Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Корпоративные продукты McAfee / Networks Associates (NAI)

Автор: grenata
Дата сообщения: 16.12.2007 20:58
brassnet
Хотелось бы более детальной помощи: что сделать, чтобы заработало.
Автор: R3G3Oxl3
Дата сообщения: 17.12.2007 03:54
Интересует вопрос обратной связи с МкАфее.
Что именно интересует? Я иногда обнаруживаю (за последнии полгода есть два инцидента) малварь, которую ВС 8.5 с последним движком, последним ДАТ-ом и установленным спайваре плагином не детектит (ни монитор, ни сканер), а действия она (малварь) производит достаточно деструктивные.
Последний образчик (в терминологии Касперского - Trojan.Win32.Pakes.brc) активно ддосил некий сайт (пинговал пакетами по 2 кб, при этом сжирая всю пропускную способность моего инет канала).
Есть ли у МкАфее сервис, куда можно отослать образчик гада для включения его в последующие ДАТ-ы или для предоставления ExtraDAT-а с описанием этой твари?
Автор: kauksi
Дата сообщения: 17.12.2007 09:43
Господа, подскажите , можно ли снести пароль на "unlock user interface", не переустанавливая МКАфии 8.5i?
Автор: segoe
Дата сообщения: 17.12.2007 21:00
R3G3Oxl3

Цитата:
Есть ли у МкАфее сервис, куда можно отослать образчик гада для включения его в последующие ДАТ-ы

Да есть, www.webimmune.net
Надо зарегистрироваться и потом передавать им подозрительные файлы. Отправь им этот файл поскорее раз уж он такой опасный!
Автор: Kukumber2121
Дата сообщения: 18.12.2007 04:44
Здравствуйте. У меня такой вопрос. Я зеркалю базы на локальную машину. С нее обновляю другие машины. Получается такая штука. Что mirroring succeesed, update на локальных машинах succeesed. Но вот проблемма в том, что на лок. машинах показывается, что последний update был в тот день, когда было создано зеркало. В чем касяк не подскажите?

Добавлено:
Заранее благодарен.
Автор: IndraS
Дата сообщения: 18.12.2007 07:40
Доброе утро!
Достаточно давно возникла проблема с VirusScan. Когда-то я ее решил, но сейчас вернулся и хотелось бы понять, правильно ли я сделал (что вряд ли) и почему это не делается автоматически:
Завожу в домен новый комп, ставлю vse800.msi. На сервере Orchestra комп появляется, но без галочки зеленой (агент не стоит). Я ему указываю, чтобы он поставился на c:\epoAgent. Он не ставится. Жму Wake Up Call - результат тот же. На сервере в логах - Failed agent install on computer ... Перезагрузка не помогает. Комп соответственно не обновляется. пытаюсь поставить агента с помощью сгенерированного FramePkg.exe - он ругается (указывает темповский путь в системной папке) и не ставится. В Repository нет сервера, на котором Orchestra стоит...

В общем, на тот момент я сделал так:
с работающего компа (благо, такие есть еще со времен старого админа) перетащил файлы SiteList.xml и FrameworkManifest.xml

Он начал обновляться с сервера, точнее, только цепляться к нему. Уже хорошо. Но когда он пытался стянуть обновления проходила строка типа "Failed update to version 5.2.00" и т.д., в итоге Update failed.

Довольно долго я пытался разобраться, в итоге нашел зацепку (кстати, по-моему на этом же форуме) и сделал так

Подменяем файлы в c:\Program Files\Common Files\Network Associates\Engine
Clean.dat
Names.dat
Scan.dat

одноименными файлами из архива dat-4690.zip
(обновляем Engine до версии 4690, до этого вроде 4200 была)

После этого устанавливаем еще один update "5200eng.exe"

После этого комп начинает нормально работать и тягать обновления с сервера. И в Orchestra он мне показывает, что агент установлен (горит зеленая галочка на компе)

Но это ведь неправильно, можно же как-то автоматом эти действия сделать, скорее всего с сервера... Подскажите, пожалуйста, как.

