Проблема со встроенной базой данных - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
sergtmb2007

Проблема со встроенной базой данных

Recommended Posts

sergtmb2007

Добрый день.

Проблема такого характера. На Windows Server 2003 стояла консоль с подключенными клиентами (порядка 40). Централизованно поступил сервер с Windows Server 2008. Решил перетащить консоль на него, а с 2003 удалил. Консоль встала, но были проблемы с клиентами. Решил вернуть все на 2003. Переустановил консоль, клиентов (используется встроенная база данных). Все бы ничего, но стала отключаться служба встроенной базы (тип запуска - авто) и соответственно не обновляются клиенты, значок в трее на клиентах без зеленого кружка. После запуска службы клиенты обновляются, но не все, видно зависит от самих клиентов (просто не успевают) и через некоторое время (точно не засекал, но где-то около 5 минут) служба опять останавливается. Достало уже сил нет. Подскажите, что можно сделать. Пусть даже если полностью все снести, главное, чтобы помогло.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Поднимите второй сервер, реплицируйте политики, мигрируйте на него клиентов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergtmb2007
Поднимите второй сервер, реплицируйте политики, мигрируйте на него клиентов.

Спасибо, попробую. Кроме того, стал периодически выдавать ошибку при входе в консоль - Непредвиденная ошибка сервера. Сответственно в консоль войти не могу, спасает только перезагрузка...

И все это после сбоя (неожиданно отключили электричество, пришло восстанавливать систему через chkdsk). Может че-то в системных файлах не так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergtmb2007
Поднимите второй сервер, реплицируйте политики, мигрируйте на него клиентов.

Основная проблема оказалась в том, что отключается служба встроенной базы. Если ее включить вручную, то и в консоль входишь без проблем и непредвиденных ошибок нет, и клиенты обновляются. Но проходит минут пять эта зараза (т.е. служба) опять отключается, хотя тип запуска стоит Авто. И как с ней бороться, ума не приложу....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Посмотри логи приложений в своей OS, останов сервиса должен быть отображен в данных логах с причиной останова. Так же причина может быть указана в файле - scm-server-0.log (..... Symantec Endpoint Protection Manager\tomcat\logs\)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maket84

всем доброго времени суток.

у меня следующая проблема.

не могу достучаться до своего сервера.

служба Symantec Endpoint Protection Manager(SemSvc.exe) постоянно останавливается, хотя стоит автоматик.

вручную запускаю но она тут же останавливается.(проходит 10 секунд)

В Event Viewer следующие ошибки:

Виртуальная машина Java завершила работу с кодом 1, служба останавливается.

Перезапускал службу Встроенная база данных Symantec.

лог такой:

The description for Event ID 1 from source ASA 9.0 cannot be found. Either the component that raises this event is not installed on your local computer or the installation is corrupted. You can install or repair the component on the local computer.

If the event originated on another computer, the display information had to be saved with the event.

The following information was included with the event:

ASANYs_sem5

Normal shutdown of service ASANYs_sem5

___

The description for Event ID 1 from source ASA 9.0 cannot be found. Either the component that raises this event is not installed on your local computer or the installation is corrupted. You can install or repair the component on the local computer.

If the event originated on another computer, the display information had to be saved with the event.

The following information was included with the event:

ASANYs_sem5

Starting service ASANYs_sem5

___

The description for Event ID 1 from source ASA 9.0 cannot be found. Either the component that raises this event is not installed on your local computer or the installation is corrupted. You can install or repair the component on the local computer.

If the event originated on another computer, the display information had to be saved with the event.

The following information was included with the event:

ASANYs_sem5

Successfully started service ASANYs_sem5

Содержимое файла scm-server-0.log

2011-02-02 15:47:53.947 SEVERE: ================== Server Environment ===================

2011-02-02 15:47:53.948 SEVERE: os.name = Windows Server 2008

2011-02-02 15:47:53.949 SEVERE: os.version = 6.0

2011-02-02 15:47:53.949 SEVERE: os.arch = x86

2011-02-02 15:47:53.950 SEVERE: java.version = 1.6.0_14

2011-02-02 15:47:53.950 SEVERE: java.vendor = Sun Microsystems Inc.

2011-02-02 15:47:53.950 SEVERE: java.vm.name = Java HotSpot Server VM

2011-02-02 15:47:53.951 SEVERE: java.vm.version = 14.0-b16

2011-02-02 15:47:53.951 SEVERE: java.home = C:\Program Files (x86)\Symantec\Symantec Endpoint Protection Manager\jdk\jre

2011-02-02 15:47:53.952 SEVERE: catalina.home = C:\Program Files (x86)\Symantec\Symantec Endpoint Protection Manager\tomcat

2011-02-02 15:47:53.952 SEVERE: java.user = null

2011-02-02 15:47:53.952 SEVERE: user.language = ru

2011-02-02 15:47:53.952 SEVERE: user.country = RU

2011-02-02 15:47:53.952 SEVERE: scm.server.version = 11.0.5002.333

2011-02-02 15:47:58.523 SEVERE: ================== StartClientTransport ===================

2011-02-02 15:47:59.016 SEVERE: Schedule is started!

*версия старая стоит потому что это резервный сервер. на основном переставляли ОС. поэтому на резервный поставил такую версию.

гугл и форум много похожих проблем дают. но они почему то без решения.

ссылки

http://www.symantec.com/business/support/i...mp;locale=en_US

http://www.symantec.com/business/support/i...mp;locale=en_US

не особо помогли.

Если сейчас поднять на втором серваке SEP - репликация ведь не пройдет если тут служба не запущена?

