SEP и не понятная активность жестких дисков - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
Alien

SEP и не понятная активность жестких дисков

Recommended Posts

Alien

Добрый день!

Ситуация.

Перешли с 11 на 12 SEP и началась чертовщина.

Сейчас на клиентах стоит SEP 12.1.3001.165. При первом за сутки включении компьютера, через некоторое время начинает наблюдаться повышенная дисковая активность на клиентах.

Операционки на клиентах разные XP, 7-32bit и 7-64 bit.

Анализ активносто показывает что процесс System грузит системные диски, причем загрузка от 80-100% и очередь достигает 11. Сами процессы Symantec показывает полный штиль 0-5% переодически загрузку проца и то не постоянно. System вообще не грузит проц, если верить монитору ресурсов.

Я бы и не обратил на это внимание, но во время такой дисковой активности комп начинает жутко тормозить. Долго запускаются программы буквы в Word печатаются с 1-3 секундной задержкой.

Активноть продолжается в среднем от 1 до 2 часов, потом пропадает и кмопьтер начинает работать нормально без тормозов.

Так же помогает простая перезагрузка, перезагурзил комп один раз и все дисковая активность пропадает до следующего включения очередным утром.

Я отключит в SEPM все плановые проверки и сканирования, ну те которые увидел в настройках, но это не помогло. То, что за непонятную скрытую дисковою активность отвечает именно Symantec удалось 100% определить после его удаления, комп где нет SEP при первой загрузке больше 100% дисковой актиностью не страдает. Ставишь SEP обратно и см. выше.

Что именно в SEP вызывает эту активность и обращается к жесткому диску не понятно, так как, все прячется в процессе System, а посомотреть что именно в нем использует диск я не смог ни одной утилитой.

Если кто-нибудь сталкивался с подобным и знает лечение буду благодарен. А так пока в переди маячет обратный переход на 11 версию потому что перезагружать компы каждое утро это не выход.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ShIvADeSt

Попробуйте предыдущую версию поставить 12.1.2015.2015

На ней подобного не наблюдалось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alien

Вот еще что удалось обнаружить используя "Process Hacker".

В процессе "System" обнаружил вот это что вызывало нагрузку жесткого диска

4364 C:\Windows\system32\Drivers\SEP\0C010BB9\00A5.105\x64\SRTSP64.SYS

стек

0, ntoskrnl.exe!_misaligned_access+0x17e7

1, ntoskrnl.exe!KeAcquireSpinLockAtDpcLevel+0x93d

2, ntoskrnl.exe!KeWaitForSingleObject+0x19f

3, ntoskrnl.exe!_misaligned_access+0xba4

4, ntoskrnl.exe!_misaligned_access+0x1821

5, ntoskrnl.exe!KiCheckForKernelApcDelivery+0x25

6, SRTSP64.SYS+0x7021a

7, SRTSP64.SYS+0x70ed6

8, SRTSP64.SYS+0xa7904

9, SRTSP64.SYS+0x77714

10, SRTSP64.SYS+0x77399

11, ntoskrnl.exe!PsCreateSystemThread+0x1e6

12, ntoskrnl.exe!KeInitializeSemaphore+0x25a

3316 C:\Windows\system32\Drivers\SEP\0C010BB9\00A5.105\x64\SRTSP64.SYS

0, ntoskrnl.exe!_misaligned_access+0x17e7

1, ntoskrnl.exe!KeAcquireSpinLockAtDpcLevel+0x93d

2, ntoskrnl.exe!KeWaitForSingleObject+0x19f

3, ntoskrnl.exe!_misaligned_access+0xba4

4, ntoskrnl.exe!_misaligned_access+0x1821

5, ntoskrnl.exe!KiCheckForKernelApcDelivery+0x25

6, SRTSP64.SYS+0x7021a

7, SRTSP64.SYS+0x70ed6

8, SRTSP64.SYS+0xa7904

9, SRTSP64.SYS+0x77714

10, SRTSP64.SYS+0x77399

11, ntoskrnl.exe!PsCreateSystemThread+0x1e6

12, ntoskrnl.exe!KeInitializeSemaphore+0x25a

Файл "SRTSP64.SYS" как я понял это драйвер автоматической защиты Symantec.

