Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Корпоративные продукты McAfee / Networks Associates (NAI) II

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Эта тема призвана помочь разобратся с продуктами cемейства McAfee Security для корпоративного сектора.
Первая часть этой темы: http://forum.ru-board.com/topic.cgi?forum=8&topic=10298#1
 
Русскоязычный сайт http://www.mcafee.ru/products/mcafee/
 
Англоязычный сайт http://www.mcafeesecurity.com/us/products/enterprise_productlist.asp
 
Англоязычный неофициальный форум http://forums.mcafeehelp.com/index.php?c=9&sid=ad384bef8e84a681c141b3fa941a24b5
 
PrimeSupport KnowledgeCenter http://mysupport.mcafee.com/Eservice/templatepage.aspx?sURL=3
 
Документация по продуктам https://mysupport.mcafee.com/eservice/productdocuments.aspx?strPage=2
 


смежные темы в варезнике:
 
McAfee ePolicy Orchestrator
McAfee VirusScan ч.1
McAfee VirusScan ч.2
McAfee Anti-Spyware Enterprise Module
McAfee GroupShield for Microsoft Exchange
McAfee GroupShield & SpamKiller for Lotus Domino
McAfee SecurityShield for Microsoft® ISA Server
McAfee Desktop FireWall
McAfee PortalShield 1.0
Anti-spam add-on for McAfee GroupShield for Exchange 6.0
McAfee Secure Content Management Appliances (SCM)
McAfee AVERT Stinger


 
Первая часть этой темы: http://forum.ru-board.com/topic.cgi?forum=8&topic=10298#1

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:27 17-04-2009 | Исправлено: SergeyCVS, 13:08 20-04-2009
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zuh
В принципе мы практически согласились друг с другом    
Я уже почти весь свой домен перевел на VSE8.7, остались только ноуты, которые не часто бывают в сети и снятые с вооружения компы, которые включаются очень редко и смысла их трогать я не вижу. По поводу тормозов... У меня в сети на 90 % системы однотипные (CPU, RAM, MB и т.д), так что при переходе на VSE8.7 им только легче стало.

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 11:38 02-02-2010
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zuh
 
Каждый клиент отправляет DNS запросы самостоятельно.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 14:56 02-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88
понял пасип. уже проверил. сейчас экспериментируем по поводу того что еще надо для этого. окромя запроса.  
т.к. включение артемиса актально. живой пример. у нас в городе пошла эпидемия патчера, по типу салити но эта штуковина в отличие от последнего полностью зафлуживает канал в инет, ей сетки мало. поймали на другом предприятии. каспер проспал, выловился нодом. но нод его просто удаляет и не лечит. на следующий день каспер тоже. после остаются руины а не комп. детект макакой был только с артемисом. после обращения в лабораторию выслали экстрадат. так что сигнатура его и у нас ловит на ура. но прошла уже неделя а в основные базы он так и не внесен. когда вносят в базы сообщают письмом об этом. хотя с эстрадатом он нормально лечится. я отпралял им в паре с зараженым копию чистых файлов. сегодня пошли срабатывания на нашем предприятии, так что неделя уже практически получается вилка между срабатыванием эвристики и сигнатуры. а это много. надо активировать артемис.
Silencer62
хорошо вам. у нас такой зоопарк в марках и типах, мало не покажется.
 
 

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 15:52 02-02-2010
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zuh
 Кстати, боюсь соврать, но когда-то читал о возможности включения Artemis на VSE8.5. Вроде такая возможность есть - при соответствующей пляске с бубном. Ну, это если еще есть VSE8.5
добавлено:
И таки да, на предыдущей странице - ссылка на базу знаний McAfee  
 

Цитата:
хорошо вам. у нас такой зоопарк в марках и типах, мало не покажется.

Хех, я за это 4 года боролся  

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 16:12 02-02-2010 | Исправлено: Silencer62, 16:15 02-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ай нид хелп.
как добавить в репозиторий екстрадат файл количеством больше одного?

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 09:07 05-02-2010
altaranenco

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такой вопрос. В сети есть развернуты ePo 3.6. Хочется на другом сервере поднять 4.5, потихоньку перетянуть туда клиентов, а старый похоронить.
 
Какие-то подводные камни есть?

