Перейти к содержанию

Про исключения из проверки


Рекомендуемые сообщения

Доброго времени суток.

Почитал мануал, почитал гугл и вроде все сделал по инструкции что называется.

Необходимо добавить в исключения некоторые локальные вещи чтобы они не детектировались как угрозы и чтобы не было угроз.

Вот как сделано у меня:

image.thumb.png.e507fdea7a16b851444d81fc6400e161.png

 

Подскажите, что я сделал не так, потому что угрозы под видом этих продуктов все равно находятся?!

 

Ссылка на сообщение
Поделиться на другие сайты
45 минут назад, Goddeimos13 сказал:

Добрый день!
Скиньте лог детекта AAct.exe например.

 

В исключение тоже было добавлено ранее.

 

image.thumb.png.91ad30a554507e942f8982f7391410af.png

 

 

 

Ссылка на сообщение
Поделиться на другие сайты
54 минуты назад, setwolk сказал:

Подскажите, что я сделал не так, потому что угрозы под видом этих продуктов все равно находятся?!

 

Вопрос в другом. Как Вы это поняли?

Повторюсь скиньте логи детектов.

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Goddeimos13 сказал:

 

Вопрос в другом. Как Вы это поняли?

Повторюсь скиньте логи детектов.

Логи вот такие:

 

image.thumb.png.9f314e73f99ea6cbb429ab9564095826.png

 

 

 

Ссылка на сообщение
Поделиться на другие сайты

Наверно проще и безопаснее будет исключить файл по контрольным суммам, судя по логам.

Изменено пользователем Friend
Ссылка на сообщение
Поделиться на другие сайты
2 часа назад, setwolk сказал:

добавлено

По скрину видно, что неверно добавили.

Название объекта как раз должно быть названием вашего детекта, а не путь

Изменено пользователем oit
Ссылка на сообщение
Поделиться на другие сайты
4 минуты назад, oit сказал:

По скрину видно, что неверно добавили.

Название объекта как раз должно быть названием вашего детекта, а не путь

 

То есть Вы имеете ввиду "Обнаруженный объект" к примеру: UDS:HackTool.Win32.KMSAuto.gen ???

Я правильно понял что это надо добавлять во вкладку "Исключение из проверки", а не в приложения?

Ссылка на сообщение
Поделиться на другие сайты
32 минуты назад, setwolk сказал:

 

То есть Вы имеете ввиду "Обнаруженный объект" к примеру: UDS:HackTool.Win32.KMSAuto.gen ???

Я правильно понял что это надо добавлять во вкладку "Исключение из проверки", а не в приложения?

Да

Да

Ссылка на сообщение
Поделиться на другие сайты
2 часа назад, setwolk сказал:

А всегда надо прописывать хэш?

Нет. Это ещё один доп фильтр. Если нужно хеш и/или вердикт

  • Спасибо (+1) 1
Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • user123
      От user123
      Добрый день! Прошу знающих людей подсказать по следующей проблеме. На данный момент установлен KSC14, SVM установлен на 6-ти нодах Hyper-V, часть серверов работают в легким агентом 5.2.  В рамках перехода на Linux, пытаюсь добавить в имеющуюся инфраструктуру SVM на кластере Proxmox VE состоящем из 3-х нод. В оснастке управления SVM отображаются существующие ноды на Hyper-V, при попытке добавить ноду на проксмоксе, выдает ошибку "Configuration with '3' nodes is not supported". Ни в какой документации я не нашел ограничения на количество нод. Собственно, вопрос. Конфигурации с каким количеством нод поддерживаются, или возможно, вопрос не в количестве нод, а я что-то делаю неправильно. Заранее благодарю за помощь
    • zimok
      От zimok
      Добрый день!
      Прошу подсказать, возможно у кого были подобные проблемы, но суть такая, имеется Kaspersky Security Center версии 14.2.0.26967, работающий под ОС Windows Server 2019, имеются управляемые устройства под ОС Linux (Ubuntu), на которые установлены и агенты администрирования и сами компоненты защиты Kaspersky endpoint security 12 for linux, версии 12.0.0.6672, агенты администрирования версии 15.0.0.12912. Агенты администрирования доступны и синхронизируются с KSC, подключение происходит, но вот сама суть проблемы в том, что на устройствах при выключенных компонентах защиты, допустим через тот же KSC, не получается запустить их обратно, то есть в разделе устройства "Программы" при попытке запустить компонент защиты, KSC очень долго думает, останавливая процесс в одном положении (скрин ниже) и после продолжительного времени, он сообщает о ошибке запуска, хотя повторюсь, остановить защиту удалось на этом же хосте ,но вот запустить нет, и агент администрирования также работает и синхронизируется. 
      Проблема в целом не на одном хосте, она массовая, в целом устройства не удается таким образом удаленно запустить компоненты защиты, может кто сталкивался и понимает хотя бы в каком направлении изучать проблему ? 
      Возможно KSC сам какие-либо патчи нужны или еще что, с точки зрения сети устройства в одной подсети, и в tcpdump трафика вижу общение по 13000 порту успешно.

      Прикладываю скриншот проблемы, когда нажимаю запуск и в каком положение останавливается. К слову пробовал через задачи и запускал "Запуск и остановка программы" результат по сути тот же, только там она просто висит в процессе и всё.


    • Technician6
      От Technician6
      Имеем корп сервер KSC14 - компьютеры видны, но в управляемых, когда переносишь их в нужную группу, они просто не переносятся и вываливается ошибка как на скрине.

       
      ни через веб интерфейс ни через консоль не переносится. Вопрос, как исправить?
    • ДмитрийХ
      От ДмитрийХ
      Добрый день.
      Подскажите решить такую проблему.
      Есть KSC и политики на 100 рабочих мест.
      Как разрешить определённому компу (стат ip) , работать по определенному порту (RDP или другой).
      Тк рабочие места под политикой, то тех поддержка рекомендует создавать профили , но мануал не помогает , нет синтаксиса тегов и тд (поддержка отвечает по 2-3 дня).
      Подскажите кто и как решал подобные проблемы .
    • Leliil
      От Leliil
      Добрый день, KSC 14, KES 11.8, агент администрирования установлен, windows 10
      На подконтрольных устройствах хочу применить локальную политику безопасности путем импорта файла в C:\Windows\System32\GroupPolicy\Machine\Microsoft\Windows NT\Audit
      Создал SFX архив, в нем .bat
      В архиве .bat и .csv, сперва локально проверил, ПКМ по файлу, запустить от имени администратора, работает
      Создаю инсталляционный пакет, указываю полученный SFX с расширением .exe, назначаю устройство для установки, но нет доступа в системные папки.
      Как-то можно победить?
×
×
  • Создать...