Anmerkung: Dieses Dokument geht davon aus, dass Sie bereit über eine SMS-Infrastruktur verfügen und Sie wissen, wie Sie mit Systems Management Server Software verteilen können.
Um die Verteilung und Installation der empfohlenen Security Fixes für Internet Information Services (IIS) unter Windows 2000 Professional, Windows 2000 Server und Windows 2000 Advanced Server und Windows NT Workstation 4.0, Windows NT Server 4.0 und Windows NT Server 4.0 Enterprise Edition zu automatisieren, stellt Microsoft Packetdefinitionsdateien und Abfragen bereit. Diese finden Sie im Verzeichnis SMS der Microsoft Security Tool Kit-CD. SMS kann Sie dabei unterstützen, die Computer zu ermitteln, die Fixes benötigen, und diese dann bereitzustellen. Die vom Systems Management Server (SMS)-Team erstellten Objekte können in eine bestehende SMS 2.0-Hierarchie importiert werden.
Die in diesem Dokument beschriebenen Schritte automatisieren die im Dokument Guide to Baseline Security (ebenfalls aus dem Microsoft Security Tool Kit) beschriebenen manuellen Schritte. Sie sollten dieses Dokument zusammen mit den in Guide to Baseline Security beschriebenen Schritten durcharbeiten.
Anmerkung: Aufgrund der dynamischen Natur von Security Fixes kann dieses Dokument Ihnen keine automatisierten Schritte für alle vom Security Tool Kit zur Verfügung gestellten Security Fixes anbieten. Die aktuellsten Informationen zu Bereitstellung von Security Fixes mit SMS finden Sie in den Tool Kit Release Notes unter http://support.microsoft.com/default.aspx?scid=KB;EN-US;309536&sd=tech (engl.)
The following SMS tools are included on the Security Tool Kit compact disc.
Tabelle1: SMS-Tools aus dem Security Tool Kit
| Tool | Dateien | Beschreibung | ||||||
Microsoft Security Tool Kit Import Utility | MSTImport.exe | Ermöglicht einen Import aller Sammlungsobjekte, die zur Bereitstellung von Security Fixes in einer SMS-Infrastruktur erforderlich sind. Greift auf mehrere Textdateien zu (zum Beispiel MST-Abfragen). | ||||||
Forced Determination of Internet Explorer Version | FDIESniffer.exe | Ausführbare Datei zur Erkennung der aktuellen Version von Internet Explorer. Generiert ein NOIDMIF mit dem Wert aus HKLM: Software\Microsoft\Internet Explorer\IEVERS und triggert das SMS Hardwareinventar, um das entsprechende MIF zu sammeln. | ||||||
Forced Determination of IIS Version 3.0 or Above | FDIISniffer.exe | Ausführbare Datei zur Erkennung der aktuellen Version von Internet Explorer. Generiert ein NOIDMIF mit dem Wert aus HKLM: Software\Microsoft\Internet Explorer\IIVERS und triggert das SMS Hardwareinventar, um das entsprechende MIF zu sammeln. | ||||||
Forced Determination of Windows Media Player Version | FDWMSniffer.exe | Ausführbare Datei zur Erkennung der aktuellen Version von Internet Explorer. Generiert 3 NOID MIFs. | ||||||
Forced Determination Wrapper Tool | FDWrapper.exe | Ausführbare Datei zur Ausführung anderer Fixes.
| ||||||
Forced Determination Wrapper Tool 2 | FDWrapper2.exe | Spezialversion von FDWrapper, mit dem IIS 4.0 Security Updates verteilt werden. Dieses Tool führt eine stille Verteilung des QFE-Support-Fixes durch und unterdrückt den Neustart. Außerdem erledigt das Tool die folgenden Aufgaben:
| ||||||
QChain | QChain.exe | Tool des Windows Sustained Engineering Team. Stellt sicher, dass QFEs in der richtigen Reihenfolge angewandt wurden. Der Computer startet nach der Überprüfung neu. |
Die folgenden SMS-Dateien befinden sich im SMS-Verzeichnis der Security Tool Kit-CD. Viele der Dateien aus diesem Verzeichnis finden Sie jedoch auch in anderen Verzeichnissen der CD.
SMS\
Documentation\
SMSDeploy.doc
Forced Determination Wrapper(s)
FDW2
Fdwrapper2.exe
FDISniffer.EXE
FDIISSniffer.EXE
FDWrapper.Exe
WMPSniffer.EXE
MSTImport
MSTImport.Exe
Package Definition Files
Cun.sms
IE501SP2.sms
IE55SP2.sms
Iedetect.sms
Iidetect.sms
kickhinv.sms
nt4sp6.pdf
265714i.sms
269049i.sms
280119i.sms
279328.sms
299444i.sms
301625.sms
301625i.sms
305929i.sms
307866i.sms
QChain.sms
SchemaMod.sms
TSSP6.sms
w2ksp2.sms
wmp64.sms
wmp71.sms
wmpsnif.sms
Um die Security Tool Kit-Fixes mit SMS bereitzustellen, müssen Sie die folgenden Schritte ausführen. Sie werden in den weiteren Abschnitten dieses Dokumentes genauer beschrieben.
| • | Schritt 1: Überprüfen der Voraussetzungen. |
| • | Schritt 2: Konfiguration von SMS für die Bereitstellung. |
| • | Schritt 3: Überwachen des Fortschrittes. |
Ihr Standort und alle Unterstandorte müssen den folgenden Kriterien entsprechen:
| • | Ihre Hierarchie muss unter SMS 2.0 Service Pack 3 (SP3) oder höher ausgeführt werden. | ||
| • | Wenn Sie die Bereitstellung von Windows NT 4.0 Terminal Server SP3 planen, muss der folgende SMS 2.0 SP3-Hotfix auf den Standort angewendet sein:
| ||
| • | Der Client-Agent für Ankündigungen muss in Ihrer Hierarchie installiert und aktiviert sein. | ||
| • | Der Hardwareinventur-Agent muss in Ihrer Hierarchie installiert und aktiviert sein. |
Anmerkung: Wenn Sie IntelliPoint-Mäuse der Version 2.2 oder älter einsetzen, lesen Sie bitte den Knowledge Base-Artikel 305462 unter http://support.microsoft.com/default.aspx?scid=KB;en-us;305462&sd=tech (engl.).
Die Abfragen und Pakete aus dem Microsoft Security Tool Kit wurden so entworfen und getestet, dass sie mit SMS 2.0 SP3 oder höher eingesetzt werden können.
Um den Bereitstellungsprozess möglichst effizient zu strukturieren, sind die Utilities von SMS so entworfen, dass eine Gruppe von entsprechenden Sammlungen im betreffenden SMS 2.0-Standort erstellt wird. Diese Objekte können in jeden primären Standort einer SMS 2.0-Hierarchie importiert werden. Die Fixes müssen über die Hierarchie bereitgestellt werden. Daher wird empfohlen, dass Sie die Objekte dort in der SMS-Hierarchie importieren oder erstellen, wo sich die meisten potenziell betroffenden Ressourcen befinden (dies sollte ein zentraler Standort sein - es sei denn, es gibt einen speziellen Standort für Berichte oder Sie verfügen über keine administrative Rechte an diesem Standort). Beachten Sie, dass die neuen Sammlungen in der Hierarchie auf alle untergeordneten Standorte repliziert werden.
Die Sammlungen, die durch den Import der Sammelungsobjekte entstehen, ermöglichen Administratoren den Status ihrer Hierarchie abzufragen und festzustellen, welche der Updates aus dem Microsoft Security Tool Kit angewandt werden müssen. Die erforderlichen Updates sind in den Paketen enthalten, die importiert oder manuell erstellt wurden.