Всего записей: 4 | Зарегистр. 03-08-2007 | Отправлено: 11:49 05-02-2010
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
altaranenco
 
Скорее всего будет много. ИМХО лучше этого не делать. Проще из 3.6 экспортировать политики ,если они очень наверченные. Если нет - ставь с нуля, будет легче

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 12:40 05-02-2010
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zuh
 
Два "extra dat" фаила одновременно держать в репозитории невозможно.
Но можно скомбинировать два и более "extra dat" фила в один "Super Extra dat" и загрузить его.
Используйте этот линк:
hххps://www.webimmune.net/extra/getextra.aspx
 
Для поиска в БД необходимых "extra dats" испозуйте имя зловреда.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 20:08 05-02-2010
Rossiyanka



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Приветствую всех!
Есть проблема, т.е. появилась...
Была в долгой коммандировке, сервера обновлялись по расписанию все ОК!
Юзеры принесли из дому безобидный вирус, который создает одноименные папки в папке с расширением *.ехе
если напр., была Новая папка, то в этой папке "Новая папка.ехе" и т.д. по всей машине, моя макака молчит, ловит тока паучок от доктора Веба или мескомягкий бесплатный антивирь. Что делать? Вирус передается по сети и через накопители. Спасибки за ответы, если будут...

Всего записей: 882 | Зарегистр. 11-11-2005 | Отправлено: 10:45 10-02-2010
Sympathy



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://virusinfo.info/pravila.html

----------
Is it me You're looking for?

Всего записей: 8449 | Зарегистр. 13-10-2008 | Отправлено: 11:11 10-02-2010
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rossiyanka
 
Я думаю вам лучше сюда:
hxxps://www.webimmune.net/default.asp

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 12:11 10-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88
не все так безоблачно.
предыстория.
взялся за обслуживание одного маленького предприятия. сетка всего компов на 35-45. и  натолкнулся на настоящую классическую зомби сеть.  
на каждом компе по паре руткитов. несколько ботов по рассылке спама. примерная производительность 5-6 писем в минуту с каждого компа.
макака практически ничего не видит не только из-за руткитов. после того как дезактивируешь действия руткитов остается еще примерно около десятка разновидностей всякой заразы. причем одного руткита макака не знает.
все осложняется  еще действием вируса патчера. т.к. он на ходу заражает екзешники удаленная установка практически не возможна.
итого у меня скопилось порядка  десятка экстра дат файлов. причем с лаборатории прислали экстра даты не на все. жду.  
все названия вирусов имеют вид Generic.TRA!07e36ef6734b ну или другой набор букв.
таких названий сайт не знает. мол не существует такого и все.
я так понимаю что экстра даты делаются из того что есть у них в базе. но это же смешно. вечером они все попадут в очередной дат файл. и период валидности у них до ближайшего обновления очередного дат файла.
отсылать начал им примерно 27го января. за все время в основную базу было добавлено всего три вируса. и слава богу патчер в том числе. за две недели вирусписатели сумели проапдейтить свои вирусы т.к. дата на некоторых файлах стоит первое февраля.  
резюмирую. т.к. сетка в  реальном предприятии то и отключение от инета и выключение всех компов не представляется возможным, лечение руками каждого компа примерно от 3 до 6 часов, т.е. очень долго. и это с учетом что это не основная моя работа.
существенно помогло бы добавление ВСЕХ экстрадатов к базе. но увы и ах реально это не возможно.

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 14:34 10-02-2010
Rossiyanka



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вот что ответили:
McAfee Labs - Beaverton
Current Scan Engine Version:5400.1158
Current DAT Version:5887.0000
Thank you for your submission.
 
Analysis ID: 5795566
Name    Findings    Detection    Type    Extra
xxxxx xxxxx.exe    heuristic detection    beav-shellcode    Application    no
 
heuristic detection [ xxxxx xxxxx.exe ]
The file received may contain a potentially unwanted program or joke program. This potential threat was identified with our most powerful set of heuristic DAT drivers. Heuristic drivers can cause false-positive identifications, as such, this issue is being escalated to Avert Labs for a thorough review. You will be contacted through e-mail with the results of our analysis.

Всего записей: 882 | Зарегистр. 11-11-2005 | Отправлено: 14:53 10-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rossiyanka
все правильно. теперь жди екстрадат файл, обычно часов в 17 00 по москве или с утра до 11 00 пришлют.
добавишь его к главному репизиторию и все. реплицируй репозитории и обновляй клиентов.
у обновленных клиентов в инфе о программе появится запись об эктрадат файле. как тлько эту сигнатуру добавят в общую базу запись пропадет.

