McAfee Host Intrusion Prevention

McAfee Host Intrusion Prevention是一款集防火墙功能和HIPS于一身的主动防御和防火墙软件,将其与 McAfee VirusScan Enterprise 8.5/8.7搭配组成完整而强大的安全防御系统。对于初级电脑用户来说,仅仅开启默认设置,就已经可以使电脑得到很好的保护,而对于中高级电脑用户来说,这两款软件所具备的强大定制功能,更可使得你在经过一段时间的学习和实践后,定制出堪称同类安全软件中最强的防御效果。

注意

     1、Server版需安装有 ePO,Windows XP 用户请下载 Client 版。

   2、HIP 安装时界面一闪而过,不会出现“安装已完成”的提示,但实际上已安装成功。

   3、安装后,请进入安全模式,打上汉化补丁。

   4、HIP 安装后默认不显示任务栏图标,如需打开,请依次点击 开始 → 所有程序 → McAfee → Host Intrusion Prevention ,此时会打开 HIP 的设置窗口,点击“任务”解锁后,将 编辑 → 选项 中勾选“显示任务栏图标”。

     5、安装hip前要首先暂停vse的访问保护,否则驱动的安装就会被拦截”。

 安装须知

1、安装 HIP 7.0 之前,你的电脑上必须安装有 McAfee Common Management Agent 3.6 (McAfee VirusScan Enterprise 8.5/8.7自带),否则将不能安装。这意味着你必须先安装有 VSE 8.5/8.7 或自行单独安装 CMA 3.6,选择后者的用户请从官网下载 CMA 3.6 的相关文件。

2、如果你用的系统不是服务器操作系统,或你安装了 Windows Server 2003,但不想安装 ePO,请安装 Client 版,否则将无法安装。

3、建议安装英文版的 HIP 7.0,而不是繁体中文版。英 文版的 HIP 7.0 内容更全,而更重要的是,繁体中文版可能存在一些问题。在汉化 HIP 7.0 时,我发现繁体中文版 HIP 7.0 的语言包居然是针对测试版的 HIP 7.0 制作,更麻烦的是,在其记录 HIPS 引擎部分数据的 HipsEngines.txt 中,居然记录的是与正式版不同的 HipsEnginePreProcHash。如果仅仅是这个记录错了,那还好,只会导致繁体中文版的相关功能可能失效或出错;而如果这个记录没错,而是 繁体中文版中对应的文件版本比正式版低,那在打上我基于英文版 HIP 7.0 的汉化补丁则又会导致上述问题。总而言之,为了避免麻烦或可能的麻烦,强烈建议大家安装的是 HIP 7.0 英文版。

4、如果你之前安装了 MDF 或低版本的 HIP 或 繁体中文版的 HIP 7.0,请先行卸载并重启后安装,有时候 HIP 的升级安装可能会导致一些问题发生。

5,请点击 HIP 7.0 安装包中的“McAfeeHIP_ClientSetup.msi”文件进行安装,这样你才能看到安装界面,而如果你点击的是 “McAfeeHIP_ClientSetup.exe”,则将会是静默安装,丢下茫然不知所措的你在一边发呆,而实际上它已经悄悄安装上了。

 6,在安装 HIP 7.0 英文版后,请重新启动,再进入安全模式,安装HIP 7.0 汉化补丁,或安装在界面上加上一些使用说明和建议的汉化+备注补丁,除非你喜欢对着英文界面。


        7, 自从 MDF 8.0 以后所有版本的 MDF 和 HIP 几乎都有一个问题,就是在系统启动时如果开着 ADSL 或路由的时候,容易出现两个任务栏图标,解决方法请下载我编写的 MDF HIP 任务栏图标正常显示补丁,此外,我发现如果你运行一遍 CMA 的独立安装程序,也可以基本解决这个问题。

   8,如果你要卸载 HIP 7.0,请先打开 HIP 设置界面,依次点击帮助→疑难解答,接下来在弹出的窗口上,务必确保勾选了“在添加或删除列表中显示程序”,否则你将找不到卸载 HIP 7.0 的地方。此外,你还注意,你在卸载前,必须关闭 HIP 7.0 的主机 IPS 功能。主机 IPS 会保护 HIP 目录和设置,并确保 HIP 不会被卸载。


 二,使用须知
   1,在安装 HIP 7.0 后,任务栏图标默认是不显示的,这会给日常使用带来不便,要解决请依次点击开始菜单→所有程序→McAfee→Host Intrusion Prevention,这时会打开 HIP 的主界面,然后依次点击编辑→选项,在弹出的窗口中,勾选“显示任务栏图标”
   2,HIP 7.0 安装后,默认开启了主机 IPS 和网络 IPS,但没有开启防火墙策略,请自行开启。这也是由 HIP 设计初衷是方便大企业安全管理人员统一发布和管理的特点决定的,所以,请你在安装 HIP 7.0 后,却发现开启网络软件却没有弹出请求提示时,不要责怪 HIP 7.0 的设计不够人性化。
       3, 事实上,最影响大家决定是否安装、使用和卸载 HIP 7.0 最重要的原因是 HIP 默认有密码保护,在你打开设置窗口时,几乎所有的选项都是灰色、不可调的,你必须依次点击解锁(任务)→解锁用户窗口,在弹出的窗口上输入正确的密码后 (默认为“abcde12345”),方能进行设置。


  是的,这种方便大企业统一管理的设置对桌面用户来说,会带来不便。但这将会是多大的不便呢?但是,请问一下自己,日常应用时,你需要经常打开设置界面进行 修改吗?当然不会,事实上,平时大家需要接触 HIP 的时候通常都是有应用程序访问网络需请示你是否准许时,而这,是不需要解锁的。这也就是说,你仅仅在很少的时候才需要打开 HIP 设置界面。

   我想绝大多数使用 HIP 的用户,同时也是 VSE 的用户,请回想一下我们初次接触 VSE 时的体验,那时,你会感觉想要打开它的主界面,也是不便的,你无法像通常情况一下通过双击任务栏图标的方法来打开 VSE 设置界面,而是必须先在任务栏图标上点击右键,然后点击 VirusScan 控制台。我想在初次使用 VSE 的时候,大家也会因此觉得不便吧,而过了一段时间后呢,你将会养成一个习惯而浑然不知,就像你用 HIP 久了,也会养成解锁的习惯一样。

   3,关于 HIP 选项,除了上面提过的要勾选“显示任务栏图标”以外,你还需注意:如果你不想平时使用电脑时猛地听到可怕的警报声,请不要勾选“播放声音”;一般情况下, 你也无需勾选“显示 Pop-UP 警报”和“闪烁任务栏图标”,因为即便入侵发生了,也被 HIP 自动阻止了,不用你干预,而如果你又不用像企业安全管理人员那样必须第一时间知道的话,这两个选项是无需勾选的,你可以通过常看“活动日志”在时候浏览你 的 HIP 曾抵御过那些入侵行为。至于“创建嗅探器跟踪(如果可用)”一项,建议有兴趣的朋友勾选。
   4,关于 IPS 策略。我曾在上一篇文章中详细介绍过在 ePO 管理下 IPS 签名(行为规则)比 VSE 8.5 访问保护功能更强大、定制更方便,但如果你是 Windows XP 用户,或你安装了 Windows Server 2003 但不想安装 ePO,如何对待被限制了的 IPS 功能,将是你是否会继续选用 HIP 7.0 的一个关键因素。
  事实上,HIP 预设的主机 IPS 和网络 IPS 已经能够很好的保护你的电脑不受入侵了,即便用不了 ePO   对 HIP 行为规则(签名)强大的管理功能,也无需大惊小怪,因为 IPS 行为规则其实在大多数情况下与 VSE 的访问保护是相似的,大多数 IPS 行为规则可以用 VSE 的访问保护规则的方式设定。而且 VSE 下已经有很多朋友提供的现成规则,更方便。这样,你可以一方面开启 HIP 预设主机 IPS 和网络 IPS,另一方面配合使用 VSE 的访问保护功能,这样搭建的主机防御系统同样是完整的,且同样具有方便的定制性。


