Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Корпоративные продукты McAfee / Networks Associates (NAI) II

Автор: DommX
Дата сообщения: 19.08.2009 12:21
Zuh
О_о А развернуть мысль можно?
Автор: Zuh
Дата сообщения: 19.08.2009 14:19
DommX
можно добавить любой файл в список unwanted. и это файл будет удалятся. но он удаляет только по внешенму имени. если изменить имя то ничего он удалять не будет.
можно сделать сигнатуру по маске файла. поулчим экстрадат файл. но я так понимаю их делает только лаборатория. что еще не ясно?
Автор: DommX
Дата сообщения: 20.08.2009 09:01
Zuh
Теперь всё понятно Насчёт экстадат, они их присылают только на опасные файлы. Мне как-то пришлось на реальный вирус ждать эскстры сутки, в первом письме они ответили что файл чист, тогда я им прислал ссылку на отчёт virustotal и ещё часов через 12 они прислали таки дату... А вообще иметь возможность делать свою экстрадату была бы не лишней.
Автор: Zuh
Дата сообщения: 20.08.2009 11:59
DommX
да. у меня пользователи уже научились переименовывать файлы если вдруг они начали удалятся
Автор: j7epecbet
Дата сообщения: 24.08.2009 14:47
Добрый день. Очень хотелось бы решить проблему:
установлен оркестратор 4,5 на сервер 2003, развернуты 2 агента (4.0)на windows xp и windows server 2003, в дереве систем машины с агентами управляемые, связь с агентами есть, после чего был установлен агент на Red Hat 4 по инструкции:
Скопирован файл install.sh
Выполнена команда chmod +x install.sh
./install.sh -i
После чего проверил статус -
[root@iwdb ~]# /etc/init.d/cma status
cma (pid 2128) is running...
Далее машина Red Hat появляется среди обнаруженных датчиком систем, добавляю ее в дерево систем, но связи с агентом нет, система неуправляемая, проверка связи доходит нормально.
Очень хотелось бы уточнить, где могла возникнуть ошибка, спасибо.
Автор: Zuh
Дата сообщения: 28.08.2009 14:08
мдя. у меня макака эпидемию проспал. по ноду вирус называется Win32/Pinit.AB распространяется по шарам. в моем варинате зараженный файл называется MarioForever.exe. пока поставил отлуплять по названию файла.
вот ссылка на вирустотал _http://www.virustotal.com/ru/analisis/3b291f966e13537f5311b5d43549d3129200c1066e8f67f5edabd17c24a7147d-1251460575

upd. в воскресную базу этот вирус попал мне с лабаратории прислали сообщение.

ядро антивируса обновилось до версии 5400 хотя автоматом качается до сих пор 5301.

ну и никто не знает когда ждать агента 4.5?
Автор: Canonier
Дата сообщения: 01.09.2009 12:55
Guest88
Подскажите, пожалуйста, как мне правильно настроить правила, чтобы пользователь не мог переложить тегированные в другое место в сети?
Я создал "Network Protection Rule", определил в нем "network address range" (192.168.1.1-192.168.254.254), "PortRange" (1-65535), "connections" (Incoming and Outgoing Connections), определил все доступные application groups, мой Tag, Reaction - "block" и правильную UserGroup.
Но все равно файлы свободно копируются
Правила другого типа все работают! (Email, Web Post, Removable Storage etc)
Я надеюсь, что это последнее, с чем мне не удалось справиться самостоятельно!
Автор: Guest88
Дата сообщения: 03.09.2009 12:05

Canonier

Здраствуйте
Вам необходимо использовать "network file system protection rule" вместо "Network Protection Rule".
С его помощю можно мониторить, сообщать юзеру и собирать улики - но не блокировать.
По определению McAfee DLP не должен вмешиваться в процес копирования внутри сети. Можно с ними поспорить - но это то что имеем.

Автор: AndreiM
Дата сообщения: 09.09.2009 23:06
Обновил сегодня ePo с версии 3.6.1 до версии 4.5 Заодно добавил VSE8.7i Попробовал обновить на одном компьютере 8.5i до 8.7i по хэлпу, но ничего не вышло. Распишите пожалуйста поподробнее как лучше всего это сделать
Автор: Silencer62
Дата сообщения: 10.09.2009 08:24
Если не получается на 8.5 сверху накатить 8.7, то можно создать таск, в котором сначала удаляется 8.5, а потом устанавливается 8.7. Я так пробовал - все работает
Автор: Mataes
Дата сообщения: 10.09.2009 16:37
Привет всем. Назрел такой вопрос: есть ePO4, в System Tree создал контейнер, для него в Policies для Product: VirusScan Enterprise 8.7.0, в User Interface Policies для Workstation на закладке Password Options выбрал Password protection for all items listed.
В Client Tasks для этого же контейнера есть Update (McAfee Agent), Agent wakeup, Product Deployment. И я думал, что на всех пользовательских компах в VirusScan Console интерфейс запоролится, но политика не применяется. Подскажите в чем дело?
Автор: Silencer62
Дата сообщения: 10.09.2009 16:52
Mataes