Um Security Fixes bereitzustellen, müssen Sie die folgenden Schritte ausführen:
1. | Import der Sammlungen, Abfragen und Pakete mit dem Microsoft Security Tool Kit Import Utility. |
2. | Zuweisen eines Verteilungspunktes für jedes Paket, das in Ihrer Hierarchie verteilt werden muss. Weitere Informationen zu diesem Thema finden Sie in den SMS-Produktdokumentationen. |
3. | Erstellen von Ankündigungen für die entsprechenden Programme. Dieser Schritt ist der wichtigste bei der Bereitstellung der Security Updates - die Ankündigungen müssen das korrekte Programm auf die korrekte Sammlung anwenden. Beachten Sie, dass Sie Ankündigungen für einen bestimmten Zeitpunkt planen können. |
Anmerkung: Alle Sammlungen und Pakete, die für die Bereitstellung von Security Fixes mit SMS erforderlich sind, beginnen mit dem Prefix MST. Sie können die Objekte so einfach identifizieren.
Import der SMS-Objekte mithilfe des MSTImport-Tools
Um die erforderlichen Objekte zu importieren, führen Sie das Microsoft Security Tool Kit Import Utility (MSTImport.exe) im Verzeichnis SMS der Microsoft Security Tool Kit-CD aus. Nach dem Ausführen des Utilitys stehen die folgenden Abfragen, Sammlungen und Pakete in der SMS-Hierarchie zur Verfügung. Nur die Sammlungen werden in der Hierarchie repliziert. Abfragen werden nicht repliziert. Wenn Abfragen in untergeordneten Standorten erforderlich sind, müssen Sie diese mit MSTImport.exe in den betreffenden Standort importieren.
Anmerkung: Bevor Sie MSTImport.exe ausführen, sollten Sie den KB-Artikel 295157: The Microsoft BackOffice Server 4.5 Resource Kit utilities, Preinst.exe and Delgrp.exe, may return errors when they are run on Systems Management Server (SMS) running Microsoft SQL Server 2000 lesen.
| Object | Name |
Abfragen | MST-All Windows 2000 Computers |
| MST(Win2K)-Stage 1 All Win2K Computers Not Running SP2 |
| MST(Win2K)-Stage 2 All Win2K Computers Running SP2 |
| MST(Win2K)-Stage 3 All Win2K Computers Running IIS |
| MST(Win2K)-Stage 4 All Win2K Computers Apply 301625 Success |
| MST(Win2K)-Stage 5 All Win2K Computers FDIESnif Success |
| MST(Win2K)-Stage 6 All Windows 2000 Computers No Updated IE |
| MST(Win2K)-Stage 7 All Win2K Computers Updated IE |
| MST(Win2K)-Stage 8 All Win2K Computers Update Success |
Abfragen | MST All Windows 2000 WMPSniff Success |
| MST(Win2k)-Stage 9 All Windows 2000 Media Player need Patch |
| MST(Win2k)-Stage 10 All Windows 2000 Media Player 7.0 |
| MST All Windows 2000 Media Player 7.1 |
| MST All Windows 2000 Media Player Security Patch Success |
| MST-All Windows NT 4.0 Servers |
| MST-All Windows NT 4.0 Servers Running IIS |
| MST-All Windows NT 4.0 Servers FDIESnif Success |
| MST-All Windows NT 4.0 Servers No Updated IE |
| MST(NT4Svr)-Stage 1 All Windows NT 4.0 Servers Not Running SP6 |
| MST(NT4Svr)-Stage 2 All Windows NT 4.0 Servers Running SP6a |
| MST(NT4Svr)-Stage 3 Windows NT 4.0 IIS Servers-Smart Array Controllers |
| MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success |
| ST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
| MST(NT4Svr)-Stage 6 All Windows NT 4.0 Servers Apply 305929 Success |
| MST(NT4Svr)-Stage 7 All Windows NT 4.0 Servers Apply 301625i Success |
| MST(NT4Svr)-Stage 8 All Windows NT 4.0 Servers N0 Updated IE |
| MST(NT4Svr)-Stage 9 All Windows NT 4.0 Servers Updated IE |
| MST(NT4Svr)-Stage 10 All Windows NT 4.0 Servers Update Success |
| MST(NT4Svr)-Stage 11 Windows NT 4.0 Server Media Player Need Patch |
| MST-All Windows NT 4.0 Workstations |
Abfragen | MST-All Windows NT 4.0 Workstations Running IIS |
| MST-All Windows NT 4.0 Workstations FDIESnif Success |
| MST-All Windows NT4.0 Workstations Media Player Security Patch Success |
| MST(NT4Wks)-Stage 1 All Windows NT 4.0 Workstations Not running SP6a |
| MST(NT4Wks)-Stage 2 All Windows NT 4.0 Workstations Running SP6a |
| MST(NT4Wks)-Stage 3 Windows NT 4.0 IIS Workstations-Smart Array Controllers |
| MST(NT4Wks)-Stage 4 All Windows NT 4.0 Workstations Security Rollup Success |
| MST(NT4Wks)-Stage 5 All Windows NT 4.0 Workstations Apply 305929 Success |
| MST(NT4Wks)-Stage 6 All Windows NT 4.0 Workstations Apply 301625i Success |
| MST(NT4Wks)-Stage 7 All Windows NT 4.0 Servers Apply 307866i Success |
| MST(NT4Wks)-Stage 8 All Windows NT 4.0 Workstations No Updated IE |
| MST(NT4Wks)-Stage 9 All Windows NT 4.0 Workstations Updated IE |
| MST(NT4Wks)-Stage 10 All Windows NT 4.0 Workstations Update Success |
| MST(NT4Wks)-Stage 11 Windows NT 4.0 Workstation Media Player Need Patch |
| MST(NT4TS)-Stage 1 All Windows NT 4.0 Terminal Servers Not Running SP6 |
| MST(NT4TS)-Stage 2 All Windows NT 4.0 IIS and Terminal Servers Running SP6 |
| MST(NT4TS) –Stage 3 All Windows NT 4.0 Terminal Servers apply 265714 Success |
Abfragen | MST(NT4TS) –Stage 4 All Windows NT 4.0 Terminal Servers apply 266433 Success |
| MST(NT4TS) –Stage 5 All Windows NT 4.0 Terminal Servers apply 269049 Success |
| MST(NT4TS) –Stage 6 All Windows NT 4.0 Terminal Servers Updated Success. (This Query should be a rollup of all 4 QFEs) |
| MST(NT4TS) –Stage 7 All Windows NT 4.0 Terminal Servers No Updated IE |
| MST(NT4TS)-Stage 8 All Windows NT 4.0 Terminal Servers Updated IE |
| MST(NT4Svr)-Stage 9 Windows NT 4.0 Terminal Server Media Player need Patch |
| MST- Windows NT 4.0 Terminal Servers Media Player Security Patch Success |
| MST - All Windows 2000 Computers Apply 301625 Failed |
| MST - All Windows 2000 Computers FDIESnif Failed |
| MST - All Windows 2000 Computers Update Failed |
Abfragen | MST - All Windows NT 4.0 Servers Apply 305929 Failed |
| MST - All Windows NT 4.0 Servers FDIESnif Failed |
| MST - All Windows NT 4.0 Servers Security Rollup Failed |
| MST - All Windows NT 4.0 Servers Update Failed |
| MST-All Windows NT4.0 Server Media Player Security Patch Success |
| MST - All Windows NT 4.0 Terminal Servers FDIESnif Failed |
| MST - All Windows NT 4.0 Terminal Servers QChain Failed |
| MST - All Windows NT 4.0 Terminal Servers Update Failed |
| MST - All Windows NT 4.0 Workstation Security Rollup Failed |
| MST - All Windows NT 4.0 Workstations Apply 305929 Failed |
| MST - All Windows NT 4.0 Workstations FDIESnif Failed |
| MST - All Windows NT 4.0 Workstations Update Failed |
| MST - All Windows NT 4.0 Workstations Apply 301625i Failed |
| MST - All Windows NT 4.0 Servers FDIISnif Failed |
| MST - All Windows NT 4.0 Servers Apply 301625i Failed |
| MST - All Windows NT 4.0 Workstations FDIISnif Failed |
Sammlungen | MST(Win2K)-Stage 1 All Win2K Computers Not Running SP2 |