Заранее спасибо.
Автор: gbcfkf
Дата сообщения: 19.12.2007 00:32
Здравствуйте
Какой ключ надо использовать, чтобы запустить сканирование только одного определенного логического диска(On-Demand Scan - scan32.exe)?
Автор: alx19
Дата сообщения: 20.12.2007 08:47
Установлен McAfee VSE 8.5 + P4 + AS Unmanaged на I845PE/P4 2,4/1G/Seagate/GF1/XP SP2 PRO RUS.
Сегодня утром включил ПК. Автоматически On-Access Scan (как и Buffer Protесtion)
не включился и антивирус пометился красным значком.
Удалось включить вручную. (enabled)
Из-за чего может так быть ?
Автор: xaht first
Дата сообщения: 20.12.2007 13:46
2
Цитата:
IndraS


Для начала деинсталь агента правильно командой framepkg.exe /remove=agent . Проверь в реестре по этому пути
Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\Framework
чтобы все барохло оттуда убралось, дочисти руками если не так. С установкой возьми прального агента framepkg.exe с папки еполиси, они довольно часто обновляются . Запусти его прально с ключами /install=agent /forceinstall , если хочешь подсунуть свой файл то добавь ключ /siteinfo=путь до sitelist.xml
Автор: alx19
Дата сообщения: 20.12.2007 21:03
Закрытие McAfee с ошибкой оказалось из-за MAgent.
Где-то я здесь об этом вроде уже слышал.
Получается, что MAgent текущего релиза - враг McAfee VSE8.5P4AS
так как On-Access Scan просто отваливается.
Автор: gbcfkf
Дата сообщения: 27.12.2007 02:54
Здравствуйте
Есть антивирус 8,5i.
Подскажите пожалуйста какой\какие конкретно файл надо переписать, чтобы перенести антивирусную базу с одного компьютера на другой.
Знаю, что базы хранятся в "Program Files\Common Files\McAfee\Engine"
Переписал все фалы:
config.dat
license.dat
Messages.dat
Messages.dat
SignLic.Txt
avvnames.dat
avvscan.dat
avvclean.dat
так после этого антивирус просит переустановку (
Автор: Kukumber2121
Дата сообщения: 27.12.2007 02:59
gbcfkf
Бесполезное занятие переносить файлы в ручную. Нужно в virus console делать новую задачу по отзеркаливание баз. Потом на другой машине делать новый репозиторий, который будет ссылаться на место, куда было сделано зеркало. (Например на флэшку.)
Автор: gbcfkf
Дата сообщения: 27.12.2007 03:11
Kukumber2121

Цитата:
Бесполезное занятие переносить файлы в ручную. Нужно в virus console делать новую задачу по отзеркаливание баз. Потом на другой машине делать новый репозиторий, который будет ссылаться на место, куда было сделано зеркало. (Например на флэшку.)

Вот засада ( У меня данные функции напрочь залочены.
Я бы рад обновить базы как положено, но по непонятным причинам не смог установить FramePKG - во время установки пишет, LgOnUsr Ins error -2146893044: Попытка входа в систему неудачна
, читай FrmInst.txt
Читаю, там написано:
[more=ПОЛНЫЙ ЛОГ]
2007 #1340 Stub Pkg
2007 #1340 Stub Pkg START ["C:\Documents and Settings\...\Desktop\mcafee8_5\FramePkgCorp.exe" ]
2007 #1340 Common Pkg CreateDirectory (C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\unz2.tmp)
2007 #1340 Stub Pkg System=0
2007 #1340 Common Pkg CreateProcess (C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\unz2.tmp\FrmInst.exe, /CreateService="C:\Documents and Settings\...\Desktop\mcafee8_5\FramePkgCorp.exe" /LOGDIR="C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\NAILogs" /Cleanup2="C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\unz2.tmp" /EmbeddedUsername="accmcafee" /EmbeddedDomain="corp" /EmbeddedPassword="PAROL" /Install=Agent)
2007 #1340 Common Pkg WaitForSingleObject (C:\DOCUME~1\ADMINI~1\LOCALS~1 Temp\unz2.tmp\FrmInst.exe, -1)
2007 #1348 naCmnLib Ins Random seed = 0xbf67****
2007 #1348 Setup Ins START [/CreateService="C:\Documents and Settings\...\Desktop\mcafee8_5\FramePkgCorp.exe" /LOGDIR="C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\NAILogs" /Cleanup2="C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\unz2.tmp" /EmbeddedUsername="accmcafee" /EmbeddedDomain="corp" /EmbeddedPassword="PAROL" /Install=Agent]
2007I #1348 Setup Ins Windows 5.1.2600 Service Pack 2
2007I #1348 Setup Ins Restarting as a service to get System rights
2007I #1348 Setup Ins This package seems to be created by ePO 3.5 or higher
2007E #1348 LgOnUsr Ins Error trace:
2007E #1348 Thread Ins [Main thread]->
2007E #1348 Setup Ins [Restarting as a service to get System rights]->
2007E #1348 Setup Ins [Possibly impersonate]->
2007E #1348 LgOnUsr Ins [AcceptSecurityContext]->
2007E #1348 LgOnUsr Ins error -2146893044: Попытка входа в систему неудачна
2007E #1348 UI Ins Error trace:
2007E #1348 Thread Ins [Main thread]->
2007E #1348 UI Ins There was an unexpected error during setup execution. See this log file for details: C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\NAILogs\FrmInst_W00004VMK.log
2007I #1348 Thread Ins Exit program
2007I #1348 Setup Ins END 1603
2007I #1340 Stub Pkg END 1603[/more]
Автор: Kukumber2121
Дата сообщения: 27.12.2007 03:31
gbcfkf
Видимо нет прав на изменение параметров системы.
Устанавливай под админом.
Автор: gbcfkf
Дата сообщения: 27.12.2007 03:44
Kukumber2121

