home *** CD-ROM | disk | FTP | other *** search
/ Tech Arsenal 1 / Tech Arsenal (Arsenal Computer).ISO / tek-06 / netshld.zip / NETSHLD.DOC < prev    next >
Text File  |  1992-08-18  |  21KB  |  622 lines

  1.  
  2.  
  3.  
  4.  
  5.  
  6.  
  7.  
  8.  
  9.  
  10.  
  11.  
  12.  
  13.  
  14.  
  15.  
  16.  
  17.  
  18.  
  19.  
  20.  
  21.  
  22.                          NETSHIELD Version 1.0 (V95)
  23.                      Copyright 1992 by McAfee Associates
  24.                              All Rights Reserved
  25.                        Documentation by Aryeh Goretsky
  26.  
  27.  
  28.  
  29.  
  30.  
  31.  
  32.  
  33.  
  34.  
  35.  
  36.  
  37.  
  38.  
  39.  
  40.  
  41.  
  42.  
  43.  
  44.  
  45.           NOTE:  Novell NetWare/386 is a registered trademark of
  46.                  Novell, Inc.
  47.  
  48.           McAfee Associates                     TEL (408) 988-3832
  49.           3350 Scott Blvd, Bldg 14              FAX (408) 970-9727
  50.           Santa Clara, California               BBS (408) 988-4004
  51.           95054-3107                            CompuServe   GO VIRUSFORUM
  52.           USA                                   InterNet mcafee@netcom.COM
  53.  
  54.  
  55.  
  56.                               TABLE OF CONTENTS
  57.  
  58.  
  59.           INTRODUCTION . . . . . . . . . . . . . . . . . . . . . . . . . 2
  60.  
  61.  
  62.           AUTHENTICITY . . . . . . . . . . . . . . . . . . . . . . . . . 2
  63.  
  64.  
  65.           INSTALLATION . . . . . . . . . . . . . . . . . . . . . . . . . 3
  66.  
  67.  
  68.           OPERATION AND AVAILABLE OPTIONS. . . . . . . . . . . . . . . . 4
  69.  
  70.  
  71.           CONFIGURATION OPTIONS. . . . . . . . . . . . . . . . . . . . . 5
  72.  
  73.  
  74.           REPORT OPTIONS . . . . . . . . . . . . . . . . . . . . . . . . 8
  75.  
  76.  
  77.           VIRUS REMOVAL. . . . . . . . . . . . . . . . . . . . . . . . . 9
  78.  
  79.  
  80.           TECHNICAL SUPPORT. . . . . . . . . . . . . . . . . . . . . . . 10
  81.  
  82.  
  83.           LICENSE. . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
  84.  
  85.  
  86.  
  87.  
  88.  
  89.  
  90.  
  91.  
  92.  
  93.  
  94.  
  95.  
  96.  
  97.  
  98.  
  99.  
  100.  
  101.  
  102.  
  103.  
  104.  
  105.  
  106.  
  107.  
  108.  
  109.                                    Page 1
  110.  
  111. NETSHIELD Version 1.0 (V95)                               Page 2
  112.  
  113.  
  114.           INTRODUCTION
  115.  
  116.                NETSHIELD is a NLM (NetWare Loadable Module) for Novell
  117.           NetWare/386 Version 3.11.  It checks network file servers for
  118.           all known computer viruses, including stealth and polymorphic
  119.           (mutation engine) viruses, using McAfee Associates' VIRUSCAN
  120.           virus scanning technology.
  121.  
  122.                Key features of NETSHIELD include checking files for
  123.           viruses as they are accessed on the server, performing a
  124.           scheduled scan, and notifying users if a virus is found.
  125.           NETSHIELD does not changed the Last Accessed Date when
  126.           scanning files.
  127.  
  128.                NETSHIELD runs on any Novell NetWare/386 3.11 file server
  129.           with a minimum of 450Kb of free memory and should utilize less
  130.           than 6% of the CPU.
  131.  
  132.  
  133.           AUTHENTICITY
  134.  
  135.                NETSHIELD is packaged with the VALIDATE program to
  136.           ensure the integrity of the NETSHLD.NLM and VIR.DAT files.
  137.           The VALIDATE.DOC file tells how to use VALIDATE.  VALIDATE
  138.           can be used to check subsequent versions of NETSHIELD for
  139.           tampering.
  140.  
  141.                The validation results for Version 1.0 (V95) should be:
  142.  
  143.                     File Name:  NETSHLD.NLM       VIR.DAT
  144.                          Size:  224,658           23,820
  145.                          Date:  08-18-1992        08-18-1992
  146.                Check Method 1:  F8BD              E0FB
  147.                Check Method 2:  1A11              1FC8
  148.  
