Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Symantec Antivirus Corporate Edition (часть 2)

Автор: FreemanRU
Дата сообщения: 29.11.2006 22:06
mkolesov

Цитата:
И что будет?

Что будет? Будет LoveSun н-р... будет новый источник спам-рассылок, новый сервер IRC, да бог чего еще будет....
Будет отключенный диспетчер задач, отключенный редактор реестра, отключенный Run и еще масса удобств.
Будет DoS сети, будет атака на RPC....
Еще примеры?
Вирусы не храню, к счастью... так выложить нечего... но предлагаю сходить в Андеграунд, и скачать там что-нить доброе...
Автор: Shoma
Дата сообщения: 29.11.2006 22:44
Привет, никторо не подскажет о клиенте для висты, который вроде как декларировался в 10.1.5.5000, но папки оказались пустыми? Это глюк моей версии или так и должно быть?
Спасибо
Автор: 123Maximus123
Дата сообщения: 30.11.2006 08:16
День добрый
стакнулся с такой проблемой
стоял Symantec Antivirus Corporate Edition v.10.0.1.1000
Я снес.
машину в ребут. после стал ставить Symantec Antivirus Corporate Edition v.10.1.5.5000
а он не ставиться вылетает с ошибкой что не может стартануть сервис "intel PDS"
зашел в службы тем есть такая служба но она не стартует и ругается на не правильную запись в реестре?
Автор: Diadema
Дата сообщения: 30.11.2006 08:59
Shoma
Он есть на установочном диске
Автор: mkolesov
Дата сообщения: 30.11.2006 10:39
FreemanRU
Ну, хорошо. А если без сферического коня в вакууме. Конкретно. Раз уж у тебя нечем меня напугать, возьмем хотя бы упомянутый тобой lovesan (или ты что-то другое имел в виду?). Кааак раз та самая контора, в которой антивируса вообще нет, спокойно пережила эту "эпидемию" без единого заражения. Маджик.

Нет, серьезно, вот сказал я, что недоволен работой симантека и в доказательство выложил парочку из последнего (каждый день чего-нибудь...). Вот сказал ты, что я не прав и... посоветовал мне самому разобраться - почему. Пальцем ткни.
Автор: globus_ussr
Дата сообщения: 30.11.2006 11:22
mkolesov FreemanRU
ребятки сколько можно мериться у кого толше и длинше и дольше ?! Идите во флейм или в ПМ друг-другу...
а лучше встретьтесь в пятницу и за пивом обовсем поговорите ...
ваши посты никакого терапевтического эффекта не приносят, от перепираний устаешь после прочтения пары тройки постов ...
Автор: mkolesov
Дата сообщения: 30.11.2006 12:30
globus_ussr
Я. Пытаюсь. Сказать. Что. Для. Защиты. Рабочих. Станций. Симантек. Говно.

Только что скачал по наводке фримена файлик с андеграунда. 1600 файлов заявлены как вирусы. Каспер пропустил сорок. Симантек шестьсот. Да, все это старье страшное, но сам факт.
Автор: Verwolk
Дата сообщения: 30.11.2006 13:07
mkolesov

Цитата:
. Пытаюсь. Сказать. Что.
надеюсь ты не решил посвятить всю жизнь этому? Каждый день одно и то же читать тоже не очень приятно.
Автор: mkolesov
Дата сообщения: 30.11.2006 14:05
Verwolk
Уже закончил. Лицензия получена.
Автор: alx19
Дата сообщения: 30.11.2006 17:16
Заметил такой глюк на части машин (часть - даже самых современных) с SAV 10.1.5.5001 -
- при завершении работы Windows 2000/XP, иногда появляется сообщение о том, что
модуль RtvScan.exe завершился с ошибкой.
Интересно, дает ли это основание подозревать, что часть времени работы компьютеров, перед тем как высветилась такая ошибка - они был без защиты...

И еще, хотелось бы узнать, возможно ли что если у Symantec на самом деле есть проблемы с качеством кода SAV, не вызваны ли они происками Microsoft, которая вставляя ей палки в колеса (через ОС), пытается отбить часть рынка, чтобы люди переходили например на ее антивирус или чтобы переходили например на McAfee/TrendMicro, то есть чтобы ослабить Symantec, уменьшить к нему доверие.