  5,关于防火墙策略,与 MDF 一脉相承的部分我就不多讲了,在这里要讲的还是一个必须在 ePO 中管理、在 HIP 中被限制了的部分设置。有些朋友就是因为在防火墙规则列表最顶端的“VPN”、“Ping 和 ICMP”等内置规则和规则组显示为灰色、不可调而弃用 HIP 的。这实在是又一个看问题不全面的结果,请问,这些内置的规则你用得着调整吗?而且,事实上,如果你要调整,也无需 ePO,你完全可以通过新建规则或规则组加以限制的方式来实现嘛。
   6,关于应用程序策略,这是一个很强大,但又被大多数人说很麻烦的功能。说它强大,是因为开启应用程序策略后,所有未在应用程序策略允许列表中的程序都将 无法运行,在有经验的用户手中,这可以杜绝病毒和木马的运行和发作,也可以禁止指定程序如游戏、日记等软件运行。说它麻烦,是因为在使用初期,没有心理准 备和应对策略的你将会被不断弹出的提示窗口而烦扰不堪,或是面对提示窗口不知道该如何选择。


  对此,我有两个建议:如果你是一个初级电脑用户,或你与其他人共用一台电脑的话,请不要启用应用程序规则;而如果你是一个对相关知识有一定了解的中高级用 户来说,建议你开启这一功能,它会给一切竟在掌握的感觉,至于弹出窗口是否烦人,老实说,这取决于你的行为策略和注意力指向,不喜欢,就关闭这一功能吧。 HIP 其他功能已经足够炫目了!

   必须注意的是,如果你无法通过 ePO 修改默认应用程序规则,请不要选择“启用应用程序挂钩监视器”(只开启“应用程序创建监视器”),默认的应用程序规则大部分都禁止了挂钩,其中就包括 “C:\Program Files\McAfee\Host Intrusion Prevention\* “,即 HIP 安装文件夹(包括子文件夹)下所有文件均禁止挂钩,而实际使用中这其中的一些程序,比如 HIP 7.0 安装文件夹下的 HIPSCore Service (HIPSvc.exe)在某些情况下将会不断有挂钩发生,而 HIP 则不断阻止这些挂钩的发生,这将导致系统忙,进而出现“死机”状态。建议有条件的通过 ePO 删除所有默认应用程序规则后再自行创建。

   7,关于被阻止的主机。当你开启网络 IPS 和自动阻止时,所有被 HIP 视为入侵的源都会自动被加入到阻止主机的列表中,你也可以在这里自行加入你想要屏障的 IP 或网站链接。比如,如果你要屏蔽卑鄙下流无耻、总爱时不时搞 DNS 劫持的电信 114 时,请依次点击添加→ DNS 搜索,依次输入你要屏蔽的网址:search.114.vnet.cn 和 114.vnet.cn,再点击搜索,然后点击“使用”,这样你就将该网址的 IP 地址)屏障了。这样你就再也碰不上点击打不开的网站时,却莫名其妙弹出电信 114 查询的情况了,让打不开的网站老老实实打不开吧。嗯,这个例子举得有点长。


   8,应用程序保护列表。这也是一个极好的功能,它的实现,必须要开启主机 IPS,并且,你要务必注意一点,HIP 主窗口上显示的应用程序保护列表实际上应该叫做“正在运行并受到 HIP 保护的进程列表”。真正的应用程序保护列表是你看不到的、内置的可以被 HIP 保护的应用程序列表,它包括了大多数系统组件和其他应用软件,只有当你启动这些组件或软件时,你才会在 HIP 主窗口中应用程序保护列表上发现它们的踪迹。所以,请务必不要误以为只有你在 HIP 界面上的应用程序保护列表中看到的进程才受到保护。

   比如,平时你在应用程序保护列表上看不到 OneNote 、Word、OutLook 等软件的踪迹,但你启用的时候,你就能在 HIP 应用程序保护列表中发现它们的踪迹。感谢 HIP,感谢 McAfee 让我平时工作时多了一份放心。说老实话,且不论 HIP 的其他优点,光是这一点,就注意说服日常生活和工作中离不开这些软件的我使用 HIP 了。杀毒功能固然重要,针对系统组件和常用软件的专用实时保护更能让我放心。


 9,关于活动日志,这就不多说了,默认勾选了“通信”,这样会产生大量的日志,建议取消它,这样你就可以一目了然看到“入侵”和“应用程序”等主要的活动日志。

  10,至于资源占用,请自行打开 Windows 任务管理器查看相关进程的内存占用和 CPU 占用,请不要以个人主观感觉来判断资源占用大小,以我看到过的情况,大多数人的这种感觉都是不可靠的,更多可能是电脑其他方面或相关设置你有问题。

   11,关于 HIP 启动缓慢的问题,这是事实,不过请问,你不安装 HIP 难道就能在进入桌面后第一时间就能进行操作了?事实上,所有的电脑,在进入桌面后,都需要 10 到 20 秒在后台引导相关组件和程序,此时进行操作,会导致启动缓慢等问题,因此,建议大家都养成在进入桌面后等待20来秒后再进行操作的良好习惯。

  综上所述,就我所发现的情况来说,人们弃用 HIP 的理由几乎都是那些事实上并不真正影响你、或者影响不像你想像的那样严重、又或者你完全可以关闭相关功能来解决的小麻烦,却因此放弃了强大的功能,这是一个尴尬而又耐人寻味的现象。

   在我看来, McAfee 的企业版系列安全软件都既是安全软件,但更是安全工具,它的强大与否,不但要看软件提供了什么功能,更要用户是否掌握了必要的知识和采取了适当的使用策 略,再强大的盾牌,也要使用者有足够的力量(知识)和使用技巧、策略才能抵挡最猛烈的攻击,否则,它将会沦落成一块厚重的废铁。

  上面说了这么多,但其实都是一些入门知识,如果你认真一一读过,并按照上述参考建议真正使用过 HIP 一段时间,我敢打赌,你一定会喜欢这款强大而又简单的超强主动防御和防火墙软件的。

被忽视的防护王者:McAfee Host Intrusion Prevention  
 

当我们提及 McAfee 时,人们第一时间想到的往往是被誉为防御最强的 McAfee VirusScan Enterprise 及其强大的访问保护规则,而在 McAfee产品系列中与之搭配构建完整安全平台的 McAfee Desktop Firewall 及其升级产品 McAfee Host Intrusion Prevention 却长期被人们所忽视。以至于有一种误解在广泛流传,称 McAfee 的防火墙很一般,真实的情况是这样吗? 

  被人们普遍推崇的 VSE访问保护规则,在功能实现上其实不过相当于HIP  IPS 行为规则的一个子集,HIP 的自定义行为规则签章同样可以编写出 VSE 中你想到的任一保护规则,并在功能上、管理上和例外排除上更强大更方便;此外, HIP 还有着强大到可杜绝一切可疑程序运行的应用程序规则等等超强功能;至于基本的防火墙功能上,即便是McAfee 的家用版桌面防火墙在专业评测中的综合评价尚且多年以来一直名列前茅,就更别提面向企业的 MDF 和具备网络 IPS HIP了。看到这些事实的你会不会惊讶得张大了嘴巴呢? 