  149.           If your copy of NETSHIELD differs, it may have been damaged.
  150.           Always obtain your copy of NETSHIELD from a known source.  The
  151.           latest version of NETSHIELD and validation data for NETSHLD.NLM
  152.           and VIR.DAT can be obtained from McAfee Associates' bulletin
  153.           board system at (408) 988-4004 or from the Computer Virus Help
  154.           Forum on CompuServe (GO VIRUSFORUM).
  155.  
  156.                Beginning with Version 72, all of McAfee Associates'
  157.           programs have been archived with PKWare's PKZIP Authentic File
  158.           Verification.  If you do not see an "-AV" after every file is
  159.           unzipped and receive the "Authentic Files Verified! # NWN405
  160.           Zip Source: McAFEE ASSOCIATES" message then do not use them.
  161.  
  162.                If your version of PKUNZIP does not have verification
  163.           ability, then this message may not be displayed.  Please
  164.           contact us if you believe the .ZIP file has been tampered
  165.           with.
  166. NETSHIELD Version 1.0 (V95)                               Page 3
  167.  
  168.  
  169.           INSTALLATION
  170.  
  171.                Copy the NETSHLD.NLM and VIR.DAT files together into the
  172.           SYS:SYSTEM directory or any other directory.  Add the following
  173.           line to your AUTOEXEC.NCF file:
  174.  
  175.                LOAD NETSHLD
  176.  
  177.           This will run NETSHIELD with the default settings when the
  178.           server is booted.  Options for installation are:
  179.  
  180.                LOAD NETSHLD
  181.                     runs NETSHIELD with the default settings and no
  182.                     configuration file
  183.  
  184.                LOAD NETSHLD LOAD
  185.                     runs NETSHIELD with the default configuration
  186.                     file (VIR$CFG.DAT)
  187.  
  188.                LOAD NETSHLD LOAD=filename
  189.                     run NETSHIELD with configuration file "filename"
  190.  
  191.                NETSHIELD will always create, load, and store report and
  192.            configuration files in the directory the NETSHLD.NLM file
  193.            is stored in unless otherwise specified.
  194.  
  195.                When NETSHIELD is started the message "Please wait,
  196.           loading patterns." appears.  NETSHIELD is now loading its
  197.           virus signature definition search string database.  Once the
  198.           patterns have been loaded, the Available Options Menu appears.
  199.  
  200.  
  201.  
  202.  
  203.  
  204.  
  205.  
  206.  
  207.  
  208.  
  209.  
  210.  
  211.  
  212.  
  213.  
  214.  
  215.  
  216.  
  217.  
  218.  
  219.  
  220.  
  221. NETSHIELD Version 1.0 (V95)                               Page 4
  222.  
  223.  
  224.           OPERATION AND AVAILABLE OPTIONS
  225.  
  226.                Once NETSHIELD has loaded its patterns, the Available
  227.           Options Menu will appear.  Select from the following
  228.           options:
  229.  
  230.           _________________ AVAILABLE OPTIONS MENU ______________________
  231.           Do a scan immediately
  232.           Terminate a current scan
  233.           Configuration options
  234.           Report options
  235.           Exit
  236.           _______________________________________________________________
  237.  
  238.  
  239.           OPTION:      Do a scan immediately
  240.           MEANS:       Start a scan of server volume(s) for viruses.
  241.           EXPLANATION: This starts a scan of all volume(s) listed
  242.           under "Volumes to Scan" (selected from the Configuration
  243.           Options Menu).
  244.  
  245.           OPTION:      Terminate a current scan
  246.           MEANS:       End the current scan process.
  247.           EXPLANATION: Halts an Immediate (started at the server
  248.           console by the supervisor) or Period (scheduled for a
  249.           specific time) scan.
  250.  
  251.           OPTION:      Configuration options
  252.           MEANS:       Configure NETSHIELD's parameters.
  253.           EXPLANATION: Brings up the Configuration Menu.  From this
  254.           menu the various NETSHIELD parameters can be set.  For
  255.           more information, please refer to the CONFIGURATION OPTIONS
  256.           section.
  257.  
  258.           OPTION:      Report Options
  259.           MEANS:       Set reporting options, view log file.
  260.           EXPLANATION: Brings up the Report Options Menu.  From this
  261.           menu the various NETSHIELD reporting options can be set.  For
  262.           more information, please refer to the REPORT OPTIONS section
  263.  