Цитата:
политика не применяется

Политики с заданной периодичностью должны обновляться на каждом клиенте. Проверь, применяется ли эта политика (можно на примере политики для отдельного ПК). По-моему еще должна быть включена опция "принудительное применение"
Автор: Mataes
Дата сообщения: 11.09.2009 09:32

Цитата:
Политики с заданной периодичностью должны обновляться на каждом клиенте.


я понимаю, что должны...но этого не происходит, причем на части клиентов, интерфейс все таки заблокировался, но на части так и нет...

Еще такой вопрос: есть контейнер, в нем вложенный контейнер, который синхронизируется с AD, при синхронизации часть компов из него выпадает в контейнер верхнего уровня. Выделяю их делаю move, но при следующий синхронизации они опять выпадают. С чем такое может быть связано и как исправить, чоб все на своем месте были?
Автор: Silencer62
Дата сообщения: 11.09.2009 09:59
Возможно я и ошибаюсь, но по-моему так...
По обновлению политик - есть смысл по новой накатить агента на "непокорные" компы Есть еще подозрение, что они находятся в более чем одном контейнере. У самого такое было, вероятнее всего - в Lost&Found. Не фаКТ, но прроверить стОит.
Теперь о контейнерах.. У каждого из них есть какой-то характерный признак, напр IP-адрес. Если компы в контейнере и подконтейнере имеют одинаковые свойства - тот же IP, например, то можно синхронизацию с АД включать в каком-то одном контейнере, в другой - вносить руками. Можно сделать и по другому: в АД создать ОУ для каждой группы компов, со своими задачами и политиками. Из ОУ "Computers" руками перенести компы в соотв. ОУ и синхронизировать контейнеры с этими ОУ. Может не совсем красиво, но работает
Автор: Mataes
Дата сообщения: 11.09.2009 11:44
а чем может быть вызвано:
11 сентября 2009 г. 12:45:17 Info Updater Checking update packages from repository Mos.
11 сентября 2009 г. 12:45:17 Info Updater Initializing update...
11 сентября 2009 г. 12:45:17 Info Updater Downloading catalog.z.
11 сентября 2009 г. 12:45:19 Info Updater Error occurred while downloading catalog.z.

