Fragensteller
forefront client security - benachrichtigungen/alerts

Frage
-
hello..
ich hab auf 2 clients(winxp sp3,fcs&mom agent) absichtlich alerts ausgelöst..dameware/eicar testvirus - leider bekomme ich keine benachrichtigungen per mail bzw. auch keinen eintrag in der managment console/dashboard.
email benachrichtigung hab ich laut diversen anleitung gemacht konfugiriert.
ausgelöste alerts
Ereignisserkennung:3004
Vom Microsoft Forefront Client Security-Echtzeitschutz-Agent wurden Änderungen erkannt. Microsoft empfiehlt, die Software, die diese Änderungen vorgenommen hat, zu analysieren, um potenzielle Risiken festzustellen. Sie können anhand der Informationen über die Funktionsweise dieser Programme entscheiden, ob die Software ausgeführt werden kann oder vom Computer entfernt werden soll. Lassen Sie nur Änderungen zu, wenn das Programm oder der Softwareherausgeber vertrauenswürdig ist. Microsoft Forefront Client Security kann Änderungen, die Sie zugelassen haben, nicht mehr rückgängig machen.
Weitere Informationen finden Sie im Folgenden:
http://go.microsoft.com/fwlink/?linkid=37020&name=Virus:DOS/EICAR_Test_File&threatid=2147519003
Scan-ID: {847B3354-C4E9-4E5B-B72F-EFA174BE48AB}
Agent: On Access
Benutzer: x1\xname
Name: Virus:DOS/EICAR_Test_File
ID: 2147519003
Schweregrad: Schwerwiegend
Kategorie: Virus
Gefundener Pfad: file:C:\DOKUME~1\x~1.KAI\LOKALE~1\Temp\vhOw+wAI.com.part
Warnungsart:
Prozessname: C:\Programme\Mozilla Firefox\firefox.exe
Feststellungsart: Konkret
Status: Unterbrechen------------------------------------
1006:
Bei der Microsoft Forefront Client Security-Überprüfung wurde Spyware oder mögliche unerwünschte Software entdeckt.
Weitere Informationen finden Sie hier:
http://go.microsoft.com/fwlink/?linkid=37020&name=RemoteAccess:Win32/DameWareMiniRemoteControl&threatid=4150
Überprüfungs-ID: {5E0DF5D7-930A-4A6E-944B-E0C9174883E8}
Überprüfungstyp: AntiMalware
Überprüfungsparameter: Schnellscan
Benutzer: NT-AUTORITÄT\NETZWERKDIENST
Name: RemoteAccess:Win32/DameWareMiniRemoteControl
ID: 4150
Schweregrad: Mittel
Kategorie: Remoteüberwachungssoftware
Gefundener Pfad: file:C:\Programme\dameware development\DameWare Mini Remote Control\WRL_DWMRC.EXE;file:C:\Programme\dameware development\DameWare Mini Remote Control\SRL_DWMRC.EXE;file:C:\Programme\dameware development\DameWare Mini Remote Control\shfolder.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\ROBOEX32.DLL;file:C:\Programme\dameware development\DameWare Mini Remote Control\LICENSE.TXT;file:C:\Programme\dameware development\DameWare Mini Remote Control\INETWH32.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\ICMP.DLL;file:C:\Programme\dameware development\DameWare Mini Remote Control\EULA.rtf;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWUtil.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDR.dll;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDE.exe;file:C:\Programme\dameware development\DameWare Mini Remote Control\DWRTDCD.dll;file:C:\Programme\dameware development\DameWare Mini Remote Contr
Feststellungstyp: Konkretund dann bekomm ich noch fehlermeldungen
21245:
Fehler beim Antwortverarbeitungsprogramm beim Ausführen einer Antwort. Von der Antwort wurde folgende Fehlermeldung zurückgegeben: Eine Schnittstelle hat zu viele Methoden zum Auslösen von Ereignissen.
Antwort- details:
Regel-ID: {BF1A8709-2D08-40DB-B435-61C39E163863}
Antwort- beschreibung: script: MOM Agent Service DiscoveryMittwoch, 7. Juli 2010 07:29
Alle Antworten
-
Hi,
der Computer ist aber MOM gemenaged? Taucht der in der MOM 2005 Verwaltungskonsole unter "mit Agents verwaltete Computer" auf? Schau mal in den Eigenschaften des Computers auf "letzter Takt". hat sich der Client aktuell bei MOM gemeldet?
in der Bereitstellungszusammenfassung der FCS Console taucht der Client auch in den Reporting Services auf?
Was passiert wenn Du den Client manuell ueber die FCS Konsole scannst? Wird der Scan ausgefuehrt und auf dem Client faengt das FCS Symbol in der Symbolleiste an sich zu veraendern?
regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.deMittwoch, 7. Juli 2010 07:50 -
Hi,
zu der Event ID gibt es noch:
http://support.microsoft.com/kb/885738/en-us
http://support.microsoft.com/kb/904747/en-us
regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.deMittwoch, 7. Juli 2010 07:57 -
ja computer ist von mom gemanaged - er ist in der gruppe "mit Agents verwaltete Computer" und hatte vor wenigen minuten den letzten kontakt mit dem server..
in der computerzusammenfassung wird er auch angezeigt.
wenn ich einen computer über die console scannen möchte kommt folgende fehlermeldung:
Retrieving the COM class factory for remote component with CLSID {8FB7B313-C81A-11D2-8D40-0090270D2552} from machine server1 failed due to the following error: 80040154
Mittwoch, 7. Juli 2010 08:08 -
Hi,
hoert sich so an, als hat der MOM/FCS Account keine ausreichenden Berechtigungen auf dem Client
http://technet.microsoft.com/en-us/library/bb418811.aspx
regards Marc Grote aka Jens Baier - www.nt-faq.de - www.it-training-grote.de - www.forefront-tmg.deMittwoch, 7. Juli 2010 08:12