буду благодарен вашим советам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Просветов
всем доброго времени суток.

у меня следующая проблема.

не могу достучаться до своего сервера.

служба Symantec Endpoint Protection Manager(SemSvc.exe) постоянно останавливается, хотя стоит автоматик.

вручную запускаю но она тут же останавливается.(проходит 10 секунд)

Добрый день,

Похоже на проблему со встроеной БД, попробуйте запустить dbvalidator для проверки целостности. Статья, как это сделать - http://www.symantec.com/business/support/i...mp;locale=en_US

С уважением,

Олег

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maket84
Добрый день,

Похоже на проблему со встроеной БД, попробуйте запустить dbvalidator для проверки целостности. Статья, как это сделать - http://www.symantec.com/business/support/i...mp;locale=en_US

С уважением,

Олег

сделал обновление SEPM до версии 11.0.6005.562

все установилось но в консоль опять не пустил с той же ошибкой. =(

базу проверил.

Database validation passed.

INFO: Finished.

поднял виртуальный сервер. поставил на нем "с нуля" SEMP, потом подсунул архив базы(правда сделанный после обнаружения проблемы).

пробую прицепиться но все тоже самое. служба SEMP останавливается.

ИТОГ.

позвонил в саппорт симантек - создали инцидент

перезвонили из ТП.

спросили смогу ли я организовать доступ или вышлю логи.

я выбрал первое. зашел на указанный сайт. вобщем есть в Симантеке Remote support. =)

он открыл файл catalina.out глянул ошибку. сказал что порт 8005 у меня занят каким то приложением.

далее в tomcat\conf в файле server.xml поменял 8005 на 8006 перезапустил iis и вуаля! все заработало.

точное содержимое лога catalina.out не скажу. потому что после исправления у него поменялось содержимое.

чем у меня занят 8005 я так и не нашел. =( хотя есть предположение что дело в HP ProCurve Manager+

Потому что именно после установки PCM+ пропала связь с SEPM

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.14.
    • PR55.RP55
      santy Я бы ввёл лимит - одна новая тема в сутки и всё... Кстати говоря - по поводу ИИ - я там недавно в разделе: Новые функции в ***  написал, но видимо из-за спамеров никто не читал... А между тем...
    • santy
      Увы, нет технологий по противодействию спамеров на техническом форуме. По идее, после дублирования нескольких тем с одинаковым контентом учетка должна автоматически заблокироваться, и темы все автоматически удаляться через несколько дней. Где же ты ИИ? :). Спасение форума от спамеров не есть дело рук самих топик стартеров.
    • PR55.RP55
      https://forum.kasperskyclub.ru/topic/471996-pojavljajutsja-v-operativnoj-pamjati-membackdoorwin64agentgen-i-memtrojanmultiagentgen/page/2/#comments Task: {A67FE49E-5424-45F5-9347-257FE1179FF6} - System32\Tasks\Microsoft\Windows\Autochk\KeyPreair => C:\Program Files (x86)\Microsoft\Edge\Application\Msproedg.exe [64080 2026-03-16] (Microsoft 3rd Party Application Component -> ) 1. Предлагаю добавить в меню: Запрос к ИИ 2. Автоматически добавлять ЭТО в подозрительные. Что можно получить при разборе в ИИ. ___Ответ ИИ: ___ Резюме Анализ вредоносной строки из лога FRST   * *Суть записи:* Данная строка представляет собой запись из лога
          программы FRST (Farbar Recovery Scan Tool) и указывает на активное
          вредоносное ПО на компьютере.
        * *Маскировка файла:* Исполняемый файл |Msproedg.exe| имитирует
          легитимный браузер Microsoft Edge, маскируясь под него измененным
          именем. Оригинальный файл браузера должен называться |msedge.exe|.
          Имя |Msproedg.exe| не используется ни одним легальным софтом в мире.
        * *Аномалия размещения:* Вирус прописан в планировщике задач в ветке
          |Microsoft\Windows\Autochk|. В норме эта ветка отвечает
          исключительно за диагностику файловой системы при загрузке
          компьютера и может содержать всего одну легальную задачу — |Proxy|.
          Задача с именем |KeyPreair| здесь нелегальна.
        * *Аномалия размера:* В логе указан размер |64080| байт (около 64 КБ).
          Размер оригинального браузера измеряется в мегабайтах, а не в
          килобайтах.
        * *Аномалия даты (Timestomping):* В логе указана дата |2026-03-16|.
          Вирус намеренно использует технику подделки даты, чтобы скрыться от
          антивирусных сканеров, которые ищут недавно измененные файлы.
        * *Скомпрометированная цифровая подпись:*
            o В логе отображается строка: |(Microsoft 3rd Party Application
              Component -> )|.
            o Сертификат |Microsoft Windows Third Party Application Component|
              (и его сокращенный вариант) действительно существует. Это
              легальный сертификат Microsoft для подписи софта сторонних
              разработчиков, который официально интегрируется в систему
              (компоненты Teams, DirectX).
            o У оригинального браузера Edge подпись всегда выглядит как
              |(Microsoft Corporation)|. В данном же случае пустая стрелочка в
              конце |-> )| показывает цепочку доверия Authenticode.
            o В легальном файле FRST проверяет издателя и замыкает цепочку:
              |(Microsoft 3rd Party Application Component -> Microsoft
              Corporation)|. Пустота после стрелки в вашем логе — это
              технический признак того, что вирус скопировал чужой блок
              подписи, но криптографическая проверка Authenticode провалилась.      
    • PR55.RP55
      demkd Если так с рекламой на форуме продолжиться - форум закроют :)
×