Перейти к содержимому


Фото
- - - - -

VipNet 3.2.11.19855 не стартует служба IpLirControl (monitsrv.exe) с DrWeb ESS 10 (Win 7 x86)

VipNet IpLirControl

  • Please log in to reply
20 ответов в этой теме

#1 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 12:54

Последовательность действий для воспроизведения проблемы:

 

Установлен Windows 7 x86 (VM на Hyper-V 2012R2), введен в домен, установлены все критические апдейты, установлен Office 2016 Pro Plus, установлен VipNet 3.2.11.19855 (сертификат ФСБ).

В VipNet сделана настройка автоввода пароля из реестра компьютера в окно VipNet при старте системы, 

в VipNet добавлено правило, разрешающее входящие подключения для возможности подключения к машине по RDP. Включен удаленный доступ RDP в Win7.

В силу особенности VipNet данное правило начинает работать только при вводе пароля VipNet.

Конфигурация проверена, работает!

 

Установлен агент DrWeb ESS 10, компоненты Сканер, Guard, Gate, Офисный контроль, Превентивная защита.

До перезапуска системы все работает. Далее начинается "необъяснимое" , - при последующих перезагрузках VipNet начинает стартовать через раз,

через 5-6 перезагрузок вообще перестает стартовать.

При старте системы, когда не стартует VipNet появляется сообщение от VipNet Monitor, что служба IpLirControl не доступна.

Далее появляется стандартное приглашение Ctrl+Alt+Del.

Вводим логин и пароль доменного юзера.

Из оснастки службы вручную запускаем IpLirControl - запускается. Далее стартуем ярлыком VipNet Monitor и все работает как ни в чем не бывало.

 

Для решения проблемы:

 

В сканере сделаны исключения на папки:

C:\ProgramData\InfoTeCS\*

C:\Program Files\InfoTeCS\VipNet Client\*

 

В Guard сделаны исключения

- на папки:

C:\ProgramData\InfoTeCS\*

C:\Program Files\InfoTeCS\VipNet Client\*

- на процессы:

C:\Program Files\InfoTeCS\VipNet Client\ivpsrv.exe

C:\Program Files\InfoTeCS\VipNet Client\Monitor.exe

C:\Program Files\InfoTeCS\VipNet Client\monitsrv.exe

C:\Program Files\InfoTeCS\VipNet Client\vipnetln.exe

 

В превентивной защите разрешено все.

Не помогает.

VipNet 3.2.11.19855 не стартует служба IpLirControl (monitsrv.exe)

 

Прошу помощи.

Очень долгий старт, логи смотреть примерно с 14-45 по 15-15.

Прикрепленные файлы:



#2 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 13:03

поправка, до VipNet Client 3.2.11.19855 установлен VipNet CSP 4.2



#3 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 16 Июнь 2016 - 13:07

Процессы, если не ошибаюсь. прописываются без указания путей.

 

Ну и вероятней всего, все-таки, превентивная защита, этот vipnet занимается инжектами, всё-таки.


Сообщение было изменено Kirill Polubelov: 16 Июнь 2016 - 13:08

(exit 0)

#4 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 16 Июнь 2016 - 13:11

А погодите-ка. Так "не стартует" или "очень долгий старт"?


(exit 0)

#5 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 13:21

А погодите-ка. Так "не стартует" или "очень долгий старт"?

очень долгий старт - это относится к появлению приглашения windows ctrl+alt+del )

VipNet не стартует, на черном экране выдает ошибку - не найдена служба IpLirControl и окно по таймауту 20сек закрывается,

далее долго черный экран до старта винды.



#6 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 13:23

Процессы, если не ошибаюсь. прописываются без указания путей.

 

Ну и вероятней всего, все-таки, превентивная защита, этот vipnet занимается инжектами, всё-таки.

в превентивной защите разрешено все.

я так понял она часть агента и её не получится не устанавливать как компонент? и отдельно удалить нельзя?



#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Июнь 2016 - 13:26

для анализа нужны трейсы procmon с бут режима. можно в личку а лучше в саппорт. тут не место для решения таких проблем.

Сообщение было изменено Konstantin Yudin: 16 Июнь 2016 - 13:27

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 13:33

Процессы, если не ошибаюсь. прописываются без указания путей.

 

Если задавать исключения напрямую в агенте, то при указании файла он прописывает полный путь, а так же есть 2 галочки не проверять гардом и не проверять гейтом и майлом. При выборе галочек появляются соответсвующие отметки в таблице интерфейса добавления исключений.

