Содержание
Как настроить поиск вредоносного ПО
Поиск вредоносного ПО – это однократная полная или выборочная проверка файлов на устройстве по требованию. Приложение Kaspersky может выполнять несколько задач поиска вредоносного ПО одновременно.
В приложении создается предустановленная задача Поиск вредоносного ПО (Scan_My_Computer). Вы можете использовать эту задачу для выполнения полной проверки устройства. При полной проверке приложение проверяет все объекты, расположенные на локальных дисках устройства, а также все смонтированные и общие объекты, доступ к которым предоставляется по протоколам Samba и NFS, с рекомендуемыми параметрами безопасности.
Во время полной проверки диска процессор будет занят. Рекомендуется запускать задачу полной проверки в нерабочее время.
Вы можете настраивать параметры автоматически созданных задач в командной строке, а также создавать пользовательские задачи поиска вредоносного ПО.
При обнаружении вредоносного ПО приложение Kaspersky может удалять зараженный файл и завершать вредоносный процесс, запущенный из этого файла.
Если во время поиска вредоносного ПО приложение было перезапущено контрольной службой или вручную пользователем, выполнение задачи прерывается. В журнале приложения сохраняется событие OnDemandTaskInterrupted.
Изменяя параметры задач поиска вредоносного ПО, вы можете:
- Выбирать объекты операционной системы, которые нужно проверять: файлы, папки, архивы, загрузочные секторы, память процессов и память ядра, объекты автозапуска.
- Ограничивать размер проверяемого объекта и продолжительность проверки объекта.
- Выбирать действия, которые приложение будет выполнять над зараженными объектами.
- Настраивать исключения объектов из проверки:
- по именам или маскам;
- по названиям обнаруженных в объектах угроз.
- Включать и выключать использование глобальных исключений и исключений Защиты от файловых угроз при проверке.
- Включать и выключать запись в журнал информации о проверенных незараженных объектах, о проверке объектов в составе архивов и о необработанных объектах.
- Настраивать использование эвристического анализатора и технологии iChecker во время проверки.
- Ограничивать набор устройств, загрузочные секторы которых нужно проверять.
- Настраивать области проверки и области исключения из проверки.
- Настраивать расписание запуска задач поиска вредоносного ПО.
В командной строке вы можете выполнять проверку на наличие вредоносного ПО следующими способами:
- С помощью предустановленной задачи Поиск вредоносного ПО (Scan_My_Computer).
Вы можете запускать, останавливать, приостанавливать и возобновлять эту задачу вручную и настраивать расписание запуска задачи.
Задача запускается со значениями параметров по умолчанию, указанными в Приложении 3. Вы можете изменять параметры задачи перед ее запуском.
- С помощью пользовательских задач поиска вредоносного ПО (задач типа ODS).
Вы можете запускать, останавливать, приостанавливать и возобновлять пользовательские задачи вручную и настраивать расписание запуска задач.
Вы можете создать задачу с параметрами по умолчанию или с параметрами, указанными в конфигурационном файле. Параметры по умолчанию пользовательской задачи те же, что и для предустановленной задачи.
- С помощью команды
kfl-control --scan-file
вы можете выполнять выборочную проверку указанных файлов и директорий.Задача выборочной проверки запускается со значениями параметров по умолчанию, указанными в Приложении 3. Вы можете изменять параметры задачи перед ее запуском.
В командной строке вы можете просматривать информацию об обнаруженных угрозах, а также проверять текущее состояние задачи.
В интерфейсе приложения вы можете выполнять проверку на наличие вредоносного ПО следующими способами:
- С помощью задачи Поиск вредоносного ПО. Вы можете запускать и останавливать задачу.
- С помощью задач выборочной проверки файлов и директорий. Задача выборочной проверки запускается при нажатии кнопкой мыши на файле или директории, которые вы хотите проверить.
