Symantec Endpoint Protection - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Smike

Вопрос такой, после установки SEP на компьютеры где установлен клиент банк сразу блокируется сеть. Как лечить?

Компьютеры WinXPSP3.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Smike версия SEP клиента? Файрвол пробовали отключать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike

Smike версия SEP клиента? Файрвол пробовали отключать?

Файрвол отключен, версии пробывал разные от 11.0.2010.25 и до последней 11.0.4010.19. На трех компьютерах где стоит клиент банк такая байда на остальных 180 все путем. Сразу еще один вопросик по поводу после обновления сервера до версии MR4_MP1 на некоторых клиентах отключен "Proactive Threat Protection" пишет "Waiting for update".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Сразу еще один вопросик по поводу после обновления сервера до версии MR4_MP1 на некоторых клиентах отключен "Proactive Threat Protection" пишет "Waiting for update".

На MR4 MP1 пока не рекомендуется переходить.

Могут возникнуть проблемы, если установлен компонент

Network Threat Protection.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Smike во-первых, вышел обновленный релиз MR4 MP1a, рекомендуется обновиться до него, он доступен на fileconnect. Во-вторых, есть ли на проблемных ПК какие-то записи в логах, пробовали ли отключать Проактивную защиту на них? Сеть блокируется полностью или только для Клиент-Банка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike
Smike во-первых, вышел обновленный релиз MR4 MP1a, рекомендуется обновиться до него, он доступен на fileconnect. Во-вторых, есть ли на проблемных ПК какие-то записи в логах, пробовали ли отключать Проактивную защиту на них? Сеть блокируется полностью или только для Клиент-Банка?

Спасибо Кирилл, с клиентом разобрался это не симантек блокировал а наоборот клиент блокировал сеть, определял симантек как вторжение.

Надо было обновить версию клиента сбербанка, служба поддержки ничего незнает, случайно на сайте разработчика клиента увидел.

На MR4 MP1 пока не рекомендуется переходить.

Могут возникнуть проблемы, если установлен компонент

Network Threat Protection.

На симантеке написано, что они наоборот рекомендуют обновить чтобы исправить ошибки версии MR4.

Новая версия исправит ошибку с "Proactive Threat Protection" ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pablo Z
На симантеке написано, что они наоборот рекомендуют обновить чтобы исправить ошибки версии MR4.

Какие например?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
На симантеке написано, что они наоборот рекомендуют обновить чтобы исправить ошибки версии MR4.

Новая версия исправит ошибку с "Proactive Threat Protection" ?

Специалисты Symantec временно убрали MR4 MP1 с сайта fileconnect,

поскольку он содержал некоторые критичные ошибки.

Сейчас уже выпущен новый MP1, который вы можете

спокойно загрузить и установить.

Какие например?

Например, такие

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike
Специалисты Symantec временно убрали MR4 MP1 с сайта fileconnect,

поскольку он содержал некоторые критичные ошибки.

Сейчас уже выпущен новый MP1, который вы можете

спокойно загрузить и установить.

Спасибо, установлю отпишусь о результатах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pablo Z
Специалисты Symantec временно убрали MR4 MP1 с сайта fileconnect,

поскольку он содержал некоторые критичные ошибки.

Сейчас уже выпущен новый MP1, который вы можете

спокойно загрузить и установить.

Например, такие

я спрашивал про ошибки MR4, а не MR4 MP1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
я спрашивал про ошибки MR4, а не MR4 MP1

Вот все исправленные ошибки

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pablo Z

Стоит ли переходить на это обновление с 11.0.4000.2295? Нет ли там еще более критичных багов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Да, стоит. Последняя официальная новость - билд MR4MP11a (Build 26)

снова доступен на fileconnect, правда пока только английская версия.

Русская будет доступна с 10 марта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike

Установил новую версию, вроде бы все работает новые клиенты нормально работают, но вот проблема с клиентами где "Proactive Threat Protection" пишет "Waiting for update" осталась. Накатом клиента через деплоймент не помогает, сначало надо удалить клиента, а потом ставить заново и только тогда все начинает работать. Как можно еще решить этот вопрос?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

А пишет по поводу этой ошибки что-нибудь в логах Proactive Threat Protection?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike
А пишет по поводу этой ошибки что-нибудь в логах Proactive Threat Protection?

Event type: TruScan proactive threat scanning content load error

Event description: TruScan has generated an error: code 11: description: Whitelist Failure

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Попробуйте воспользоваться этой статьей

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike
Попробуйте воспользоваться этой статьей

Прочел. Проверил. Все нормально, все апдейты на месте. Получается без переустановки не обойтись. Могу выслать лог файл LU.