  264.           OPTION:      Exit
  265.           MEANS:       Unload NETSHIELD
  266.           EXPLANATION: Shut down and exit to System Console.
  267.           Console.  If an "unload password" has been selected, it
  268.           must be entered before NETSHIELD unloads itself.  NETSHIELD
  269.           can not be unloaded from the System Console command line.
  270.           If a regular (Immediate or Periodic) scan is being
  271.           performed, it will be halted when NETSHIELD unloads.
  272.  
  273.  
  274.  
  275.  
  276. NETSHIELD Version 1.0 (V95)                               Page 5
  277.  
  278.  
  279.           CONFIGURATION OPTIONS
  280.  
  281.                The Configuration Menu is the menu from which various
  282.           parameters for NETSHIELD are set.  From the Configuration
  283.           Menu, the following options may be selected:
  284.  
  285.           __________________ CONFIGURATION MENU _________________________
  286.           On-access scanning options
  287.           Period-scanning options
  288.           Action to take on discovering a virus
  289.           Volumes to scan
  290.           Contact options
  291.           Configuration file options
  292.           Display messages on console screen
  293.           Change scanned extensions
  294.           Enter unload password
  295.           Exit
  296.           _______________________________________________________________
  297.  
  298.  
  299.           OPTION:      On-access scanning options
  300.           MEANS:       Select accesses to trap for scanning.
  301.           EXPLANATION: Brings up the Trap Access Menu.  From this menu
  302.           scanning can be selected for incoming files, outgoing files,
  303.           both, or none.  Selecting "Return to Previous menu" returns
  304.           to the previous menu with no changes made to the options.
  305.  
  306.           OPTION:      Period-scanning options
  307.           MEANS:       Schedule a scan for a specific time.
  308.           EXPLANATION: Brings up the Activate/Deactivate Menu.  From
  309.           "Activate" scans can be scheduled on a Daily, Weekly, or
  310.           Monthly basis.
  311.                When selecting a "Daily" scan, NETSHIELD will prompt
  312.           the user to enter the time to start scanning.  Enter the
  313.           time in "24 hour" format, e.g., 1:00PM becomes 1300 hours.
  314.                Selecting "Deactivate" disables period-scanning.  If a
  315.           period-scan is running when "Deactivate" is selected, the
  316.           scan will continue until finished.  Select "Terminate a
  317.           current scan" from the Available Options Menu to halt an
  318.           ongoing period-scan.
  319.                Select "Return to Previous menu" to return to the
  320.           previous menu with no changes made to the options.
  321.  
  322.           NOTE:  When scheduling a periodic scan it is recommend to
  323.                  select a time at which server utilization is low.
  324.  
  325.  
  326.  
  327.  
  328.  
  329.  
  330.  
  331. NETSHIELD Version 1.0 (V95)                               Page 6
  332.  
  333.  
  334.           OPTION:      Action to take on discovering a virus
  335.           MEANS:       What to do if a virus is found.
  336.           EXPLANATION: Brings up the Action When Virus Found Menu.
  337.           From here, NETSHIELD can be configured delete, overwrite
  338.           and delete, move infected files, select a directory to move
  339.           infected files to, or leave infected files alone.
  340.                Selecting "Delete infected file" deletes virus-infected
  341.           filies.  Deleted files can be recovered by the SALVAGE
  342.           command.
  343.                Selecting "Overwrite and delete" wipes virus-infected
  344.           files.  Files deleted in this manner can NOT be recovered.
  345.                Selecting "Move infected file" moves infected files
  346.           to the directory specified by "Set move-to directory."
  347.                Selecting "Leave infected files alone" performs no
  348.           action on infected files.
  349.                Selecting "Set move-to directory" chooses the destination
  350.           directory to which infected files are moved.  If no directory
  351.           is specified then a subdirectory named \INFECTED is created in
  352.           the current directory and infected files are moved into it.
  353.                Selecting "Exit" displays the current Action and then
  354.           returns to the previous menu.
  355.  
  356.           OPTION:      Volumes to scan
  357.           MEANS:       Select which volume(s) to scan.
  358.           EXPLANATION: Specify which volumes to scan.  If no volumes are
  359.           selected then no virus scanning will occur during Immediate and
  360.           Period scanning.  On-Access scanning will continue as normal
  361.           on all mounted volumes.  By default, all mounted volumes are
  362.           scanned.
  363.                Press the INS key to add a volume name, the DEL key to
  364.           remove a volume name, and the ESC key to exit.
  365.  
  366.           OPTION:      Contact options
  367.           MEANS:       Select user(s) to alert if virus is found.
  368.           EXPLANATION: Brings up the Whom To Contact Menu.  From here,
  369.           a list of users to contact in case of a virus is maintained.
