Перейти к содержанию
yrs

Перевод клиентов в управляемые

Recommended Posts

yrs

Версия SEPM 11.0.4202.75

Клиентские машины потеряли сервер и стали неуправляемыми.

Для перевода в статус управляемых использовал утилиту Sylinkdrop.exe с файлами Sylink.xml для разных групп. - утилита отрабатывает и возвращает код "успешно обновлено" , но сервер этих машин не видит.

Загвоздка в том, что на сервере включен штатный файрвол, выключать который нельзя. Думаю проблема в нем... но вот вопрос какие порты должны быть открыты для полноценного взаимодействия клиент-сервер.

(сейчас открыты порты : TCP- 139,445,2967,7070 UDP - 137,138)

в другой сети была аналогичная проблема, только сервер без файрвола - там после использования Sylinkdrop.exe сервер клиента увидел.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
angel-keeper

Для взаимодействия клиент-сервер откройте 8014 порт.

При установки SEPM этот порт указывается по умолчанию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Так же попробуйте открыть 80 порт, если использовался сайт по умолчанию. Можно попробовать открыть IIS консоль и посмотреть на какой порт настроен сайт.

Примечание:

80, 8014

TCP SEP Clients - Communication between the SEPM manager and SEP clients and Enforcers. (8014 in MR3 and later builds, 80 in older).

443

TCP SEP Clients - Optional secured HTTPS communication between a SEPM manager and SEP clients and Enforcers.

Так же можно запустить инструмент поиска неуправляемых клиентов - Консоль SEPM - Clients - Find Unmanaged Computers

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
yrs

Спасибо! попробую эти порты..

Через поиск клиентов - неуправляемые находятся и даже возвращается ответ об успешном завершении установки .. но не до не после перезагрузки в листинге управляемых они так и не появляются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
но не до не после перезагрузки в листинге управляемых они так и не появляются.

Можно не переустанавливать клиентов, достаточно попробовать подменить файл Sylink.xml.... с клиентов попробовать провалиться на сервер:

http://Server_name/secars/secars?hello,secars

Успешная проверка должна завершиться словом - Ok.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Добавить в меню команды: Блокировать запуск файла по: [MinimumStackCommitInBytes] Снять блокировку [MinimumStackCommitInBytes] установленную uVS - [1077777777] Полностью снять блокировку [MinimumStackCommitInBytes] -  [?ХХХХХХХХ?] ---------- Пример: Блокировать запуск файла по: [MinimumStackCommitInBytes] IFEO\mediaget.exe: [MinimumStackCommitInBytes] 1077777777 IFEO\PowwerTool.exe: [MinimumStackCommitInBytes] 1077777777 -------- Команда: Проверить реестр и доступные копии реестра ( с возможностью указать копию ) на IFEO -  [MinimumStackCommitInBytes] Команда: Проверить реестр и доступные копии реестра ( а тут можно подумать, на что ещё можно проверить копию )
    • PR55.RP55
      В том году была статья : по поводу MinimumStackCommitInBytes https://www.trendmicro.com/en_in/research/23/e/attack-on-security-titans-earth-longzhi-returns-with-new-tricks.html Похоже и у нас начали активно это применять. https://forum.kasperskyclub.ru/topic/465310-slovil-majner-kogda-skachival-obhod-blokirovki-diskorda/ https://www.cyberforum.ru/viruses/thread3189071.html?ysclid=m4x30zzs6v421256067  
    • demkd
      И не должен работать, такое удалять разрешено только вручную.
    • PR55.RP55
      Ошибка получения XML описания задачи: \Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask  [Error: 0x80041321 - Образ задачи поврежден или изменен. ] Соответственно на такие случаи команда: (Alt+Delete) не работает. https://vms.drweb.ru/virus/?i=27169926
    • PR55.RP55
      Предлагаю добавить в settings.ini - настройку: Передавать статистику удаляемых файлов. Для чего ? Когда статистика будет накоплена ( и проанализирована ) то можно будет применить команду: 1) Обнаружить угрозы - исходя из данных статистики 2) Создать автоскипт на базе общей операционной статистки 3) Создать автоскипт на базе моей статистики. Файл\ы данных доступны - как при обращении к серверу - так и локально. ----- % 70 скрипта - Это всё одно и тоже... Так чего мучить Оператора, если минимум % 70 скрипта можно генерировать автоматически,  а стальное он сам допишет. А то автоскрипт есть - а пользуется этим три человека. ------- Кроме того - та же история и с FRST - можно создать автоматический _помощник который будет например в Notepad++ помечать ( на базе статистики ) закладкой все типичные удаляемые объекты. Ведь не единым uVS жив человек ?  
×