Перейти к содержанию

Вопросы по Kaspersky Security Center


Рекомендуемые сообщения

А то, что на втором, не совсем так, точнее совсем не так. Получается из-за этого.

это нужно для управления 3й версией радмина: http://support.kaspersky.ru/7532

если у вас на 1м скриншоте все так, то проблем не должно быть по сути. Машины точно под этой политикой, замочки в политике закрыты?

@shurka, кстати, смотрю у вас совсем на другие dll и файлы ругается. Попробуйте в исключения выставить по дектекту not-a-virus:RemoteAdmin.Win32.RAdmin.* все файлы *, а не каждый  по отдельности

Изменено пользователем oit
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@oit, Всё точно как на первом скриншоте, а проблемы есть... были :)

Вот в целом я и намекал наверное изначально на то, что бы добавить "not-a-virus:RemoteAdmin.Win32.RAdmin.*" в исключения.

Я правильно понимаю, что если добавить этот объект в исключения, то по идее больше нигде ничего добавлять не надо? Учитывая, конечно, что ранее все файлы детектировались именно под этим объектом, скажем так.

 

Вообще, что бы понимать, добавление исключения по объекту сделано для удобства именно в таких случаях? Что бы не добавлять 'кучку' различных файлов и dll'ок?

 

Сейчас добавил исключение, в хранилище всё восстановил, будем посмотреть, как будет дальше.

 

Машины 100% под этой политикой и замочки стоят :)

 

Как всегда Вам низкий поклон и огромное спасибо за оперативную помощь! Вы мне облегчаете работу.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Вообще, что бы понимать, добавление исключения по объекту сделано для удобства именно в таких случаях? Что бы не добавлять 'кучку' различных файлов и dll'ок?
Да, именно в таких случаях. Когда происходит детект, но вы точно знаете, что он для вас безвреден. В доверенные программы добавляют, когда, какой-то компонент KES блокирует выполнения какой-то части программы.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@oit, Добрый день! Уж звиняйте, сразу к вам обращаюсь, по возможности конечно.

 

Ситуация следующая. Есть программа которая занимается отправкой файлов (система автоматизирована), она сама перекладывает, шифрует, расшифровывает файлики, в общем гипер-активная :)

Файл лежит по пути \\name_computer\c:\checker\plugins\command.exe, на скриншотах ниже я покажу, что этот путь (но директорией выше) представлен в Исключениях и Доверенных программах. Но при этом Kaspesky не стесняется не смотря на запреты.

Классификации никакой, как я вижу и полагаю, нет. По хорошему, в папке plugins лежит много .exe файлов с которыми он взаимодействует и её всю необходимо исключить из проверки.

Проблема всё же в том, что путь указан не до корректной папки или исполняемого файла или самого антивируса? К тому что, разве не идёт распространение на подкаталоги?

 

Спасибо!

post-37314-0-95321700-1459502546_thumb.png

post-37314-0-50760700-1459502549_thumb.png

post-37314-0-61726800-1459502551_thumb.png

post-37314-0-06665200-1459502556_thumb.png

Изменено пользователем shurka
Ссылка на комментарий
Поделиться на другие сайты

@shurka, у вас KES удаляет на той машине, где этот exe-файл находится? Или локальный KES удаляет этот файл с любой машины с расшаренной папки при первом же обращении к нему?

Если 1е, то в Исключения нужно добавлять локальный файл на той машине, где этот файл лежит

Если 2е, то по детекту в Исключения временно добавить на всех ПК и обратиться в CA, чтобы они добавили в базы, что ваше ПО - не вирус


У вас есть детект, поэтому нужно в исключения добавлять и не использовать сетевые папки в них, у вас же локальные файлы все-таки удаляются на скриншотах

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


у вас KES удаляет на той машине, где этот exe-файл находится? Или локальный KES удаляет этот файл с любой машины с расшаренной папки при первом же обращении к нему?

