SEP 12 клиент и политика ограничения использования программ - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
glb_ussr

SEP 12 клиент и политика ограничения использования программ

Recommended Posts

glb_ussr

Добрый всем день.

Тестово внедряем "политику ограничения использования программ" как один из механизмов борьбы с не лицензионными, вредоносными и прочими ПО. Пока реализован самый простой механизм, можно запускать только то, что в папке program files. Столкнулись с проблемой, на компах, с провами пользователя интерфейс SEP не открывается, значек помечен красным круглешком, как будто SEP и вовсе не запущен, скриншот я прикрепил.

В интернете что то подобное я видел, но есть желание услышать другие мнения.

Image_210.jpg

post-4518-1379487631.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
WindowsNT
Добрый всем день.

Тестово внедряем "политику ограничения использования программ" как один из механизмов борьбы с не лицензионными, вредоносными и прочими ПО. Пока реализован самый простой механизм, можно запускать только то, что в папке program files. Столкнулись с проблемой, на компах, с провами пользователя интерфейс SEP не открывается, значек помечен красным круглешком, как будто SEP и вовсе не запущен, скриншот я прикрепил.

В интернете что то подобное я видел, но есть желание услышать другие мнения.

1. По какой инструкции включали политику? "Из коробки" она работает плохо.

2. Что говорит журнал Application, события 865?

3. Если там ничего, включали ли дополнительное журналирование политики через реестр?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
glb_ussr

1. да нашел статью, там в принципе то и статья не нужна ))). Работает плохо- слишком обширно. В принцепе есть грабли, автокад не работает, вот SEP мозг выносит.

2. есть, но к SEP никакого отношения, какие то утили из темпа пытаются что то сделать.

3. включал, ничего нового, попробую еще раз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
glb_ussr

расширенный лог какой то не "лог" ))

svchost.exe (PID = 924) identified C:\WINDOWS\system32\igfxsrvc.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}DWRCS.EXE (PID = 756) identified C:\WINDOWS\dwrcs\DWRCST.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}Smc.exe (PID = 1256) identified C:\Program Files\Symantec\Symantec Endpoint Protection\SmcGui.exe as Unrestricted using default rule, Guid = {11015445-d282-4f86-96a2-9e485f593302}winlogon.exe (PID = 696) identified userinit.exe as Unrestricted using path rule, Guid = {191cd7fa-f240-4a17-8986-94d480a6c8ca}winlogon.exe (PID = 696) identified C:\WINDOWS\system32\userinit.exe as Unrestricted using path rule, Guid = {191cd7fa-f240-4a17-8986-94d480a6c8ca}

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
glb_ussr

Вот такие политики

Image_212.jpg

post-4518-1379557550_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
glb_ussr

при запуске SEP через "пуск" , открывается вот такое окно

Image_214.jpg

post-4518-1379565038_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
glb_ussr

Так же данная проблема только в SEP 11, 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      По мелочи: 1) В меню: Тесты > Тест на АКТИВНЫЕ файловые вирусы
      Так вот, если просто закрыть окно по Esc ( не нажимая ОК ) программа всё равно начнёт поиск... 2) В меню: Файл > Восстановить реестр.
      Пример из лога:
      Выполнено за 1,423 сек.
      Указанный каталог не содержит полной и доступной для чтения копии реестра.
      ----
      Выполнено за 1,423 сек. Что выполнено ?
      Как-то совсем нехорошо звучит. Не нужно так пугать.  :)
    • demkd
      ---------------------------------------------------------
       5.0.5
      ---------------------------------------------------------
       o Исправлена ошибка в функции "Отобразить цепочку запуска процесса" в окне Истории процессов и задач.
         Функция могла зациклиться на конечном процессе цепочки, что приводило к подвисанию uVS.

       o Исправлена ошибка в функции проверки переменных окружения при работе с неактивной системой.

       o В лог добавлен вывод состояния флагов защиты uVS.

       
    • demkd
      Ага, есть такое, исправлю. При включенном отслеживании или наличии драйвера данные оттуда не берутся, во всех версиях uVS. Такого не наблюдаю.
         
    • santy
      Что там будет с историей процессов и задач при работе с активной системой, трудно сказать, это же надо на своей системе (или VM) включать отслеживание. С отслеживанием в основном работаем с образами. Тема так и называется  "создать образ автозапуска с отслеживанием процессов и задач".
    • PR55.RP55
      https://disk.yandex.ru/i/JPJDtV0H4P6Hjg
×