建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

统一端点安全管理系统aES

关注
深信服统一端点安全管理系统 aES,围绕端点资产安全生命周期,通过预防、防御、检测、响应赋予端点更为有效的安全能力。在应对APT高级威胁、变种勒索的同时,通过多层级检测响应机制、云网端协同联动、威胁情报共享,帮助用户快速发现并精准处置端点安全问题,构建有效的终端安全防护体系。
故障案例库
典型场景排查思路

三、进阶排查:尝试关闭对应模块驱动测试是否正常(L2)

更新时间:2023-10-17
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块
适用版本 通用
安装edr后端口不通、服务起不来、wps打开慢、第三方软件打不开等。
1、在终端将云查引擎取消勾选,再运行编译观察编译是否慢。终端上无法设置可以从管理平台上配置。可以将测试终端单独分组出来进行测试。


2、在平台上新建个测试分组,将实时监控关闭后,在终端观察是否慢


3、将卡慢软件的目录和卡慢软件进程加白,再测试,观察是否还会卡慢。

4、解除自保护,将文件sfepolicy.dat重命名成sfepolicy.dat_b后,重启终端EDR服务(平台上禁用然后启用,若无法连平台可以重启edr_monitor和sfavsvc进程)观察是否慢。

5、临时解除自保护方式:
    (1)使用管理员权限打开cmd,cd切换到edr安装路径
    (2)执行generalcfg.exe disable -p 然后将回显内容发给组内资深获取密码
获取密码后写入后提示success则为成功


6、将
sfeumsor.sys (热补丁用户态)、
sfeknl.sys (信息采集)、
sfehpatch.sys (热补丁内核态)、
sfesp.sys (自保护)、
sfavflt.sys (实时监控+自保护)、
SfavBoot.sys (EDR驱动还原)、
sfwtp.sys (微隔离流量)、
sfenetmon64.sys (dns域名采集)、
sxfapi.sys sxfapi64.sys sxfcore.sys sxfknl.sys sxfknl64.sys (流氓软件这几个可以同时禁用)
这几个驱动依次禁用(不知道路径的可以本机电脑上搜一下,有些是在edr的安装路径,有些是在c:\windows\system32\drivers\下),观察是否还会有现象。

7、驱动禁用方法:
    (1)解除自保护(每禁用一个驱动后需要重启agent服务,重启agent服务后需要重新解除自保护)
    (2)重命名C:\Windows\System32\drivers目录下或者EDR安装目录中的对应驱动名称
    (3)以管理员权限运行cmd,执行sc stop sfavflt(禁用哪个驱动这里就改成对应的名称)
    (4)从管理平台上重启agent服务(若无法连平台可以重启edr_monitor和sfavsvc进程,以管理员权限打开cmd,依次执行taskkill /f /im edr*和taskkill /f /im sfav*)
以管理员权限运行cmd,执行sc query sfavflt (如果是 stopped 状态说明停止成功。如果是running 或者 stop_pendding状态说明停止失败,检查之前步骤重新执行)

8、如果上述操作未解决,可收集信息流转L3协助;

常见案例分享:
磁盘空间占满导致的第三方程序报错
 



下一步操作:
若以上步骤未解决您的问题,可收集以下信息将问题流转L3:
1、故障现象描述以及复现方式:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备详细版本信息:
6、前面排查效果:
本页目录
  • 问题描述
  • 有效排查步骤
  • 解决方案
您当前处于未登录状态,资料搜索或查找可能会不全面,请登录后以查找更全面的内容注册登录