Перейти к содержанию

Recommended Posts

Shell

С недавних пор, на моих филиалах где установлен Symantec Antivirus 10.х версий стали резаться файлы ПО для обработки отчетов по трафику Webspy http://www.webspy.com/.

6a9bdb47b7e2t.jpg

Судя по STN, тоже самое происходило и с HP Tools и с прочим ПО.

Symantec Endpoint не ругается на данные файлы, то есть этого adware.gen не видит.

По отчетам с virustotal, файлы чисты.

Самое удивительное (но уже сталкиваюсь не раз) - в Security Response нет описания для данного типа. Так все же - ошибка в сигнатурах? Или в эвристике?

P.S. прошу прощения если немного не там тему разместил. Если нужно, то можно перенести на раздел выше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Shell пробовали запрашивать тех. поддержку по этому поводу? Есть ли разница настройки уровня эвристики BloodHound между SAV CE и SEP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Shell пробовали запрашивать тех. поддержку по этому поводу? Есть ли разница настройки уровня эвристики BloodHound между SAV CE и SEP?

Если честно, не посмотрел. Эвристика у меня в SEP кроме как в проверках 1 раз в неделю отключена. В SAV не отключал соответственно.

Забавно, в SAV сейчас хотел добавить в исключения - и обломался. Нет в списке Adware.Gen

2731d2f6c0f8t.jpg

В суппорт пока не обращался, так как после отпуска сегодня еще не успел въехать в текучку.

p.s.

Bloodhound был включен на дефолтном уровне.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
В SAV не отключал соответственно.

Попробуйте в настройках АВ защиты понизить уровень BloodHound или вообще ее выключить

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Попробуйте в настройках АВ защиты понизить уровень BloodHound или вообще ее выключить

Отключение не привело к положительному результату. Снял полностью галку - все равно определяется.

Только что пришло [CLOSING]: Symantec Security Response Automation: Tracking #11194938

Dear Aleksey Shelestov,We have analyzed your submission.  The following is a report of our findings for each file you have submitted:filename:  webspy.rarmachine: Machineresult: See the developer notes filename: WsReportStub.exemachine: Machineresult: This file is clean filename: WsReportBho.dllmachine: Machineresult: This file is clean Customer notes:This files classified with Symantec Antivirus such as Adware.Gen. In the console of server SAV Adware. Gen cannot be added in in an exception. The given files belong to program Webspy Giga Analyzer (Webspy.com). The request to establish - whether really given files are infected by a virus.Developer notes:webspy.rar is a container file of type  RARWsReportStub.exe is a clean file  This file is contained by   webspy.rarWsReportBho.dll is a clean file  This file is contained by   webspy.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Shell больше комментариев не было? Видимо это ошибка SAV CE, открывайте кейс в тех. поддержке со ссылкой на номер тикета

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

С поддержкой на проводе добавили данную директорию в исключение. Только так пока решили данную проблему...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DeaDClaW

а не подскажете каким образом добавили в исключения? т.к. возникла аналгичная проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
а не подскажете каким образом добавили в исключения? т.к. возникла аналгичная проблема.

В консоли SAV по группе - All tasks -> Symantec Antivirus -> Client Auto-protect Options -> Exclusion -> Folders и туда занести c:\Program Files\Common Files\Webspy

Только так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Теперь это ложное срабатывание и в SEP без включенной эвристики. Но в SEPM есть исключение Adware.Gen. Попробую добавить исключение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Теперь та же самая библиотека и исполняемый файл детектируются как Spyware.Webspy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Quinsy
      Многие из нас отказались от работы в офисах в пользу надомной работы. Для этого достаточно иметь ноутбук или компьютер с интернетом, ну и саму работу. Сиди работай, пей чай, общайся с заказчиком. Единственный минус такой работы в том, что техника не вечна. У  меня вот был срочный заказ и бабац, ноутбук вырубился и не хотел никак включаться. Аврал. Во внутренностях ноутбука я вообще не разбираюсь, проект надо было сдавать, а что делать. Хорошо, что нашёл компьютерную мастерскую http://zelcompmaster.ru/ , где согласились в срочном порядке посмотреть и починить, если это возможно. Посмотрели, сказали, что там процессор накрылся. В наличии у них такой был, как для моего ноутбука. В течении часа заменили. И я смог доработать. Спасибо, очень выручили. 
    • ElenaPrekrasna9i
      Была бы у меня возможность, купила бы себе пианино и только акустическое) Все же это музыкальный инструмент http://www.gorodnabire.ru/publikatsii/kak-poyavilos-pianino-razbiraemsya-vmeste с многолетней историей. Да и выглядит оно более солидно и отлично впишется в интерьер, если у вас большая, просторная комната. Цифровые конечно же привлекают своей компактностью и куда более приятным ценником. Но бу я бы даже не рассматривала, разве что у знакомых.
    • Vitalinka
      Честно говоря, не стоит связываться с б/у, какого бы класса оно не было. Оно всеровно уже вышло из строя или будет постоянно глючить. 
    • Bases
      Все для Вас!) Добавлена возможность подготовки по вашим критериям!
    • AnitaValdi
      Покупка дорогостоящая и хочется здесь не продать) Думаю взять новое с простых или же бу, но классом по выше. Само собой рассматриваю только цифровое
×