Интерфейс приложения также позволяет выполнять следующие действия:
- Наблюдать за ходом выполнения задачи Поиск вредоносного ПО.
- Просматривать всплывающие уведомления о статусе задачи Поиск вредоносного ПО, из которых вы можете по ссылке Открыть отчеты переходить к отчетам о работе компонентов приложения и результатах выполнения задач проверки.
- Просматривать отчет с результатом выполнения задачи Поиск вредоносного ПО.
Результат выполнения задачи Поиск вредоносного ПО отображается в отчете в разделе Задачи проверки.
Параметры предустановленной задачи Поиск вредоносного ПО
Задача Поиск вредоносного ПО по умолчанию не запущена. Вы можете запускать и останавливать задачу в любое время. Вы также можете изменять параметры задачи.
Изменять параметры задач нужно до их запуска.
Идентификатор предустановленной задачи Поиск вредоносного ПО: 2. Имя предустановленной задачи Поиск вредоносного ПО: Scan_My_Computer. Идентификатор или имя пользовательской задачи поиска вредоносного ПО вам нужно задать самостоятельно.
Чтобы изменить значения параметров расписания запуска задачи с помощью конфигурационного файла:
- Выведите параметры задачи в конфигурационный файл с помощью команды
kfl-control --get-schedule
. - Измените в конфигурационном файле значения нужных параметров расписания и сохраните изменения.
- Выполните команду:
kfl-control --set-schedule <
идентификатор/имя задачи
> --file <
путь к конфигурационному файлу
> [--json]
Все значения параметров расписания запуска задачи, заданные в файле, будут импортированы в приложение.
Чтобы изменить отдельные значения параметров расписания запуска задачи с помощью командной строки, выполните следующую команду:
kfl-control --set-schedule <
идентификатор/имя задачи
> <
имя параметра
>=<
значение параметра
> [<
имя параметра
>=<
значение параметра
>]
Значения указанных параметров расписания запуска задачи будут изменены.
Чтобы запустить предустановленную задачу Поиск вредоносного ПО в командной строке, включить вывод текущих событий, связанных с этой задачей, и отображать ход выполнения задачи, выполните следующую команду:
kfl-control --start-task 2 [-W] [--progress]
Чтобы создать и запустить пользовательскую задачу Поиск вредоносного ПО в командной строке, включить вывод текущих событий, связанных с этой задачей, и отображать ход выполнения задачи, выполните последовательно следующие команды:
kfl-control --create-task <
идентификатор/имя задачи
> --type <Rollback>
kfl-control --start-task <
идентификатор/имя задачи
> [-W] [--progress]
Чтобы остановить задачу Поиск вредоносного ПО и включить вывод текущих событий, связанных с этой задачей, выполните следующую команду:
kfl-control --stop-task <
идентификатор/имя задачи
> -W
Задача Поиск вредоносного ПО по умолчанию запускается со значениями параметров, указанными в Приложении 3.
Текущие значения параметров задачи вы можете вывести одним из следующих способов:
- в консоль с помощью команды вывода параметров задачи
kfl-control --get-settings <
идентификатор/имя задачи
> [--json]
; - в конфигурационный файл с помощью команды вывода параметров задачи
kfl-control --get-settings <
идентификатор/имя задачи
> --file <
путь к конфигурационному файлу
> [--json].
При необходимости изменить параметры задачи Поиск вредоносного ПО вы можете:
- Изменять все параметры задачи при помощи конфигурационного файла. Для этого нужно выполнить следующие действия:
- Вывести параметры задачи в конфигурационный файл с помощью команды
kfl-control --get-settings <
идентификатор/имя задачи
> [--json]
.Будет сформирован конфигурационный файл с текущими параметрами задачи.
- Внести изменения в параметры задачи в сформированном конфигурационном файле, выбрав значения из таблицы ниже.
- При необходимости добавить в конфигурационный файл область проверки или удалить из него те области проверки, которые вы хотите пропустить.