Или проблемы Symantec связаны с проблемами слияния с Veritas.

mkolesov
Интересно, как тебе удалось проверить 1600 зараженных файлов с помощью SAV 10.x?
В режиме защиты от сбоев - быстро.
Но в обычном режиме, SAV 10.x тратит 30 секунд на анализ каждого зараженного файла и соответственно на проведение теста ему надо было 800 минут, то есть больше 10 часов.
Автор: MoRoZ
Дата сообщения: 30.11.2006 17:17
дополните пожалуйста шапку факами из старого топика
http://forum.ru-board.com/topic.cgi?forum=5&topic=1449&start=160
Автор: cainer
Дата сообщения: 30.11.2006 17:25
подскажите плз. поставил SAV Server Corp 10,1,0,394, обновляю через liveUpdate, после скачивания 3,5 метров вываливается ошибка LU1835: Сбой при одключении к серверу.
Машина, на кот. антивирус выходит в инет через проксик.
Автор: AndrewASB
Дата сообщения: 30.11.2006 18:36
mkolesov
Плиз! Дай те файлики посканить! У меня SAV как раз на всю контору.....
То-есть руководство конторы сказало:
- Есть 3 лучших антивируса.
- Симантек, Симантек и еще раз Симантек.

Впрочем, как вшпилили всем - вирусная обстановка резко стабилизировалась.
Автор: alx19
Дата сообщения: 30.11.2006 22:15
AndrewASB

А если не секрет, SAV 9.0.x или 10.0.x или 10.1.x ?

Сайт с вирусами для тестов
http://vx.netlux.org/vl.php

Запароленный архив с зараженными 1569 файлами com/exe для тестов выслал на e-mail из профиля.

Кстати ближе к октябрю 2007 года поддержка SAV 9.0.x будет прекращена.

А если больше нравится SAV 9.x, то как тогда боретесь со spyware, adware и т.д. ?
Автор: MoRoZ
Дата сообщения: 01.12.2006 06:01

Цитата:
А если больше нравится SAV 9.x, то как тогда боретесь со spyware, adware и т.д. ?


Microsoft Defender
Автор: globus_ussr
Дата сообщения: 01.12.2006 06:24
я всетаки спрошу еще раз
подскажите как отправлять вири в симантек ?
Автор: AndrewASB
Дата сообщения: 01.12.2006 09:38
alx19
mkolesov
У меня от 7.6 до 9.05 примерно на 20000 компов.
В инет у нас мало народу лазит - так, что особо spyware, adware не лезет. Во всяком случае проверки специализированным по spyware, adware ПО показали, что все нормально у нас. К тому же безопы следят, чтоб казенный инет не расходовался на всякие порно - кряк и т.п. сайты (кроме тех, у кого полный доступ в инет, кому по работе на всякие сайты нужно лазить - а это все сисадмины. так что....).
Короче - я за разумное сочетание организационных и технических мер + хорошо управляемый антивирь корп.

Инструкцию пользователя (с определенной в ней ответственностью) довели каждому юзерю под роспись. Короче, если, что - и уволить могут за нарушение правил инфобезопасности. Ну и по всяким случаям, там , кучу указивок написать пришлось. Безопам вменил в обязанность проводить учебу с юзерями насчет того, что вирусы - это не есть гут, как юзать клиента SAV (в пределах разрешенных админом), как делать альтернативное обновление баз и что делать при заражении. Админов (SAV) учу на авторизованных курсах. Обучил 45, в 2007 еще 45 будет. А всего их у меня 121.

Есть инструкция по АВ безопасности и Типовое решение АВ безопасности обязательные для выполнения во всех наших конторах.

SAV у нас не догма. В АВ положении прописал, что ежели что - перейдем на другое АВ решение. Так, что, пытаюсь и др. вендоров тестить. Вон макаки говорят, мол ихний EPO - мультивендорный и симантеком могет рулить. Будет время - гляну.

