doc Не?

Нет) Не работает.

Версия SEPM 11.0.6005

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
И причем тут SQL monitor? Если в 1й лежит за 28 и часть за 27 июля. Во второй часть 28июля- . Поэтому и прошу разъяснений.

Обычно строки перебрасываются sql-ем (insert from select where), по которым мониторинг и позволит выявить условия. Если же программа засасывает таблицу, шурупит, а потом выплёвывает часть во вторую, то всё плохо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
    • santy
      Не увидел твое сообщение во время, а исправление до *.14 как раз было бы во время для решения проблемы с  dialersvc.
    • demkd
      Небольшое исправление, следующее обновление будет чисто интерфейсным и можно будет выпускать v5.0 ---------------------------------------------------------
       4.99.14
      ---------------------------------------------------------
       o Исправлена ошибка при подключении к удаленному компьютеру с Win11:
         в удаленную систему не передавалась база известных файлов.

       o Функция защиты от внедрения потоков работала неправильно если параметр bFixedName не был указан
         в settings.ini или он был равен 0.
       
×