и так только на 2 компах, на 10 соседних все нормально
Автор: Silencer62
Дата сообщения: 11.09.2009 11:57
Версий - вагон. Из более-менее приемлимых решений:
Перенакатить агента - иногда помогает.
Снести вирусСкан, руками удалить агента, зачистить комп от следов Mcafee (утилитой от производителя MCPR.exe), установить Вирусскан по новой и накатить агент. метод радикальный, но почти всегда помогает
Автор: Mataes
Дата сообщения: 11.09.2009 16:31
Щас вводил новый комп в домен и при первой загрузке должен был поставиться агент, но вместо этого увидел окно с ошибкой...в логах вот что:
20090911172852    I    #1440    Stub    Pkg    
20090911172852    I    #1440    Stub    Pkg    START [\\srv14\McAfeeAgentInstall\FRAMEPKG.EXE /FORCEINSTALL /INSTALL=AGENT]
20090911172852    I    #1440    Common    Pkg    CreateDirectory (C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\unz36.tmp)
20090911172854    I    #1440    Stub    Pkg    System=0
20090911172854    I    #1440    Common    Pkg    CreateProcess (C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\unz36.tmp\FrmInst.exe, /CreateService="\\srv14\McAfeeAgentInstall\FramePkg.exe" /LOGDIR="C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\NAILogs" /Cleanup2="C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\unz36.tmp" /EmbeddedUsername="d.admin" /EmbeddedDomain="dir" /EmbeddedPassword="****************************************************************" /FORCEINSTALL /INSTALL=AGENT)
20090911172854    I    #1440    Common    Pkg    WaitForSingleObject (C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\unz36.tmp\FrmInst.exe, -1)
20090911172857    I    #1308    naCmnLib    Ins    Random seed = 0x95e4****
20090911172857    I    #1308    Setup    Ins    START [/CreateService="\\srv14\McAfeeAgentInstall\FramePkg.exe" /LOGDIR="C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\NAILogs" /Cleanup2="C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\unz36.tmp" /EmbeddedUsername="d.admin" /EmbeddedDomain="dir" /EmbeddedPassword="****************************************************************" /FORCEINSTALL /INSTALL=AGENT]
20090911172857    I    #1308    Setup    Ins    Windows 5.1.2600 Service Pack 3
20090911172857    I    #1308    Setup    Ins    Restarting as a service to get System rights
20090911172857    I    #1308    Setup    Ins    This package seems to be created by ePO 3.5 or higher
20090911172858    E    #1308    Service    Ins    Error trace:
20090911172858    E    #1308    Thread    Ins     [Main thread]->
20090911172858    E    #1308    Setup    Ins     [Restarting as a service to get System rights]->
20090911172858    E    #1308    Service    Ins     [OpenSCManager,NAIMServInst]->
20090911172858    E    #1308    Service    Ins     error 5: Отказано в доступе.
20090911172858    I    #1308    Setup    Ins    Silent mode is OFF; Interaction with desktop ENABLED
20090911172858    E    #1308    Service    Ins    Error trace:
20090911172858    E    #1308    Thread    Ins     [Main thread]->
20090911172858    E    #1308    Setup    Ins     [Restarting as a service to get System rights]->
20090911172858    E    #1308    Service    Ins     [OpenSCManager,NAIMServInst]->
20090911172858    E    #1308    Service    Ins     error 5: Отказано в доступе.
20090911172858    E    #1308    UI    Ins    Error trace:
20090911172858    E    #1308    Thread    Ins     [Main thread]->
20090911172858    E    #1308    UI    Ins     There was an unexpected error during setup execution. See this log file for details: C:\DOCUME~1\D3998~1.ADM\LOCALS~1\Temp\NAILogs\FrmInst_WS96P.log
20090911172908    I    #1308    Thread    Ins    Exit program
20090911172908    I    #1308    Setup    Ins    END 1603
20090911172913    I    #1440    Stub    Pkg    END 1603

С чем это связано? что не так?

Добавлено:
спасибо, не надо! уже разобрался)
Автор: Silencer62
Дата сообщения: 11.09.2009 16:46
М-да, серьезный лог Как говорится - возможно всё... Если установлен Вирусскан - возможно он и блокирует. Настройки - в Access Protection. Если нет - возможно блокирует виндовый DEP. Его можно отключить в boot.ini Можно попробовать установить агента вручную, создав его Оркестратором. А вообще надо читать лог установки и пытаться найти что-нить в базе знаний MCafee..

Добавка


Не успел... Жаль, хотелось поумничать
Автор: Mataes
Дата сообщения: 16.09.2009 14:31
Пытаюсь обновить ePO 4 с 5 патчем на 4.5, ввожу ключ пароль, установка идет наверное практически до конца, потому как даже ярлык на рабочем столе появляется, но заканчивается все ошибкой:
в файлике EPO450-Install-MSI.LOG
MSI (s) (F0:BC) [13:35:45:231]: Note: 1: 1708
MSI (s) (F0:BC) [13:35:45:231]: Transforming table Error.

MSI (s) (F0:BC) [13:35:45:231]: Transforming table Error.

MSI (s) (F0:BC) [13:35:45:247]: Продукт: McAfee ePolicy Orchestrator -- Сбой операции установки.

MSI (s) (F0:BC) [13:35:45:247]: Attempting to delete file C:\WINDOWS\Installer\a398e.mst
MSI (s) (F0:BC) [13:35:45:247]: Cleaning up uninstalled install packages, if any exist
MSI (s) (F0:BC) [13:35:45:247]: MainEngineThread is returning 1602
MSI (s) (F0:0C) [13:35:45:247]: Destroying RemoteAPI object.
MSI (s) (F0:10) [13:35:45:247]: Custom Action Manager thread ending.
=== Запись журнала остановлена: 16.09.2009 13:35:45 ===
MSI (c) (2C:B4) [13:35:45:294]: Decrementing counter to disable shutdown. If counter >= 0, shutdown will be denied. Counter after decrement: -1
MSI (c) (2C:B4) [13:35:45:294]: MainEngineThread is returning 1602
=== Verbose logging stopped: 16.09.2009 13:35:45 ===

в файлике EPO450-Error.Ini
[ErrorLog]
ErrorString=FAILURE: In LaunchAppAndWait while trying to run the following program:
"C:\PROGRA~1\McAfee\EPOLIC~1\Installer\Core\install.bat"

Return code: 1
Error Message: Неверная функция.