А вообще Серваки SAV у меня работают по принципу "залил и забыл". Исключение - на одном серваке новелл есть по жизни кривой софт, от которого новелу плохеет - ну и симантеку соответственно. На 1100 рыл в головной конторе у меня 2 сервака с балансировкой нагрузки. 2-ой - он как резервный.

Насчет поддержки 9-ки - как нибудь с симантек.ру договорюсь. Пока парк компов не обновится - 10.1 и думать нечего. Пока только Reporting server юзаем от него.

Файлики те - потестим в ближ. Время - уж дал задание.

А при выборе антивиря я руководствовался соображениями борьбы с вирями, что у меня ползают - это прежде всего.
У меня как раз KAV тут затыкался. Дело еще и не только в детектировании, но и самой возможности нормал работать с установленным антивирем и т.п. Принципиально, если в конторе дисуиплина - хватит 1 копии антивиря на проксике, обеспечивающем доступ в инет. Есть, например, в Москве такие конторы.
Ну, + полезно почитать: http://www.antimalware.ru/index.phtml?part=analysis&anid=enterprise1 и 2 продолжения.
Автор: mkolesov
Дата сообщения: 01.12.2006 10:11
alx19

Цитата:
при завершении работы Windows 2000/XP, иногда появляется сообщение о том, что
модуль RtvScan.exe завершился с ошибкой.

Да, есть такая беда. Руки не дошли заняться. В чем дело - не знаю. А теперь уже и не интересно.


Цитата:
Интересно, как тебе удалось проверить 1600 зараженных файлов с помощью SAV 10.x?

Простенько все. При копировании он пропускает 600 файлов из 1600. И вот уже их потом сканируешь. Многовато даже для симантека, имхо. Впрочем, информация не моя, а другого человека, которого я попросил проверить эти файлы. Сам не проверял. Устал ждать. Кстати, о девочках, какого ху... чего он там делает столько времени?! Касперский сканирует на раз-два.

AndrewASB

Цитата:
Дай те файлики посканить!

Я так понимаю, alx19 уже выслал? А на счет руководства... мое руководство сидело на наве. До того самого момента, пока я не предоставил листинг заражений по конторе и объяснил ситуацию. Тогда меня вежливо попросили просканить удаленно их каспером... мату было...


Цитата:
У меня...юзаем от него.

ППКС. Но не мой случай.
Автор: AndrewASB
Дата сообщения: 01.12.2006 10:31
mkolesov
Да - файлики уж получил - сча виртуалку готовим.
Посканю сначала своим 9.05 и нодом (просто там версии чуть поднять - а так все готово).

НАВ - не САВ - есть разница. НАВ - ненавижу.

Добавлено:
Если у кого место есть - могу поделится тем, что сам нарыл из заразы. Буду благодарен, если завершите классификацию и выкините не вирусы. Но, могу только зааплоадить сегодня - или на сл. неделе. 66 метров.
Автор: mkolesov
Дата сообщения: 01.12.2006 10:55
AndrewASB
Давай сегодня. Я солью и проверю Симантеком, Каспером и Нодом - все корпоратив, лицензия.

Каждый день чего-нибудь. С утречка сегодня мимо симантека fojob.narod.ru/pack2.rar , 123.
Автор: AlexSystem
Дата сообщения: 01.12.2006 11:50
по почте пришел файлец ТАНЦУЮ.EXE.
DRWEB CURENTIT - видит вирь
AVZ - видит вирь
SAV 10.1.4020 - оптимист, говорит, что все чисто.
Как запостить вирь в SYMANTEC, чтобы они его в АВ базу засунули?
Автор: AndrewASB
Дата сообщения: 01.12.2006 12:19
Ну, я вообще не знаю, как и что у вас там настроено в SAV и как вы его юзаете.
Вот первые результаты:

VMware 5.5, windows 98, RAM 256 Mb
Постоянная защита откл. - чисто скан. Файло не лечится и не правится.
quick скан = запуск из контекстного меню Windows Explorer

NOD32

из 1620 файлов, вирусы обнаружены в 1545 файлах. Итого: -75, скан 18 сек.

SAV 9.0.5.1000

из 1620 файлов, вирусы обнаружены в 1581 файле. Итого: -39, quick скан 1 мин. 18 сек.

На скане с лечением - 18.мин 40 сек.