Цитата:
Видимо нет прав на изменение параметров системы.
Устанавливай под админом.

Естесственно под админом устанавливаю (и под локальным, и под другими акками из группы "Администраторы")
А вылазит вот это.
Автор: Kukumber2121
Дата сообщения: 27.12.2007 04:26
gbcfkf
У вас ePo стоит?
Автор: gbcfkf
Дата сообщения: 27.12.2007 04:40
Kukumber2121

Цитата:
У вас ePo стоит?

нет.
В принципе, я подозреваю в чем дело.. точнее есть 2 предположения:
1) перед тем, как устанавливать 8.5i я удалил с компьютера версию 8.0i. Возможно остались какие-то ошметки от нее
2) На компьютере бесчинствует вирус... uxdeiect.com(это который создает файлы autorun.inf и не дает видеть скрытые файлы)


Автор: Kukumber2121
Дата сообщения: 27.12.2007 06:50
gbcfkf
Да, похоже, что все это происходит из-за конфликта версий.
А, вообще, в принципе, у меня McAfee стоит на работе (начальство купило лицензию), но, я о нем не очень хорошего мнения - как раз из-за постоянных проблем с обновлением баз антивирусов на локальных машинах, не подключенных к Интернету.
И был раз, когда у меня тоже, как и Вас, этот вирус промышлял. Тогда McAfee мне не помог. Я его снес к чертям, поставил старину Касперского, почистил комп, и обратно для очистки совести поставил кристально лицензионного McAfee.
Автор: gbcfkf
Дата сообщения: 28.12.2007 01:58
Почистил реестр от старой версии - теперь новая проблема: при попытке установить framepkg Выдается ошибка: "Couldn't start CMA processes"
И все, установка прекращается.
Что такое "CMA processes"?
Автор: AAD
Дата сообщения: 06.01.2008 18:22
Чем удалить остатки McAfee?
Эта до конца не помогла (стались в почете офиса):
http://download.mcafee.com/products/licensed/cust_support_patches/MCPR.exe
Вот скриншот:
Автор: Virus_b
Дата сообщения: 08.01.2008 13:10
Кто подскажет в чем причина.
Установил агента на машину клиента.

По идее он должен все вытянуть с сервака, но вот он все вытянул и поставил кроме самого главного VSE8.5 не ставит.

В логах монитора нашел вот такую строчку, может дело в этом :

Can't get the installed language for VIRUSCAN8600.
Автор: Virus_b
Дата сообщения: 11.01.2008 09:44
Спасибо конечно за большое количество ответов.
Но я нашел решение. Оказывается клиент версии ниже чем 3,6 не может заливать на компы VSE8.5, у меня был клиент 3.5.5, залил в репозитории клиента 3.6 он обновился на всех машинах и успешно залился VSE8.5.
Автор: brassnet
Дата сообщения: 11.01.2008 15:46
Virus_b
Об этом можно было почитать в ридми фале перед установкой данного софта...
Автор: xaht first
Дата сообщения: 18.01.2008 07:27
Вопрос возник. По тех. причинам ЕПО4.0 переехал на другой сервак. Подскажите как мне локальным агентам указать новое имя и айпишник серверной части? На 500_стах хостах что то желание не возникает запускать frampkg
Заранее спасибо за любой совет
Автор: Rossiyanka
Дата сообщения: 21.01.2008 09:45
Помогите корректно и тонко настроить Access Protection в политиках VSE 8.5. Что и за что конкретно отвечает при блокировании того или иного:
Anti-virus Standard Protection
Prevent registry editor and Task Manager from being disabled
Prevent user rights policies from being altered
Prevent remote creation/modification of executable and configuration files
Prevent remote creation of autorun files
Prevent hijacking of .EXE and other executable extensions
Prevent Windows Process spoofing
Prevent mass mailing worms from sending mail
Prevent IRC communication
Prevent use of tftp.exe