  下面,向你一一阐述比 VSE 更称得上防护王者的 HIP 的超凡之处。 

  一、基本的防火墙功能 

  权威的评测和媒体 TopTenREVIEWS 在主页右上角有一句话:We Do the Research So You Don't Have To 。 意思是说,(专业的)研究让他们(专业机构)去做,我们(普通用户)无须如此。这句话告诉我们,在专业领域要提防那些基于一知半解的错误论点,如同细心的 人们在生活、学习和工作中,能发现的存在于初学者、中级人士和经验丰富的专业人士之间的巨大鸿沟。而当你再一次遇到一种论点时,你会理性分析而是草率接受 呢? 

  我们要评价 MDF  HIP 基本的防火墙功能,请先看 TopTenREVIEWS 网站上的几组测试结果和排名: 

  2007 个人防火墙测试结果及排名:McAfee Personal Firewall(家用版)排名第6位。 
  
http://personal-firewall-software-review.toptenreviews.com/ 
  2007 互联网安全套装测试结果及排名:McAfee Internet Security (家用版)排名第2位。 
  
http://internet-security-suite-review.toptenreviews.com/ 
  2007 杀毒软件测试结果及排名:McAfee VirusScan (家用版)排名第6位。 
  
http://anti-virus-software-review.toptenreviews.com/ 
  2007 反间谍软件测试结果及排名:McAfee AntiSpyware (家用版)排名第9位。 
  
http://anti-spyware-review.toptenreviews.com/ 

  通过这些专业评测,我们看到, McAfee 家用版安全软件在同类横评中都是名列前茅,事实上,多年以来一直如此,McAfee 的品质是毋庸置疑的。 


  细心的朋友这时也许会问,以上测试和排名都是针对 McAfee 的家用版本,那属于企业版的 MDF  HIP呢?在这里我要说明一下,企业版安全软件一方面固然要考察软件本身的水平,而更重要的是企业安全人员的专业设定和管理水平。MDF  HIP 与家用版相比,除多了一些额外的超强功能外,一个重要的差别是强大的可定制性,在经过合适的设置后都是可以做到天网恢恢的。 

  二、IPS 行为规则 

  仅仅上文谈及的防火墙的基本功能出色,当然还不能说 HIP 是王者,那么令它堪称王者的超凡之处又是什么呢?人们一般有一个共识:防毒最强的杀毒软件是 VSE,因为它拥有强大的访问保护规则,通过内置和自定义的规来实现对指定文件/文件夹、注册表和端口等的保护。而事实上,这些功能在 HIP  IPS 中都可以轻易实现,并更强大更方便管理。 

  让我们先简略介绍什么是 IPS 

  IPS 是“入侵防护系统”的简称,它通过设定一些行为规则并以此判断进程的行为或访问网络行为是否可疑,如果违反了指定的行为规则设定,则自动阻止并报警。可以说,行为规则是 IPS 的核心,就如同访问保护规则对于 VSE 的意义。 

  以下说明摘自 HIP 7.0 产品指南: 

  行为规则: 

  行为规则可定义合法活动的配置文件。与配置文件不符的活动会触发事件。例如,您可以设定一个规则,声明只有网页服务器处理程序才可以存取网页档案。如果其他处理程序尝试存取网页档案,此行为规则便会触发事件。 

  Host Intrusion Prevention 结合了签章规则与硬件连接行为规则的使用。这种交互式的攻击识别方法可侦测到大多数的已知攻击,以及先前未知的攻击或零时差攻击。 

  IPS 规则原则包含三种签章类型: 

  主机签章:主机型的入侵防御签章 (HIPS) 可侦测并防止系统作业活动攻击,包括档案、登录、服务与 HTTP 类型等规则。它们是由 Host Intrusion Prevention 的安全性专家所开发,并与产品同时发布。 

  自定义的主机签章:自定义签章是主机型签章,您可以针对自己的需求建立签章以提供额外的保护。例如,当您建立重要档案的新目录时,可以建立一个自定义签章来加以保护。 

  网络签章:网络型入侵防御签章 (NIPS) 可侦测并防止抵达主机系统的已知网络型攻击。 

  每个签章均有说明与默认的严重性等级。取得适当的权限等级后,系统管理员即可修改签章的严重性等级或停用签章。 

  我们如何来设定和修改签章呢?在 ePO 中你可以直接对预设签章进行复制和修改,或通过签章新建精灵来新建一个签章,此时会出现提示,就像我们在 VSE 中编写访问保护规则一样简单。此时你会发现,HIP 不但可以对指定文件、文件夹和注册表进行保护,而且也可以对指定的 Windows 服务进行保护。 

  除了标准方法以外,高手们更可以通过编写ANSI Tool Command Language 语句的专业方法来实现更灵活更强大的行为规则签章。注:在 HIP 7.0 产品指南中有对语法的说明和示例。 

  与在 VSE 中编写访问保护规则不同之处还有一点需要特别指出,签章需要填写名称、类型、安全等级等索引项目,还可以加上说明文字,你会发现与 VSE 相比,在 ePO中对IPS 签章的管理是很方便很直观的,一目了然。 

  当有进程违反某一项签章并报警时,你可以设定其为例外。 

  注意:以上 IPS 行为规则签章的定制和管理都需要在安装有 ePO Windows 2000/2003 服务器操作系统上进行。在 Windows XP上,你将看不到签章内容,而只能设定例外。不过预置的主机签章和网络 IPS 签章已经足以应对常见可疑行为和入侵。但是,这些设定都保存在注册表中,这意味着我们可以导入在 ePO 中编辑好的 IPS 行为规则签章。

  三、应用程序策略 

  简单的说,就是在你的电脑上运行任何未在 HIP 应用程序规则列表中的可执行文件时(包括挂接,可设定是否监视),HIP都会弹出提示询问是否允许运行该文件,你的选择将自动加入到 HIP 应用程序规则列表中,以后不再询问。 

  通过这一功能,你可以阻止特定或任意不明可执行文件的运行。可以说,这一功能可以杜绝任何不明程序的运行,用好这一功能,你根本不用担心有任何病毒或木马会在逃过杀毒软件查杀后悄悄运行得逞,它是牢不可催的终极防线。 

  怎么用好这一功能呢?这需要你在最初使用过程中的耐心和细心,你可以通过分析可执行文件的名称和所在目录,以及上网查找资料的方式,来了解这一程序是做什么的,以及是否应该让它运行。而这一过程,也会极大的提高你对 Windows 及其常用软件主要程序的了解和认识。从我的长期应用经验来看,可疑文件从文件名和所在文件夹上就可以很容易判断出来的。如果百度上没有相关资料,你可以将可疑文件上传到 VirusTotal上用其拥有的30多个杀毒厂商的引擎扫描一下。 

  应用程序策略在 HIP 的前身 MDF 上早已实现,不过很少有人开启,主要是人们怕频频提示的繁琐。其实,除了最初几天需要一一建立系统程序和常用软件的应用程序策略规则外,以后除你安装新软件时以外,是极难得弹出提示的。 

  强烈推荐大家开启并使用 MDF  HIP 
的应用程序策略。(特别提醒:如果你无法通过 ePO 修改 HIP 7.0 默认规则,请只开启“应 用程序创建监视器”,而不要开启“应用程序挂钩监视器”,这是因为 HIP 7.0 应用程序策略中的大部分默认策略,是禁止挂钩的,其中就包括“C:\Program Files\McAfee\Host Intrusion Prevention\* “,即 HIP 安装文件夹(包括子文件夹)下所有文件均禁止挂钩,而在实际应用时,HIP 7.0 安装文件夹下的 HIPSCore Service (HIPSvc.exe)在某些情况下将不断有挂钩要求发生,而 HIP 则不断阻止这些挂钩的发生,这会导致系统忙,进而出现“死机”状态。 
 

  四、VSEMDFHIP 是不是HIPS? 