| MST(Win2K)-Stage 2 All Win2K Computers Running SP2 |
Sammlungen | MST(Win2K)-Stage 3 All Win2K Computers Running IIS |
| MST(Win2K)-Stage 4 All Win2K Computers Apply 301625 Success |
| MST(Win2K)-Stage 5 All Win2K Computers FDIESnif Success |
| MST(Win2K)-Stage 6 All Windows 2000 Computers No Updated IE |
| MST(Win2K)-Stage 7 All Win2K Computers Updated IE |
| MST(Win2K)-Stage 8 All Win2K Computers Update Success |
| MST(Win2k)-Stage 9 All Windows 2000 Media Player need Patch |
| MST(Win2k)-Stage 10 All Windows 2000 Media Player 7.0 |
| MST(NT4Svr)-Stage 1 All Windows NT 4.0 Servers Not Running SP6 |
| MST(NT4Svr)-Stage 2 All Windows NT 4.0 Servers Running SP6a |
| MST(NT4Svr)-Stage 3 Windows NT 4.0 IIS Servers-Smart Array Controllers |
| MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success |
Sammlungen | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
| MST(NT4Svr)-Stage 6 All Windows NT 4.0 Servers Apply 305929 Success |
| MST(NT4Svr)-Stage 7 All Windows NT 4.0 Servers Apply 301625i Success |
| MST(NT4Svr)-Stage 8 All Windows NT 4.0 Servers N0 Updated IE |
| MST(NT4Svr)-Stage 9 All Windows NT 4.0 Servers Updated IE |
| MST(NT4Svr)-Stage 10 All Windows NT 4.0 Servers Update Success |
| MST(NT4Wks)-Stage 1 All Windows NT 4.0 Workstations Not running SP6a |
| MST(NT4Wks)-Stage 2 All Windows NT 4.0 Workstations Running SP6a |
| MST(NT4Wks)-Stage 3 Windows NT 4.0 IIS Workstations-Smart Array Controllers |
| MST(NT4Wks)-Stage 4 All Windows NT 4.0 Workstations Security Rollup Success |
| MST(NT4Wks)-Stage 5 All Windows NT 4.0 Workstations Apply 305929 Success |
| MST(NT4Wks)-Stage 6 All Windows NT 4.0 Workstations Apply 301625i Success |
| MST(NT4Wks)-Stage 7 All Windows NT 4.0 Servers Apply 307866i Success |
| MST(NT4Wks)-Stage 8 All Windows NT 4.0 Workstations No Updated IE |
| MST(NT4Wks)-Stage 9 All Windows NT 4.0 Workstations Updated IE |
| MST(NT4Wks)-Stage 10 All Windows NT 4.0 Workstations Update Success |
| MST(NT4TS)-Stage 1 All Windows NT 4.0 Terminal Servers Not Running SP6 |
| MST(NT4TS)-Stage 2 All Windows NT 4.0 IIS and Terminal Servers Running SP6 |
| MST(NT4TS) –Stage 3 All Windows NT 4.0 Terminal Servers apply 265714 Success |
| MST(NT4TS) –Stage 4 All Windows NT 4.0 Terminal Servers apply 266433 Success |
| MST(NT4TS) –Stage 5 All Windows NT 4.0 Terminal Servers apply 269049 Success |
| MST(NT4TS) –Stage 6 All Windows NT 4.0 Terminal Servers Updated Success. (This Query should be a rollup of all 4 QFEs) |
| MST(NT4TS) –Stage 7 All Windows NT 4.0 Terminal Servers No Updated IE |
| MST(NT4TS)-Stage 8 All Windows NT 4.0 Terminal Servers Updated IE |
| MST(NT4Svr)-Stage 9 Windows NT 4.0 Terminal Server Media Player need Patch |
| MST(NT4Svr)-Stage 11 Windows NT 4.0 Server Media Player need Patch |
| MST(NT4Wks)-Stage 11 Windows NT 4.0 Workstation Media Player Need Patch |
Nachdem Sie das Microsoft Security Tool Kit Import Utility (MSTImport.exe) ausgeführt haben, stehen Ihnen die folgenden Paketdefinitionsdateien (.pdf oder .sms) zur Verfügung, mit denen Sie Pakete über den Paketerstellungsassistenten in der SMS-Administrationskonsole erstellen können.
Tabelle 2: Paketdefinitionsdateien aus dem Security Tool Kit
| Dateiname | Erstelltes Paket | Erstellte Programme | Beschreibung |
nt4sp6.pdf | Service Pack 6 Microsoft Windows NT 4.0 | Update x86 Windows NT Version 4.0 | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von Windows NT 4.0 Service Pack 6 erforderlich sind. |
w2ksp2.sms | Service Pack 2 for Windows 2000 | Manual Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von Windows 2000 Service Pack 2 erforderlich sind. |
IIdetect.sms | MST:II Detect | MST:Detect | Diese Paketdefinitionsdatei importiert die Programme, die für die Verteilung eines Utilities zur Erkennung der IIS-Version unter Windows NT Server 4.0 und Windows NT 4.0 Workstation erforderlich sind. |
iedetect.sms | MST:IE Detect | MST:Detect | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung eines Tools zur Erkennung der Internet Explorer-Version erforderlich sind. |
IE501SP2.sms | MST:Internet Explorer 5.01 Service Pack 2 | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von Internet Explorer 5.01 Service Pack 2 erforderlich sind. |
IE55SP2.sms | MST:Internet Explorer 5.5 SP2 | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von Internet Explorer 5.5 Service Pack 2 erforderlich sind. |
kickhinv.sms | MST:Start Hardware Inventory | MST:Start | Diese Paketdefinitionsdatei importiert die Programme, die zum Remotetriggern von der Hardwareinventarisierung auf Clients erforderlich sind. |
299444i.sms | MST:NT Security Rollup | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung des Security Rollup Package (SRP) für Windows NT 4.0 erforderlich sind. Dieses umfasst die Funktionalität aller Security Patches seit der Veröffentlichung von Windows NT 4.0 bis zur Veröffentlichung von Windows NT 4.0 Service Pack 6a (SP6a). |
301625.sms | MST:IIS W2k Security Rollup Package | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung des Security Rollup Package (SRP) für IIS 4.0 und 5.0 unter Windows 2000 erforderlich sind. |
301625i.sms | MST:IIS NT4 Security Rollup Package | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung des Security Rollup Package (SRP) für IIS für die Versionen 4.0 und 5.0 unter Windows NT 4.0 ohne Terminal Services erforderlich sind. |
307866i.sms | MST:IIS NT4 Security Rollup Package 2 | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung des Security Rollup Package (SRP) für IIS 4.0 und 5.0 unter Windows NT 4.0 ohne Terminal Services erforderlich sind |
305929i.sms | MST:Invalid Digital Signature | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von Fixes für Server erforderlich sind, die digitale Signaturen erstellen. |
QChain.sms | MST:QChain | MST:Required Update | Diese Paketdefinitionsdatei importiert die Programme, die zur Verteilung von QChain.exe zur Installation von mehreren Hotfixes mit nur einem Neustart notwendig sind. |
Nach jeder erfolgreich absolvierten Phase des Bereitstellungsprozesses müssen die MST-Sammlungen aktualisiert werden. Die standardmäßige Planung für die Aktualisierung von Sammlungen liegt bei zwei Stunden pro MST-Sammlung. Alternativ können Sie die Aktualisierung auch manuell durchführen.
Anmerkung: Da durch das Microsoft Security Tool Kit Import Utility zusätzliche Sammlungen erstellt werden, werden diese auch automatisch auf untergeordnete Standorte repliziert. Hierdurch steigt der Netzwerkverkehr zwischen den Standorten.