CustomAction: MerMod_RunOrionANTInstaller


никто не сталкивался с таким? как побороть?
Автор: Mataes
Дата сообщения: 18.09.2009 10:54
Блин, после обновления на ePO4 патч 5 появилась еще проблема:
по расписанию не реплицируются репозитории с мастер репозитория, только если по одному (у меня их всего 7) и руками делать Replicate Now.
В ошибке пишет:
oz    2009-09-18 11:52:00.7    INFO    Beginning replication to site oz.
oz    2009-09-18 11:52:13.013    ERROR    Failed to connect, error 1203

и так на все...подскажите куда копать?
Автор: Silencer62
Дата сообщения: 18.09.2009 11:17
Mataes

А если попробовать создать репозиторий по новой ? Не помогает ?
Автор: Mataes
Дата сообщения: 18.09.2009 11:24
Новый создавать еще не пробовал...попробую сегодня... У кого еще какие мысли?
Silencer62, а по поводу обновления до 4.5 не знаешь как побороть?
Автор: Silencer62
Дата сообщения: 18.09.2009 11:35
Mataes

Цитата:
Silencer62, а по поводу обновления до 4.5 не знаешь как побороть?


А какая ОС установлена ? В базе знаний Макафи есть что-то похожее.
Посмотри
https://mysupport.mcafee.com/Eservice/templatepage.aspx?sURL=3
может это твой случай ?
Автор: Mataes
Дата сообщения: 18.09.2009 12:00
Windows 2003 Server 5.2 Service Pack 2

спасибо, но не мой к сожалению...

Добавлено:
вновь созданный репозиторий обновился по заданию сам...
подскажите мне для уточнения знаний:
Download credentials (agent to repository): и
Replication credentials (server to repository):

чьи в каждом из них надо данные указывать?
Автор: Silencer62
Дата сообщения: 18.09.2009 12:20
Mataes

Все-таки покопайся в базе знаний.. Она, как по мне, не совсем удобоваримая , но там можно найти много полезных советов. А данные для однообразия можно указать одинаковые для учетки с правами доменного админа, например... И вообще можно отдельную запись создать и пользоваться ей в подобных случаях. Главное - пароль от неё не забыть
Автор: Yurk
Дата сообщения: 30.09.2009 15:11
Релизнули патч 2 к VSE8.7 в числе изменений - русский интерфейс и русский хелп.

This release of the software includes the following improvements.


1.Improvements were made to the way that the CommonShell scanner interacts with file I/O. This improves performance with on-access scanners within the product.

2.VirusScan Enterprise 8.7i Patch 2 now has the ability to report compliance to the newer versions of Windows Security Center.

3.The VirusScan Enterprise 8.7i extension has improved support for ePolicy Orchestrator 4.5 with Firefox 3.0 and Internet Explorer 8.0.

4.Several modification were made to the way that VirusScan Enterprise's system tray icon interacts with the new functionality of McAfee Agent 4.5.

5.The file extension .txt was added to the SmoothWritesExtension registry value to increase performance in handling text files.

6.Russian language support was added to the VirusScan Enterprise user interface, NAP file, and extension.


NOTE: See items #3 and #4 under Known Issues for further information about this topic.
Автор: Mataes
Дата сообщения: 06.10.2009 09:43
Привет всем.
Назрел еще один вопрос: у меня ePO 4.5, хочу добавить систему в дерево руками, выбираю нужную подгруппу, нажимаю "Создать системы". В пункте Добавляемые системы нажимаю "Обзор", чтобы выбрать систему, но беда в том, что в выпадающем списке Домен, нет моего домена. Подскажите как его туда добавить?
Автор: roneo
Дата сообщения: 09.10.2009 08:52
Подскажите, плз, откуда на mcafee.com можно скачать второй патч к VirusScan Enterprise v8.7i?
Автор: Mataes
Дата сообщения: 09.10.2009 09:51
roneo
не поверишь, с вкладки патчи в разделе VirusScan Enterprise v8.7i
З.Ы. если пользуешься оперой, то этой вкладки не видно, открой из эксплорера...
Автор: roneo
Дата сообщения: 09.10.2009 10:29
Mataes
Действительно пользуюсь Оперой)) и вкладок нет...

Спасибо!

Страницы: 123456789101112131415161718192021222324252627282930

Предыдущая тема: Не контачит VPN


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.