  370.           The user accessing an infected file can be alerted as can a
  371.           list of users.  By default, only the user accessing an
  372.           infected file is alerted.
  373.                Press the INS key to insert a user name, the DEL key to
  374.           remove a name, and the ESC key to exit.
  375.  
  376.           OPTION:      Configuration file options
  377.           MEANS:       Load and save NETSHIELD configurations.
  378.           EXPLANATION: Selecting "Configuration file options" brings
  379.           up the Save and Load Configurations Menu.  From it,
  380.           different configurations can be loaded and saved.  The current
  381.           configuration file is always specified.
  382.                If no configuration file was specified when NETSHIELD was
  383.           loaded, the default file, VIR$CFG.DAT, is displayed.  Press any
  384.           key to clear and enter a new filename.
  385.  
  386. NETSHIELD Version 1.0 (V95)                               Page 7
  387.  
  388.  
  389.           OPTION:      Display messages on console screen
  390.           MEANS:       Toggles display of messages on console screen.
  391.           EXPLANATION: Turns on and off the display of important message
  392.           by NETSHIELD to the System Console screen.  When selected, it
  393.           informs the user of the current status of NETSHIELD.  By
  394.           default, NETSHIELD will display messages on the System
  395.           Console.
  396.  
  397.           OPTION:      Change scanned extensions
  398.           MEANS:       Change filename extensions to scan for viruses
  399.           EXPLANATION: Brings up the Change Extensions Scanned Menu.
  400.           From here, the files that NETSHIELD checks for.  By default,
  401.           NETSHIELD only checks files with extensions of .COM, .EXE, .OV?,
  402.           and .SYS.
  403.             Selecting "Extension to scan on access" allows changes to the
  404.           list of filename extensions checked during on-access scanning.
  405.             Selecting "Extension to scan on regular scan" allows changes
  406.           to the filename extensions checked during periodic, or console
  407.           scanning.
  408.             Selecting "Extensions that will NOT be scanned" allows changes
  409.           to the list of filename extensions that you which to exclude from
  410.           both types of scanning. This list is empty by default.
  411.                To add filename extensions to scan for viruses, press the
  412.           INS key, to remove extensions press the DEL key, and the ESC
  413.           key to exit.
  414.                To scan ALL files, set the extension to "*".
  415.  
  416.           NOTE:  Scanning all files may impact server performance.  For
  417.                  this reason, scanning all files is generally not
  418.                  recommended.
  419.  
  420.  
  421.           OPTION:      Enter unload password
  422.           MEANS:       Require/select a password to unload NETSHIELD
  423.           EXPLANATION: Allows the setting of a password that is required
  424.           to unload NETSHIELD from the file server.  If a password
  425.           exists, then it must be re-entered before the password can be
  426.           changed or removed.
  427.  
  428.           OPTION:      Exit
  429.           MEANS:       Return to previous menu.
  430.           EXPLANATION: Exit leaves the Configuration Menu and returns to
  431.           the Available Options Menu.
  432.  
  433.  
  434.  
  435.  
  436.  
  437.  
  438.  
  439.  
  440.  
  441. NETSHIELD Version 1.0 (V95)                               Page 8
  442.  
  443.  
  444.           REPORT OPTIONS
  445.  
  446.                The Report Options Menu is the menu from which the
  447.           the creation and viewing of NETSHIELD log files are set.
  448.           From the Report Options Menu, the following options may be
  449.           selected:
  450.  
  451.           __________________ REPORT OPTIONS MENU _______________________
  452.           Set path for log file
  453.           Disable logging
  454.           Enable logging
  455.           View log file
  456.           _______________________________________________________________
  457.  
  458.  
  459.           OPTION:      Set path for log file
  460.           MEANS:       Select destination directory for report
  461.           EXPLANATION: Specifies the location to store reports created
  462.           by NETSHIELD.  The current log file is always displayed.  If
  463.           the log file has not been configured, the default filename
  464.           will be VIR$LOG.DAT.  Press any key to clear the filename and
  465.           enter a new one.
  466.  
  467.           OPTION:      Disable logging
  468.           MEANS:       Do not create a log file
  469.           EXPLANATION: Stop creating a report of virus incidents.
  470.  
  471.           OPTION:      Enable logging
  472.           MEANS:       Create a log file
  473.           EXPLANATION: Start creating a report of virus incidents
  474.  
  475.           OPTION:      View log file
  476.           MEANS:       Display log file
  477.           EXPLANATION: View any log files of virus incidents.
  478.                Use the HOME key to view the first entry in the log file,
  479.           the END key to view the last entry, the PGUP and PGDN keys to
  480.           view the log file one screen at a time, and the ESC key to
  481.           exit.