Сейчас идет quick scan на VMware 5.5, windows XP SP2, RAM 256 Mb - тут, понятно, о скорости и мечтать нечего.

А вообще, например, на пне IV, 3,2, RAM 1500 Mb сканирование папки "Мои документы" с морем файла, в том числе архивированного, объемом 6,81 Gb, 20049 файлов SAV 10.1.0.349 заняло 3 мин. 40 сек.

Файло на какой сайт залить? Чтоб не возиться с разбивкой по 50 метров. Смогу после 17-30 по Москве.

Добавлено:
AlexSystem
если стоит карантинный сервер с режимом отправки вирей по почте в SARC - не вопрос.
Автор: alarun
Дата сообщения: 01.12.2006 12:29
Добрый день всем. Есть проблема следующего плана. Есть группа серверов, в ней два сервера, basic и vspom. На basic (он праймари) почти все клиенты, на vspom несколько машин прицеплено и переходили по роумингу в случае отключения основного. Пока стояла версия 10.1.4.4000 все было ок. Работал роуминг серверов и все было нормально. Накатил ролаутом на оба сервера 10.1.5.5000. На Prymary все нормально. А вот в SSC видны оба сервера, но когда пытаешься что либо сделать со вторым (VSPOM) - прицепить к нему клиента, перенисти клиента с primary, и или просто перенастроить роуминг, с замещения на loadbalance. то выскакивает сообщение, что сервер не доступен.
В чем проблема? где копать?
Автор: AndrewASB
Дата сообщения: 01.12.2006 13:33
У меня когда то возникла подобная трабла, и в филиалах была (но на 9 версии). Просто при переустановке нужно еще и все файло старое вычистить и регистри еще, иногда.
А лучше всего - раскатать свежий образ операционки и поставить симантек.
Накат на симантеке не всегда хор, особенно, если ты новую версию не с fileconnect.symantec.com брал......

Добавлено:
Кстати. Возвращаясь к вопросу о том, что лучше - KAV или SAV: У меня много серваков Citrix. так вот - ставить KAV на сервер Citric - это просто ж......
Автор: alarun
Дата сообщения: 01.12.2006 14:00

Цитата:
У меня когда то возникла подобная трабла, и в филиалах была (но на 9 версии). Просто при переустановке нужно еще и все файло старое вычистить и регистри еще, иногда.


Так в том то и дело вычистил все. И все папки и в реестре.


Цитата:
А лучше всего - раскатать свежий образ операционки и поставить симантек.
Накат на симантеке не всегда хор, особенно, если ты новую версию не с fileconnect.symantec.com брал......


На чистой машине тоже самое, брал правда не с fileconnect.symantec.com.



Автор: AndrewASB
Дата сообщения: 01.12.2006 14:15
А может и в SSC проблема
Автор: FreemanRU
Дата сообщения: 01.12.2006 14:45
Ссылку может кто-нить дать на тот файл с 1600 вирусами, на которых тесты проводились?
Автор: Kanev75
Дата сообщения: 01.12.2006 14:48
с консоли успешно установил симантек на клиентские машины.
но у меня они не отображаются в списке в SSC.
Подскажите пожалуйста как это можно решить.
Советы данные выше этой проблемы не сработали.
Автор: AndrewASB
Дата сообщения: 01.12.2006 14:52
FreemanRU
см. ПМ

Добавлено:
FreemanRU
еще в ПМ

Добавлено:
Kanev75
Запусти обнаружение из консоли. Сетку поскань.

Добавлено:
Или попробуй на каком компе новый grc.dat с нового сервера подложить (см. доку - там пути есть) и перезагрузи комп. Появится?

Добавлено:
Только учти, если есть группы, то grc.dat групп лежет в папке Groups.

Добавлено:
FreemanRU
Сообщи дошло ли мыло.
Автор: FreemanRU
Дата сообщения: 01.12.2006 15:41
McAfee VirusScan 8.5 + AntiSpyware Module
С "detection unkonow virus":
Total: 1620
Detection: 1583
Time: 00:03:32

Без оной:
Total: 1620
Detection: 1583
Time: 00:03:02

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Не могу вывести компьютер из домена


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.