IgorAl

Проблемы с RealTime Scan в Trend Micro OfficeScan

В этой теме 13 сообщений

Помогите решить проблему.

Есть Officescan 8.0, все работает нормально, только каждое утро у нескольких клиентов (произвольных, от 1 до 5) не стартует сервис RealTime Scan. При ручном запуске этого сервиса все стартует и нормально работает. Раньше до перехода на v8.0 этого не замечал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

На вскидку такого не знаю, в Базе Знаний Trend Micro ничего такого также не нашел, поэтому рекомендация одна:

1. Скачиваете

http://www.trendmicro.com/ftp/products/act...win_en_1036.zip

http://www.trendmicro.com/ftp/documentatio...en_1036_GSG.pdf

2. Запускаете на проблемной машине и собираете логи.

3. Отправляете в службу Технической поддержки вашего поставщика Trend Micro или нам на [email protected]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А я вот столкнулся с версией 7.3 недавно. Как сказал админ МСЭ с одной машины идут подозрительные соединения SMTP.

При ближайшем рассмотрении оказалось что не работает RT на компе.

Хотя внешне это никак не проявлялось - значок в трее синий, в админ консоли тоже никак небыло видно.

Проверял RT включена на компе, переставлял 2 раза клиент - непомогало.

в конце концов оказалось что из-за Rootkit malware не работала Real Time защита компа.

ps. комп был локального админа и работал в домене с правами лок админа. И подцепил где-то вирусяку которую незнал TM дальше отрубается AV RT защита на компе. В итоге на машине оказалось ~10 вирусного малвара.

Добавлено спустя 5 минут 8 секунд:

+ ещё один случай был

машина тоже под админом работает.

увидел одну DLL левую которую загружает процесс winlogon.exe

видимо сам код этой DLL убирал возможность шаринга на чтение этой же DLL.

Вообщем воспользовался я утилитой Unlocker и разблокировал эту подозрительную DLL , и RT защита TM 7.3 клиента сразу подхватило этот файл и сказала что там вирус.

Вопрос странно драйвера TM которые обеспечивают RT защиту

активировались позже того как winlogon.exe подгружал ту DLL?

и получается что TM клиент не может сканировать память и находить там вирусный код?

иначе как это всё объяснить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум

Запускаете на проблемной машине и собираете логи.

В том то и дело, что нет конкретной машины, каждый день это разные машины, когда одна 1, а когда 5. А всего их у меня 160.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

IgorAl

Ну так в каждый конкретный день Вы узнаете на какой машине не стартует движок? На нее перед ручным запуском сканера копируете эту утилиту, запускаете в ней диагностику и собираете логи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум

Дополнительная информация.

Узнаю о проблемных машинах так - они не обновляются.

Сегодня сервис был остановлен на одной машине, причем после включения машины в начале значок OS был синий, а спустя какое-то время он стал красным.

Не стартуя сервис запустил Case Diagnostic Tool, после очередного шага он выдал "No problem description provided".[/img]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

IgorAl

А мануал прочитали? Диагностику запускали? All Events выбирали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум

А мануал прочитали? Диагностику запускали? All Events выбирали?

Выбирал AllEvents

Делал Start Debug Mode -> 10 минут пауза -> Stop Debug Mode -> Next

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

IgorAl

А на шаге 3 поле Describe the problem... заполнили?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум

А на шаге 3 поле Describe the problem... заполнили?

Нет.

Повторю операцию завтра утром.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
и получается что TM клиент не может сканировать память и находить там вирусный код?

В OfficeScan памяить сканируется при запуске DCS, а не Real-time monitor.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум

Выслал файл CDT на [email protected]

Но при старте Debug mode CDT из под пользователя он написал, что данные будут частичными. Если же я меняю пользователя на другого с правами администратора, то Real Time стартует.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Уважаемый IgorAl, что-то мы так ничего и не получили, CDT файл большой был? Может отправите его нам на наш FTP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • DinaMItVV
      Не удивительно, мы информатику изучали в старших классах и ВУЗах, а дети наши с первого класса.  Кибернетическое поколение растет.  Да и требования в школах по многим предметам сейчас связаны с компьютером напрямую.  А по вопросу созлания сайта наверное лучше обратиться на тематические форумы, там больше  знающих ІТ-технологии людей общается, могут и чайникам помочь.
    • 7006605
      22 мая в Творческой мастерской им. А. Н. Сокурова Кабардино-Балкарского государственного университета им. Х. М. Бербекова прошла Всероссийская акция «СТОП ВИЧ/СПИД», приуроченная к Международному дню памяти жертв СПИДа. Акция проводилась медицинским факультетом университета для старшеклассников города Нальчика.  Как отметила доцент кафедры факультетской терапии МФ КБГУ, доктор медицинских наук Зарета Камбачокова, главная задача акции – привлечь внимание к проблеме ВИЧ-инфекции и СПИДа, донести до каждого правильную и полную информацию об этой болезни и, главное, помочь защитить себя и своих близких.  Программа встречи предусматривала интерактивную лекцию, фильм по профилактике ВИЧ-инфекции, также ведущие зачитали письмо женщины, которая рассказывала о своей жизни после того, как узнала о своем диагнозе. Со статистической информацией выступила врач-терапевт центра СПИД КБР Марина Хакунова. У всех участников акции была возможность задать специалистам интересующие их вопросы и получить исчерпывающие ответы.
    • Dion
      Полностью с вами согласен, что заморачиваться в крайней степени незачем, в наше время всё поставлено на поток и  максимально автоматизировано. У меня ещё не было такого, чтобы посылка не пришла всё вопрос времени, когда быстрее посылка придёт когда медленнее но всегда приходила!
    • rustlakov
      Умные люди всегда найдут на чём заработать и как. Тем более что возможностей заработать деньги в наше время очень и очень большое количество. Только слепой не увидит их. А что уж там говорить про интернет. Он сейчас настолько развит что в нём даже можно уже деньги зарабатывать. Лет десять назад про это ещё никто не знал. Сейчас же ситуация очень изменилась.
    • Pechalka
      Вообще не замарачиваюсь по этому поводу. Где там моя посылка... Заказываю всегда всё заранее и сижу не дергаюсь, на любом сайте указаны сроки доставки, раньше указанного срока даже и не переживаю о посылке и вот до сих пор всё всегда приходило, что-то быстро, что-то не очень. Но в целом меня всё устраивает.