Перейти к содержанию
ANDYBOND

Norton Community Watch и телеметрия: грабли и прочее.

Recommended Posts

ANDYBOND

Norton Community Watch (NCW) и телеметрия являются двумя весьма взаимосвязанными модулями. Как следствие, обновление второго, которое выполняется при обновлении баз, может спровоцировать проблемы с первым.

О чём речь, и что к чему?

NCW - модуль, отвечающий за полностью автоматические сбор и отправку данных о работе продукта Нортон (в т.ч. мини-дампы), об обнаруженных угрозах, образцов обнаруженных угроз и подозрительных файлов, а также данных по обнаруженным и отражённым сетевым атакам.

Что есть то, что названо телеметрией, описано в теме по ссылке под термином.

С чего хочу начать? С того, что, конечно же, это замечательно, что продукты Нортон полностью самостоятельно, не требуя от пользователя каких-либо действий, могут отрапортовать разработчикам о тех проблемах, которые возникают в процессе их работы, а также снабдить вирлаб образцами пока что неизвестных файлов, чтоб как можно быстрее начать защищать пользователей от угрозы, если она реальна, равно как и образцами файлов известных для уточнения сигнатуры детекта для целей минимизации ложных срабатываний.

Но порой, а такие случаи были неоднократно за прошедший почти год с момента релиза продуктов Нортон линейки 2011, обновление модуля телеметрии приводит к тому, что модуль NCW, изначально исключительно полезный, начинает становиться вредным. Внешне это выражается в довольно большой загрузке процессора без видимых причин. С технической точки зрения это выглядит как загрузка процессора процессом SYSTEM на 50 и более процентов.

Как я уже сказал, за время релизности линейки 2011 такие случаи были, увы, неоднократно, прежде всего, в прошлом году. И последний раз эта проблема была успешно решена 11 января этого года путём обновления модуля телеметрии.

И вот в мае этого года обладатели новейшей версии продуктов Нортон линейки 2011 вновь столкнулись с такой проблемой. Что хорошо, что в этот раз во-первых, на форуме Сообщества Нортон оперативно прошла информация, как решить проблему своими силами, во-вторых, проблема была оперативно решена по существу.

По существу проблема была решена очередным обновлением модуля телеметрии, которое вышло 12 мая.

Что же делать, если такая проблема обнаружена и требует решения?

Всё просто: если обнаружены вышеописанные внешние симптомы, и диспетчер задач, запущенный от имени и с правами администратора, подтвердил технические симптомы, то первое, что нужно сделать, это перезагрузить ОС, после чего полностью выключить NCW, установив переключатель в положение "Никогда", а выключатель в положение "Выключено", после чего снова перезагрузить ОС.

После получения обновления модуля телеметрии можно попробовать включить NCW.

Пару слов о переключателе.

Как вы поняли, NCW предполагает, что не у всех Интернет безлимитный и скоростной, потому его, NCW, можно настроить либо на полностью автоматическую работу, либо на работу интерактивную, когда перед отправкой очередной порции данных пользователь получит запрос на разрешение отправить то, что к отправке подготовлено, либо же полностью запретить NCW заниматься сбором и отправкой данных.

А теперь пару слов о выключателе.

Как было замечено, даже полное отключение модуля NCW не приводит к тому, что он вообще не срабатывает: через модуль телеметрии NCW может быть запущен принудительно, что, кстати, и произошло 13 мая в порядке проверки отсутствия проблем с новым модулем телеметрии, но если переключатель запрещает NCW заниматься полезной деятельностью, то модуль отработает вхолостую. Выводы тем не менее напрашиваются.

Хочу успокоить владельцев ноутбуков и нетбуков: продукты Нортон никогда не разрядят батарею вашего устройства досрочно, ибо при работе от батареи NCW, равно как и ряд других задач, просто никогда не запускаются. Потому даже в случае возникновения оснований для вышеописанной неприятности, сия неприятность при работе от батареи минует вас.

Надеюсь, что линейка продуктов Нортон 2012 порадует нас отсутствием подобного рода проблем, равно как надеюсь, что информация, предложенная в этой теме, поможет решить описанные проблемы без ущерба для вашей текущей деятельности, и просто лучше понять, что такое NCW и с чем его едят. :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • Ego Dekker
      Антивирусы были обновлены до версии 13.1.16. В числе прочего добавлены совместимость с Windows 10 20H1 и поддержка Windows 10 20H2.
    • Ego Dekker
      Программа для удаления продуктов ESET обновилась до версии 9.0.1.0. Для просмотра всех команд запустите утилиту с параметром /help. 
    • santy
      1. на самом деле можно и не удалять, а редактировать единственный критерий для создания запросов. Было бы только удобно формировать такой запрос.... например, "все объекты с цифровой, которая не входит в белый список". здесь ты одним значением не найдешь их фильтруя все объекты сквозным образом по ИНФО, как минимум необходимо два условия, а значит и два значения вводить для запроса. 2. подсветки нет, но это наверное не самое главное. для скорости анализа важно, (хотя бы строку из инфо, которая соответствует критерию).... когда ИНФО содержит много информации. для формирования скрипта- не критично. 3. старых и новых критериев нет. все действующие. ненужные удалить. хотя может и полезно было бы ставить check "отключить" или "включить" данное правило в базе.
        вся эта работа выполняется на стадии формирования списка объектов автозапуска. все исполняемые файлы, которые встречаются по ссылкам в реестре, в cmdLine, и проч. Если ты набрал в поиске по наименованию "cmd.exe", ты уже нашел данный объект в списке со всей его историей (ИНФО), собранной на стадии формирования образа автозапуска.... в какие параметры, ссылки входит в реестре или в cmdLine. цитата "выше Разве?" взята из предложения по деструктивным действиям чистых файлов, когда эти деструктивные действия находятся с помощью критериев, но чистый хэш снимает статус, подтверждающий дейструктивность действия данного файла в анализируемой системе.
    • PR55.RP55
      Недостатки uVS:
      1) Невозможно задать временный критерий. После поиска созданный критерий нужно удалять... Решение: При создании критерия добавить чек бокс:  НЕ вносить изменений в snms [ V ] 2) В Инфо. нет подсветки по типу поиска в браузере ( подсветить всё найденное ) 3) Поиск идёт по всем критериям -  по старым и по новым. Когда критериев много ( а их много ) такой поиск теряет смысл. Разве ? Нет смысла искать в других полях по: каталог; имя производителя; цифровой подписи; хэш. Напомню:  " Пока что вижу эти: wmic.exe, vssadmin.exe, cmd.exe, svchost.exe + powershell.exe+ netsh.exe конечно, остальные можно по мере поступления добавить.  "      
×