Wenn Ankündigungen ausgeführt und Security Updates bereitgestellt werden, werden Ressourcen aus ihren originalen Sammlungen entfernt - sie entsprechen nicht länger den entsprechenden Regeln der betreffenden Sammlungen. Die Ressourcen werden dann Mitglied anderer Sammlungen (abhängig von deren Regeln). Hierbei handelt es sich nicht um einen unmittelbaren Prozess. Stattdessen tritt er auf, wenn der Zeitplan für eine Sammlung Updates vorschreibt oder wenn dies vom Administrator manuell angestoßen wird. Wenn dies passiert und es eine Ankündigung für die Sammlung gibt, dann wird der Ressource das nächste angekündigte Programm zugewiesen, das dem jeweiligen Update entspricht.
Es stehen Abfragen zur Verfügung, die den Sammlungen entsprechen. Sie erlauben es Administratoren, den Fortschritt von Ressourcen in den einzelnen Phasen der Bereitstellung zu überwachen - und zwar ohne umfangreichen Replikationsverkehr zu verursachen.
Diese Fixes wurden speziell für das Betriebssystem der Zielressourcen entworfen. Die folgenden Abschnitte beschreiben, wie Sie die Fixes für unterschiedliche Betriebssysteme bereitstellen.
| • | Bereitstellen von Fixes für Windows 2000. |
| • | Bereitstellen von Fixes für Windows NT 4.0. |
| • | Bereitstellen von Fixes für Windows NT Server 4.0, Terminal Server Edition. |
Dieser Abschnitt beschreibt die Bereitstellung von Fixes mit SMS für Computer unter Windows 2000 oder Windows 2000 SP1 oder höher. Diese Schritte automatisieren die manuellen Schritte, die im Dokument Guide to Baseline Security aus dem Security Tool Kit beschrieben werden. Es wird empfohlen, die hier beschriebenen Schritte zusammen mit den Schritten aus Guide to Baseline Security zu lesen.
Das Security Tool Kit stellt für Computer unter Windows 2000 oder Windows 2000 SP1 oder höher die folgenden Sammlungen, Abfragen und Pakete bereit.
Tabelle 3: Abfragen, Sammlungen und Pakete für Computer unter Windows 2000
| Durch SMS automatisierter Schritt | SMS-Abfrage | Name der SMS-Abfrage auf erfolgreiche Ausführung | SMS-Paket |
Schritt 2a: Installation von Windows 2000 SP2 | MST(Win2K) Stage 1 All Win2K Computers not running SP2 | MST: Service Pack 2 for Windows 2000 (from W2KSP2.sms) | MST(Win2K) Stage 2 All Win2K Computers running SP2 |
Schritt 2b: Installation des IIS Security Rollup Package | MST(Win2K) Stage 3 All Win2K Computers Running IIS | MST:IIS W2k Security Rollup Package (from 301625.sms) | MST(Win2K) Stage 4 All W2K Computers Apply 301625 Success |
Schritt 2c: Ausführen von Qchain | MST(Win2K) Stage 4 All W2K Computers Apply 301625 | MST:QChain (from Qchain.sms) | Nicht vorhanden |
Schritt 2d: Ausführen von FDIESnif, um die Version von Internet Explorer festzustellen. | MST(Win2K) Stage 4 All W2K Computers Apply 301625 Success | MST:IE Detect (from iedetect.sms) | MST(W2K) Stage 5 All W2K Computers FDIESnif Success |
Schritt 2e: Optional: Installation von Internet Explorer 5.5 SP2 | MST(Win2K) Stage 6 All W2K Computers no Updated IE | MST:Internet Explorer 5.5 SP2 (from IE55SP2.sms) | MST(Win2K) Stage 7 All Win2K Computers Updated IE |
Schritt 2f: Optional: Installation des Critical Update Notification 3.0 Tool | MST(Win2K) Stage 8 All Win2K Computers Update Success | Cun.sms | Nicht vorhanden |
Schritt 2g: Ausführen von WMPSnif, um die Version von Windows Media Player festzustellen. | MST(Win2K) Stage 8 All Win2K Computers Update Success | MST:FDWMSniffer (from FDQMSniffer.sms) | MST All W2K Computers WMPSnif Success |
Schritt 2h: Anwenden des Windows Media Player-Security Patch für WMP Versions 6.4, 7.0 oder 7.1 | MST(W2K)-Stage 9 All Windows 2000 Media Player Need Patch | Wmp64.sms | MST- All Windows 2000 Media Player Security Patch Success |
Schritt 2i: Wenn die Version von Windows Media Player 7.0 ist, Upgrade auf 7.1. | MST(W2K)-Stage 10 All Windows 2000 Media Player 7.0 | Wmp71.sms | MST-All Windows 2000 Media Player 7.1 |
Schritt 2j: Ausführen von Qchain | MST All Windows 2000 Media Player Patch Success | MST:QChain (from Qchain.sms) | Nicht vorhanden |
Schritt 2a: Installation von Windows 2000 SP2
Es steht eine SMS-Abfrage und -Sammlung mit dem Namen MST(Win2K) Stage 1 All Win2K Computers not running SP2 zur Verfügung, die sich auf Computer unter Windows 2000 Professional, Windows 2000 Server oder Windows 2000 Advanced Server bezieht, auf denen kein SP2 installiert ist.
Das Paket W2KSP2.sms bezieht sich auf diese Sammlung und installiert Windows 2000 Service Pack 2. Nach der Installation wird ein Neustart durchgeführt.
Die Installation von Windows 2000 SP2 aktualisiert das Feld CSD-Version in der Klasse Betriebssystem im SMS-Hardwareinventar. Wenn das Hardwareinventar das nächste Mal ausgeführt wird, werden diese Informationen in der SMS-Datenbank aktualisiert. Dieses Update der SMS-Datenbank und die weiteren Updates der anderen Sammlungen sorgen dafür, dass die Ressourcen in der Sammlung Windows 2000 Computers Running IIS auftauchen. Diese Sammlungen stehen als Ziele für die im nächsten Abschnitt beschriebenen Ankündigungen zur Verfügung.
Anmerkung: Das Paket Kickhinv.sms kann dazu verwendet werden, die Hardwareinventarisierung für einen bestimmten Client sofort auszuführen.
Mit der Abfrage MST(Win2K) Stage 2 All Win2K Computers running SP2 erhalten Sie alle Systeme, für die Schritt 2a erfolgreich ausgeführt wurde.
Schritt 2b: Installation des IIS Security Rollup Package
Mit der SMS-Abfrage und -Sammlung MST(Win2K) Stage 3 All Win2K Computers Running IIS identifizieren Sie alle Computer unter Windows 2000 Professional, Windows 2000 Server und Windows 2000 Advanced Server, auf denen IIS ausgeführt wird. Dies geschieht durch die Erkennung des IIS-Admin-Dienstes und von Windows 2000 SP2.
Wenn das Paket 301625.sms ausgeführt wird, sorgt es für einen Neustart. Es sorgt für eine Aktualisierung des Feldes IsInstalled in einer Tabelle mit den QFE Update-Daten mit dem Wert 2 für ProductName 301625. So stellen Sie fest, dass das IIS Security Rollup Package erfolgreich ausgeführt wird.
Sie können die Abfrage MST(Win2K) Stage 4 All W2K Computers Apply 301625 für ein System ausführen und so feststellen, dass Schritt 2b erfolgreich durchgeführt wurde.
Schritt 2c: Installation und Ausführen von QChain
QChain installiert keine Dateien. Es organisiert die Einträge im Registrierungsschlüssel PendingFileRename. Damit die entsprechenden Änderungen durchgesetzt werden, ist ein Neustart erforderlich.
Schritt 2d: Installation und Ausführen von FDIESnif Utility
Mit der SMS-Abfrage und -Sammlung MST(Win2K) Stage 4 All W2K Computers Apply 301625 identifizieren Sie alle Computer unter Windows 2000 Professional, Windows 2000 Server und Windows 2000 Advanced Server mit Service Pack 2.
