Norton Community Watch и телеметрия: грабли и прочее. - Вопросы по персональным продуктам Norton - Форумы Anti-Malware.ru Перейти к содержанию
ANDYBOND

Norton Community Watch и телеметрия: грабли и прочее.

Recommended Posts

ANDYBOND

Norton Community Watch (NCW) и телеметрия являются двумя весьма взаимосвязанными модулями. Как следствие, обновление второго, которое выполняется при обновлении баз, может спровоцировать проблемы с первым.

О чём речь, и что к чему?

NCW - модуль, отвечающий за полностью автоматические сбор и отправку данных о работе продукта Нортон (в т.ч. мини-дампы), об обнаруженных угрозах, образцов обнаруженных угроз и подозрительных файлов, а также данных по обнаруженным и отражённым сетевым атакам.

Что есть то, что названо телеметрией, описано в теме по ссылке под термином.

С чего хочу начать? С того, что, конечно же, это замечательно, что продукты Нортон полностью самостоятельно, не требуя от пользователя каких-либо действий, могут отрапортовать разработчикам о тех проблемах, которые возникают в процессе их работы, а также снабдить вирлаб образцами пока что неизвестных файлов, чтоб как можно быстрее начать защищать пользователей от угрозы, если она реальна, равно как и образцами файлов известных для уточнения сигнатуры детекта для целей минимизации ложных срабатываний.

Но порой, а такие случаи были неоднократно за прошедший почти год с момента релиза продуктов Нортон линейки 2011, обновление модуля телеметрии приводит к тому, что модуль NCW, изначально исключительно полезный, начинает становиться вредным. Внешне это выражается в довольно большой загрузке процессора без видимых причин. С технической точки зрения это выглядит как загрузка процессора процессом SYSTEM на 50 и более процентов.

Как я уже сказал, за время релизности линейки 2011 такие случаи были, увы, неоднократно, прежде всего, в прошлом году. И последний раз эта проблема была успешно решена 11 января этого года путём обновления модуля телеметрии.

И вот в мае этого года обладатели новейшей версии продуктов Нортон линейки 2011 вновь столкнулись с такой проблемой. Что хорошо, что в этот раз во-первых, на форуме Сообщества Нортон оперативно прошла информация, как решить проблему своими силами, во-вторых, проблема была оперативно решена по существу.

По существу проблема была решена очередным обновлением модуля телеметрии, которое вышло 12 мая.

Что же делать, если такая проблема обнаружена и требует решения?

Всё просто: если обнаружены вышеописанные внешние симптомы, и диспетчер задач, запущенный от имени и с правами администратора, подтвердил технические симптомы, то первое, что нужно сделать, это перезагрузить ОС, после чего полностью выключить NCW, установив переключатель в положение "Никогда", а выключатель в положение "Выключено", после чего снова перезагрузить ОС.

После получения обновления модуля телеметрии можно попробовать включить NCW.

Пару слов о переключателе.

Как вы поняли, NCW предполагает, что не у всех Интернет безлимитный и скоростной, потому его, NCW, можно настроить либо на полностью автоматическую работу, либо на работу интерактивную, когда перед отправкой очередной порции данных пользователь получит запрос на разрешение отправить то, что к отправке подготовлено, либо же полностью запретить NCW заниматься сбором и отправкой данных.

А теперь пару слов о выключателе.

Как было замечено, даже полное отключение модуля NCW не приводит к тому, что он вообще не срабатывает: через модуль телеметрии NCW может быть запущен принудительно, что, кстати, и произошло 13 мая в порядке проверки отсутствия проблем с новым модулем телеметрии, но если переключатель запрещает NCW заниматься полезной деятельностью, то модуль отработает вхолостую. Выводы тем не менее напрашиваются.

Хочу успокоить владельцев ноутбуков и нетбуков: продукты Нортон никогда не разрядят батарею вашего устройства досрочно, ибо при работе от батареи NCW, равно как и ряд других задач, просто никогда не запускаются. Потому даже в случае возникновения оснований для вышеописанной неприятности, сия неприятность при работе от батареи минует вас.

Надеюсь, что линейка продуктов Нортон 2012 порадует нас отсутствием подобного рода проблем, равно как надеюсь, что информация, предложенная в этой теме, поможет решить описанные проблемы без ущерба для вашей текущей деятельности, и просто лучше понять, что такое NCW и с чем его едят. :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Demkd Я бы ещё добавил подсчёт идентичных файлов.  ( если это принципиально не скажется на производительности ) По крайней мере раньше бывало и такое, что в системе десятки идентичных  файлов - но  с разными именами. И Опционально Запуск uVS - в качестве ловушки. Например  программа стартует не как: gvprin , а как firefox.exe и отслеживает всех желающих... приобщиться.    
    • PR55.RP55
      Добавить возможность "автоматического" контроля со стороны оператора\админа за актуальностью\версией установленных программ. т.е. Оператор создаёт файл "Контроль Программ.txt" и следит за его актуальностью. И при открытии меню: Дополнительно > Установленные программы  в списке отображаться не только версия установленной программы - но и её актуальная версия из Контроль Программ.txt * * или же вместо числового значения\версии - отображается запись\уведомление заданное оператором: - например: ! Внимание найден антивирус ! ** Все записи подпавшие под... критерий - перемещаются в начало списка.  
    • demkd
      ---------------------------------------------------------
       4.99.6
      ---------------------------------------------------------
       o Добавлен еще один ключ автозапуска, используемый троянами и майнерами.

       o Добавлена новая опция запуска uVS: Искать в пользовательских каталогах скрытые исполняемые файлы.
         В пользовательских каталогах не должно быть подобных файлов, если же они есть то стоит внимательно изучить их содержимое.
         По умолчанию опция включена, отключить ее можно в окне запуска.
         Если опция включена то просматривается весь каталог "Documents and Settings" (Users+ProgramData для новых систем)
         со всеми подкаталогами. При обнаружении исполняемых файлов с атрибутами "скрытый" или "системный" такой файл добавляется
         в список со статусом "подозрительный", статус может быть снят автоматически если файл есть в базе проверенных файлов.
         Сканирование каталогов идет в отдельном потоке параллельно с построением списка автозапуска,
         однако включение этой опции может увеличить время обновления списка для одноядерных процессоров и систем на HDD.
         Тестировании проводилось только для системы на SSD, тестовый "Documents and Settings" содержал в себе 70979 подкаталогов с 452175 файлами,
         время обновления списка (при запуске uVS сразу после перезагрузки системы) увеличилось на 5%.

       o В лог добавлен статус Windows Defender-а.

       o В лог добавлен статус отслеживания командной строки процессов.

       o Добавлена возможность удаления исключений Windows Defender-а в активной системе без виртуализации реестра с помощью powershell.
         Функция может удалять исключения: путь, процесс, расширение.
         (!) Функция недоступна если powershell отсутствует или powershell не имеет правильной эцп.
       
    • PR55.RP55
      Похоже эти версии https://vms.drweb.ru/virus/?i=21513908 https://vms.drweb-av.es/virus/?i=22278785    
    • demkd
      майнер то старый, но как запускается хз, до создания образа uVS уже прибиты задачи, через которые он почти наверное и запускался, да и uVS запущен без флага HKCR и без флага выгрузки левых потоков, а они были и их там быть не должно.
      Однако самое неприятное то что нет командных строк в истории процессов, потому найти концы уже не получится.. возможно есть баг при включении отслеживания командных строк и это надо будет проверить.
×