Symantec Endpoint Protection - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
Guest AnDi

Symantec Endpoint Protection

Recommended Posts

Guest AnDi

Теоритически по документации вроде все понятно... а на практике следующее - как закрыть/открыть доступ на запись (имено на запись а не полностью) на конкретную Flash (по ID экземпляра)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Вот здесь - как я делаю http://www.anti-malware.ru/forum/index.php?showtopic=8308

Можете пойти от обратного, добавить в список блокируемых по Device id эту флешку. Учтите только, что если флешка не имеет постоянного ID - сделать только на 1 флешку не получится (например, часть флешек от LG). device id может изменяться при подключении к различным портам и компам, но на 1 и том же порту остается всегда один.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Мы говорим об управлении устройствами или об управлении приложениями? Потому как все что вы написали по указанной ссылке относится вроде как к управлению устройствами... Закрыть/открыть полностью получается и по Class ID и по Device ID... меня интересует именно закрітие только на запись!!! а єто возможно сделать (насколько я понимаю) только через управление приложениями? так? вот тут то и загвоздка... все делаю а не срабатывает... вот тут нужна помощь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

AnDi,

Вот отличная статья!

Надеюсь, это решит ваш вопрос.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Спасибо, но єто я тоже знаю... USBSTOR\* - получается, но єто блокирует на все съмные USB устройства... а вот если вместо USBSTOR\* ввести конкретный ID класса или устройства, то правило не действует... так вот как сделать что бы оно действовало?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

\* - это лишь маска. Если ввести конкретный Device ID, то должно

работать. Как заметил Shell, обратите внимание на то, что Device ID разный при

подключении к разным портам...

А проще - воспользуйтесь утилитой DevViewer.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Да спасибо, эти тонкости по смене Device ID я заметил... Загвоздка была именно во воде Device ID (напрямую без приставки USBSTOR\)... Тоесть, если я правильно вас понял, если USBSTOR\{Device ID}, а не пргосто, как делал я, {Device ID} ... Должно все рабьотать? попробую, отпишусь... Еще раз спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Господа Pavel Polyanskiy и Shell опуская все тонкости непостоянства и разнообразия Device ID,поставлю задачу так - есть одна флеш, втыкаемая в один и то-же порт... то-есть Device ID фиксирован и известен... если его ввести в "Управление устройствами" - то все работает - можно и запретить его и разрешить (НО!!! полностью), если мне надо запретить/разрешить только запись - вводим его в "Управление приложениями" - и как результат полное бездействие... правило не работает... Как закрыть/открыть запись на определенную флеш?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Тогда давайте разберемся, почему не работает.

1. См. раздел How to create a rule that will allow only specific USB’s on to your network.

вот здесь

2. Какая версия SEP используется?

3. Установлены ли компоненты PTP и NTP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

1. Делаю как описано... блокирует все (исключенная флеха тоже блокирована!!!)... Пример вводимого Device ID - STORAGE\REMOVABLEMEDIA\7&2BE33979&0&RM ... Пробовал наоборот ничего не исключать, а блокировать только STORAGE\REMOVABLEMEDIA\7&2BE33979&0&RM - эффект нулевой - не блокирует...

2. Клиент - 11.0.4000.2295

3. Да установлены и PTP и NTP. (собственно я уже писал что блокирование устройств через "управление устройствами" работает).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Господа, а тут есть представители Symantec? Может кто помочь в этой проблеме? это что-то неправильное в моих действиях или это ошибка в программе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Господа, а тут есть представители Symantec? Может кто помочь в этой проблеме? это что-то неправильное в моих действиях или это ошибка в программе?

Да, представители здесь!

Если все делали, как описано, то проблем быть не должно.

А вы пробовали блокировать устройства по Class ID и добавлять исключения?

Попробуйте такой способ. Если не поможет - обратитесь в тех. поддержку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
1. Делаю как описано... блокирует все (исключенная флеха тоже блокирована!!!)... Пример вводимого Device ID - STORAGE\REMOVABLEMEDIA\7&2BE33979&0&RM ... Пробовал наоборот ничего не исключать, а блокировать только STORAGE\REMOVABLEMEDIA\7&2BE33979&0&RM - эффект нулевой - не блокирует...

Вы должны ввести всего 2 Device ID:

1 - общий Device ID, характеризующий все USB-устройства (USBSTOR\*). Можно вместо него

использовать Class ID.

2 - Device ID конкретного устройства: STORAGE\REMOVABLEMEDIA\7&2BE33979&0&RM

Их добавляем в Hardware Devices и называем своими именами, например

1 - "All USB drives"

2 - "My USB drive 1", "My USB drive 2", "My USB drive n"

Далее - заходим в политику ADC и добавляем новую (или можно использовать уже готовые

шаблоны политик). Можно активировать 2 набора правил (Rule Sets) при условии, что они не противоречат друг другу.

В Device Control в разделе Blocked Devices добавить "All USB drives", а в

Devices Excluded from Blocking - "My USB drive 1, 2...n".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Подскажите пожалуйста адрес тех поддержки (русской). И спасибо за помощь... ситуация разрешилась... не тот Device ID брал (хотя он же в разделе управление устройствами работал адекватно и предсказуемо).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Да спасибо, эти тонкости по смене Device ID я заметил... Загвоздка была именно во воде Device ID (напрямую без приставки USBSTOR\)... Тоесть, если я правильно вас понял, если USBSTOR\{Device ID}, а не пргосто, как делал я, {Device ID} ... Должно все рабьотать? попробую, отпишусь... Еще раз спасибо.

И еще один замечательный вариант проверить - работает политика или нет:

включить опциии "Enable Logging" и "Notify User" при конфигурировании наборов правил (Rule Sets).

Тогда можно точно отследить, когда политика срабатывает, а когда нет,

даже не блокируя сами устройства или запись на них.

Подскажите пожалуйста адрес тех поддержки (русской). И спасибо за помощь... ситуация разрешилась... не тот Device ID брал (хотя он же в разделе управление устройствами работал адекватно и предсказуемо).

Телефон тех. поддержки - 641-22-91

Обращайтесь, если будут возникать вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest AnDi

Ну тогда еще вопросик... а что имеет приоритет Управление устройствами или управление приложениями? если одно устройство будет там заблокировано а там исключено, или наоборот?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Приоритет имеет Device Control, т.е. если заблокировать определенное

устройство, а потом через Application Control разрешить, например, запись,

и добавить исключение "Only match process running from the following device id type",

то устройство все равно будет заблокировано.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×