Дело в том, что этот файл лежит (и должен и будет лежать) только на одном компьютере в сети. Антивирус на котором работает соот-но под политикой сервера.

 

 


Если 1е, то в Исключения нужно добавлять локальный файл на той машине, где этот файл лежит

Добавлять прямо с локальной машины? Мм, я видимо не понял, так она же под политикой :coffee:

 

 

 


У вас есть детект, поэтому нужно в исключения добавлять и не использовать сетевые папки в них, у вас же локальные файлы все-таки удаляются на скриншотах

А, т.е. вы имеет в виду, что в правиле должен быть указан локальный путь, который будет начинаться с "C://*******" Верно?

Ссылка на комментарий
Поделиться на другие сайты

@shurka, вам нужно будет в политике добавить в исключения по его детекту (PDM:Trojan.Win32.Generic), а файлом указать имя вашего файла command.exe.

У меня так с одним проблемным реально зараженным файлом (никаких путей не указывал, только имя файла с его детектом).

А чтобы детект был прекращен на этот файл, то вам нужно обратиться в https://companyaccount.kaspersky.com/arsys/shared/login.jsp?/arsys/forms/cssapp/SRS:ServiceRequestConsole/enduser/?cacheid=580f1b3b

Изменено пользователем oit
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Добрый день!

 

Подскажите пожалуйста, почему компьютеры находящиеся под политикой сервера начали 'стучаться' во внешний интернет за обновлениями.

Задача обновления есть, соответствует версии программы, распространяется на компьютеры, всё хорошо. Но при этом бОльшая часть хостов начала ломиться в интернет, логи просто завалены.

На некоторых компьютерах за пару дней в Событиях более 4000 записей.

 

Спасибо.

post-37314-0-25546700-1460037536_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

@shurka:

1. задача находиться на самом верху иерархии? Лучше всего, чтобы она была в группе Управляемые компьютеры.

2. Вы в самой задаче в Параметры смотрели, какой источник обновления там стоит: KSC или Интернет.

3. У вас запускается Локальная задача обновления или групповая?

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@oit,

1. Задача находится непосредственно в самой группе, где находятся компьютеры, с которыми возникает проблема.

2. Скриншот ниже прикрепил

3. Так же сделал скриншот, но как я сам понял, и та и другая почему-то присутствуют. 

post-37314-0-05537000-1460040719_thumb.png

post-37314-0-14590200-1460040726_thumb.png

Изменено пользователем shurka
Ссылка на комментарий
Поделиться на другие сайты

@shurka, у вас похоже запускается Локальная задача вдобавок.

В политике уберите галочку:

Параметры программы-Разрешить отображение и управление локальными задачами.

Посмотрите результат )))

Локально вторая задача теперь не должна отображаться и выполняться.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@oit, Сделал, политика применилась, уже вижу изменения.

Честно, я бы сам до такого не догадался, только через долгие тернии вымучиваний :huh1:

Спасибо, понаблюдаю, что будет происходить дальше.

 

Как всегда благодарю :mmm:

  • Улыбнуло 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


Спасибо, понаблюдаю, что будет происходить дальше.
Понаблюдайте, там такие фокусы могут быть  :lol:

Пишите, если сможем - поможем.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Уважаемые товарищи. Помогите пожалуйста. Установлен на сервере KSC 10.2.434. Были 100 клиентов под 2-мя группами - на них были развязаны версии KES 10.2.2.535. Все работало под политиками - все ок. пришла новая версия - 674. Скачал дистриб сервером и развязал задачу на сервере по установке новой версии . Итог - на 50 компьютеров стала , а на 50 не устанавливается! Причем ставил галку - удалять несовместимое ПО . Прообовал с удалением и версии программ касперского. Все равно - доходит до 100 % , пишет что после перезагрузки все будет работать. После ребута клиентского компьютера KES не запускается , а сервер этих клиентов видит что у них не установлены программные продукты. Установку проводил под учетной записью администратора домена. Помогите - кто что знает по данной проблеме . Буду активно наблюдать эту тему ! Вышлю всю необходимую информацию по решению данной проблемы ! 

http://saveimg.ru/show-image.php?id=8e117cf0d9601dd5ecb5a89464bfa098

 

Ожидает инициализацию программы ... Бред , открываешь в ручном режиме - ничего. Задача в таком состоянии висит уже сутки. Неделю мучаюсь с данной проблемой , что только не перепробовал. Однако на 50 компьютеров же установилась ! 

