Alien

SEP и не понятная активность жестких дисков

В этой теме 8 сообщений

Добрый день!

Ситуация.

Перешли с 11 на 12 SEP и началась чертовщина.

Сейчас на клиентах стоит SEP 12.1.3001.165. При первом за сутки включении компьютера, через некоторое время начинает наблюдаться повышенная дисковая активность на клиентах.

Операционки на клиентах разные XP, 7-32bit и 7-64 bit.

Анализ активносто показывает что процесс System грузит системные диски, причем загрузка от 80-100% и очередь достигает 11. Сами процессы Symantec показывает полный штиль 0-5% переодически загрузку проца и то не постоянно. System вообще не грузит проц, если верить монитору ресурсов.

Я бы и не обратил на это внимание, но во время такой дисковой активности комп начинает жутко тормозить. Долго запускаются программы буквы в Word печатаются с 1-3 секундной задержкой.

Активноть продолжается в среднем от 1 до 2 часов, потом пропадает и кмопьтер начинает работать нормально без тормозов.

Так же помогает простая перезагрузка, перезагурзил комп один раз и все дисковая активность пропадает до следующего включения очередным утром.

Я отключит в SEPM все плановые проверки и сканирования, ну те которые увидел в настройках, но это не помогло. То, что за непонятную скрытую дисковою активность отвечает именно Symantec удалось 100% определить после его удаления, комп где нет SEP при первой загрузке больше 100% дисковой актиностью не страдает. Ставишь SEP обратно и см. выше.

Что именно в SEP вызывает эту активность и обращается к жесткому диску не понятно, так как, все прячется в процессе System, а посомотреть что именно в нем использует диск я не смог ни одной утилитой.

Если кто-нибудь сталкивался с подобным и знает лечение буду благодарен. А так пока в переди маячет обратный переход на 11 версию потому что перезагружать компы каждое утро это не выход.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Попробуйте предыдущую версию поставить 12.1.2015.2015

На ней подобного не наблюдалось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Вот еще что удалось обнаружить используя "Process Hacker".

В процессе "System" обнаружил вот это что вызывало нагрузку жесткого диска

4364 C:\Windows\system32\Drivers\SEP\0C010BB9\00A5.105\x64\SRTSP64.SYS

стек

0, ntoskrnl.exe!_misaligned_access+0x17e7

1, ntoskrnl.exe!KeAcquireSpinLockAtDpcLevel+0x93d

2, ntoskrnl.exe!KeWaitForSingleObject+0x19f

3, ntoskrnl.exe!_misaligned_access+0xba4

4, ntoskrnl.exe!_misaligned_access+0x1821

5, ntoskrnl.exe!KiCheckForKernelApcDelivery+0x25

6, SRTSP64.SYS+0x7021a

7, SRTSP64.SYS+0x70ed6

8, SRTSP64.SYS+0xa7904

9, SRTSP64.SYS+0x77714

10, SRTSP64.SYS+0x77399

11, ntoskrnl.exe!PsCreateSystemThread+0x1e6

12, ntoskrnl.exe!KeInitializeSemaphore+0x25a

3316 C:\Windows\system32\Drivers\SEP\0C010BB9\00A5.105\x64\SRTSP64.SYS

0, ntoskrnl.exe!_misaligned_access+0x17e7

1, ntoskrnl.exe!KeAcquireSpinLockAtDpcLevel+0x93d

2, ntoskrnl.exe!KeWaitForSingleObject+0x19f

3, ntoskrnl.exe!_misaligned_access+0xba4

4, ntoskrnl.exe!_misaligned_access+0x1821

5, ntoskrnl.exe!KiCheckForKernelApcDelivery+0x25

6, SRTSP64.SYS+0x7021a

7, SRTSP64.SYS+0x70ed6

8, SRTSP64.SYS+0xa7904

9, SRTSP64.SYS+0x77714

10, SRTSP64.SYS+0x77399

11, ntoskrnl.exe!PsCreateSystemThread+0x1e6

12, ntoskrnl.exe!KeInitializeSemaphore+0x25a

Файл "SRTSP64.SYS" как я понял это драйвер автоматической защиты Symantec.

А за совет спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Всем привет!

Кажется свою проблему с SEP мне удалось решить.

Наткнулся вот на такие обсуждения

http://www.symantec.com/connect/forums/pc-...isk-performance

http://www.symantec.com/connect/forums/sep...ws-clients-down

В них нашел такой совет.

В политике "Защита от вирусов и программ-шпионов" в разделе "Автоматическая защита" выбрать закладку "Расширенный" там в "Дополнительных параметрах"

нажать "Кэш файлов" и убрать галочку "Повторно сканировать кэш при загрузке новых описаний".

Больше такой проблемы как загрузка жесткого диска после получения обновления с сервера SEPM я не наблюдаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А если в кэше вирус, детект которого добавился в базу позже?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А если в кэше вирус, детект которого добавился в базу позже?

Есть плановое сканирование это во первых.

А во воторых, если вы не сталкивались с такой проблеммой, то Вы видимо не понимаете, что на 1 час (или около того) компьютеры просто не работоспособны. Если для вашей оганизации это не кретично (привет бухглатерия :) ), то галочку не убираете.

Вот и все :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А приоритет процесса сканирования в SEP никак понизить нельзя?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А приоритет процесса сканирования в SEP никак понизить нельзя?

Я такого в настройках не видел. В системе у него стоит приоритет "обычный"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • msulianov
      Перечень работ по ремонту серводвигателей, который мы выполняем 1) диагностика:
      - проверка изоляции обмоток статора,
      - проверка вращающего момента на валу двигателя при номинальном токе,
      - проверка момента удержания вала при включенном тормозе двигателя,
      - проверка наличия сигналов энкодера,
      - проверка наличия сигналов резольвера,
      - проверка наличия сигналов датчика положения ротора, 2) настройка (юстировка) энкодера (резольвера или датчика положения) относительно вала двигателя, 3) ремонт энкодера (резольвера или датчика положения), 4) замена энкодера (резольвера или датчика положения), 5) поставка энкодера (резольвера или датчика положения), 6) перемотка резольвера, 7) считывание данных из энкодера, извлечение данных из неисправного энкодера, 8) запись данных в новый энкодер, 9) программирование энкодера, 10) замена подшипников, 11) замена сальников, 12) ремонт тормоза двигателя, 13) перемотка обмотки тормоза, 14) замена силовых разъемов, 15) замена разъемов датчика положения ротора, 16) замена датчиков температуры установленных в двигателе, 17) перемотка статорной обмотки двигателя.  контакты: http://www.remontservo.ru  [email protected] +79171215301    
    • Openair
    • kirito
      Здравствуйте, из основного что вызывает сильное пищевое отравление можно отметить  алкоголь; грибы; бытовые химикаты; пищевые токсикоинфекции. Вот статья https://otravlenie.su/klinicheskaya-simptomatika/silnoe-otravlenie-213 там подробно про каждый из видов
    • talant
      Здравствуйте, подскажите пожалуйста что может вызвать сильное пищевое отравление?
    • sa074
      И проверить клавиатуру) Ну временно заменить на другую.