  HIPS,即 Host Intrusion Prevent System 的简称,意为:主机入侵防御系统。它是通过预设的行为规则来监控电脑中文件的运行、文件运行了其他的文件(挂接)以及文件对注册表的修改,并向你报告请求允许的的软件。其中,HIPS 所谓的 3D 防护概念指的是:AD(Application Defend)--应用程序防御体系、RD(Registry Defend)注册表防御体系、FD(File Defend)文件防御体系。 

  因为不存在能查杀一切病毒的杀毒软件,通过行为规则来应对未知威胁的HIPS成为以后系统安全发展的必然趋势。 

  看到不时有人问 VSE 是不是 HIPS,在这里我可以很肯定的说,VSE 的访问保护规则和MDF 的应用程序策略都是HIPS的功能之一,而同时拥有IPS 行为规则和应用软件策略的HIP 本身就具有完整的 3D HIPS功能。只是在界面和提示上不如一些面向个人桌面用户的独立 HIPS 软件做得友好,但具有更强的可定制性。 


  五、遗憾和发展展望 

  拥有比 VSE 访问保护规则更强大的 IPS 行为规则和应用程序策略的 HIP 堪称王者。然而,遗憾的是,要对 HIP  IPS 行为规则以及防火墙规则中的默认规则进行编辑和管理,必须在安装了 ePO  Windows 2000/2003 系统上进行。在Windows XP 中,你只能设定 IPS的例外。 

  不过,这并不意味着 HIP 对普通用户来说是一个鸡肋,一方面,HIP 内置的 IPS 主机签章和网络 IPS 签章(Windows XP 下看不到具体内容)已经足以应对常见的可疑行为和入侵,你可以以此配合 VSE 的访问保护使用,辅以 HIP 的应用程序规则,就能够打造相当强大的杀毒软件+防火墙+入侵防御系统,而且很重要的一点是,这都是永久“免费”的,不必担心破解问题,且可定制性很强,玩通透了,就可达到传说中 McAfee 规则在手,安全我有的境地。:) 

  另一方面,在 Windows XP HIP  IPS 签章和防火墙规则中的预置规则并非绝对不可编辑。我们知道,这些设定都是保存在注册表中的,所以可以在 Windows 2003 下用 ePO编写后,导出相关设置的注册表,然后回到 Windows XP 下导入即可。 

  当然,对于原来就是在用 Windows 2003 的朋友来说就更简单了,安装一个 ePO 就能充分发挥 HIP 的强大功能了。 

  此文抛砖引玉,讲了些 HIP 的皮毛和大概而已,希望引起大家对 HIP 的好奇心,一起来共同探讨和研究。不要这么多年一直就讨论早已被研究透彻的 VSE 访问保护规则了,HIP 实在是比它强大得多。

McAfee Host Intrusion Prevention for Server 可主动抵御已知和新生的零日攻击。它通过降低补丁程序的安装频率和紧迫性,提高安全性,降低成本。通过与 McAfee ePolicy Orchestrator (ePO) 平台集成,McAfee Host Intrusion Prevention 不仅可以实现准确、可扩展和易用的集中报告与管理,而且还可以与其他迈克菲和非迈克菲安全产品配合使用。 全面的安全 - Host Intrusion Prevention for Server 使用多个经过证明的方法(包括行为分析、特征码分析以及用全球信誉技术加强的动态状态防火墙)拦截不断涌现的攻击。 先进的漏洞防护功能 — 更有效地防范针对新漏洞的攻击,让您的 IT 员工有更多时间规划、测试和部署补丁程序。 自定义的服务器保护 - McAfee Host Intrusion Prevention for Server 通过专门针对 Web 和数据库服务器的保护措施,帮助确保服务器的正常运行。 由迈克菲全球威胁智能提供增强的安全 - 迈克菲全球威胁智能 (GTI) 是一种基于云的全面威胁智能服务。它已经集成到迈克菲安全成品中,全天候实时工作,可保护客户免受所有媒介(文件、网站、邮件和网络)上计算机威胁的侵扰。迈克菲 GTI 提供业内最全面的威胁数据、最可靠的数据关联和最完整的产品集成。迈克菲的 GTI 网络允许所启用的产品针对多个媒介实时评估威胁,这会提高威胁标识速度并提高捕获率。Host Intrusion Prevention for Server 使用迈克菲 GTI 文件信誉服务和网络连接信誉服务,在可疑文件被标识为携带恶意负载以及受感染的或托管恶意软件攻击的域/IP 地址之前查找这些可疑文件,并拦截这些攻击。 (需要授权码的站内我吧)
McAfee(R) VirusScan(R) Enterprise 8.0i 版 发行说明 Copyright (C) 2004 Networks Associates Technology, Inc. 保留所有权利 ==================================================================== - DAT 版本: 4382 - 引擎版本: 4.3.20 ==================================================================== 感谢您使用 VirusScan Enterprise 软件。 本文件包含有关这一版本的重 要信息。我们强烈建议您阅读整篇文档。 重要信息: McAfee 不支持软件预发布版本的自动升级功能。要升级为正式产品,必 须首先卸载现有版本的软件。 _____________________________________________________________________ 本文件包含的内容 - 新功能 - 更改的功能 - 安装和系统要求 - 测试安装 - 已解决的问题 - 已知问题 - 安装、升级和卸载 - 与其他产品的兼容性 - Alert Manager (TM) - Common Management Agent - ePolicy Orchestrator(R) - GroupShield(TM) - ProtectionPilot(TM) - 第三方软件 - 访问保护 - 增添文件类型扩展名 - AutoUpdate - 缓冲区溢出保护 - 日志文件格式 - Lotus Notes - 镜像任务 - 扫描 - 有害程序策略 - 文档 - 参与 McAfee 测试程序的测试 - 联系信息 - 版权和商标归属 - 许可和专利信息 __________________________________________________________________ 新功能 本版本 VirusScan Enterprise 提供以下几种新功能,这些功能可以有助于 防止入侵,并更有效地检测入侵: - 产品版本号 新版本为 8.0i。 产品版本号已经从 7.1 更改为 8.0,这一更改反映了自上次发布以来产 品内部功能的重大更改。 有关详细信息,请参阅以下"新功能"和"更改 的功能"部分。 产品版本号增加"i"表示 McAfee VirusScan Enterprise 是全球第 一款提供主动式入侵防护系统 (IPS) 保护能力的防病毒产品。这些 IPS 功能是由 McAfee Entercept 的"缓冲区溢出保护"功能提供的, McAfee Entercept 是我们的主机入侵防护安全产品。 - 访问保护。 通过此功能您可以限制对端口、文件、共享资源和文件夹的访问,从而防止 入侵。 通过创建规则指定要阻挡的端口以及是否限制对入站或出站进程的访问,可 以阻挡端口。如果您希望允许一个特定进程或一组进程访问准备阻挡的端口, 也可以从规则中排除这些进程。 阻挡端口时,即同时阻挡 TCP 和 UDP 访问。 您可以通过将共享资源设置为只读或阻止对所有共享资源的读取和写入,限 制对共享资源的访问。 您可以通过创建规则阻挡文件和文件夹,规则指定禁止对您定义的文件或文 件夹进行访问的进程、禁止的文件操作以及在某人尝试访问阻挡的项目时应 采取的操作。 这些"访问保护"功能在防范入侵时非常有效。在病毒发作时,管理员可以 阻止对感染病毒区域的访问,直到发布新的 DAT。 注: 如果您阻挡 ePolicy Orchestrator 代理或 Entercept 代理 使用的端口,则代理的进程受到过滤器信任,可以与被阻挡的端口进 行通讯。但是,与这些代理进程无关的通讯将被阻挡。 本版 VirusScan Enterprise 提供了一些端口阻挡规则样本、文件和 文件夹阻挡规则样本。 默认安装本产品时,这些规则中有些会处于警告模 式,而有些则处于阻挡模式。 警告: 虽然采用这些规则的目的是防范各种常见的威胁,但是,也会阻挡合 法的活动。在部署 VirusScan Enterprise 之前,我们建议您查 看一下这些规则,确保它们适合于您的网络环境。 需要考虑的事项: - 白名单。每条端口阻挡规则均包括一些排除在阻挡范围之外的应用程 序。这些列表一般包含多数最常见的电子邮件客户端和 web 浏览器。 请务必查看每个列表,确保其中包含允许发送电子邮件和下载文件 的所有程序。将这些程序列入白名单,确保这些程序不被阻挡。 - 对网络上发生的文件系统活动的阻挡。 某些规则(例如,"禁止远程 创建/修改/删除文件(.exe)")对于阻止自身从一个共享资源复制 到另一个共享资源的病毒非常有效。但是,它们也可能会阻挡那些依 靠将文件推入工作站进行工作的管理系统。例如,在 ePolicy Orchestrator 服务器部署代理时,就是将代理安装程序推送到工 作站的管理共享资源上并运行该程序。在部署之前,请确保为每个规 则选择正确的模式(关闭、警告或阻挡)。 McAfee Installation Designer 可以用于配置 VirusScan 部 署软件包。 警告: 默认规则无法为您的网络环境提供全面的保护。 您所需的限制取决于 您的环境。我们提供的规则的目在于通过示例说明该功能的作用以及 如何利用规则防止某些特定的威胁。 发现新的威胁时,病毒信息库将向您提供建议,告诉您如何利用访问 保护规则阻挡这些新威胁。请访问以下位置的病毒信息库: http://vil.mcafee.com - 源 IP (按访问扫描)。 按访问扫描程序检测到写入共享文件的病毒时,它会在按访问扫描统计信息 对话框和按访问扫描信息对话框中显示检测到的病毒的源 IP 地址。 - 阻挡(按访问扫描)。 使用此功能可以阻挡在共享文件夹中放置了含有已感染病毒文件的远程计 算机的进一步访问。您可以指定阻挡这些连接的时间长短。如果您希望在指 定的时间限制之前取消阻挡所有的连接,您可以在按访问扫描统计对话框中 进行此操作。 - 缓冲区溢出保护。 "缓冲区溢出保护"可以阻止利用缓冲区溢出在计算机上执行代码。此功能 会检测到从堆栈中的数据开始运行的代码,并阻止该代码运行。但是,此功 能不阻止数据写入堆栈。即使"缓冲区溢出保护"功能会阻止受到利用的代 码运行,也不要指望受到利用的应用程序仍然会保持稳定。 VirusScan Enterprise 为大约 30 种最常用且最容易受利用的软件应用程 序及微软 Windows 服务提供缓冲区溢出保护。这些受保护的应用程序在一 个单独的缓冲区溢出保护特征码文件中定义。此 DAT 文件在常规更新期间 随病毒特征码文件一起下载。到本产品发布之日为止,缓冲区溢出保护码文 件中包括以下应用程序: - dllhost.exe - EventParser.exe - excel.exe - explorer.exe - frameworkservice.exe - ftp.exe - iexplore.exe - inetinfo.exe - lsass.exe - mapisp32.exe - mplayer2.exe - msaccess.exe - msimn.exe - mstask.exe - msmsgs.exe - NaimServ.exe - Naprdmgr.exe - Outlook.exe - powerpnt.exe - rpcss.exe - services.exe - sqlservr.exe - SrvMon.exe - svchost.exe - visio32.exe - VSEBOTest.exe - w3wp.exe - winword.exe - wmplayer.exe - wuauclt.exe 缓冲区溢出保护定义文件更新时,此列表也会进行相应的更改。 - 有害程序策略。 使用此功能可以检测到有害程序(例如, Jspyware、adware、dialers、 jokes 等),并对其执行相应的操作。 您可以从当前 -.DAT 文件的预定义列表中选择程序所有类别或这些类别 中的特定程序。也可以添加自己的程序进行检测。 配置分两步进行: - 首先,在"有害程序策略"中配置要检测的程序。默认情况下,此策 略在每个扫描程序属性页中是启用的。 - 其次,逐一配置每个扫描程序(按访问扫描程序、按需扫描程序和电 子邮件扫描程序),并指定在检测到有害程序时扫描程序要执行的操 作。在此处指定的操作与其他扫描设置无关。 对有害程序的实际检测和随后的清除均由 -.DAT 文件决定,正如对病毒 的处理一样。如果检测到有害程序且主要操作设置为"清除",则 -.DAT 文 件会尝试使用 -.DAT 文件中的信息对程序进行清除操作。如果无法清除 检测到的程序,或者不在 -.DAT 文件中(例如用户定义的程序),则清 除操作会失败,并转而执行辅助操作。如果您选择"删除"操作,则仅删除 定义为有害的程序,而遭到修改的注册表键可能会保持不变。 - 脚本扫描(按访问扫描)。 使用此功能可以在执行 JavaScript 和 VBScript 脚本之前对其进行 扫描。脚本扫描程序能够象真正的 Windows 脚本主机组件的代理组件一 样运行。它可以阻止脚本(例如 Internet Explorer 网页脚本)的执 行并对其进行扫描。如果脚本不含有病毒,则将其传送给真正的主机。如果 脚本已感染病毒,则不执行脚本。 - Lotus Notes(电子邮件扫描)。 除基于 MAPI 的电子邮件(例如,Microsoft Outlook)之外,电子邮 件传递扫描程序和按需电子邮件扫描程序现在均扫描 Lotus Notes 邮件 和数据库。 您可以配置一系列属性,应用于所安装的任何电子邮件客户端。 客户端扫描程序具有不同的特点,在《产品指南》的"电子邮件扫描"部分 有此方面的介绍。例如,Microsoft Outlook 邮件在传递时扫描,而 Lotus Notes 邮件则在访问时扫描。 - 选择性更新 (AutoUpdate)。 在 VirusScan 控制台中使用 AutoUpdate 任务有选择地仅更新 DAT 文 件、扫描引擎、产品升级、HotFix、补丁程序或 Service Pack 等。 如果您通过 ePolicy Orchestrator 管理 VirusScan Enterprise, 则只有 ePolicy Orchestrator 3.5 或更高版本才提供此选择性更新 功能。早期版本的 ePolicy Orchestrator 不支持此功能。 - Alert Manager 本地警报。 无需本地安装 Alert Manager 服务器,即可生成 SNMP 陷阱和本地事 件日志条目。 - 修复安装。 通过 VirusScan 控制台"帮助"菜单中的新菜单项,您可以修复安装。 您可以选择将产品恢复为原始安装设置,或重新安装程序文件。 用户必须具有管理权限才能执行这些功能。 管理员可以对此功能进行保护, 即在"用户界面选项"的"密码选项"对话框中为其设置密码。 警告: 将产品恢复为原始安装设置时,自定义的设置会丢失。 重新安装程序文件时,将覆盖 HotFix、补丁程序和 Service Pack。 - 错误报告服务。 错误报告服务启用后,可以提供对 Network Associates 应用程序的持 续后台监控功能,并在检测到问题时提示用户。检测到错误时,用户可以选 择提交数据进行分析或忽略该错误。在 VirusScan 控制台的"工具"中 启用"错误报告服务"。 ______________________________________________________________________ 更改的功能 自上次发布 VirusScan Enterprise 以来,以下功能已发生更改: - 每天更新 (AutoUpdate)。 默认 AutoUpdate 任务时间安排已经从每周更改为每天。当然,管理员 可以修改该时间安排。 - 默认下载站点 (AutoUpdate)。 执行 AutoUpdate 时,现在默认的下载站点为 HTTP 站点,FTP 站点 作为辅助站点。 有关详细说明,请参阅《VirusScan Enterprise 产 品指南》。 - 系统使用率(按需扫描)。 CPU 使用率已更改为系统使用率。 按需扫描启动后,该功能会采集最初 30 秒钟内的 CPU 和 IO 样本,然后根据您在按需扫描属性中指定的使用率 水平进行扫描。这样更为符合实际需要,我们可以根据 CPU 和 IO 的使 用率平衡利用 CPU 和磁盘资源。 - 可恢复的扫描。 经过更改后,按需扫描程序可以执行真正的可恢复扫描。如果在完成扫描之 前中断扫描,则扫描程序会从扫描中断处自动恢复扫描。扫描程序的增量扫 描功能能够识别上一次扫描的文件,因此下次扫描启动时,可以从中断处恢 复扫描。 - 压缩文件扫描。 本版本从扫描选项中删除了"扫描压缩的文件"选项,因为该功能已经在每 种扫描程序中永久性启用了。扫描程序始终会扫描压缩文件。 ______________________________________________________________________ 安装和系统要求 有关安装和系统要求的完整信息,请参阅产品文档。 测试安装 您可以通过在已经安装本软件的任何计算机上运行 EICAR 标准防病毒测试文件, 测试软件的运行情况。EICAR 标准防病毒测试文件是全世界防病毒产品厂商 共同努力的成果,它使客户可以按照一个统一标准验证其安装的防病毒产品。 要测试安装,请: 1. 将下面一行文字复制到一个独立文件中,然后以 EICAR.COM 名称保存该 文件。 X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H* 该文件的大小为 68 或 70 字节。 2. 启动防病毒软件,让它扫描 EICAR.COM 所在的目录。 VirusScan Enterprise 扫描此文件时,它会报告发现 EICAR 测试文 件。 3. 测试完安装的软件后,请删除该文件,以避免对正常用户发出警告。 重要信息: 请注意,此文件并非病毒。 _____________________________________________________________________ 已解决的问题 下面介绍本软件产品以前版本中存在但当前版本中已解决的问题。 1. 问题: VirusScan Enterprise 7.1 按访问扫描程序会对其他 McAfee防病 毒或安全产品的隔离文件夹中包含的数据执行操作,除非从扫描任务中排 除那些文件夹。例如,如果您在已经安装 VirusScan Enterprise 的 同一台计算机上使用 McAfee GroupShield 或 IntruShield,则它 们各自的隔离文件夹可能会包含合法的感染病毒的数据。这些隔离文件夹 应该从按访问扫描任务中排除,以避免清除、删除或移动合法的感染病毒的 数据。 解决方案: 安装程序会检测到其他产品并为其添加排除项。 2. 问题: 对于使用 ePolicy Orchestrator 3.0 创建和部署的按需扫描任务, 可恢复扫描不起作用。 如果在 ePolicy Orchestrator 中创建的按需 扫描在扫描完成之前即结束(由于系统关闭等),就会出现这种问题。按需 扫描任务再次启动时,它会再次从开始位置扫描,而不是从最后扫描的文件 恢复扫描。 解决方案: 对于使用 ePolicy Orchestrator 3.0 创建和部署的按需扫描任务, 可恢复扫描工作正常。 3. 问题: 具有用户权限(相对于具有管理员权限的管理员)的用户回滚 DAT 文件时, 出现下列错误: "无法保存刚刚回滚的 DAT 版本" 这意味着 VirusScan Enterprise 无法创建正确的注册表键,以识别 回滚操作。因此,执行更新可能会重新应用回滚的 DAT。在回滚的 DAT 版 本已损坏(这通常是执行 DAT 回滚的原因)的情况下,这会产生问题。 正常情况下,VirusScan Enterprise 不更新经过回滚的 DAT 版本。 注: 只有在除管理员之外的其他人员执行 DAT 回滚时才出现此问题。在 管理员执行回滚时,不能通过更新应用回滚的 DAT 版本。 解决方案: 无法重新应用回滚的 DAT。 4. 问题: 通过 ePolicy Orchestrator 部署 VirusScan Enterprise 时, 或采用静默安装时,VShield 图标不出现在系统任务栏中。 解决方案: 现在,通过 ePolicy Orchestrator 部署 VirusScan Enterprise 时,或静默安装时,VShield 图标会显示在系统任务栏中。 5. 问题: 将 VirusScan Enterprise 安装至采用 Intel 64 位处理器的系统 时,不能使用 REGSVR32.EXE 正确注册 VSUPDATE.DLL 文件。结果, 在安装完成后执行更新操作时,会出现错误,并会显示以下错误信息: "加载 COM 组件时出错。" 要正确注册.DLL,请在命令提示符下输入以下命令: "<驱动器>:\Winnt\syswow64\regsvr32.exe <installation path>vsupdate.dll" 注: 如果您将 VirusScan Enterprise 安装到默认位置,则安装路径 为: <驱动器>:\Program Files\Network Associates\VirusScan\ 解决方案: 此问题在 VirusScan Enterprise 8.0 中已经得到解决。 ______________________________________________________________________ 已知问题 安装、升级和卸载 1. 在安装结束时,需要重新启动系统(具有可选性),才能加载 TDI 网络驱 动程序。在重新启动计算机之前,"端口阻挡"、"病毒感染跟踪"和"病 毒感染跟踪阻挡"功能均处于禁用状态。 2. Internet Explorer 要求。《VirusScan Enterprise 8.0 安装指 南》中将 Internet Explorer 要求错误列为 5.0 版或更高版本。 Internet Explorer 要求是 Internet Explorer 4.0 版 Service Pack 2 或更高版本。 3. 如果您准备在采用 Windows NT4 操作系统的计算机上安装 VirusScan Enterprise 8.0,并使用 AutoUpdate 功能,则必须首先在该计算机 上安装 Internet Explorer 4.0 Service Pack 2 或更高版本。 如果在您开始在采用 Windows NT4 操作系统的计算机上安装 VirusScan Enterprise 8.0 之前没有安装 Internet Explorer 4.0 Service Pack 2 或更高版本,系统会生成一个错误编号 1920"服务器启动失败" 的错误,要求您选择"放弃"、"重试"或"继续"安装。如果"继续" 安装,则不会安装 AutoUpdate 组件。如果您决定以后安装 AutoUpdate 功能,则必须首先安装 Internet Explorer 4.0 Service Pack 2 或 更高版本,然后,完全删除 VirusScan Enterprise 8.0 并重新安装。 4. 如果您使用未压缩的安装程序"SETUPVSE.EXE"在 Windows NT4 终端服务 器上安装 VirusScan Enterprise,则必须在执行"SETUPVSE.EXE"之前, 先将终端服务器切换到"安装模式"。有关详细信息,请参阅知识库中的文 章 KB37558。 5. 要使用 MSIEXEC.EXE 安装 VirusScan Enterprise 产品,请完成以 下步骤: a. 在命令提示符下输入以下命令,解压缩 .MSI 和其他文件: SETUP.EXE -nos_ne [-nos_o"<output path>"] 注: -nos_ne 命令会从 SETUP.EXE 解压缩安装文件,但是不会 执行 SETUP.EXE 或删除安装文件。 -nos_o"<output path>" 命令会指定用于解压缩安装文件的 目标文件夹。 如果不指定输出路径,这些文件会解压缩到用户配置文件的" Temp"文件夹内。 b. 请确保删除任何其他厂商的产品,包括 McAfee VirusScan 和 VirusScan Enterprise 早期版本。 c. 在命令提示符下输入以下命令,运行 MSIEXEC.EXE: "msiexec.exe /i vse800.msi" 6. 安装"缓冲区溢出保护"功能时,会有以下限制: - 如果在已经安装 McAfee Entercept 代理的计算机上安装 "缓冲区溢出保护",则会在 VirusScan 控制台中禁用"缓 冲区溢出保护"功能。 McAfee Entercept 产品覆盖范围更大,因此 McAfee Entercept 产品优先于 VirusScan Enterprise 中的"缓冲区溢出保护"功 能。 - 在 64 位平台上无法安装"缓冲区溢出保护"。 - 缓冲区溢出保护与 Windows XP 快速用户切换配合使用时,仅 保护会话。 - 缓冲区溢出保护并不保护 Windows 终端服务器或 Citrix MetaFrame 的终端会话。 它仅保护本地登录。 7. 在 64 位平台上无法安装 ScriptScan。 8. 在 64 位平台上无法安装右键单击扫描功能。 9. 本版本支持使用管理安装点 (AIP) 进行部署。但是,必须从 AIP 中 运行 SETUP.EXE,才能执行升级或卸载其他防病毒软件。 要创建 AIP,请在命令提示符下输入"setup.exe /a"。此时会出现一 个向导,指导您创建 AIP。创建 AIP 后,压缩 (.ZIP) 文件中的所有 必要文件均同时复制到 AIP。这些文件包括: - CMU300.NAP - CONTACT.TXT - EXAMPLE.SMS - EXTRA.DAT - INSTALL.PKG - INSTMSIW.EXE - PKGCATALOG.Z - PACKING.LST - README.TXT - SETUP.INI - SETUPVSE.EXE - SIGNLIC.TXT - UNINST.DLL - UNINST.INI - VSE800.NAP - VSE800DET.MCS 由于这些文件会自动复制到 AIP,因此,管理员不需要手动复制这些文件。 注: 如果通过 Active Directory 组策略部署 VirusScan Enterprise(这样会使用 MSIEXEC.EXE 进行安装),则必须首 先删除现有的所有防病毒产品,才能安装 VirusScan Enterprise。 10. 静默完全安装 Computer Associates eTrust Antivirus 程序时, 该操作不完全静默进行。Computer Associates eTrust Antivirus 会显示一个包含"确定"按钮消息框,提示需要重新启动。单击"确定" 后,完全安装会继续正常进行。此问题是 Computer Associates 的 一个已知问题,您可以访问 Computer Associates 的网站,编号为 QO19636 的文章即介绍相关的内容。Computer Associates 网站提 供修补此问题的可下载文件。虽然此问题针对 Computer Associates eTrust Antivirus 6.0 版,但是,该补丁程序对 7.0 版也适用。 与其他产品的兼容性 Alert Manager 1. VirusScan Enterprise 8.0 只能向 Alert Manager 4.7.x 发送 警报。无法向早期版本的 Alert Manager 发送警报。 此外,在已经安装 Alert Manager4.7.x 以前版本的计算机上,无法安 装 VirusScan Enterprise 8.0。如果您在已经安装 Alert Manager 4.5 或 4.6 的系统中安装 VirusScan Enterprise 8.0,应该同时 安装 Alert Manager 4.7.x,该版本会自动替换早期版本。 但是,请注意,Alert Manager 4.7.x 可以接收早期版本的 NetShield 和 VirusScan 发送的警报。您可以配置这些软件程序的早 期版本将警报发送到 Alert Manager 4.7.x。 2. 在 Windows 2003 (.NET) Server 上安装 Alert Manager 时,警 报消息不会自动在 VirusScan Enterprise 8.0 中显示。 您必须手 动启动信息服务: a. 从"开始"菜单中,依次选择 "设置"|"控制面板"|"管理工具"|"服务"|"Messenger" b. 打开"Messenger 的属性"对话框。 c. 在常规选项卡的"启动类型"下,选择"自动"。 d. 在"常规"选项卡的"服务状态"下,单击"启动"。 e. 单击"确定"应用这些更改,并关闭"Messenger 的属性"对话框。 Common Management Agent 1. 在 ePolicy Orchestrator 3.0.x 中安装 VirusScan Enterprise 8.0 不会将 Common Management Agent 自动从早期版本自动升级到 3.5 版。如果您使用 ePolicy Orchestrator 3.0.x 和 VirusScan Enterprise 7.x,则在将 VirusScan Enterprise 8.0 安装软件包 添加至 ePolicy Orchestrator 资料库时,Common Management Agent 不会升级至 3.5 版。 要将 Common Management Agent 从早期版本升级到 3.5 版,必须安 装 Common Management Agent 3.5 版,然后,将其推送到客户端或 执行更新任务。 注: 使用 ePolicy Orchestrator 管理 VirusScan Enterprise 8.0 时,不需要安装 Common Management Agent 3.5。Common Management Agent 3.5 版与其早期版本仅有的不同之处在于: - Common Management Agent 3.5 版能够进行选择性更新,而 早期版本只能进行整体更新。选择性更新允许您单独更-.DAT、 扫描引擎和补丁程序等。 - Common Management Agent 3.5 版不过滤客户端的事件。 2. 如果已经安装 Common Management Agent 3.5 版,则安装 ePolicy Orchestrator 3.0.x 会失败。 如果您尝试在已经安装 VirusScan 8.0 的同一台计算机上安装 ePolicy Orchestrator 3.0.x,则 ePolicy Orchestrator 安装会因为 Common Management Agent 的 升级问题而失败。因为 VirusScan Enterprise 8.0 安装 Common Management Agent 3.5 版,而 ePolicy Orchestrator 3.0.x 安 装早期版本的 Common Management Agent,所以代理程序无法升级, 安装自然会失败。 要解决此问题,请执行以下步骤: a. 删除 VirusScan Enterprise 8.0。 a. 安装 ePolicy Orchestrator 3.0.x。 b. 重新安装 VirusScan Enterprise 8.0。 c. 要在 ePolicy Orchestrator 3.0.x 中将 Common Management Agent 从早期版本升级到 3.5 版,必须在 ePolicy Orchestrator 3.0.x 中安装 Common Management Agent 3.5 版,然后将其推送到客户端或执行更新任务。 ePolicy Orchestrator 1. 如果您准备使用 ePolicy Orchestrator 管理 VirusScan Enterprise 8.0,则必须使用 ePolicy Orchestrator 3.0 版 Service Pack 1 或更高版本。 2. 选择性更新。要使用新的选择性更新功能,必须使用 ePolicy Orchestrator 3.5 或更高版本管理 VirusScan Enterprise.早期 版本的 ePolicy Orchestrator 会执行更新,但是不支持仅更新 .DAT 文件、扫描引擎等的选择性更新。 3. 本版 VirusScan Enterprise 8.0 提供两个 .NAP 文件,必须将这 两个.NAP 文件添加到 ePolicy Orchestrator 资料库内。