Чтобы добавить область проверки, добавьте в конфигурационный файл секцию
[ScanScope.item_#]
и укажите значения ее параметров, выбрав их из таблицы ниже.Чтобы удалить область проверки, удалите из конфигурационного файла секцию
[ScanScope.item_#]
, соответствующую ненужной области проверки, вместе с ее параметрами. - При необходимости добавить в конфигурационный файл область исключения из проверки.
Чтобы добавить область исключения из проверки добавьте в конфигурационный файл секцию
[ExcludedFromScanScope.item_#]
для исключения файлов и директорий и укажите значения ее параметров, выбрав их из таблицы ниже. - Сохранить конфигурационный файл.
- Выполнить команду
kfl-control --set-settings <
идентификатор/имя задачи
> --file <
путь к конфигурационному файлу
> [--json]
.
- Вывести параметры задачи в конфигурационный файл с помощью команды
- Изменять отдельные параметры задачи, с помощью ключей командной строки. Для этого нужно выполнить следующие действия:
- Изменить значения параметров, выбрав значения из таблицы ниже, с помощью команды
kfl-control --set-settings <
идентификатор/имя задачи
> <
имя параметра
>=<
значение параметра
> [<
имя параметра
>=<
значение параметра
>]
. - При необходимости добавить область проверки с помощью команды
kfl-control --set-settings <
идентификатор/имя задачи
> --add-path <
путь к директории с проверяемыми объектами
>
или удалить область проверки с помощью командыkfl-control --set-settings <
идентификатор/имя задачи
> --del-path <
путь к директории с проверяемыми объектами
>
. - При необходимости добавить область исключения из проверки с помощью команды
kfl-control --set-settings <
идентификатор/имя задачи
> --add-exclusion <
путь к директории с исключаемыми объектами
>
или удалить область исключения из проверки с помощью командыkfl-control --set-settings <
идентификатор/имя задачи
> --del-exclusion <
путь к директории с исключаемыми объектами
>
.
- Изменить значения параметров, выбрав значения из таблицы ниже, с помощью команды
- Восстанавливать заданные по умолчанию параметры задачи с помощью команды
kfl-control --set-settings <
идентификатор/имя задачи
> --set-to-default
.
Подробная инструкция по изменению параметров задач приложения приведена в разделе Как изменить параметры задачи в командной строке.
В таблице ниже описаны все параметры и значения параметров задачи Поиск вредоносного ПО.
Параметры задачи Поиск вредоносного ПО
Параметр |
Описание |
Значения |
|
---|---|---|---|
|
Включение проверки файлов. |
|
|
|
Включение проверки загрузочных секторов. |
|
|
|
Включение проверки памяти процессов и памяти ядра. |
|
|
|
Включение проверки объектов автозапуска. |
|
|
|
Включение проверки архивов (включая самораспаковывающиеся архивы SFX). Приложение проверяет такие архивы, как: .zip; .7z*; .7-z; .rar; .iso; .cab; .jar; .bz; .bz2; .tbz; .tbz2; .gz; .tgz; .arj. Список поддерживаемых форматов архивов зависит от используемых баз приложения. |
Если указано значение
|
|
|
Включение проверки только самораспаковывающихся архивов (архивов, имеющих в своем составе исполняемый модуль-распаковщик, self-extracting archives). |
|
|
|
Включение проверки почтовых баз приложений Microsoft Outlook, Outlook Express, The Bat и других. |
|
|
|
Включение проверки сообщений электронной почты в текстовом формате (plain text). |
|
|
|
Максимальный размер проверяемого объекта (в мегабайтах). Если размер проверяемого объекта превышает указанное значение, приложение пропускает объект при проверке. |
0 – 999999. 0 – приложение проверяет объекты любого размера. Значение по умолчанию: 0. |
|
|
Максимальная продолжительность проверки объекта (в секундах). Приложение прекращает проверку объекта, если она выполняется дольше, чем указано значением этого параметра. |
0 – 9999. 0 – продолжительность проверки объектов не ограничена. Значение по умолчанию: 0. |
|
|
Выбор первого действия, которое приложение будет выполнять над зараженными объектами. |
Значение по умолчанию: |
|
|
Выбор второго действия, которое приложение будет выполнять над зараженными объектами. Приложение выполняет второе действие, если не удалось выполнить первое действие. |
Значения параметра Если в качестве первого действия выбрано Значение по умолчанию: |
|
|
Включение исключения из проверки объектов, указанных параметром |
|
|
|
Исключение из проверки объектов по именам или маскам. C помощью этого параметра вы можете исключать из указанной области проверки отдельный файл по имени или несколько файлов, используя маски в формате SHELL. Перед тем как указать значение этого параметра, убедитесь, что включен параметр |
Значение по умолчанию не задано.
