Symantec Endpoint Protection - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
centner

Symantec Endpoint Protection

Recommended Posts

centner

Всем привет!!!

Сегодня после отключения питания возник глюк с SEPM.

При запуске сервера в евент вьюире наблюдается следующее.

Сначала событие: Запущена служба semsrv.

Затем: Виртуальная машина Java завершила работу с кодом -1, служба останавливается.

И в завершении: Остановлена служба semsrv.

Переустановка java не помогла. Никто не подскажет, что в данной ситуации можно педпринять?

Заранее спасибо за ответы!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Попробуйте следующее

http://service1.symantec.com/support/ent-s...d9?OpenDocument

http://service1.symantec.com/support/ent-s...1e?OpenDocument

Обычно, это:

1) неправильные настройки JVM в реестре (либо сервер загружен сильно ранее старта SEPM)

2) некорректные настройки ODBC

3) сбой в IIS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
centner

Спасибо за подкинутые документы, но, к сожалению, решить проблему они не помогли.

Однако, в процессе изучения их было выявлено, что так же не может запуститься служба "Встроенная база данных Symsntec"

Так же вот выписка из лог файлов, посоветованных к просмотру первой статьей.

Файл catalina.out:

30.06.2009 10:53:24 org.apache.coyote.http11.Http11BaseProtocol init

INFO: Initializing Coyote HTTP/1.1 on http-9090

30.06.2009 10:53:24 org.apache.coyote.http11.Http11BaseProtocol init

INFO: Initializing Coyote HTTP/1.1 on http-8443

Starting service SCM

Apache Tomcat/4.1.37-LE-jdk1.4

Has valid SAV license

Info>> No SNAC license file in E:\symantec 11\tomcat\etc\license

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: ================== Server Environment ===================

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: os.name = Windows 2003

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: os.version = 5.2

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: os.arch = x86

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.version = 1.5.0_15

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.vendor = Sun Microsystems Inc.

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.vm.name = Java HotSpot Server VM

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.vm.version = 1.5.0_15-b04

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.home = E:\symantec 11\jdk\jre

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: catalina.home = E:\symantec 11\tomcat

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: java.user = null

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: user.language = ru

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: user.country = RU

30.06.2009 10:53:26 com.sygate.scm.server.util.ServerLogger writeHeader

SEVERE: scm.server.version = 11.0.4202.75

Часть файла scm-server-0.log:

2009-06-30 10:53:26.971 SEVERE: ================== Server Environment ===================

2009-06-30 10:53:26.987 SEVERE: os.name = Windows 2003

2009-06-30 10:53:26.987 SEVERE: os.version = 5.2

2009-06-30 10:53:26.987 SEVERE: os.arch = x86

2009-06-30 10:53:26.987 SEVERE: java.version = 1.5.0_15

2009-06-30 10:53:26.987 SEVERE: java.vendor = Sun Microsystems Inc.

2009-06-30 10:53:26.987 SEVERE: java.vm.name = Java HotSpot Server VM

2009-06-30 10:53:26.987 SEVERE: java.vm.version = 1.5.0_15-b04

2009-06-30 10:53:26.987 SEVERE: java.home = E:\symantec 11\jdk\jre

2009-06-30 10:53:26.987 SEVERE: catalina.home = E:\symantec 11\tomcat

2009-06-30 10:53:26.987 SEVERE: java.user = null

2009-06-30 10:53:26.987 SEVERE: user.language = ru

2009-06-30 10:53:26.987 SEVERE: user.country = RU

2009-06-30 10:53:26.987 SEVERE: scm.server.version = 11.0.4202.75

2009-06-30 10:53:27.002 SEVERE: Unknown Exception

org.apache.commons.dbcp.SQLNestedException: Cannot create PoolableConnectionFactory (JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect)

Caused by: java.sql.SQLException: JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect

2009-06-30 10:53:27.018 SEVERE: Unknown Exception in: java.util.logging.Level

org.apache.commons.dbcp.SQLNestedException: Cannot create PoolableConnectionFactory (JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect)

Caused by: java.sql.SQLException: JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect

2009-06-30 10:53:29.206 SEVERE: Unknown Exception

org.apache.commons.dbcp.SQLNestedException: Cannot create PoolableConnectionFactory (JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect)

Caused by: java.sql.SQLException: JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect

2009-06-30 10:53:29.206 SEVERE: Unknown Exception in: java.util.logging.Level

org.apache.commons.dbcp.SQLNestedException: Cannot create PoolableConnectionFactory (JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect)

Caused by: java.sql.SQLException: JZ006: Caught IOException: java.net.ConnectException: Connection refused: connect

и т.д. очень много записей.