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 15:46 10-02-2010 | Исправлено: Zuh, 15:48 10-02-2010
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Итак,как я уже писала, имеется сетка с старым EPO36 и компами, на которых установлен старый Agent и  VSE85.
Поставила новый сервак с EPO45, с которого на компы ставится Agent45 и VSE87.
Все работает как часы ( спасибо Silencer62 )
 
Возникла новая проблема:
Потребовалось на компы ставить Aгенты45 и VSE87 вручную.
Скопировала отсюда c:\Program Files\McAfee\ePolicy Orchestrator\DB\Software\Current\
папки c:\Program Files\McAfee\ePolicy Orchestrator\DB\Software\Current\VIRUSCAN8700\
и c:\Program Files\McAfee\ePolicy Orchestrator\DB\Software\Current\EPOAGENT3000\
на локальную машину и попробовала запустить FramePkg.exe
после чего вроде все инсталлируется, но не работает трей.
после деинсталляции агента через  FrmInst.exe /forceuninstall и повторной инсталляции агент встает, но это не решение.
вероятно возникают заморочки с деинсталляцией старого агента, но я решение найти не смогла.
 
И еще на машине со старым агентом я не могу деактивировать службы McAfee

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 18:31 11-02-2010 | Исправлено: julia4, 18:32 11-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
попробуй покопать в направлении того что надо удалить все до переустановки агента. т.к. по умолчанию vse блокирует любые попытки локальных изменений. в том числе и обновление агента. удаленно же вроде прокатывает.  
во всяком случае при удаленной установке агента есть галка принудительной установки поверх старых версий. у меня версии в таком случае обновлялись нормально.

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 18:40 11-02-2010
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zuh
Рекомендую поступить примено так:
вариант 1: все компы, которые только можно, запустить с лайв CD под линуксом, настроить подключения к инету, и пусть работают. Паралельно, запустить сканер, чтоб из-под линуска отсканил их. Это может прокатить для тех, кто работает только в нете. Если еще и другие задачи решают, то сложнее, но кстати, если там скажем у тебя терминалка 1С - то с терминалом будет работать лучше чем под виндой.
вариант 2: запустить не с лайв СД. а установить линь, что несколько дольше возиться, но может быть проще потом
вариант 3: временная замена винчестеров(нужны винчестера) - отключаешь винд со злым вирусом, ставишь ОС в минимально требуемой комплектации, клиент работает, а в свободное или удобное для тебя время пытаешься бороться с вирусом.
вариант 4: сегментируешь сеть роутером, разрешаешь только то что необходимо, чтоб никакого лишнего обмена, и потом уже лечишь кусками свои компы.
 
Но самое лучшее, и даже может и простое и быстрое по времени - переустановка осей, тк ты будешь делать рутинную, но понятную операцию, и с понятным результатом, причем наверняка будешь уверен в результате, и наверняка сделаешь лучше, чем есть сейчас. А если еще хватит задора все оси забэкапить скажем акронисом, и записать на болванки, то после этого будешь админить свою сетку и в ус не дуть. А удаление вирусов с сети в твоем случае будет долгим, муторным, непонятным в процессе и не явными результатами.
 
РS: уверен, что ты и сам все эт понимаешь, но почему-то не мог не высказаться )

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 12:36 13-02-2010 | Исправлено: Liderdomofon, 12:58 13-02-2010
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблемы с треем приняли угрожающий характер
Во-первых после "ручной" инсталляции агента и антивируса,
независимо от того, что и как было деинсталлировано перед установкой агента
при выклучении машина ненадолго зависает и идет сообщение, что трей не в порядке.
Во-вторых такая-же неприятность возникла на двух-трех компах,
на которых агент и антивирус были отапдейтованы "нормальным " способом.
нуждаюсь снова в помощи.

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 14:33 16-02-2010
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
 Если я правильно понимаю, проблема происходит в связке агент 4.5 и VSE 8.7repack2 ?

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 14:50 16-02-2010
Zuh



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
добавь этот патч в репозиторий обнови vse и будет счастье
хttps://kc.mcafee.com/resources/sites/MCAFEE/content/live/CORP_KNOWLEDGEBASE/67000/KB67118/en_US/VSE870HF517265.Zip
 

Всего записей: 168 | Зарегистр. 18-12-2004 | Отправлено: 17:50 16-02-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Корпоративные продукты McAfee / Networks Associates (NAI) II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru