Endpoint Protection

 View Only
  • 1.  QUARANTAINE

    Posted Apr 21, 2017 05:12 AM

    Bonjour,

    Lors de la préparation d'un poste de travail en matriçage, nous avons l'installation de toutes les applications depuis l'image wim.

    Les sources sont exécutés depuis un setup se trouvant dans C:\Temp.

    Dans ces applications se trouvent l'application PDFCreator_fr_2.msi en version 2.I.2, exécuter depuis le répertoire C:\TLDCache\PDFCreator_FR_2_I_2.

    SEP le considère comme un risque PUA.Candy et le met en quarantaine.

    Nous souhaiterons savoir si nous pouvons purger la qurantaine soit en automatisant, soit en sélection spécifique afin d'éviter les pop-up lors du matriçage de spostes de travail.

    Nous ne pouvons pas créer une règle d'exclusion pour ce fichier car le répertoire possède des droits admin  que tout utilisateur puissent exécuter le msi et ainsi déposer n'importe quel fichier.

    Pourrions-nous ou existe-t-il une règle afin d'affiner le mode qurantaine en exclaunt simplement ce fichier dans ce répertoire ?

    Merci pour vos réponses.

    ================================================================================================================================================

    Hello,

    During the preparation of  workstation , we have the installation of all the applications since the image wim.

    Sources are executed since a setup being in C:\Temp.

    In these applications are the PDFCreator_fr_2.msi application in version 2. I.2, execute since the directory C:\TLDCache\PDFCreator_FR_2_I_2.

    SEP considers it as a risk PUA.Candy and quarantines it.

    We shall wish to know if we can purge the qurantaine either by automating, or in specific selection to avoid pop-up during the matrixing of spostes of work.

    We cannot create a rule of exclusion for this file because the directory rights admin that every user can execute the msi and so deposit any file.

    Would we do can or is there a rule to refine the mode qurantaine exclaunt there simply this file in this directory?

    Thank you for your answers.



  • 2.  RE: QUARANTAINE

    Posted Apr 21, 2017 11:03 AM

    Add the application hash, as suggested by Mick here:

    https://www.symantec.com/connect/forums/wanted-exclude-portable-trusted-files-detection-sep#comment-11809011



  • 3.  RE: QUARANTAINE
    Best Answer

    Posted Apr 21, 2017 11:18 AM

    Hi,

     

    You can use below method but keep in mind that if the file hash changes in future after app upgradation or any other changes to app then SEP might start detecting it again, you need to prevent that from detecting again -

     

    https://www.symantec.com/connect/forums/wanted-exclude-portable-trusted-files-detection-sep#comment-11809011