Соответственно вопрос, как заставить запахать встроенную базу данных?

в эвент вьюире три события:

1:

The description for Event ID ( 1 ) in Source ( ASA 9.0 ) cannot be found. The local computer may not have the necessary registry information or message DLL files to display messages from a remote computer. You may be able to use the /AUXSOURCE= flag to retrieve this description; see Help and Support for details. The following information is part of the event: ASANYs_sem5; Starting service ASANYs_sem5.

2:

The description for Event ID ( 1 ) in Source ( ASA 9.0 ) cannot be found. The local computer may not have the necessary registry information or message DLL files to display messages from a remote computer. You may be able to use the /AUXSOURCE= flag to retrieve this description; see Help and Support for details. The following information is part of the event: ASANYs_sem5; Cannot open transaction log file -- Can't use log file "sem5.log" since it is shorter than expected.

3:

The description for Event ID ( 1 ) in Source ( ASA 9.0 ) cannot be found. The local computer may not have the necessary registry information or message DLL files to display messages from a remote computer. You may be able to use the /AUXSOURCE= flag to retrieve this description; see Help and Support for details. The following information is part of the event: ASANYs_sem5; Could not start server.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

А сама то служба БД запускается? "Symantec Embedded Database"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
centner

В том то и дело, что нет. У меня русская версия стоит и сея служба называется "Встроенная база данных Symantec", она не стартует, о чем я и писал в предыдущем посте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

centner,

Какую версию SEP используете?

Посмотрите также содержимое логов из папки

C:\Program Files\Symantec\Symantec Endpoint Protection Manager\db\

там находятся 2 лога - err.log и out.log

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Советую пробекапить базу и установить SEPM поверху. Так скорее всего решите проблему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
centner

Pavel, версия SEP 11.0.4202.75, последняя.

Оба лога выдают одну и ту же ошибку:

Cannot open transaction log file -- Can't use log file "sem5.log" since it is shorter than expected

Что обычно делают в этом случае? можно ли это лог файл почистить?

Shell, бэкап сделать не получится, т.к. служба базы данных остановлена и не запускается. Попробовал поверх установить SEPM(в этом случае он просто обновляется до версии) - так же говорит, что не может ничего сделать, т.к. не может достучаться до базы данных.

Получается замкнутый круг какой то, может можно еще што то сделать, или все сносить с заново ставить?

Отредактировал centner

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

В папке

C:\Program Files\Symantec\Symantec Endpoint Protection Manager\data\inbox\log\client\

есть ли файлы с расширением .dat или .err?

Попробуйте переименовать все файлы с расширением .dat - поменять расширение

на *.dat.err

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
centner

В этой папке пусто

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Еще один вариант - попробовать обновить версию Sybase. (требуется регистрация)

В некоторых случаях это помогает.

Можете также попробовать бесплатную Microsoft SQL

(если будете переустанавливать SEP).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
centner

Вы не могли бы подсказать точное название продукта от sybase. Это database server?

Просто по вашей ссылке после регистрации все равно не дает скачивать. Хотел попробовать найти этот продукт в даунлоад центре.

И еще вопрос:

Если полностью снести SEPM, заново установить и воспользоваться бэкапом недельной давности, не возникнет ли проблем? что в таком случае возможно, что невозможно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Вы не могли бы подсказать точное название продукта от sybase. Это database server?

Это Sybase SQL ASA 9.0

И еще вопрос:

Если полностью снести SEPM, заново установить и воспользоваться бэкапом недельной давности, не возникнет ли проблем? что в таком случае возможно, что невозможно?

Если все сделаете правильно, то проблем быть не должно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×