Wenn das Paket iedetect.sms ausgeführt wird, erkennt es die Version von Internet Explorer des Zielcomputers. Das FDIESnif MIF wird in eine Tabelle mit den QFE Update-Daten importiert. IsInstalled hat den Wert 2, was zeigt, dass das Utility die Internet Explorer Version erfolgreich identifiziert hat. Das Feld updateID enthält das FDIESnif, und das Feld Description enthält die genaue Version von Internet Explorer.
Mit der Abfrage MST(W2K) Stage 5 All W2K Computers FDIESnif Success können Sie feststellen, ob Schritt 2d für ein System erfolgreich abgeschlossen wurde.
Schritt 2e: Installation von Internet Explorer 5.5 SP2
Mit der SMS-Abfrage und -Sammlung MST(Win2K) Stage 6 All W2K Computers no Updated IE identifizieren Sie alle Computer unter Windows 2000 Professional, Windows 2000 Server und Windows 2000 Advanced Server ohne Internet Explorer 5.01 SP2 oder Internet Explorer 5.5 SP2.
Wenn das Paket IES55SP2.sms ausgeführt wird, wird die Version des installierten Internet Explorers in eine Tabelle mit QFE Update-Daten importiert. IsInstalled hat den Wert 2, was zeigt, dass das Paket IE55SP2 erfolgreich ausgeführt wurde.
Mit der Abfrage MST(Win2K) Stage 6 All Win2K Computers Update Success können Sie überprüfen, ob Schritt 2e für ein System erfolgreich ausgeführt wurde.
Schritt 2f: Optional: Und Ausführen des Critical Update Notification 3.0 Tool
Wie im Dokument "Installing and Securing and Existing Windows 2000 System" aus dem Microsoft Security Tool Kit besprochen, wird empfohlen, das Critical Update Notification 3.0 Tool zu installieren. Mit diesem Tool werden Sie bei neuen, kritischen Fixes benachrichtigt.
Hierzu gibt es eine Abfrage und eine Sammlung mit dem Namen MST(Win2K) Stage 8 All Win2K Computers Update Success. Diese identifizieren alle Computer unter Windows 2000 Professional, Windows 2000 Server und Windows 2000 Advanced Server, auf denen der IIS Security Rollup Patch installiert ist und deren Version von Internet Explorer aktualisiert wurde - die entsprechenden Systeme sind für die Installation des Tools bereit.
Schritt 2g: Ausführen von WMPSniffer, um die Version von Windows Media Player festzustellen
Das Windows Media Player Detection Utility wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von Media Player auf einem System ohne ein Softwareinventar zu ermöglichen.
Wenn das Paket FDWMSiffer.sms ausgeführt wird, aktualisiert es eine Tabelle mit
QFE Update-Daten, bei der in IsInstalled die UpdateID von FDWMSnif steht. Im Feld Description steht die Version von Windows Media Player.
Mit dem folgenden Bericht können Sie feststellen, ob das Windows Media Player Detection Utility erfolgreich auf einem System ausgeführt wurde:
| • | MST All W2K Computers WMPSnif Success |
Schritt 2h: Anwenden von Windows Media Player Security Patch auf WMP Version 6.4, 7.0 oder 7.1
Die folgende SMS-Abfrage und -Sammlung betrifft alle Computer mit Windows 2000 Windows Media Player 6.4, 7.0 und 7.1 für die Installation des Windows Media Player Security Patch.
| • | Apply the Windows Media Player Security Patch.to WMP Versions 6.4, 7.0 or 7.1 |
Wenn das Paket Wmp64.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Media Player Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName WMP64 importiert.
Mit der folgenden Abfrage können Sie feststellen, ob Schritt 2h erfolgreich für ein System ausgeführt wurde:
| • | MST- All Windows 2000 Media Player Security Patch Success |
Schritt 2i: Wenn die Version von Windows Media 7.0 ist, diese auf 7.1 aktualisieren
Diese SMS-Abfrage und -Sammlung identifiziert Computer unter Windows 2000 mit Windows Media Player 7.0.
| • | MST(W2K)-Stage 10 All Windows 2000 Media Player 7.0 |
Das Paket WMP71.sms sorgt für einen Neustart. Die Installation von Internet Explorer SP2 wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert von 2 importiert. ProductName zeigt das entsprechende Internet Explorer-Update.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt i.
| • | MST-All Windows 2000 Media Player 7.1 |
Schritt 2j: Ausführen von Qchain
QChain installiert keine Dateien. Es organisiert die Einträge im Registrierungsschlüssel PendingFileRename. Damit die entsprechenden Änderungen durchgesetzt werden, ist ein Neustart erforderlich.
Dieser Abschnitt beschreibt die Bereitstellung von Fixes mit SMS für Computer unter Windows NT 4.0 und Windows NT 4.0 SP3. Diese Schritte automatisieren die manuellen Schritte, die im Dokument Guide to Baseline Security aus dem Security Tool Kit beschrieben werden. Es wird empfohlen, die hier beschriebenen Schritte zusammen mit den Schritten aus Guide to Baseline Security zu lesen.
Das Security Tool Kit stellt für Computer unter Windows NT 4.0 und Windows NT 4.0 SP3 die folgenden Sammlungen, Abfragen und Pakete bereit.
Tabelle 3: Abfragen, Sammlungen und Pakete für Computer unter Windows NT 4.0
| Durch SMS automatisierte Schritte | SMS-Abfrage | SMS-Sammlung | SMS-Paket | Name der SMS-Abfrage auf erfolgreiche Ausführung |
Vorbereitender Schritt - Überprüfen, ob IIS-Version 3.0 oder höher ist mit FDIISnif. | MST-All Windows NT 4.0 Servers | Nicht vorhanden | MST:IIS Detect (from iidetect.sms) | All Windows NT 4.0 Servers FDIISnif Success |
Vorbereitender Schritt: Installation von Windows NT4.0 Server Option Pack oder Windows NT 4.0 Workstation Option Pack bei IIS. | All Windows NT 4.0 Workstations Running IIS | Nicht vorhanden | Nicht vorhanden | Nicht vorhanden |
Schritt 2a: Installation von Windows NT 4.0 Service Pack 6a | MST(NT4Svr) – Stage 1 Windows NT 4.0 Servers not running SP6a | Same as the queries | Service Pack 6 Microsoft Windows NT 4.0 (from Nt4sp6.pdf) | MST(NT4Svr)- Stage 2 Windows NT 4.0 Servers running SP6a |
Schritt 2b: Bedarf für 305228 prüfen | MST(NT4Svr)-Stage 3 Windows NT 4.0 IIS Servers – Smart Array Controllers | Nicht vorhanden | Nicht vorhanden | Nicht vorhanden |
Schritt 2c: Installation von Windows NT 4.0 Security Roll-up Package 1 | MST(NT4Svr)- Stage 2 Windows NT 4.0 Servers running SP6a | Same as the queries | MST:NT Security Rollup (from Q29944i.sms) | MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success |
Schritt 2d: Installation von Windows NT 4.0 Security Patch | MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success | Same as the queries | MST:IIS NT4 Security Rollup Patch (from Q 307866i.sms) | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
Schritt 2e: Zweite Installation von Windows NT 4.0 Security Patch | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success | Same as the queries | MST:IIS NT4 Security Patch (from 307866i.sms) | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
Schritt 2f: Installation von Patch 305929i | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success | Same as the queries | MST:Invalid Digital Signature (from 305929i.sms) | MST(NT4Svr)-Stage 6 All Windows NT 4.0 Servers 305929i Apply Success |
Schritt 2g: Installation von IIS 4.0 Security Roll up Patch | MST(NT4Svr)-Stage 6 All Windows NT 4.0 Servers 305929i Apply Success | Same as the queries | MST:IIS NT4 Security Rollup Package (from 301625i.sms) | MST(NT4Svr)-Stage 7 All Windows NT 4.0 Servers Apply 301625i Success |
Schritt 2h: Ausführen von Qchain | MST(NT4Svr)-Stage 7 All Windows NT 4.0 Servers Apply 301625i Success | Nicht vorhanden | MST:QChain (from Qchain.sms) | Nicht vorhanden |
Schritt 2i: Ausführen des IE Version Detection Utility | Not Applicable | Not applicable | MST:IE Detect (from iedetect.sms) | MST-All Windows NT 4.0 Servers FDIESnif Success |
Schritt 2j: Installation von Internet Explorer 5.01 SP2 oder 5.5 SP2 | MST(NTSvr)-Stage 8 All Windows NT 4.0 Servers no Updated IE | Same as the queries | MST:Internet Explorer 5.01 SP2 or MST:Internet Explorer 5.5 SP2 (from ie501sp2.sms or ie55sp2.sms) | MST(NT4 Svr)-Stage 9 All Windows NT 4.0 Servers Updated IE |
Schritt 2k: Ausführen von WMPSnif, um die Version von Windows Media Player festzustellen. | MST(NT4 Svr)-Stage 9 All Windows NT 4.0 Servers Updated IE | Nicht vorhanden | MST:WMP Detect (from mpdetect.sms) | MST All Windows NT 4.0 Servers WMPSnif Success |
Schritt 2l: Installation des Windows Media Player 6.4 Patch | MST(NT4Svr)-Stage 10 All Windows NT 4.0 Server Media Player need Patch | Same as the queries | Wmp64.sms | MST- All Windows NT 4.0 Servers Media Player Security Patch Success |
Vorbereitender Schritt - Überprüfen auf IIS Version 3.0 oder höher
Das IIS Version Detection wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von IIS auf einem System ohne ein Softwareinventar zu ermöglichen.