 

Если же задавать исключения для первичной группы , в которую входит комп в консоли ess, то на агент клиента "приезжают" полные пути, а вот в колонках таблички исключений в интерфейсе агента галочек уже нет. Так что непонятно исключил агент их или нет.

 

И еще косяк, если в настройках привентивной защиты в консоли еss выставить галочки как надо, но при этом запретить юзеру менять настройки превентивной защиты агента, то на агенте в табличке настроек привентивной защита отображается неактивная настройка, состав которой не соответсвует той, то выставлена на сервере ess для данного клиента. И опять не понятно, что приехало на клиента, то что надо или то что показывает агент.


для анализа нужны трейсы procmon с бут режима. можно в личку а лучше в саппорт. тут не место для решения таких проблем.

Подскажите, плиз, как сделать такие трейсы?



#9 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 16 Июнь 2016 - 14:30

для анализа нужны трейсы procmon с бут режима. можно в личку а лучше в саппорт. тут не место для решения таких проблем.

бутлог сделал, см. лс.

в саппорт подал заявку на создание ЛК, жду пароля )



#10 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Июнь 2016 - 23:55

спасибо. будем разбирать
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#11 basid

basid

    Guru

  • Posters
  • 4 483 Сообщений:

Отправлено 18 Июнь 2016 - 10:28

Будете разбираться, не забывайте, что и актуальный билд ViPNet-клиента версии 3.2 - 3.2.12+ и четвёртая версия уже выпущена и сертифицирована.



#12 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Август 2016 - 14:58

пытался решить через саппорт, там предположили, что проблема в том, что машина виртуальная.

Проблему со стартом VipNet решил путем установки типа запуска службы IpLirControl на "отложенный".

Использовать другую сборку VipNet не могу, ибо сертификат ФСБ только на эту.



#13 basid

basid

    Guru

  • Posters
  • 4 483 Сообщений:

Отправлено 15 Август 2016 - 16:51

Использовать другую сборку VipNet не могу, ибо сертификат ФСБ только на эту.

Не надо вводить в заблуждение.
Кроме того, ИнфоТеКС проводит "аукцион неслыханной щедрости", согласовав с ФСБ упрощённую процедуру регистрации (бесплатного) CSP 4.2 в качестве сертифицированного СКЗИ.



#14 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 17 Август 2016 - 06:15

 

Использовать другую сборку VipNet не могу, ибо сертификат ФСБ только на эту.

Не надо вводить в заблуждение.
Кроме того, ИнфоТеКС проводит "аукцион неслыханной щедрости", согласовав с ФСБ упрощённую процедуру регистрации (бесплатного) CSP 4.2 в качестве сертифицированного СКЗИ.

 

 

Блажен, кто верует, особенно если не знает, но уверенно вещает. :)  

Одного сертификата ФСБ с сайта мало. Сертифицированный ФСБ VipNet Client поставляется с номерным дистрибутивом и формуляром, в котором указан номер дистрибутива, что и подтверждает, что именно эта сборка и является сертифицированным средством защиты персональных данных. Но вам такие мелочи знать видимо ни к чему.

VipNet Client мне поставлялся централизовано в рамках определенного федерального проекта. Соответственно есть тех.требования к версии клиента. Она должна быть 3.2. Саппорт VipNet'а в ответ на запрос мне сказал, что сертификат ФСБ имеет только сборка 3.2.11.19855, которая имеет ряд проблем совместимости и они это признают, но заменить на другую сборку из линейки 3.2 не могут, ибо другие сборки ФСБ не сертифицированы, соответственно мне поставлен номерной дистрибутив этой сборки, формуляр к нему с указанием внутри формуляра номера дистрибутива и сертификат ФСБ. Если вы лично хотите играть в игру "установи другую сборку, отличную от той, что пришла тебе по документам, и получи проблемы с совместимостью при работе с координатором, отказ в саппорте провайдера федеральной программы, проблемы с ФСБ, когда будут проверять то что ты сделал по линии исполнения закона о защите персональных данных", то это ваше ЛИЧНОЕ дело.

Не надо советовать людям, не зная всех нюансов и не разбираясь в предмете, то, за что можно получить по голове, вплоть до уголовной статьи.



#15 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 17 Август 2016 - 09:58

Патовая ситуация.


(exit 0)

#16 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 17 Август 2016 - 10:25

Патовая ситуация.