// Start LuComServer////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////04.03.2009, 11:47:51 GMT -> LuComServer version: 3.3.0.7804.03.2009, 11:47:51 GMT -> LiveUpdate Language: English04.03.2009, 11:47:51 GMT -> LuComServer Sequence Number: 2008121004.03.2009, 11:47:51 GMT -> OS: Windows XP Professional, Service Pack: 3, Major: 5, Minor: 1, Build: 2600 (32-bit)04.03.2009, 11:47:51 GMT -> System Language:[0x0419], User Language:[0x0419]04.03.2009, 11:47:51 GMT -> IE 7 Support04.03.2009, 11:47:51 GMT -> ComCtl32 version: 6.004.03.2009, 11:47:51 GMT -> IP Addresses: 04.03.2009, 11:47:51 GMT -> Loading C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Product.Inventory.LiveUpdate04.03.2009, 11:47:51 GMT -> Opened the product inventory at "C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Product.Inventory.LiveUpdate".04.03.2009, 11:47:51 GMT -> Account launching LiveUpdate is not a logged in user's account04.03.2009, 11:47:51 GMT -> Combined Product Inventory Flags 0, Permanent Flags 0, Permanent Flags Filter 004.03.2009, 11:47:51 GMT -> LiveUpdate flag value for this run is 004.03.2009, 11:47:51 GMT -> **** Starting a Silent LiveUpdate Session **** 

04.03.2009, 11:47:51 GMT -> *********************** Start of New LU Session ***********************

04.03.2009, 11:47:51 GMT -> The command line is -S

04.03.2009, 11:47:51 GMT -> EVENT - SESSION START EVENT - The LiveUpdate session is running in Silent Mode.

04.03.2009, 11:47:51 GMT -> Check for updates to: Product: LiveUpdate, Version:

3.3.0.78, Language: English. Mini-TRI file name: liveupdate_3.3.0.78_english_livetri.zip

04.03.2009, 11:47:51 GMT -> LiveUpdate is about to launch a new

callback proxy process for product SESC Virus Definitions Win32 v11 with moniker

{C60DC234-65F9-4674-94AE-62158EFCA433}.

04.03.2009, 11:47:51 GMT -> Starting Callback Proxy Worker thread.

04.03.2009, 11:47:51 GMT -> The callback proxy for moniker {C60DC234-65F9-4674-94AE-62158EFCA433}

was successfully registered with LiveUpdate.

04.03.2009, 11:47:51 GMT -> LiveUpdate successfully launched a new callback proxy process for product SESC Virus Definitions Win32 v11.

04.03.2009, 11:47:51 GMT -> LiveUpdate is about to execute a PreSession callback for product SESC Virus Definitions Win32 v11.

04.03.2009, 11:47:53 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Successfully created an instance of an luProductReg object!

04.03.2009, 11:47:53 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Path for calling process executable is

C:\Program Files\Symantec\LiveUpdate\LuCallbackProxy.exe.

04.03.2009, 11:47:53 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Setting property for Moniker =

{B36CDA3C-B15B-421c-A2A4-7EC70E3B852B}, PropertyName = SEQ.HUBDEFS, Value = 80515032

04.03.2009, 11:47:53 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Setting property for Moniker =

{B36CDA3C-B15B-421c-A2A4-7EC70E3B852B}, PropertyName = SEQ.CURDEFS, Value = 90303041

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Setting property for Moniker =

{C60DC234-65F9-4674-94AE-62158EFCA433}, PropertyName = SEQ.CURDEFS, Value = 90303041

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Destroyed luProductReg object.

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Successfully created an instance of an luProductReg object!

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Path for calling process executable is C:\Program Files\Symantec\LiveUpdate\LuCallbackProxy.exe.

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Setting property for Moniker = {B36CDA3C-B15B-421c-A2A4-7EC70E3B852B}, PropertyName = VERSION, Value = MicroDefsB.May

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Setting property for Moniker = {B36CDA3C-B15B-421c-A2A4-7EC70E3B852B}, PropertyName = SEQ.HUBDEFS, Value = 80515032

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772):

Setting property for Moniker = {B36CDA3C-B15B-421c-A2A4-7EC70E3B852B}, PropertyName = SEQ.CURDEFS, Value = 90303041

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Destroyed luProductReg object.

04.03.2009, 11:47:54 GMT -> The callback proxy finished executing the callback with a result code of 0x0

04.03.2009, 11:47:54 GMT -> The PreSession callback for product SESC Virus Definitions Win32 v11 completed with a result of 0x0

04.03.2009, 11:47:54 GMT -> LiveUpdate is about to launch a new callback proxy process for product SESC IPS Signatures Win32 with moniker {D3769926-05B7-4ad1-9DCF-23051EEE78E3}.