Mit den folgenden Abfragen und Sammlungen können Sie alle Computer unter Windows NT 4.0 Server und Windows NT 4.0 Workstation mit IIS identifizieren:
| • | All Windows NT 4.0 Servers Running IIS |
| • | All Windows NT 4.0 Workstations Running IIS |
Mit der folgenden Abfrage können Sie feststellen, ob das IIS Version Detection Utility erfolgreich auf einem System ausgeführt wurde:
| • | All Windows NT 4.0 Servers FIIESnif Success |
| • | All Windows NT 4.0 Workstations FIIESnif Success |
Vorbereitender Schritt - Feststellen, ob Windows NT 4.0 Server Option Pack oder Windows NT 4.0 Workstation Option Pack bei IIS installiert ist und ausgeführt wird.
Dieser Schritt muss manuell ausgeführt werden. SMS kann mit den folgenden Abfragen jedoch feststellen, welche Computer unter Windows NT 4.0 Server oder Workstation IIS ausführen.
| • | All Windows NT 4.0 Servers Running IIS |
| • | All Windows NT 4.0 Workstations Running IIS |
Schritt 2a: Windows NT 4.0 Service Pack 6a
Mit den folgenden SMS-Abfragen und -Sammlungen identifizieren Sie alle Computer unter Windows NT 4.0 ohne Service Pack 6a:
| • | MST(NT4Svr) – Stage 1 Windows NT 4.0 Servers not running SP6a |
| • | MST(NT4Wks) – Stage 1 Windows NT 4.0 Workstations not Running SP6a |
Das Paket nt4sp6mst.sms installiert Windows NT 4.0 Service Pack 6a. Nach der Installation wird ein Neustart durchgeführt.
Die Installation von Windows NT 4.0 SP6a aktualisiert das Feld CSD-Version in der Klasse Betriebssystem im SMS-Hardwareinventar. Wenn das Hardwareinventar das nächste Mal ausgeführt wird, werden diese Informationen in der SMS-Datenbank aktualisiert. Dieses Update der SMS-Datenbank und die weiteren Updates der anderen Sammlungen sorgen dafür, dass die Ressourcen in der Sammlung All Windows NT 4.0 Servers running SP6a oder All Windows NT 4.0 Workstations running SP6a auftauchen. Diese Sammlungen stehen als Ziele für die im nächsten Abschnitt beschriebenen Ankündigungen zur Verfügung.
Anmerkung: Das Paket Kickhinv.sms kann dazu verwendet werden, die Hardwareinventarisierung für einen bestimmten Client sofort auszuführen.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2a.
| • | MST(NT4Svr) – Stage 2 Windows NT 4.0 Servers running SP6a |
| • | MST(NT4Wks) – Stage 2 Windows NT 4.0 Workstations Running SP6a |
Schritt b: Prüfen, ob 305228 notwendig ist
Warnung: Führen Sie diesen Schritt nur dann aus, wenn Sie festgestellt haben, dass Ihre Systeme von 305228 betroffen sind.
Mit den folgenden Abfragen können Sie feststellen, welche Systeme von Knowledge Base-Artikel 305228 betroffen sind. Sie finden alle Computer unter Windows NT 4.0 Server, Windows NT 4.0 Terminal Server Edition und Windows NT 4.0 Workstation mit IIS und Smart Array Controllern aus Knowledge Base-Artikel.
| • | MST Windows NT 4.0 IIS Servers – Smart Array Controllers |
| • | MST Windows NT 4.0 IIS Workstations – Smart Array Controllers |
Schritt 2c: Windows NT 4.0 Security Rollup Package 1
Mit den folgenden SMS-Abfragen und -Sammlungen können Sie alle Computer identifizieren, die unter Windows NT 4.0 SP6a ausgeführt werden und IIS ausführen. Dies geschieht durch die Erkennung des IIS-Admin-Dienstes und der Windows NT 4.0 Service Pack 6a-Installation.
| • | MST(NT4Svr) – Stage 2 Windows NT 4.0 Servers running SP6a |
| • | MST(NT4Wks) – Stage 2 Windows NT 4.0 Workstations Running SP6a |
Wenn das Paket 299444i.sms ausgeführt wird, sorgt es für einen Neustart. Es sorgt für eine Aktualisierung des Feldes IsInstalled in einer Tabelle mit den QFE Update-Daten mit dem Wert 2 für ProductName 299444i. So stellen Sie fest, dass das Windows NT 4.0 Security Rollup Package erfolgreich ausgeführt wird.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2c.
| • | MST(NT4Svr)-Stage 3 All Windows NT 4.0 Servers Security Rollup Success |
| • | MST(NT4Wks)-Stage 3 All Windows NT 4.0 Workstations Security Rollup Success |
Schritt 2d: Windows NT 4.0 Security Patch 307866
Mit den folgenden SMS-Abfragen und -Sammlungen können Sie alle Computer identifizieren, die unter Windows NT 4.0 SP6a ausgeführt werden und IIS ausführen. Dies geschieht durch die Erkennung des IIS-Admin-Dienstes und der Windows NT 4.0 Service Pack 6a-Installation.
| • | MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success |
| • | MST(NT4Wks)-Stage 4 All Windows NT 4.0 Workstations Security Rollup Success |
Wenn das Paket 307866i.sms ausgeführt wird, sorgt es für einen Neustart. Es sorgt für eine Aktualisierung des Feldes IsInstalled in einer Tabelle mit den QFE Update-Daten mit dem Wert 2 für ProductName 307866i. So stellen Sie fest, dass das Windows NT 4.0 Security Rollup Package erfolgreich ausgeführt wird.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2d.
| • | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
| • | MST(NT4Wks)-Stage 5 All Windows NT 4.0 Workstations Apply 307866i Success |
Schritt 2e: Noch einmal Windows NT 4.0 Security Patch 307866i
Mit den folgenden SMS-Abfragen und -Sammlungen können Sie alle Computer identifizieren, die unter Windows NT 4.0 SP6a ausgeführt werden und IIS ausführen. Dies geschieht durch die Erkennung des IIS-Admin-Dienstes und der Windows NT 4.0 Service Pack 6a-Installation.