А за совет спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alien

Всем привет!

Кажется свою проблему с SEP мне удалось решить.

Наткнулся вот на такие обсуждения

http://www.symantec.com/connect/forums/pc-...isk-performance

http://www.symantec.com/connect/forums/sep...ws-clients-down

В них нашел такой совет.

В политике "Защита от вирусов и программ-шпионов" в разделе "Автоматическая защита" выбрать закладку "Расширенный" там в "Дополнительных параметрах"

нажать "Кэш файлов" и убрать галочку "Повторно сканировать кэш при загрузке новых описаний".

Больше такой проблемы как загрузка жесткого диска после получения обновления с сервера SEPM я не наблюдаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

А если в кэше вирус, детект которого добавился в базу позже?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alien
А если в кэше вирус, детект которого добавился в базу позже?

Есть плановое сканирование это во первых.

А во воторых, если вы не сталкивались с такой проблеммой, то Вы видимо не понимаете, что на 1 час (или около того) компьютеры просто не работоспособны. Если для вашей оганизации это не кретично (привет бухглатерия :) ), то галочку не убираете.

Вот и все :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

А приоритет процесса сканирования в SEP никак понизить нельзя?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alien
А приоритет процесса сканирования в SEP никак понизить нельзя?

Я такого в настройках не видел. В системе у него стоит приоритет "обычный"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      При копировании известного файла файла uVS v5.0.RC2.v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] GATHERNETWORKINFO.VBS._628B6B4BF3CC7F77578CF3CCFCC587DBF9EC7E07 https://disk.yandex.ru/i/LpsxRQ6EMkF23w    
    • PR55.RP55
      При копирование файла в Zoo Операторы могут не обратить внимания на размер файла. Предлагаю при превышении лимита = 650mb добавить в Лог соответствующее предупреждение: Файл скопирован в ZOO; Превышен лимит virustotal.com Для чего ? Часто операторы предлагают поместить скопированный файл на сайт, или проверить его на V.T. а это потеря времени. Одна "ошибка" приводит к другой "ошибке"  
    • PR55.RP55
      Год от года фактически постоянно можно наблюдать ... такого рода записи C:\ProgramData\Google\Chrome\updater.exe PROGRAM FILES\GOOGLE\CHROME\UPDATER.EXE APPDATA\LOCAL\360EXTREMEBROWSER\CHROME C:\ProgramData\Google\Chrome\helper.exe Предлагаю все записи где фигурирует Chrome - добавить  к Категории: Chromium-based Да... это другое... Это, как правило имитация ( но имеющая отношение ) так какой смысл в отдельных записях, если всё это можно собрать в одной категории.  
    • PR55.RP55
      Добавить в меню команду: Удалить записи\сетевые адреса соответствующие поисковому запросу. * В списке может быть 10-20 записей\ссылок на левые сайты. Создавать критерии, не всегда нужно\выгодно... А отдавать команды по каждой ссылке большой расход времени и нервов.  
    • demkd
      Это внеплановое обновление для разбора необычного случая с внедренными потоками, соответственно релиз задерживается. ---------------------------------------------------------
       5.0.RC2
      ---------------------------------------------------------
       o При обнаружении внедренного потока в процессе в лог печатается точное
         время создания потока и ТОП 10 наиболее вероятных виновников.
         (!) Только для потоков не имеющих привязки к DLL.
         (!) Функция требует активного отслеживания процессов. (Твик #39)

       o Изменен способ адресации мониторов при работе с удаленным рабочим столом.
         Теперь выбирается не логический номер монитора, а его порядковый номер,
         что позволяет избежать проблем при обновлении драйверов на видеокарту
         без закрытия окна удаленного рабочего стола.

       o В окно удаленного рабочего стола добавлена кнопка "Меню", она открывает
         на удаленном компьютере окно с кнопками быстрого доступа к часто используемым
         настройкам системы и системным утилитам.
         Утилиты из этого окна запускаются на удаленном компьютере под текущим пользователем.

       
×