locked
forefront client security - benachrichtigungen/alerts RRS feed

  • Frage

  • hello..

    ich hab auf 2 clients(winxp sp3,fcs&mom agent) absichtlich alerts ausgelöst..dameware/eicar testvirus - leider bekomme ich keine benachrichtigungen per mail bzw. auch keinen eintrag in der managment console/dashboard.

    email benachrichtigung hab ich laut diversen anleitung gemacht konfugiriert.

     

    ausgelöste alerts

    Ereignisserkennung:3004

    Vom Microsoft Forefront Client Security-Echtzeitschutz-Agent wurden Änderungen erkannt. Microsoft empfiehlt, die Software, die diese Änderungen vorgenommen hat, zu analysieren, um potenzielle Risiken festzustellen. Sie können anhand der Informationen über die Funktionsweise dieser Programme entscheiden, ob die Software ausgeführt werden kann oder vom Computer entfernt werden soll. Lassen Sie nur Änderungen zu, wenn das Programm oder der Softwareherausgeber vertrauenswürdig ist. Microsoft Forefront Client Security kann Änderungen, die Sie zugelassen haben, nicht mehr rückgängig machen.
     Weitere Informationen finden Sie im Folgenden:
    http://go.microsoft.com/fwlink/?linkid=37020&name=Virus:DOS/EICAR_Test_File&threatid=2147519003
         Scan-ID: {847B3354-C4E9-4E5B-B72F-EFA174BE48AB}
         Agent: On Access
         Benutzer: x1\xname
         Name: Virus:DOS/EICAR_Test_File
         ID: 2147519003
         Schweregrad: Schwerwiegend
         Kategorie: Virus
         Gefundener Pfad: file:C:\DOKUME~1\x~1.KAI\LOKALE~1\Temp\vhOw+wAI.com.part
         Warnungsart:
         Prozessname: C:\Programme\Mozilla Firefox\firefox.exe
         Feststellungsart: Konkret
         Status: Unterbrechen

    ------------------------------------

    1006:

    Bei der Microsoft Forefront Client Security-Überprüfung wurde Spyware oder mögliche unerwünschte Software entdeckt.
     Weitere Informationen finden Sie hier:
    http://go.microsoft.com/fwlink/?linkid=37020&name=RemoteAccess:Win32/DameWareMiniRemoteControl&threatid=4150
         Überprüfungs-ID: {5E0DF5D7-930A-4A6E-944B-E0C9174883E8}
         Überprüfungstyp: AntiMalware
         Überprüfungsparameter: Schnellscan
         Benutzer: NT-AUTORITÄT\NETZWERKDIENST
         Name: RemoteAccess:Win32/DameWareMiniRemoteControl
         ID: 4150
         Schweregrad: Mittel
         Kategorie: Remoteüberwachungssoftware
         Gefundener Pfad: file:C:\Programme\dameware development\DameWare Mini Remote Control\WRL_DWMRC.EXE;file:C:\Programme\dameware development\DameWare Mini Remote Control\SRL_DWMRC.EXE;file:C:\Programme\dameware development\DameWare Mini Remote Control\shfolder.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\ROBOEX32.DLL;file:C:\Programme\dameware development\DameWare Mini Remote Control\LICENSE.TXT;file:C:\Programme\dameware development\DameWare Mini Remote Control\INETWH32.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\ICMP.DLL;file:C:\Programme\dameware development\DameWare Mini Remote Control\EULA.rtf;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWUtil.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDR.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDE.exe;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDCD.dll;file:C:\Programme\dameware development\DameWare Mini Remote Contr
         Feststellungstyp:  Konkret

    und dann bekomm ich noch fehlermeldungen

    21245:

    Fehler beim Antwortverarbeitungsprogramm beim Ausführen einer Antwort. Von der Antwort wurde folgende Fehlermeldung zurückgegeben: Eine Schnittstelle hat zu viele Methoden zum Auslösen von Ereignissen.

    Antwort- details:

    Regel-ID: {BF1A8709-2D08-40DB-B435-61C39E163863}
    Antwort- beschreibung: script: MOM Agent Service Discovery

    Mittwoch, 7. Juli 2010 07:29

Alle Antworten

  • Hi,

    der Computer ist aber MOM gemenaged? Taucht der in der MOM 2005 Verwaltungskonsole unter "mit Agents verwaltete Computer" auf? Schau mal in den Eigenschaften des Computers auf "letzter Takt". hat sich der Client aktuell bei MOM gemeldet?
    in der Bereitstellungszusammenfassung der FCS Console taucht der Client auch in den Reporting Services auf?
    Was passiert wenn Du den Client manuell ueber die FCS Konsole scannst? Wird der Scan ausgefuehrt und auf dem Client faengt das FCS Symbol in der Symbolleiste an sich zu veraendern?


    regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.de
    Mittwoch, 7. Juli 2010 07:50
  • Hi,

    zu der Event ID gibt es noch:
    http://support.microsoft.com/kb/885738/en-us
    http://support.microsoft.com/kb/904747/en-us


    regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.de
    Mittwoch, 7. Juli 2010 07:57
  • ja computer ist von mom gemanaged - er ist in der gruppe "mit Agents verwaltete Computer" und hatte vor wenigen minuten den letzten kontakt mit dem server..

    in der computerzusammenfassung wird er auch angezeigt.

    wenn ich einen computer über die console scannen möchte kommt folgende fehlermeldung:

    Retrieving the COM class factory for remote component with CLSID {8FB7B313-C81A-11D2-8D40-0090270D2552} from machine server1 failed due to the following error: 80040154

    Mittwoch, 7. Juli 2010 08:08
  • Hi,

    hoert sich so an, als hat der MOM/FCS Account keine ausreichenden Berechtigungen auf dem Client
    http://technet.microsoft.com/en-us/library/bb418811.aspx


    regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.de
    Mittwoch, 7. Juli 2010 08:12
  • Hmm naja fcs/ mom Agent wurden alle beide mit dem selben Account installiert.. Muss ich da noch irgenwo andere Berechtigungen bzw extra Berechtigungen setzen?!?
    Donnerstag, 8. Juli 2010 16:41
  • Hi,

    eigentlich nein, ein Account fuer alle Clients. Dann bin ich auch erst mal ueberfragt :-(


    regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.de
    Donnerstag, 8. Juli 2010 16:56