| • | MST(NT4Svr)-Stage 4 All Windows NT 4.0 Servers Security Rollup Success |
| • | MST(NT4Wks)-Stage 4 All Windows NT 4.0 Workstations Security Rollup Success |
Wenn das Paket 307866i.sms ausgeführt wird, sorgt es für einen Neustart. Es sorgt für eine Aktualisierung des Feldes IsInstalled in einer Tabelle mit den QFE Update-Daten mit dem Wert 2 für ProductName 307866i. So stellen Sie fest, dass das Windows NT 4.0 Security Rollup Package korrekt installiert wurde.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2e.
| • | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 307866i Success |
| • | MST(NT4Wks)-Stage 5 All Windows NT 4.0 Workstations Apply 307866i Success |
Schritt 2f: Patch 305929i
Die folgenden SMS-Abfragen und -Sammlungen installieren Patch 305929i auf allen Computern unter Windows NT Workstation 4.0, Windows NT Server 4.0 und Windows NT Server 4.0 Enterprise Edition.
| • | MST(NT4Svr)-Stage 3 All Windows NT 4.0 Servers Security Rollup Success |
| • | MST(NT4Wks)-Stage 3 All Windows NT 4.0 Workstations Security Rollup Success |
Wenn das Paket 305929i.sms ausgeführt wird, sorgt es für einen Neustart. Die Installation des Windows NT 4.0 305929i Patch Paket MIF wird in eine Tabelle mit QFE Update-Daten importiert. IsInstalled hat den Wert 2 für ProductName 305929i.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2f.
| • | MST(NT4Svr)-Stage 5 All Windows NT 4.0 Servers Apply 305929i Success |
| • | MST(NT4Wks)-Stage 5 All Windows NT 4.0 Workstations Apply 305929i Success |
Schritt 2g: IIS 4.0 Security Rollup Patch
Diese SMS-Abfragen und -Sammlungen identifizieren alle Computer unter Windows NT Workstation 4.0, Windows NT Server 4.0 und Windows NT Server 4.0 Enterprise Edition und installieren das IIS 4.0 Security Rollup Package.
Wenn das Paket 301625i.sms ausgeführt wird, sorgt es für einen Neustart. Es sorgt für eine Aktualisierung des Feldes IsInstalled in einer Tabelle mit den QFE Update-Daten mit dem Wert 2 für ProductName 301625i.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2g.
| • | MST(NT4Svr)-Stage 6 All Windows NT 4.0 Servers Apply 301625i Success |
| • | MST(NT4Wks)-Stage 6 All Windows NT 4.0 Workstations Apply 301625i Success |
Schritt 2h: Installation und Ausführen von QChain
QChain installiert keine Dateien. Es organisiert die Einträge im Registrierungsschlüssel PendingFileRename. Damit die entsprechenden Änderungen durchgesetzt werden, ist ein Neustart erforderlich.
Schritt 2i: IE Version Detection Utility
Das IE Version Detection wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von Internet Explorer auf einem System ohne ein Softwareinventar zu ermöglichen.
Wenn das Paket iedetect.sms ausgeführt wird, erkennt es die Version von Internet Explorer des Zielcomputers. Das FDIESnif MIF wird in eine Tabelle mit den QFE Update-Daten importiert. IsInstalled hat den Wert 2, was zeigt, dass das Utility die Internet Explorer Version erfolgreich identifiziert hat. Das Feld updateID enthält das FDIESnif, und das Feld Description enthält die genaue Version von Internet Explorer.
Mit der folgenden Abfrage können Sie feststellen, ob das IE Version Detection Utility erfolgreich auf einem System ausgeführt wurde:
| • | MST-All Windows NT 4.0 Servers FDIESnif Success |
| • | MST-All Windows NT 4.0 Workstations FDIESnif Success |
Schritt j: Installation von Internet Explorer 5.01 SP2 oder Internet Explorer 5.5 SP2
Diese SMS-Abfragen und -Sammlungen identifizieren alle Computer unter Windows NT 4.0 Workstation, Windows NT 4.0 Server und Windows NT Server 4.0 Enterprise Edition ohne Internet Explorer 5.01 SP2 oder Internet Explorer 5.5 SP2:
| • | MST(NTSvr)-Stage 6 All Windows NT 4.0 Servers no Updated IE |
| • | MST(NTWKS)-Stage 6 All Windows NT 4.0 Workstations No Updated IE |
Wenn das Paket IES55SP2.sms oder ie55sp2.sms ausgeführt wird, wird das System neu gestartet. Die Installation von SP2 wird in eine Tabelle mit QFE Update-Daten importiert. IsInstalled hat den Wert 2, und ProductName zeigt das entsprechende Internet Explorer-Update.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt j.
| • | MST(NTSvr)-Stage 7 All Windows NT 4.0 Servers Updated IE |
| • | MST(NTWKS)-Stage 7 All Windows NT 4.0 Workstations Updated IE |
Schritt 2k: Windows Media Player Detection Utility
Das Windows Media Player Detection Utility wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von Media Player auf einem System ohne ein Softwareinventar zu ermöglichen.
Wenn das Paket mpdetect.sms ausgeführt wird, aktualisiert es eine Tabelle mit QFE Update-Daten, bei der in IsInstalled die UpdateID von MPIESnif steht. Im Feld Description steht die Version von Windows Media Player.
Mit dem folgenden Bericht können Sie feststellen, ob das Windows Media Player Detection Utility erfolgreich auf einem System ausgeführt wurde:
| • | MST-All Windows NT 4.0 Servers MPIESnif Success |
| • | MST-All Windows NT 4.0 Workstations MPIESnif Success |
Schritt 2l: Installation des Windows Media Player 6.4 Patch
| • | MST(NT4Svr)-Stage 11 All Windows NT 4.0 Server Media Player 6.4 |
| • | MST(NT4Wks)-Stage 11 All Windows NT 4.0 Workstation Media Player 6.4 |
Wenn das Paket Wmp64.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 Media Player Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName WMP64 importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2l.
| • | MST- All Windows NT 4.0 Servers Media Player Security Patch Success |
| • | MST-All Windows NT 4.0 Workstations Media Player Security Patch Success |
Dieser Abschnitt beschreibt die Bereitstellung von Fixes mit SMS für Computer unter Windows NT 4.0 Terminal Server. Diese Schritte automatisieren die manuellen Schritte, die im Dokument Guide to Baseline Security aus dem Security Tool Kit beschrieben werden. Es wird empfohlen, die hier beschriebenen Schritte zusammen mit den Schritten aus Guide to Baseline Security zu lesen.
Das Security Tool Kit stellt für Computer unter Windows NT 4.0 Terminal Server die folgenden Sammlungen, Abfragen und Pakete bereit.