04.03.2009, 11:47:54 GMT -> The callback proxy for moniker

{D3769926-05B7-4ad1-9DCF-23051EEE78E3}

was successfully registered with LiveUpdate.

04.03.2009, 11:47:54 GMT -> LiveUpdate successfully launched a new callback proxy process for product SESC IPS Signatures Win32.

04.03.2009, 11:47:54 GMT -> LiveUpdate is about to execute a PreSession callback for product SESC IPS Signatures Win32.

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Successfully created an instance of an luProductReg object!

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Path for calling process executable is

C:\Program Files\Symantec\LiveUpdate\LuCallbackProxy.exe.

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Setting property for Moniker =

{D3769926-05B7-4ad1-9DCF-23051EEE78E3}, PropertyName = SEQ.UPDATE, Value = 90225002

04.03.2009, 11:47:54 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Destroyed luProductReg object.

04.03.2009, 11:47:54 GMT -> The callback proxy finished executing the callback with a result code of 0x0

04.03.2009, 11:47:54 GMT -> The PreSession callback for product SESC IPS Signatures Win32 completed with a result of 0x0

04.03.2009, 11:47:54 GMT -> Progress Update: TRYING_HOST: HostName: "liveupdate.symantecliveupdate.com" URL:

"http://liveupdate.symantecliveupdate.com" HostNumber: 0

04.03.2009, 11:47:54 GMT -> Progress Update: TRIFILE_DOWNLOAD_START: Number of TRI files: 0 Downloading LiveUpdate catalog file

04.03.2009, 11:47:54 GMT -> LiveUpdate will download the first Mini-TRI file, liveupdate_3.3.0.78_english_livetri.zip

04.03.2009, 11:47:54 GMT -> Progress Update: DOWNLOAD_BATCH_START: Files to download: 1, Estimated total size: 0

04.03.2009, 11:47:54 GMT -> Progress Update: PRE_CONNECT: Proxy: "(not-available)" Agent: "Symantec LiveUpdate" AccessType: 0x0

04.03.2009, 11:47:55 GMT -> Progress Update: CONNECTED: Proxy: "(not-available)" Agent:

"NvPcRU90LRGnNTrJX+2W6EVmtr0Z2quSQAAAAA" AccessType: 0x0

04.03.2009, 11:47:55 GMT -> Progress Update: DOWNLOAD_FILE_START: URL:

"http://liveupdate.symantecliveupdate.com/liveupdate_3.3.0.78_english_livetri.zip",

Estimated Size: 0, Destination Folder: "C:\Documents and Settings\All Users\Application

Data\Symantec\LiveUpdate\Downloads"

04.03.2009, 11:48:01 GMT -> CSendHTTPRequest::SendRequest - Unable to connect to the server.

04.03.2009, 11:48:01 GMT -> Progress Update: DOWNLOAD_FILE_FINISH: - NOTE - URL:

"http://liveupdate.symantecliveupdate.com/liveupdate_3.3.0.78_english_livetri.zip", Full Download Path:

"C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Downloads

\liveupdate_3.3.0.78_english_livetri.zip" HR: 0x802A0045

04.03.2009, 11:48:01 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:01 GMT -> Progress Update: DOWNLOAD_BATCH_FINISH: HR: 0x802A0045, Num Successful: 0

04.03.2009, 11:48:01 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:01 GMT -> EVENT - SERVER SELECTION FAILED EVENT - LiveUpdate failed to

connect to server liveupdate.symantecliveupdate.com at path via a HTTP connection.

The server connection attempt failed with a return code of 1814,

LiveUpdate could not retrieve the catalog file of available Symantec product and component updates.

04.03.2009, 11:48:01 GMT -> Progress Update: TRYING_HOST: HostName: "liveupdate.symantec.com" URL:

"http://liveupdate.symantec.com" HostNumber: 1

04.03.2009, 11:48:01 GMT -> Progress Update: DISCONNECT

04.03.2009, 11:48:01 GMT -> Progress Update: TRIFILE_DOWNLOAD_START: Number of TRI files: 0

Downloading LiveUpdate catalog file

04.03.2009, 11:48:01 GMT -> LiveUpdate will download the first Mini-TRI file, liveupdate_3.3.0.78_english_livetri.zip

04.03.2009, 11:48:01 GMT -> Progress Update: DOWNLOAD_BATCH_START: Files to download: 1, Estimated total size: 0

04.03.2009, 11:48:01 GMT -> Progress Update: PRE_CONNECT: Proxy: "(not-available)"

Agent: "NvPcRU90LRGnNTrJX+2W6EVmtr0Z2quSQAAAAA" AccessType: 0x0

04.03.2009, 11:48:01 GMT -> Progress Update: CONNECTED: Proxy: "(not-available)" Agent:

"NvPcRU90LRGnNTrJX+2W6EVmtr0Z2quSQAAAAA" AccessType: 0x0

04.03.2009, 11:48:01 GMT -> Progress Update: DOWNLOAD_FILE_START: URL:

"http://liveupdate.symantec.com/liveupdate_3.3.0.78_english_livetri.zip",

Estimated Size: 0, Destination Folder: "C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Downloads"

04.03.2009, 11:48:06 GMT -> CSendHTTPRequest::SendRequest - Unable to connect to the server.

04.03.2009, 11:48:06 GMT -> Progress Update: DOWNLOAD_FILE_FINISH: - NOTE - URL:

"http://liveupdate.symantec.com/liveupdate_3.3.0.78_english_livetri.zip", Full Download Path:

"C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate

\Downloads\liveupdate_3.3.0.78_english_livetri.zip" HR: 0x802A0045

04.03.2009, 11:48:06 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:06 GMT -> Progress Update: DOWNLOAD_BATCH_FINISH: HR: 0x802A0045, Num Successful: 0

04.03.2009, 11:48:06 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:06 GMT -> EVENT - SERVER SELECTION FAILED EVENT - LiveUpdate failed to

connect to server liveupdate.symantec.com at path via a HTTP connection. The server connection attempt failed with a return code of 1814,

LiveUpdate could not retrieve the catalog file of available Symantec product and component updates.

04.03.2009, 11:48:06 GMT -> Progress Update: TRYING_HOST: HostName: "update.symantec.com" URL:

"ftp://update.symantec.com/opt/content/onramp" HostNumber: 2

04.03.2009, 11:48:06 GMT -> Progress Update: DISCONNECT

04.03.2009, 11:48:06 GMT -> Progress Update: TRIFILE_DOWNLOAD_START: Number of TRI files: 0 Downloading LiveUpdate catalog file

04.03.2009, 11:48:06 GMT -> LiveUpdate will download the first Mini-TRI file, liveupdate_3.3.0.78_english_livetri.zip

04.03.2009, 11:48:06 GMT -> Progress Update: DOWNLOAD_BATCH_START: Files to download: 1, Estimated total size: 0

04.03.2009, 11:48:06 GMT -> Progress Update: PRE_CONNECT: Proxy: "(not-available)" Agent:

"NvPcRU90LRGnNTrJX+2W6EVmtr0Z2quSQAAAAA" AccessType: 0x0

04.03.2009, 11:48:06 GMT -> Progress Update: CONNECTED: Proxy: "(not-available)" Agent:

"NvPcRU90LRGnNTrJX+2W6EVmtr0Z2quSQAAAAA" AccessType: 0x0

04.03.2009, 11:48:06 GMT -> Progress Update: DOWNLOAD_FILE_START: URL:

"ftp://update.symantec.com/opt/content/onramp/liveupdate_3.3.0.78_english_livetri.zip",

Estimated Size: 0, Destination Folder: "C:\Documents and Settings

\All Users\Application Data\Symantec\LiveUpdate\Downloads"

04.03.2009, 11:48:12 GMT -> CstInetGetFile::DoTransfer - Unable to connect to the server.

04.03.2009, 11:48:12 GMT -> Progress Update: DOWNLOAD_FILE_FINISH: - NOTE - URL:

"ftp://update.symantec.com/opt/content/onramp/liveupdate_3.3.0.78_english_livetri.zip",

Full Download Path: "(null)" HR: 0x802A0045

04.03.2009, 11:48:12 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:12 GMT -> Progress Update: DOWNLOAD_BATCH_FINISH: HR: 0x802A0045, Num Successful: 0

04.03.2009, 11:48:12 GMT -> HR 0x802A0045 DECODE: E_UNABLE_TO_REACH_SERVER

04.03.2009, 11:48:12 GMT -> EVENT - SERVER SELECTION FAILED EVENT - LiveUpdate failed to connect to server update.sy

mantec.com at path /opt/content/onramp via a FTP connection. The server connection attempt failed with

a return code of 1814, LiveUpdate could not retrieve the catalog file of available Symantec product and component updates.

04.03.2009, 11:48:12 GMT -> Progress Update: HOST_SELECTION_ERROR: Error: 0x802A0027

04.03.2009, 11:48:12 GMT -> LiveUpdate did not find any new updates for the given products.