  482.  
  483.  
  484.  
  485.  
  486.  
  487.  
  488.  
  489.  
  490.  
  491.  
  492.  
  493.  
  494.  
  495.  
  496. NETSHIELD Version 1.0 (V95)                               Page 9
  497.  
  498.  
  499.           VIRUS REMOVAL
  500.  
  501.                It is strongly recommended that you get experienced help in
  502.           dealing with viruses if you are unfamilar with anti-virus
  503.           software and methods.  This is especially true for 'critical'
  504.           viruses that infect files whenever they are accessed and partition
  505.           table/boot sector infecting viruses as improper removal can result
  506.           in the loss of all data and use of the infected disk(s).
  507.  
  508.                If you require assistance with a computer virus incident,
  509.           you can contact McAfee Associates for help by BBS, FAX,
  510.           telephone, Internet, or CompuServe.  There is no charge for
  511.           technical support directly from McAfee Associates.
  512.                Technical support through any of McAfee Associates'
  513.           Authorized Agents may be billed at normal support rates.
  514.  
  515.                All of McAfee Associates' programs can be downloaded from
  516.           our BBS, the SIMTEL20 archives on the InterNet, the Computer
  517.           Virus Help Forum on CompuServe, or from any of the agents listed
  518.           in the enclosed AGENTS.TXT text file.
  519.  
  520.  
  521.  
  522.  
  523.  
  524.  
  525.  
  526.  
  527.  
  528.  
  529.  
  530.  
  531.  
  532.  
  533.  
  534.  
  535.  
  536.  
  537.  
  538.  
  539.  
  540.  
  541.  
  542.  
  543.  
  544.  
  545.  
  546.  
  547.  
  548.  
  549.  
  550.  
  551. NETSHIELD Version 1.0 (V95)                               Page 10
  552.  
  553.  
  554.           TECHNICAL SUPPORT
  555.  
  556.                For fast and accurate help, please have the following
  557.           information ready when you contact McAfee Associates:
  558.  
  559.                -    Version number of NETSHIELD x.xx (Vyy)
  560.  
  561.                -    Brand and model of server, hard disk, installed
  562.                     cards, and any other peripherals.
  563.  
  564.                -    Version of NetWare.
  565.  
  566.                -    Printouts of the AUTOEXEC.NCF and STARTUP.NCF files.
  567.  
  568.                -    The exact problem you are having.  Please be as
  569.                     specific as possible.  Having a printout of the
  570.                     screen and/or being at the system console will be
  571.                     helpful.
  572.  
  573.           In the case of a network crash, please include the following:
  574.  
  575.                -    Type of error from the ABEND Message
  576.  
  577.                -    Thread which caused the error
  578.  
  579.  
  580.           Technical support  can be contacted by BBS, CompuServe, FAX, or
  581.           InterNet 24 hours a day, or by telephone at (408) 988-3832,
  582.           Monday through Friday, 7:00AM to 5:30PM Pacific Time.
  583.  
  584.                McAfee Associates             (408) 988-3832 office
  585.                3350 Scott Blvd. Bldg. 14     (408) 970-9727 fax
  586.                Santa Clara, CA  95054-3107   (408) 988-4004 BBS (32 lines)
  587.                U.S.A                         USR HST/v.32/v.42bis/MNP 1-5
  588.                                              CompuServe     GO VIRUSFORUM
  589.                ATTN: Technical Support       Internet   mcafee@netcom.COM
  590.  
  591.           If you are overseas, there may be an Authorized McAfee Associates
  592.           Agent in your area.  Please refer to the AGENTS.TXT file for a
  593.           listing of McAfee Associates Agents.
  594.  
  595.  
  596.  
  597.  
  598.  
  599.  
  600.  
  601.  
  602.  
  603.  
  604.  
  605.  
  606. NETSHIELD Version 1.0 (V95)                               Page 11
  607.  
  608.  
  609.           LICENSE
  610.  
  611.                NETSHIELD may be copied and distributed for testing and
  612.           evaluation purposes on a trial period of five (5) days.  If you
  613.           wish to use NETSHIELD after the trial period, a license is
  614.           required.  Licenses are available for internal use within
  615.           businesses, organizations, government agencies, and external
  616.           use by repair centers and other service organizations.  License
  617.           fees are based on the size of the network or number of copies
  618.           required.  Information on licensing can be obtained from McAfee
  619.           Associates or any of its Authorized Agents listed in the
  620.           accompanying AGENTS.TXT file.
  621.  
  622.