Symantec Endpoint Protection - Страница 3 - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

valmont

Прошу помощи, на могу попасть в SEPM? пока по командировкам ездил, забыл пароль... :( , а задокументировать как всегда не дошли руки... :angry:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

valmont в папке установки SEPM найдите утилиту resetpass.bat, она поможет вам решить данную проблему

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexNiki
admden, konata, проверяйте почту.

Мне тоже скиньте, пожалуйста.

Заранее спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Головенко
Мне тоже скиньте, пожалуйста.

Заранее спасибо!

Отправил

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mitax

Приветствую ALL, скиньте пожалуйста решение проблемы с удалением Endpoint без пароля. Заранее благодарю. mitax@bigmir.net

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A-Ghost

Скиньте и мне пожалуста как сбросить пароль клиента на удаление.

И еще вопрос оффтоп немного но заодно:

Клиенты висят в группе и обновляются, но их статус не отображается в консоли (пишется имя клиента и дата обновления = неизвестно итд.) куда копать ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
индекс

И мне киньте в личку как сбросить пароль

Или по адресу stepets@ua.fm

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bogdan

Добрый день!

Скиньте, пожалуйста в личку как сбросить пароль для Symantec Endpoint protection 11.

Ой, если правильно понял, есть правило "ЛС до 5 сообщений не работает" ?

Тогда скиньте инфу , пожалуйста, на bogdanG <собака> mail.ru

Спасибо!

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sanekfill

скиньте мне пожалуйста информацию о том, как сбросить пароль на удаление клиента sep11..уже второй день ищу в интернете информацию по этому вопросу и никак не могу найти. к сожалению только что зарегистрировался, поэтому ЛС у меня не работает..очень прошу скинуть эту инфу мне на ящик sanekfill@inbox.ru

и может быть кто нибудь знает ответ на этот вопрос....где в sepm можно установить этот пароль или где он вообще устанавливается...просто очень насущный вопрос...столкнулся с этим уже в 2ух наших филиалах и нашей организации и не знаю как решить данную проблему...заранее огромное Вам спасибо за ответ!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
FogFromDark

А может существует ссылка на базу знаний Symantec, чтобы не скидывать каждому в Л.С? Если нет, то можно, пожалуйста, мне тоже на почту fogfromdark собака gmail.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Просветов

Отправил двум последним запрашивающим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Что то вот я упустил эту тему... Не было нужды никогда. Это шаманство через msiexec запущенную под юзером? Или ветку реестра в безопасном?

Для общего развития напишите плиз в ПМ =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sanekfill

шаманство говорите..не знаю точно можно ли тут открыто это обсуждать...но..в общем я узнал о существовании бага, наличие которого позволяет удалять симантек даже если на удаление стоит пароль, не правя реестр...[DELETED]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
шаманство говорите..не знаю точно можно ли тут открыто это обсуждать...но..в общем я узнал о существовании бага, наличие которого позволяет удалять симантек даже если на удаление стоит пароль, не правя реестр...

Это не баг, это особенность Microsoft Windows Installer (msi) формата. Большая просьба не публиковать подобные изыскания в открытой форме, так как Вы видите что также существует и другой более корректный способ, но его также не публикуют в открытом виде

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Болотов Константин

Очень нужен описание данного способа нашелся клиент от старого сервера

bolotoff{}googlemail.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Apanat

Пришлите пожалуйста мне по e-mail инструкцию по удалению клиента

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
tiret

И мне, пожалуйста, пришлите информацию, как деинсталлировать SEP 11 с забытым паролем в личку или на tiret at smtp точка ру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ruslan

Вижу тема давно не обсуждалась, но я с той же проблемой. Сервер аппаратно умер, осталась куча клиентов с установленным SEP-ом, у всех естественно пароль на UnInstall, помогите обойти msiexec /x без запроса пароля, поделитесь секретом... fed-rus'собака'rambler.ru , плз!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Necromant83

Пришлите пожалуйста мне по e-mail инструкцию по удалению клиента. (4601bdm сабака bashsb точка ру)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
otetz

Пришлите, пожалуйста, и мне тоже, если можно - staseiro собака yandex точка ru

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yuri

Всем добрый день!

