Symantec Endpoint Protection - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
nikkon

Symantec Endpoint Protection

Recommended Posts

nikkon

доброго времени суток, я недавно установил на домашнюю машину под ОС Windows ХР SP3 - "symantec endpoint protection" (никаких проблем с установкой и обновлениями) баловался с виртуальной машиной "Sun xVM VirtualBox" пытаясь построить сеть между реальной и виртуальной машиной, теперь примерно раз в час - два выскакивает сообщение (скрин приложен)трафик с IP-адреса блокирован

сопровождающееся звуком выполненного действия (например распаковался архив такой же звук)

вопрос чтобы это значило? как сделать чтобы не было?

и еще нашелся бек дор

(я прошу прощения если отвлекаю)

траффик.JPG

бекдор.JPG

post-5433-1235871345_thumb.jpg

post-5433-1235871354_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

nikkon это значит что Система предотвращения вторжения (HIPS) обнаружила в трафике попытку эксплуатации одной из уязвимостей Microsoft (http://www.symantec.com/business/security_....jsp?asid=20386), что это за IP адрес? Есть небольшая вероятность ложного срабатывания, но так как SEP не предназначен для домашнего использования, у вас нет возможности добавить этот адрес в исключения, такая возможность есть только в консоли администратора. Есть возможность отключить HIPS, но это не рекомендуется

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nikkon
nikkon это значит что Система предотвращения вторжения (HIPS) обнаружила в трафике попытку эксплуатации одной из уязвимостей Microsoft (http://www.symantec.com/business/security_....jsp?asid=20386), что это за IP адрес? Есть небольшая вероятность ложного срабатывания, но так как SEP не предназначен для домашнего использования, у вас нет возможности добавить этот адрес в исключения, такая возможность есть только в консоли администратора. Есть возможность отключить HIPS, но это не рекомендуется

о нет что вы, я случайно наткнулся на статью, о системе HIPS, я можно сказать только из-за неё симантек и поставил , и тутже отказаться))) увольте)))))

адресов несколько и оди в основном начинаются на 94, и 84. а как заиметь консоль администратора? и нужно ил мне это?

или просто не обращать внимания на этот факт, а при каждом срабатывании, радоваться что мой друг на страже?)))))

и еще одна просьба, меня можно на "ты" называть, предлагаю впредь перейти на "ТЫ" :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A lone
адресов несколько и оди в основном начинаются на 94, и 84.
я думаю, что это не ложные срабатывания, т.к. адреса из интернета

рекомендую ознакомиться с тестом http://www.securitylab.ru/news/368759.php

а как заиметь консоль администратора? и нужно ил мне это?

или просто не обращать внимания на этот факт, а при каждом срабатывании, радоваться что мой друг на страже?)))))

Думаю, в данном случае стоит установить заплатки, если они не установлены и радоваться что "страж не дремлет".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
а как заиметь консоль администратора? и нужно ил мне это?

Консоль администратора можно заиметь на том же дистрибутиве,

на котором был и клиент. Называется она Symantec Endpoint Protection Manager.

В вашем случае можно установить менеджер на домашнюю станцию (XP SP3).

Тогда можно будет управлять клиентом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nikkon
я думаю, что это не ложные срабатывания, т.к. адреса из интернета

рекомендую ознакомиться с тестом http://www.securitylab.ru/news/368759.php

Думаю, в данном случае стоит установить заплатки, если они не установлены и радоваться что "страж не дремлет".

а есть еще и закладки? ух ты :unsure: )) а есть место где их взять ? или это тайна покрытая мраком? :huh:

Консоль администратора можно заиметь на том же дистрибутиве,

на котором был и клиент. Называется она Symantec Endpoint Protection Manager.

В вашем случае можно установить менеджер на домашнюю станцию (XP SP3).

Тогда можно будет управлять клиентом.

у меня из дестрибутива только один файл ехешный, и при установке он автоматом заблокировал возможность некоторых изменений (в управлении клиентами, например, он запретил мне настроить параметры, по причине, блокирования админом) вот, просто у меня была возможность слить готовый к употреблению файл, и использовать его б/п. вот теперь прибываю в неведении, так как никакого мануала, (это я к тому что я не лентяй, который "даже манула не читал")

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NIK SAM
а есть еще и закладки? ух ты :unsure: )) а есть место где их взять ? или это тайна покрытая мраком? :huh:

у меня из дестрибутива только один файл ехешный, и при установке он автоматом заблокировал возможность некоторых изменений (в управлении клиентами, например, он запретил мне настроить параметры, по причине, блокирования админом) вот, просто у меня была возможность слить готовый к употреблению файл, и использовать его б/п. вот теперь прибываю в неведении, так как никакого мануала, (это я к тому что я не лентяй, который "даже манула не читал")

Если у вас один файл из дистрибутива - то, видимо, нужно взять нормальный дистрибутив.

Более того - видимо у вас этот файлик сгенерирован на каком-то сервере - тоесть клиент(пакет, который у вас есть) был управляемым и некоторые функции были таки заблокированы администратором. :)

Заплатки на систему стоит, я так предполагаю, искать на сайте производителя системы. :)

Если внимательно (или нет :) )- но все же просмотреть, то можно заметить на приведенной выше ссылке http://www.symantec.com/business/security_....jsp?asid=20386 следующий текст, следующий за словами Solution: Microsoft has released a security bulletin MS04-012 with fixes....

То есть зайдите и посмотрите на МС текст бюлетня MS04-012 и предлагаемые заплатки для разных систем.

Как видно - это таки не тайна.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nikkon
Если у вас один файл из дистрибутива - то, видимо, нужно взять нормальный дистрибутив.

Более того - видимо у вас этот файлик сгенерирован на каком-то сервере - тоесть клиент(пакет, который у вас есть) был управляемым и некоторые функции были таки заблокированы администратором. :)

Заплатки на систему стоит, я так предполагаю, искать на сайте производителя системы. :)

Если внимательно (или нет :) )- но все же просмотреть, то можно заметить на приведенной выше ссылке http://www.symantec.com/business/security_....jsp?asid=20386 следующий текст, следующий за словами Solution: Microsoft has released a security bulletin MS04-012 with fixes....

То есть зайдите и посмотрите на МС текст бюлетня MS04-012 и предлагаемые заплатки для разных систем.

Как видно - это таки не тайна.

по ссылке

Microsoft Windows XP Professional SP1: это единственно близкое понятие , относительно заявленного, у меня же третий пак, или мне надо 1вый поставить? или разници нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pablo Z

Если 3-й пак, это обновление безопасности уже есть

В одной из верхених веток есть пример политки на эту тему, я щас тестирую у себя

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nikkon

всем спасибо ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
    • PR55.RP55
      Как вылетал uVS при попытке скопировать файл в Zoo  так и вылетает. Есть системный дамп. https://disk.yandex.ru/d/6R97oQE3_nzfiA + Такая ошибка: https://disk.yandex.ru/i/Dr2xnpoU0CFYdg Тоже может быть использована.
×