Tabelle 3: Abfragen, Sammlungen und Pakete für Computer unter Windows NT 4.0 Terminal Server Edition
| Durch SMS automatisierte Schritte | SMS-Abfrage | SMS-Sammlung | SMS-Paket | Name der SMS-Abfrage auf erfolgreiche Ausführung |
Schritt 2a: Installation von Windows NT 4.0 Terminal Server Edition Service Pack 6 | MST(NT4TS) –Stage 1 Windows NT 4.0 Terminal Servers that are not at Service Pack 6 | Same as the query | TSSPA6.sms | MST(NT4TS) –Stage 2 Windows NT 4.0 IIS and Terminal Servers Running Pack 6 |
Schritt 2b: Installation von 265714 für Terminal Server Edition (MS00-095) | MST(NT4TS) –Stage 2 Windows NT 4.0 IIS and Terminal Servers Running Pack 6 | Same as the query | 265714i.sms | MST(NT4TS) –Stage 3 All Windows NT 4.0 Servers apply 265714 Success |
Schritt 2c:Installation von 266433 für Terminal Server Edition (MS00-070) | MST(NT4TS) –Stage 3 All Windows NT 4.0 Servers apply 265714 Success | Same as the query | 266433i.sms | MST(NT4TS) –Stage 4 All Windows NT 4.0 Servers apply 266433 Success |
Schritt 2d: Installation von 269049 für Terminal Server Edition (MS00-052) | MST(NT4TS) –Stage 4 All Windows NT 4.0 Servers apply 266433 Success | Same as the query | 269049i.sms | MST(NT4TS) –Stage 5 All Windows NT 4.0 Servers apply 269049 Success |
Schritt 2e: Installation von 280119 für Terminal Server Edition (MS01-008) | MST(NT4TS) –Stage 5 All Windows NT 4.0 Servers apply 269049 Success | Same as the query | 280119i.sms | MST(NT4TS) –Stage 6 All Windows NT 4.0 Terminal Servers Updated Success. |
Schritt 2f: Installation des Qchain | MST(NT4TS) –Stage 6 All Windows NT 4.0 Terminal Servers Updated Success. | Same as the query | Qchain.sms | Nicht vorhanden |
Schritt 2g: Ausführen des Utilities zur Versionserkennung für IE | MST(NT4TS) –Stage 6 All Windows NT 4.0 Terminal Servers Updated Success | Same as the query | iedetect.sms | All NT 4.0 Terminal Servers FDIESnif Success |
Schritt 2h: Installation von 5.01 SP2 oder 5.5 SP2 | MST(NT4TS) –Stage 7 All Windows NT 4.0 Terminal Servers No Updated IE | Same as the query | ie501sp2.sms or ie55sp2.sms | MST(NT4TS) –Stage 8 All Windows NT 4.0 Terminal Servers Updated IE |
Schritt 2i: Ausführen von WMPSnif | MST(NT4 Svr)-Stage 9 All Windows NT 4.0 Terminal Servers Updated IE | Nicht vorhanden | MST:WMP Detect (from mpdetect.sms) | MST All Windows NT 4.0 Terminal Servers WMPSnif Success |
Schritt 2j: Installation des Windows Media Player 6.4 Patch | MST(NT4Svr)-Stage 10 Windows NT 4.0 Terminal Server Media Player need Patch | Same as the query | Wmp64.sms | MST- Windows NT 4.0 Terminal Servers Media Player Security Patch Success |
Schritt 2a: Installieren von Windows NT 4.0 Terminal Server Edition Service Pack 6
Diese SMS-Abfragen und -Sammlungen identifizieren alle Computer unter Windows NT 4.0 Terminal Server ohne Service Pack 6:
| • | All Windows NT 4.0 Terminal Servers not running SP6 |
Das Paket TSSPA6.sms installiert Windows NT 4.0 Service Pack 6. Nach der Installation wird ein Neustart durchgeführt.
Die Installation von Windows NT 4.0 SP6a aktualisiert das Feld CSD-Version in der Klasse Betriebssystem im SMS-Hardwareinventar. Wenn das Hardwareinventar das nächste Mal ausgeführt wird, werden diese Informationen in der SMS-Datenbank aktualisiert. Dieses Update der SMS-Datenbank und die weiteren Updates der anderen Sammlungen sorgen dafür, dass die Ressourcen in der Sammlung All Windows NT 4.0 Servers running SP6a auftauchen. Diese Sammlungen stehen als Ziele für die im nächsten Abschnitt beschriebenen Ankündigungen zur Verfügung.
Anmerkung: Das Paket Kickhinv.sms kann dazu verwendet werden, die Hardwareinventarisierung für ein bestimmtes System sofort auszuführen.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2a.
| • | All Windows NT 4.0 Servers running SP6 |
Schritt 2b: Installieren von 265714 für Terminal Server Edition (MS00-095)
| • | All Windows NT 4.0 Servers Terminal Server that are at SP6 |
Wenn das Paket 265714i.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 265714i Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName 265714i importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2b.
| • | All Windows NT 4.0 Servers apply 265714 Success |
Schritt 2c: Installieren von 266433 für Terminal Server Edition (MS00-070)
Diese SMS-Abfragen und -Sammlungen installieren Patch 266433 auf allen Computern unter Windows NT 4.0 Terminal Server.
| • | All Windows NT 4.0 Servers apply 265714 Success |
Wenn das Paket 266433i.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 266433i Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName 266433i importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2c.
| • | All Windows NT 4.0 Servers apply 266433 Success |
Schritt 2d: Installieren von 269049 für Terminal Server Edition (MS00-052)
Diese SMS-Abfragen und -Sammlungen installieren Patch 269049 auf allen Computern unter Windows NT 4.0 Terminal Server.
| • | All Windows NT 4.0 Servers apply 266433 Success |
Wenn das Paket 269049i.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 269049i Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName 269049i importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2d.
| • | All Windows NT 4.0 Servers apply 269049 Success |
Schritt 2e: Installieren von 280119 für Terminal Server Edition (MS01-008)
Diese SMS-Abfragen und -Sammlungen installieren Patch 280119 auf allen Computern unter Windows NT 4.0 Terminal Server.
| • | All Windows NT 4.0 Servers apply 269049 Success |
Wenn das Paket 280119i.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 280119i Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName 280119i importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2e.
| • | All Windows NT 4.0 Servers apply 280119 Success |
Schritt 2f: Installation und Ausführen von QChain
QChain installiert keine Dateien. Es organisiert die Einträge im Registrierungsschlüssel PendingFileRename. Damit die entsprechenden Änderungen durchgesetzt werden, ist ein Neustart erforderlich.
Schritt 2g: IE Version Detection Utility
Das IE Version Detection wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von Internet Explorer auf einem System ohne ein Softwareinventar zu ermöglichen.
Wenn das Paket iedetect.sms ausgeführt wird, aktualisiert es eine Tabelle mit den QFE Update-Daten. IsInstalled hat den Wert 2, was zeigt, dass das Utility die Internet Explorer Version erfolgreich identifiziert hat. Das Feld updateID enthält das FDIESnif, und das Feld Description enthält die genaue Version von Internet Explorer.
| • | All Windows NT 4.0 Terminal Servers FDIESnif Success |
Schritt 2h: Installation von Internet Explorer 5.01 SP2 oder Internet Explorer 5.5 SP2
| • | All Windows NT 4.0 Terminal Servers No Updated IE |
Wenn das Paket IES55SP2.sms oder ie55sp2.sms ausgeführt wird, wird das System neu gestartet. Die Installation von SP2 wird in eine Tabelle mit QFE Update-Daten importiert. IsInstalled hat den Wert 2, und ProductName zeigt das entsprechende Internet Explorer-Update.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2h.
| • | All Windows NT 4.0 Terminal Servers Updated IE |
Schritt 2i: Windows Media Player Detection Utility
Das Windows Media Player Detection Utility wurde vom SMS-Team erstellt, um Administratoren eine Identifizierung der Version von Media Player auf einem System ohne ein Softwareinventar zu ermöglichen.
Wenn das Paket mpdetect.sms ausgeführt wird, aktualisiert es eine Tabelle mit QFE Update-Daten, bei der in IsInstalled die UpdateID von MPIESnif steht. Im Feld Description steht die Version von Windows Media Player.
| • | MST-All Windows NT 4.0 Terminal Servers MPIESnif Success |
Schritt 2j: Installation des Windows Media Player 6.4 Patch
| • | MST(NT4Svr)-Stage 11 Windows Terminal Server NT 4.0 Server Media Player 6.4 |
Wenn das Paket Wmp64.sms ausgeführt wird, wird das System neu gestartet. Die Installation des Windows NT 4.0 Media Player Patch Paket MIF wird in eine Tabelle mit den QFE Update-Daten mit dem IsInstalled-Wert 2 für ProductName WMP64 importiert.
Mit der folgenden Abfrage überprüfen Sie die erfolgreiche Ausführung von Schritt 2j.
| • | MST- Windows NT 4.0 Terminal Servers Media Player Security Patch Success |