Вот и мне понадобилось удалить клиентов SEP11 без сервера SEPM. Вышлите пожалуйста информацию на адрес yurime dog mail.ru

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zl0y

Мне тоже не помешало скинуть в личку. А то нашел парочку с паролем от старого сервера SEPM!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Прошу прощения за оффтоп.

Не вижу никакой проблемы в информированности о штатных возможностях.

информированность бывает разной.

Это корпоративный продукт. Вывести его из рабочего состояния можно по разному, но зачастую нужно минимальное образование(читать как навыки). Оставлена дырочка в безопасности продукта (ну мало ли что и как). Кричать открытым текстом о ней не нужно. Иначе простой тупой пользователь погуглив сможет вывести часть системы ИБ из строя. Нехорошо. Тема для того и создана была. В открытую заявленные в теме способы подтирались. Считаю, что это тоже нужно подтереть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Шабуров

Коллеги,

немного вмешаюсь в диалог. Заранее прошу прощения, если кого-либо обижу скрыванием поста))))

Вкратце:

1. удалить клиента без введения пароля можно (если против этого не были предприняты меры), как это сделать - обращайтесь либо в службу техподдержки, либо в личку к знатокам на этом форуме. В публичном доступе такую информацию публиковать не самый правильный вариант.

2. если кто-то хочет защититься против возможности такого удаления, то активируйте политику, следящую за файлами и ключами реестра. Она не позволит никому править неободимые ветки реестра, т.ч. удалить без пароля не получится)

3. правка реестра - не совсем "базовый функционал", а также большинство пользователей не читает документацию и не подозревает, что можно защитить реестр от изменения, т.ч. просьба без нужды данную информацию в открытом доступе не публиковать.

Если не согласны - пишите.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ferganec
Добрый день, возникла необходимость удаления нескольких клиентов, когда то для защиты от несанкционированного удаления были проставлены пароли, клиенты к серверу управления не цепляются соответсвенно посредством сервера управления сброисть требование пароля невозможно, в связи с этим есть необходимость удаления глючных клиентов... удаленно это можно решить но как сбросить требование пароля клиентами? С паролем модно удалить клиента только интрактивно затракивая пользователя... и т.д....

Вопрос: Как сбросить требование пароля на удаление клиента, на клиентской машине? Где хранится ключ (на сколько помню в реестре) отвечающий за требование пароля?

Доброго дня суток.Скиньте и мне пожалуйста информацию о Symantec Endpoint Protection, Сброс пароля на удаление клиента мой майл ferganec собака mail точка ru. Огромное спасибо

Отправил двум последним запрашивающим.

ДобренЪ! Скиньте и мне пожалуйста информацию о Symantec Endpoint Protection, Сброса пароля на удаление клиента. Мой майл ferganec собака mail точка ru. Огромное спасибо. Очень хочется избавиться от чудо продукта

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Несколько не по теме. Но для владельцев сайтов актуально... https://www.comss.ru/page.php?id=20880
    • santy
      RP55, По п.10 уже есть реализация: в 5.04 o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.   по п. 8, для задач в uVS публикуется командная строка, но то что стали модифицировать известные задачи, это да, теперь придется за всеми задачами следить по п.7 В uVS есть указание на то что известный файл размещен по нестандартному пути, по идее тоже должно попасть в подозрительные. по п.6 Ранее уже сталкивались с подобным зловредом,  здесь, https://chklst.ru/forum/discussion/76/kak-udalit-bekdor-crexv-i-vosstanovit-normalnuyu-rabotu-menyu-pusk-v-xpvistaseven  
    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
×