Да, практически. Пришлось много применять метод научного тыка, пока удалось запустить сабжевую сбору VipNet Client + Win 7 + All critical updates + DrWeb.

Далее немного оффтоп, да простит меня модератор )

В формуляре на сертифицированный ФСБ VipNet Client, сборка 3.2.11.19855 указано, что использование данного СКЗИ допускается только при условии установки ВСЕХ критических обновлений безопасности операционной системы. Финт ушами в виде использования Windows XP не прокатывает, ибо она снята с поддержки производителя. Использовать данную ОС не допустимо.

После установки некоторых обновлений Windows 7 возникает конфликт системы безопасности Win7 и драйвера TLS от VipNet 3.2. Выражается это в том, что при запуске появляется черный экран, и загрузка Win до Ctrl+Alt+Del не происходит. Если использовать ворэраунд саппорта и деактивировать в реестре драйвер TLS от VipNet, то сохраняется проблема с доступом к рабочей станции по RDP, он тупо не работает.

Многие решают данную проблему отключая обновления, но тогда согласно формуляру сертификация ФСБ нарушена и использовать СКЗИ нельзя.

После появления CSP 4.2 появился более адекватный воркэраунд. Клиент лечится с помощью установки CSP 4.2, который при установке заменяет драйвер TLS на свой, совместимый с Win 7, при этом изменений в алгоритмы VipNet клиент не вносится, номер сборки не меняется, т.е. на сертификацию ФСБ не влияет (ответ саппорта). При этом замечу, что это опять же воркэраунд, а не исправление, ибо 3.2 снять с разработки. Я так понял все сборки имееют данную проблему совместимости с 7-кой.

И как уже было написано проблема с DrWeb решилась отложенным запуском службы IpLirControl.

Пользуйтесь данными обходными решениями на свой страх и риск.



#17 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 17 Август 2016 - 11:14

Спасибо, а дистра VipNet Client, сборка 3.2.11.19855 в свободном официальном доступе, конечно же, нет?


(exit 0)

#18 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 17 Август 2016 - 15:05

Спасибо, а дистра VipNet Client, сборка 3.2.11.19855 в свободном официальном доступе, конечно же, нет?

насколько я знаю нет, но думаю что её без проблем может выдать саппорт випнета. Но без формуляра, а без этой бумажки это уже не сертифицированное СКЗИ )))



#19 basid

basid

    Guru

  • Posters
  • 4 483 Сообщений:

Отправлено 18 Август 2016 - 15:58

Сертифицированный ФСБ VipNet Client поставляется с номерным дистрибутивом и формуляром ...
Но вам такие мелочи знать видимо ни к чему.

Да, конечно, проводя аттестацию ИСПДН наших рабочих мест мы просто так погулять выходили.

VipNet Client мне поставлялся централизовано в рамках определенного федерального проекта.

Дальше можете не продолжать - обычный организационный геморрой.
Способен возникать на совершенно ровном месте. Сертификация просто усугубляет его.

Не надо советовать людям, не зная всех нюансов и не разбираясь в предмете

Скажите честно - ваше рабочее место прямо в гипервизоре было аттестовано?
 
P.S. ССТУ?

#20 d.a.panov

d.a.panov

    Member

  • Posters
  • 132 Сообщений:

Отправлено 19 Август 2016 - 09:01

 

Сертифицированный ФСБ VipNet Client поставляется с номерным дистрибутивом и формуляром ...
Но вам такие мелочи знать видимо ни к чему.

Да, конечно, проводя аттестацию ИСПДН наших рабочих мест мы просто так погулять выходили.

VipNet Client мне поставлялся централизовано в рамках определенного федерального проекта.

Дальше можете не продолжать - обычный организационный геморрой.
Способен возникать на совершенно ровном месте. Сертификация просто усугубляет его.

Не надо советовать людям, не зная всех нюансов и не разбираясь в предмете

Скажите честно - ваше рабочее место прямо в гипервизоре было аттестовано?

 

требований к типу железа (реальное или виртуальное) сертификатом ФСБ не предъявляется!

​исполнитель программы ответил, что ему все равно.
 
P.S. ССТУ?

нет, АИС Контингент для обр.учреждений, но с ССТУ тоже сталкивался, там випнет выдавали районной администрации без сертификата ФСБ и без формуляра.

 





Also tagged with one or more of these keywords: VipNet, IpLirControl

Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых