Toon posts:

[Groupshield] Alertmanager error flood

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wie o wie kan mij met het volgende helpen?

Ik heb een Exchange 2003 server draaien, met daarop Groupshield 5.2. Dit heeft ongeveer een maand zonder problemen gefunctioneerd, tot ik een aantal dagen geleden m'n eventviewer bekeek. Het blijkt dat Alertmanager iedere seconde een error schrijft in het app.log, wat dus betekent dat m'n hele log telkens overladen wordt met meldingen.

Het gaat om twee verschillende errors, die ik hieronder heb geplaatst.

---------- Melding 1---------------
Alert Manager Event Log Alert:

The file message.scr is infected with W32/Netsky.p@MM. Detected with Scan Engine 4.1.60 DAT version 4.1.4351.(from <mijnserver> IP <mijnip> user SYSTEM running GroupShield 5.20.664.0 AVExch32)
---------------------------------------
---------- Melding 2---------------
Alert Manager could not send an alert message.
Device type: "Network Message"
Intended recipient: "\\<mijnserver"
Message: "The file message_details.pif is infected with W32/Netsky.d@MM. Detected with Scan Engine 4.1.60 DAT version 4.1.4350.(from <mijnserver> IP <mijnip> user SYSTEM running GroupShield 5.20.664.0 AVExch32)"
---------------------------------------

Blijkbaar zijn er een aantal virusmailtjes binnengekomen op de server. Het vreemde is alleen dat ik niets terug vind in de Quarantine database. Ik heb dus geen idee waar die besmette mailtjes (of attachments) zich bevinden.

Omdat ik ook McAfee VirusScan Enterprise op de machine heb draaien, heb ik de machine al gescand op aanwezigheid van virussen, maar deze vind niets. Ook als ik binnen Groupshield een On demand scan doe van alle mailboxen worden er geen virussen gevonden.

Heeft iemand enig idee waar deze meldingen vandaan komen? Andere suggesties misschien? Ik heb namelijk geen idee meer waar ik de oorzaak van de errors moet zoeken.

Alvast bedankt! :)

[ Voor 3% gewijzigd door Verwijderd op 19-04-2004 17:33 ]


Verwijderd

1. Die Alert Manager melding komt gewoon van je GroupShield. Er is een virus gevonden.
Niks aan de hand dus.

2. Die 2e melding komt door het feit dat je de Messenger service hebt uitstaan. In de
standaard configuratie van Alert Manager wordt er ook altijd een netwerkmessage naar
de console gestuurd. Aangezien deze dus uitstaat, krijg je deze melding.


Al deze instellingen kan je in de Alert Manager Configuration aanpassen (Staat gewoon in het start menu)

Het feit dat je niks in de Quarantine database kan terug vinden, heeft waarschijnlijk te maken met je instellingen in GroupShield.

Delete infected items ?

3. Update je scanengine! ;)

[ Voor 14% gewijzigd door Verwijderd op 19-04-2004 20:14 ]


Verwijderd

Topicstarter
[quote]Verwijderd schreef op 19 april 2004 @ 20:13:
1. Die Alert Manager melding komt gewoon van je GroupShield. Er is een virus gevonden.
Niks aan de hand dus.
quote]

Ten eerste, bedankt voor je reply. Ik moet eerlijk toegeven dat m'n kennis van deze software te wensen overlaat. Maar ik vind het onwaarschijnlijk dat die errors gegenereerd worden omdat er virussen binnenkomen. Er komt vrij weinig mail binnen op de machine (hij staat thuis :P ), terwijl er duizenden errors in m'n application log staan. Bovendien zouden de besmette attachments in de Quarantine database moeten staan. Heb de instellingen nagekeken en er staat echt ingesteld dat besmette files verplaatst moeten worden naar de Quarantine db.

Ik heb ook nog even gekeken in de logging van Groupshield, en daar staat het log ook vol met meldingen. Een voorbeeld van zo'n melding is:

Title : On access virus found
Description : <W32/Netsky.d@MM> found. Cleaned No. Quarantined Yes. Deleted No. Blocked No.

Deze melding is een beetje tegenstrijdig met wat ik aantref. Je zou verwachten dat na zo'n melding er een of meerdere files in de quarantine db zouden zitten, maar die is gewoon leeg.

Ik snap er niks van. Dit is toch niet logisch? :?

Verwijderd

Hmmm, dat is inderdaad raar.....

Heb je wel al je scanengine ge-update naar 4320?
Je huidige versie 4160 wordt namelijk niet meer ondersteund.
Zie http://www.nai.com/us/products/mcafee/end_of_life.htm

Het kan ook hierdoor komen, dat er valse meldingen worden gegenereerd.

Verwijderd

Topicstarter
Het wordt al gekker...

Ik heb zojuist de scanengine geupdate naar versie 4.3.20. Daarna m'n server herstart. Kijk ik nu in de eventviewer, worden er nog steeds errors door Alertmanager geschreven waarin staat dat ik versie 4.1.60 heb. Ik weet zeker dat de meldingen zijn geschreven nadat ik de update heb geïnstalleerd en m'n server heb herstart.

---------------------------
Alert Manager Event Log Alert:

The file mp3music.pif is infected with W32/Netsky.d@MM. Detected with Scan Engine 4.1.60 DAT version 4.1.4350.(from <mijnserver> IP <mijnip> user SYSTEM running GroupShield 5.20.664.0 AVExch32)
---------------------------

In de Groupshield Management console , bij Configuration, tabblad Version, is te zien dat de versie van de engine 4.3.20 is, en de DAT 4351. Dat zijn de laatste versies, en komen niet overeen met wat in de eventviewer staat.

Iemand nog suggesties?

  • Poltergeist
  • Registratie: Oktober 2000
  • Laatst online: 29-08 22:33
Je kunt proberen een Sdat te draaien op de exchange server. Dat update alle producten van McAfee, en (als het goed is) dus ook de engine van groupshield.

Andere oplossing: groupshield 6.0 gebruiken?

Verwijderd

Topicstarter
Poltergeist schreef op 20 april 2004 @ 11:43:
Je kunt proberen een Sdat te draaien op de exchange server. Dat update alle producten van McAfee, en (als het goed is) dus ook de engine van groupshield.

Andere oplossing: groupshield 6.0 gebruiken?
De Sdat heb ik al gedraaid. Deze heb ik gebruikt om de engine van Groupshield te updaten.

Ik ben aan het overwegen om Groupshield 6 te gebruiken, ik heb alleen die software nog niet in mijn bezit. Officieel wordt Groupshield 5.2 namelijk niet ondersteund op een Exchange 2003 server, maar kun je door het aanpassen van een registry setting de software toch gebruiken. Maar toch blijf ik het vreemd vinden dat Groupshield ruim een maand zonder problemen heeft gefunctioneerd. Je zou toch zeggen dat er een verklaarbare oorzaak is voor dit probleem.

In ieder geval bedankt voor het meedenken. Als jullie nog suggesties hebben hoor ik die graag.

Verwijderd

GroupShield 5.2 wordt wél ondersteund op Exchange 2003.

Je moet wel SP1 van GroupShield draaien. Heb je deze versie nu ook geïnstalleerd ?

[ Voor 7% gewijzigd door Verwijderd op 20-04-2004 18:52 ]


Verwijderd

Topicstarter
Verwijderd schreef op 20 april 2004 @ 18:52:
GroupShield 5.2 wordt wél ondersteund op Exchange 2003.

Je moet wel SP1 van GroupShield draaien. Heb je deze versie nu ook geïnstalleerd ?
Ik heb de service pack niet geïnstalleerd. Heb even op de site van NAI gekeken, maar kan de service pack niet downloaden. Heb geen 'grant-number', dus houdt het even op. Tenzij iemand een alternatieve locatie kent voor het downloaden van de service pack?...

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Ik ken wel alternatieve locatie's, maar die mogen alleen klanten met support downloaden. ;)
Probeer anders je Sdat met een /f te draaien.
Je hebt btw echt sp1 nodig

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)

Pagina: 1