另外,如 果您运行 ePolicy Orchestrator 3.0.x,在添加两个 .NAP 文件后, 必须运行更新可执行文件,以解决与事件解析程序注册有关的问题。 注: 如果您运行 ePolicy Orchestrator 3.5 版或更高版本,则不需 要运行更新可执行文件。 这些文件随 VirusScan Enterprise 8.0 安装软件包附带,您可以从 下载这些文件的位置找到这些文件: - VSE800.NAP - VSE800REPORTS.NAP.此文件是一个扩展报告.NAP 文件。 - VSE800UPDATEFOREPO30.EXE. 此文件是一个更新可执行文件。 a. 将两个 .NAP 文件添加至 ePolicy Orchestrator 资料库。 注: 我们建议您在安装 VSE800.NAP 之前,先安装 VSE800REPORTS.NAP 文件。按照此顺序安装 .NAP 文件可 以防止在托管产品下显示的 VirusScan Enterprise 英文说 明出现问题。有关详细信息,请参阅本部分的已知问题 8。 b. 如果您使用 ePolicy Orchestrator 3.0.x,则可以在已经安装 ePolicy Orchestrator 3.x 的计算机上执行 VSE800UPDATEFOREPO30.EXE。 此可执行文件用于在 ePolicy Orchestrator 3.0.x 服务器上 注册事件解析程序 .DLL。此更新解决了 ePolicy Orchestrator 的一个问题,这一问题会导致在添加扩展报告 .NAP 时事件解析程序 错误注册。 注: 有关详细信息,请参阅《与 ePolicy Orchestrator 配合使用的 VirusScan Enterprise 8.0 配置指南》。 4. 如果将 VSEREPORTS.NAP 文件登记到 ePolicy Orchestrator 3.01 版或 3.02 版资料库,可能会导致"未指定的错误"。 这是一个控制台超时错误,可以忽略。即使控制台超时,服务器仍会完成 .NAP 文件中所有的 SQL 脚本的执行。 5. 如果您将 Microsoft SQL Server 7.0 版与 ePolicy Orchestrator 3.01 或更高版本配合使用,则在将 VSE800.NAP 文件登记到 ePolicy Orchestrator 资料库中,按需扫描任务不会保留。 必须安装 Microsoft SQL Server 2000 版或更高版本,才能保留按需扫描任务。 6. 从 ePolicy Orchestrator 服务器通过 UNC 将资料库复制到某服务 器,且该服务器已经在"访问保护属性"中启用这些文件阻挡规则时,复制 的资料库可能会损坏: - "禁止远程修改文件 (.exe)" - "禁止远程修改文件 (.dll)" - "禁止远程创建/修改/删除系统根目录中的任何内容" - "禁止远程创建/修改/删除文件 (.exe)" 这些规则启用时,某些文件复制会被阻止,因为 ePolicy Orchestrator 服务器远程打开文件,并采用与共享传播式蠕虫同样的方 式进行写入访问和修改其内容。 如果您准备从 ePolicy Orchestrator 服务器通过 UNC 复制资料库, 请确保在目标服务器上禁用这些文件阻挡规则,然后再执行复制任务。 7. 从资料库中删除项目时,ePolicy Orchestrator 符合性基线不会重新 评估符合性。 例如,在将 VirusScan Enterprise 8.0 登记到 ePolicy Orchestrator 资料库时,它会标记为该环境的新符合性基线。所有已经 安装 VirusScan Enterprise 8.0 以前版本的计算机均标记为不符合。 不过,如果您从资料库中删除 VirusScan Enterprise 8.0,而不是重 新评估符合性,则符合性基线会保持在 8.0 版。即使将 VirusScan Enterprise 7.1 重新登记到资料库,符合性基线只会增量提高。 8. 取决于安装两个 VirusScan Enterprise 8.0 .NAP 文件的顺序, 在 ePolicy Orchestrator"Repository "(资料库)中"Managed Products"(托管产品)|"Windows"|"VirusScan Enterprise"|"8.0.0" 下的 VirusScan Enterprise 8.0 的英文说明可能不可 用。 如果在安装 VSE800REPORTS.NAP 之前已经将 VSE800.NAP 安装 到资料库,则英文说明不可用。 如果在安装 VSE800.NAP 之前已经安装 VSE800REPORTS.NAP, 则英文说明可用。 9. 在 ePolicy Orchestrator"Event Filtering"(事件过滤)策略 中禁用事件过滤。VirusScan Enterprise 会生成许多事件 ID,这些 ID 不会在 ePolicy Orchestrator 过滤器列表中列出。 要确保发送 所有 VirusScan Enterprise 事件,请在策略中禁用事件过滤功能: a. 登录至 ePolicy Orchestrator 控制台。 b. 在"Reporting"下,选择"ePO 数据库"并将其展开。 c. 选择服务器并登录。 d. 选择"事件"。 e. 在右侧窗格中,选择"不过滤事件"。 f. 单击"应用"保存这些设置。 GroupShield 1. 除 VirusScan Enterprise 8.0 和 Alert Manager 4.7.1 之外, 如果您准备使用 GroupShield,请确保在安装 Alert Manager 之 前安装 GroupShield。必须按照此顺序安装,才能确保警报发送正常。 ProtectionPilot 1. 如果您准备使用 Protection Pilot 管理 VirusScan Enterprise 8.0i,则必须使用 Protection Pilot 1.0 版 Patch 1 或更高版本。 2. 如果将 VSEREPORTS.NAP 文件登记到 ProtectionPilot 资料库,可 能会导致"未指定的错误"。 这是一个控制台超时错误,可以忽略。即使控制台超时,服务器仍会完成 .NAP 文件中所有的 SQL 脚本的执行。 3. 在 ProtectionPilot 上无法使用选择性更新。此功能仅在 ePolicy Orchestrator 3.5 或更高版本中提供。 第三方软件 1. Spy Sweeper。如果您使用 Spy Sweeper 扫描 VirusScan Enterprise 安装文件夹,则在它检测到 BHO.DLL 时会发生检测错误。 此文件并不是 spyware;它是随 VirusScan Enterprise 安装的 ScriptScan 的一个组件。 2. Microsoft Windows XP Service Pack 2。如果您使用 Microsoft Windows XP Service Pack 2 并准备通过 ePolicy Orchestrator 管理 VirusScan Enterprise,则 Windows XP Firewall 将禁止这种操作,除非将 FRAMEWORKSERVICE.EXE 添加到 Windows XP Firewall 的排除白名单中。有 关如何进行此操作的信息,请参阅 Microsoft 知识库中的文章 842242。 3. 以下第三方产品与 VirusScan Enterprise 8.0 的"缓冲区溢出"功能不兼 容。如果必须使用这些产品,我们建议您禁用 VirusScan Enterprise"缓 冲区溢出"功能: - Tiny Personal Firewall - CyberArmour Firewall - Zone Alarm Pro 注: VirusScan Enterprise 8.0 和 Zone Alarm Pro 安装在同一 台计算机上时,Zone Alarm Pro 会崩溃。 - BlackIce Firewall 注: 请先安装 VirusScan Enterprise 8.0,然后再安装 BlackIce Firewall,以确保它们兼容。 访问保护 1. 与已知漏洞和弱点相关的端口。使用此链接可以访问一个网站,该站点提供 最经常受利用的 TCP 端口的列表。 http://www.us-cert.gov/current/services_ports.html 注: 如果通过单击无法访问链接,请将其复制粘贴至 web 浏览器,即可 访问该站点。 2. 如果您禁用按访问扫描程序,则同时会禁用端口阻挡规则和您配置的文件、 共享资源以及文件夹规则。 3. 如果您在非英语或本地化环境中使用"访问保护"功能,则默认规则可能会 包含本地化操作系统中不存在的文件夹的参考。 添加文件类型扩展名 1. 如要您在"其他文件类型"或"指定文件类型"对话框中使用通配符指定文 件类型扩展名,则不能使用 (*) 作为通配符。在这些情况下指定文件类型 扩展名时,必须使用问号 (?) 作为通配符。 AUTOUPDATE 1. 只有在更新时登录且对该映射驱动器位置至少具有读取权限时,才能从映射 驱动器进行更新。如果没有用户登录到该系统,或者,虽然登录但是对映射 位置不具有最起码的读取权限,则更新将失败。 2. 编辑资料库列表使用 UNC 路径时,"编辑 AutoUpdate 资料库列表" 对话框不会在接受所输入的路径之前验证其事实上是否为有效的 UNC 共享 资源。 确保输入有效的 UNC 服务器、共享资源和路径名称。输入无效的 UNC 路径可能会导致从此位置进行更新时出现问题。 3. VirusScan Enterprise《产品指南》中的 EXTRA.DAT 信息。这些信息用于 对 VirusScan Enterprise《产品指南》中"更新"部分的信息进行更正。 "更新任务执行过程中的活动"下的"更新"部分中错误地叙述如下: "默认情况下,将新病毒特征
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值