Symantec Endpoint Protection - Страница 2 - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

man
Я так понимаю, что это настраевается в политеках брандмауэра?

Вот все что я нашел в инструкции: В качестве альтернативы можно настроить политику параметров так, чтобы клиенты получали обновления только от поставщика обновлений групп, не задействуя сервер управления.

Но ни слово от том как это настроить. <_<

вот картинка, красным отмечено, куда заходить и что править.

sav.png

post-6451-1252329880_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik

man

Большое спасибо, попробую настроить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man

помогло?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik

man

вчера не было время разобраться, сегодня посмотрю, о результатах или вопросах напишу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Просветов
В насторойках GUPa именно так все и настроено, а вот с остальним источниками обновления у меня галочки стоят на сервер управления по умолчанию (при сняти галочки дает ошибку) и сервер liveupdate (может эту галочку нужно снять.)

Извиняюсь за длительный срок для ответа, решил проверить описанную Вами ситуацию. А именно:

1) создавал группу с политикой обновления от GUP'а.

2) В эту группу включал все компьютеры, которые должны получать обновления от GUP'а, включая сам GUP.

3) для политики обновлений делал следующие настройки:

gup1.th.jpg

gup2.th.jpg

4) Отключал компьютер, назначенный GUP'ом

Использовавшаяся версия SEP manager 11.0.3001.2224 и клиентов - 11.0.4000.2295

Через пару дней проверил статус обновлений на клиентах. Все компьютеры, входящие в GUP группу не получили обновлений. Все остальные клиенты продолжали получать обновления. Как только я обратно вернул GUP, все обновления в GUP группе прошли.

Не совсем понимаю, почему данный вариант для Вас не работал. GUP был добавлен в ту же группу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik
GUP был добавлен в ту же группу?

У меня GUP находиться в подгруппе этой группы, думаете расположения GUP'a влияет? Попробую его поместить не посредственно в одну группу со всеми клиентами. Хотя в мануали говориться, что расположения GUP'a не влияет на обновления.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik

man

Эта политика применяется к группе где находиться GUP?

Тогда я не совсем понял условия: Если клиент содержит один из перечисленных ip - адресов (я указываю ip клиента являющийся поставщиком обновления или сервера управления?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man
man

Эта политика применяется к группе где находиться GUP?

Тогда я не совсем понял условия: Если клиент содержит один из перечисленных ip - адресов (я указываю ip клиента являющийся поставщиком обновления или сервера управления?)

для 2-ух груп одна политика.

я же расписал выше, какие адреса для 1-ой группы и какие адресса для 2-ой группы нужно открыть.

какой клиент, что содержит?

на картинке было правило для группы серверов, которая получает обновление прямо с sepm.

правило для gup provider'а

srv.png

правило для gup client'ов

ws.png

post-6451-1252502302_thumb.png

post-6451-1252502309_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man

ejik,как успешихи?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik

man пока тестирую, о результатах отпешусь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man
man пока тестирую, о результатах отпешусь.

12 дней прошло;) тесты затянулись...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik
12 дней прошло;) тесты затянулись...

Да уж, вроде не дурак, но настроить, как Вы сказали так и не получилось.

По пробовал сделать, как сказал Олег Просветов, перевел GUP в одну группу с клиентами, большая часть филиалов обновляется, но есть все таки такие филиалы где либо вообще обновления не идут, либо обновляется один клиент, который не является GUP'ом. Теперь ломаю голову над этой загадкой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
Bypass Group Update Provider

Никак не могу найти этот пункт...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man
Никак не могу найти этот пункт...

gup2.jpg

картинка Олега Просветова

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ejik

Что то не понятно, как заставить клиентов ломится на SEPM за обновлениями в определенное время, или чтобы обновлялись только GUP. а клиенты уже каждый со своего GUP'a. Все настроил и даже работало 2 месяца нормально, но в один день снова стали грузить сеть. Перед банковскими админами уже не удобно. Даже не знаю что делать. уже 2 недели приходится днем тушить SEPM, а на ночь подымать, что бы обновлялись клиенты. Но это не выход. У кого есть варианты?

man

Я конечно извиняюсь, но не могли бы Вы еще раз пошагово описать как разрешить доступ к SEPM только для GUP'a? Если конечно не трудно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
man
Что то не понятно, как заставить клиентов ломится на SEPM за обновлениями в определенное время, или чтобы обновлялись только GUP. а клиенты уже каждый со своего GUP'a. Все настроил и даже работало 2 месяца нормально, но в один день снова стали грузить сеть. Перед банковскими админами уже не удобно. Даже не знаю что делать. уже 2 недели приходится днем тушить SEPM, а на ночь подымать, что бы обновлялись клиенты. Но это не выход. У кого есть варианты?

man

Я конечно извиняюсь, но не могли бы Вы еще раз пошагово описать как разрешить доступ к SEPM только для GUP'a? Если конечно не трудно.