Anti-virus Maximum Protection
Prevent svchost executing non-Windows executables
Protect phonebook files from password and email address stealers
Prevent alteration of all file extension registrations
Protect cached files from password and email address stealers


Anti-virus Outbreak Control
Make all shares read-only
Block read and write access to all shares


Common Standard Protection
Prevent modification of McAfee files and settings
Prevent modification of McAfee Common Management Agent files and settings
Prevent modification of McAfee Scan Engine files and settings
Protect Mozilla & FireFox files and settings
Protect Internet Explorer settings
Prevent installation of Browser Helper Objects and Shell Extensions
Protect network settings
Prevent common programs from running files from the Temp folder
Prevent termination of McAfee processes


Common Maximum Protection
Prevent programs registering to autorun
Prevent programs registering as a service
Prevent creation of new executable files in the Windows folder
Prevent creation of new executable files in the Program Files folder
Prevent launching of files from the Downloaded Program Files folder
Prevent FTP communication
Prevent HTTP communication


v.epo 4.0
Автор: brassnet
Дата сообщения: 21.01.2008 09:55
xaht first
Странное дело, хочешь править настройки на локальных компах руками? А для чего тогда ePo стоит? Запусти задачу установки агентов на все компы разом и сиди пей пиво...
Автор: xaht first
Дата сообщения: 22.01.2008 07:41
Так то оно так, но, НО так прокатило тока на системы что в домене сидят и то не на все, скаже четверть ни в какую не ставиться, то у них путь не виден, то не авторизовывается. А есть еще порядочно удаленых. Пока что тем кому поставилось гуд, из остальных я выбрал два десятка самых "продвинутых" пользователей и руками подменил файлы SiteList.xml и SiteStat.xml, на всякий случай, и агент стал находить ЕПО сервер Щас сижу думаю как остальным автоматизировать подмену этих двух файлов или запускать framepkg.exe от имени админа

Еще вопрос. Не вижу возможности добавления агента от имени локальной учетной записи в ЕПО 4.0. Предлогается тока ввести домен Попробывал написать в домене localhost не помогает. Как быть?
Автор: gbcfkf
Дата сообщения: 22.01.2008 07:59
День добрый
Подскажите как можно ПОЛНОСТЬЮ удалить из win XP антивирус McAfee 8.5i ?
Потому что после удаления через "установка и удаление программ " повторная установка этого же антивируса заканчивается неудачей.
Пробовал использовать McAfee Consumer Product Removal Tool v.2.0.117.16 - не помогло
Руками чистить реестр - не выход, т.к. в реестре помимо антивируса есть еще продукты, относящиеся к McAfee, которые удалять нельзя..
Автор: Rossiyanka
Дата сообщения: 22.01.2008 08:26
gbcfkf

Цитата:
День добрый
Подскажите как можно ПОЛНОСТЬЮ удалить из win XP антивирус McAfee 8.5i ?
Потому что после удаления через "установка и удаление программ " повторная установка этого же антивируса заканчивается неудачей.
Пробовал использовать McAfee Consumer Product Removal Tool v.2.0.117.16 - не помогло
Руками чистить реестр - не выход, т.к. в реестре помимо антивируса есть еще продукты, относящиеся к McAfee, которые удалять нельзя..

для каких целей удалять и по новой ставить тоже самое??? Попробуй средствами еРО в настройках таска Deployment поставить remove на vse8.5
Автор: Sergeant44
Дата сообщения: 23.01.2008 09:46
Подскажите, кто знает, как вручную заставить ePO4 сканировать домен на предмет появления новых станций, или как добавить эти станции вручную, а то есть станции, которые ePO просто не видит в домене.

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Динамическое управление шириной канала (Shaper, шейпер), Win


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.