Изменено пользователем Сергей Марковский
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Pavlik02
      Автор Pavlik02
      Здравствуйте, в моей KSC политике добавлено уже 271 флешка, из них 71 флешка не была найдена по идентификатору и не находится в текущий момент, существуют ли способы устранить данную проблему, так как политику должны применять, но в неё не вводятся эти флешки, способ добавления уникальным спецсимволом "*" также пробовал, возможно есть какие-нибудь другие варианты). В текстовое поле "Компьютер" вводилось название моего пк и компа человека, которому принадлежит флешка, так же без успешно. Уровень защиты низкий, так как в организации попросили не трогать этот пункт, так как всё слетит.
       Рисунок 5 - информация об флеш-накопителях, которые были видны в системе
    • st.max
      Автор st.max
      Добрый день.
      В наличии Kaspersky Security Center Linux 15.1.0.11795, на устройствах Агент 15.1.0.20748 и Kaspersky Endpoint Security для Windows 12.7.0.533.
      Есть задачи на "Поиск вредоносного ПО" по выборке "Давно не выполнялся поиск вредоносного ПО", которые выполняется периодически по расписанию и запускаемые вручную по требованию.
      Проблема в том, что, не смотря на успешные выполнения этих задач по поиску вредоносного ПО - статусы устройств остаются прежними "Критический" или "Предупреждение" с описанием "Давно не выполнялся поиск вредоносного ПО".
       
    • Loc
      Автор Loc
      Добрый день.
       
      1. Из уважаемого учреждения приходят письма:
      "Обеспечить на уровне сетевых средств защиты информации ограничение обращений к следующим адресам, используя схему доступа по «черным» или «белым» спискам:
      tut_sait[.]tut_domen;
      hxxp[:]//tut_sait[.]tut_domen/file/tut_file[.]rar;"
      2. А также есть информация:
      "Осуществить настройку правил системы мониторинга событий информационной безопасности (при ее наличии) путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256): e880a1bb....;".
       
      Подскажите, как в kaspersky security center 15.2 выполнить обе эти задачи? 
    • npc_admin
      Автор npc_admin
      Здравствуйте.
      Прошу совета в сложившийся ситуации. Есть задача перенести KSC на новый сервер. KSC версии 11.0.0.1131. На новом сервере, естественно, нужно ставить последнюю, актуальную версию Центра. Затем туда накатывать резервную выгрузку из старого Центра. Но! Для того, чтобы это получилось, нужно старый Центр версии 11 обновить до актуальной, а прежде чем обновляться, нужно сделать бэкап. Так вот проблема заключается в том, что пароль от базы данных KAV утерен и восстановить его не получается. Пытался сбросить пароль в SQLEXPRESS разными способами – не удалось. Вопрос, какое решение видится в этой ситуации?  На данный момент, мое видение – ставить последнюю версию Центра на новом сервере, делать настройки с чистого листа, потом подтягивать клиентов  (порядка 25 машин в офисе).
    • Aleksey Maslov
      Автор Aleksey Maslov
      Добрый день! 
      KSC Версия: 15.1.1351 (EDR Optimun)

      Сейчас в KSC в разделе "Мониторинг и отчеты/Алерты" не появляются новые события.
      На защищенном ПК KES отрабатывает тестовый EICAR файл и вредоносные ссылки, фиксирует у себя в Отчетах. Но в Kaspersky Security Center Web Console эти Алерты не появляются.
      Места на диске достаточно.


×
×
  • Создать...