можно же подняться на пару постов выше и посмотреть. + если обновлял клиентскую версию симантека, то само собой она будет тянуться с сепм, если не выставил откуда брать executable file.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Увы, нет технологий по противодействию спамеров на техническом форуме. По идее, после дублирования нескольких тем с одинаковым контентом учетка должна автоматически заблокироваться, и темы все автоматически удаляться через несколько дней. Где же ты ИИ? :). Спасение форума от спамеров не есть дело рук самих топик стартеров.
    • PR55.RP55
      https://forum.kasperskyclub.ru/topic/471996-pojavljajutsja-v-operativnoj-pamjati-membackdoorwin64agentgen-i-memtrojanmultiagentgen/page/2/#comments Task: {A67FE49E-5424-45F5-9347-257FE1179FF6} - System32\Tasks\Microsoft\Windows\Autochk\KeyPreair => C:\Program Files (x86)\Microsoft\Edge\Application\Msproedg.exe [64080 2026-03-16] (Microsoft 3rd Party Application Component -> ) 1. Предлагаю добавить в меню: Запрос к ИИ 2. Автоматически добавлять ЭТО в подозрительные. Что можно получить при разборе в ИИ. ___Ответ ИИ: ___ Резюме Анализ вредоносной строки из лога FRST   * *Суть записи:* Данная строка представляет собой запись из лога
          программы FRST (Farbar Recovery Scan Tool) и указывает на активное
          вредоносное ПО на компьютере.
        * *Маскировка файла:* Исполняемый файл |Msproedg.exe| имитирует
          легитимный браузер Microsoft Edge, маскируясь под него измененным
          именем. Оригинальный файл браузера должен называться |msedge.exe|.
          Имя |Msproedg.exe| не используется ни одним легальным софтом в мире.
        * *Аномалия размещения:* Вирус прописан в планировщике задач в ветке
          |Microsoft\Windows\Autochk|. В норме эта ветка отвечает
          исключительно за диагностику файловой системы при загрузке
          компьютера и может содержать всего одну легальную задачу — |Proxy|.
          Задача с именем |KeyPreair| здесь нелегальна.
        * *Аномалия размера:* В логе указан размер |64080| байт (около 64 КБ).
          Размер оригинального браузера измеряется в мегабайтах, а не в
          килобайтах.
        * *Аномалия даты (Timestomping):* В логе указана дата |2026-03-16|.
          Вирус намеренно использует технику подделки даты, чтобы скрыться от
          антивирусных сканеров, которые ищут недавно измененные файлы.
        * *Скомпрометированная цифровая подпись:*
            o В логе отображается строка: |(Microsoft 3rd Party Application
              Component -> )|.
            o Сертификат |Microsoft Windows Third Party Application Component|
              (и его сокращенный вариант) действительно существует. Это
              легальный сертификат Microsoft для подписи софта сторонних
              разработчиков, который официально интегрируется в систему
              (компоненты Teams, DirectX).
            o У оригинального браузера Edge подпись всегда выглядит как
              |(Microsoft Corporation)|. В данном же случае пустая стрелочка в
              конце |-> )| показывает цепочку доверия Authenticode.
            o В легальном файле FRST проверяет издателя и замыкает цепочку:
              |(Microsoft 3rd Party Application Component -> Microsoft
              Corporation)|. Пустота после стрелки в вашем логе — это
              технический признак того, что вирус скопировал чужой блок
              подписи, но криптографическая проверка Authenticode провалилась.      
    • PR55.RP55
      demkd Если так с рекламой на форуме продолжиться - форум закроют :)
    • PR55.RP55
      При работе с программой оператором зачастую выполняются одни и те же действия. Предлагаю в стартовое меню добавить команду: Выполнить определённое действие: 1 - 2 - 3 Пример: 1 - Запустить под текущим пользователем > Открыть категорию Скрипты > Применить F4 Или 2 - Для работы с удалённым PC по схеме... и т.д.  
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.12. В числе прочего добавлена функция «Защита экрана браузера».
×