04.03.2009, 11:48:12 GMT -> EVENT - SESSION END FAILED EVENT - The LiveUpdate session ran in Silent Mode. LiveUpdate found 0

updates available, of which 0 were installed and 0 failed to install. The LiveUpdate session exited with a return code of 1814,

LiveUpdate could not retrieve the catalog file of available Symantec product and component updates.

04.03.2009, 11:48:12 GMT -> LiveUpdate is about to execute a PostSession callback for product SESC Virus Definitions Win32 v11.

04.03.2009, 11:48:13 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Successfully created an instance of an luProductReg object!

04.03.2009, 11:48:13 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Path for calling process executable is C:\Program Files\Symantec\

LiveUpdate\LuCallbackProxy.exe.

04.03.2009, 11:48:13 GMT -> ProductRegCom/luProductReg(PID=2708/TID=3772): Destroyed luProductReg object.

04.03.2009, 11:48:13 GMT -> The callback proxy finished executing the callback with a result code of 0x0

04.03.2009, 11:48:13 GMT -> The PostSession callback for product SESC Virus Definitions Win32 v11 completed with a result of 0x0

04.03.2009, 11:48:13 GMT -> Successfully released callback {855BA5F4-6588-4F09-AE61-847E59D08CB0}

04.03.2009, 11:48:14 GMT -> LiveUpdate has called the last callback for product SESC Virus Definitions Win32 v11,

so LiveUpdate is informing the callback proxy that it can exit.

04.03.2009, 11:48:14 GMT -> LiveUpdate is about to execute a PostSession callback for product SESC IPS Signatures Win32.

04.03.2009, 11:48:14 GMT -> The callback proxy executable for product {C60DC234-65F9-4674-94AE-62158EFCA433} is exiting with no errors

04.03.2009, 11:48:14 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Successfully created an instance of an luProductReg object!

04.03.2009, 11:48:14 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Path for calling process executable is C:\Program Files\Symantec

\LiveUpdate\LuCallbackProxy.exe.

04.03.2009, 11:48:14 GMT -> ProductRegCom/luProductReg(PID=2424/TID=3900): Destroyed luProductReg object.

04.03.2009, 11:48:14 GMT -> The callback proxy finished executing the callback with a result code of 0x0

04.03.2009, 11:48:14 GMT -> The PostSession callback for product SESC IPS Signatures Win32 completed with a result of 0x0

04.03.2009, 11:48:14 GMT -> Successfully released callback {855BA5F4-6588-4F09-AE61-847E59D08CB0}

04.03.2009, 11:48:14 GMT -> LiveUpdate has called the last callback for product SESC IPS Signatures Win32,

so LiveUpdate is informing the callback proxy that it can exit.

04.03.2009, 11:48:14 GMT -> The callback proxy executable for product

{D3769926-05B7-4ad1-9DCF-23051EEE78E3} is exiting with no errors

04.03.2009, 11:48:14 GMT -> *********************** End of LU Session ***********************[/code]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Тогда единственный вариант - связаться с тех. поддержкой и отправить им лог.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
angel-keeper
с клиентом разобрался это не симантек блокировал а наоборот клиент блокировал сеть, определял симантек как вторжение.

Надо было обновить версию клиента сбербанка, служба поддержки ничего не знает, случайно на сайте разработчика клиента увидел.

У меня тоже проблема с Клиент-Банком.

После установки симантика на комп Клиент-Банк отказывается соединятся со своим сервером. Единственное решение на данный момент такое, установить симантик без файрвола.

Подскажите, где можно скачать новую версию Клиент-Банка Сбербанка?

"Proactive Threat Protection" пишет "Waiting for update"

Встречал несколько раз подобную ошибку.

Лечилась запуском LuAll.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smike
У меня тоже проблема с Клиент-Банком.

После установки симантика на комп Клиент-Банк отказывается соединятся со своим сервером. Единственное решение на данный момент такое, установить симантик без файрвола.

Подскажите, где можно скачать новую версию Клиент-Банка Сбербанка?

Встречал несколько раз подобную ошибку.

Лечилась запуском LuAll.exe

Клиент банк с сайта производителя http://www.amicon.ru/forum/ только нужна регистрация на форуме.

Запуском LuAll.exe не лечится. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
angel-keeper

Спасибо за ссылку.

У меня, ошибка возникала после установки клиента, но после ручного запуска LuAll.exe компонент получал обновления и в дальнейшем все работало нормально. Может стоит клиента переустановить или обратится в тех.под-ку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×