|
|
|
Включение исключения из проверки объектов с угрозами, указанными параметром |
|
|
|
Исключение из проверки объектов по названиям обнаруженных в объектах угроз. Перед тем как указать значения этого параметра, убедитесь, что включен параметр Чтобы исключить объект из проверки, укажите полное название угрозы, обнаруженной в этом объекте: строку-заключение приложения о том, что объект является зараженным. Например, вы используете одну из утилит для получения информации о сети. Чтобы приложение не блокировало ее, добавьте полное название угрозы в ней в список угроз, исключаемых из проверки. Вы можете найти полное название угрозы, обнаруженной в объекте, в журнале приложения или на веб-сайте https://threats.kaspersky.com. |
Значение параметра чувствительно к регистру. Значение по умолчанию не задано.
|
|
|
Включение использования глобальных исключений при проверке. |
|
|
|
Включение использования исключений Защиты от файловых угроз при проверке. |
|
|
|
Включение записи в журнал информации о проверенных объектах, которые приложение признало незараженными. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект был проверен приложением. |
|
|
|
Включение записи в журнал информации о проверенных объектах, которые являются частью составных объектов. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект в составе архива был проверен приложением. |
|
|
|
Включение записи в журнал информации об объектах, которые по какой-то причине не были обработаны.
|
|
|
|
Включение эвристического анализатора. Эвристический анализ позволяет приложению распознавать угрозы еще до того, как они станут известны вирусным аналитикам. |
|
|
|
Уровень эвристического анализа. Вы можете задать уровень эвристического анализа. Уровень эвристического анализа обеспечивает баланс между тщательностью поиска угроз, степенью загрузки ресурсов операционной системы и длительностью проверки. Чем выше установленный уровень эвристического анализа, тем больше ресурсов потребует проверка и больше времени займет. |
|
|
|
Включение использования технологии iChecker. |
|
|
|
Список названий устройств, загрузочные секторы которых будет проверять приложение. Значение этого параметра не должно быть пустым. Для выполнения задачи требуется указать хотя бы одну маску названия устройства. |
Значение по умолчанию: |
|
Секция [ScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области проверки. Cодержит дополнительную информацию об области проверки. Максимальная длина строки, задаваемой этим параметром: 4096 символов. |
Значение по умолчанию:
|
|
|
Включение проверки указанной области. Для выполнения задачи требуется включить проверку хотя бы одной области. |
|
|
|
Ограничение области проверки. В области проверки приложение проверяет только файлы, указанные с помощью масок в формате SHELL. Если параметр не указан, приложение проверяет все объекты в области проверки. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию:
|
|
|
Путь к директории с проверяемыми объектами.
|
|
|
Секция [ExcludedFromScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области исключения из проверки. Содержит дополнительную информацию об области исключения. |
Значение по умолчанию не задано. |
|
|
Исключение указанной области из проверки. |
|
|
|
Ограничение области исключения из проверки. В области исключения приложение исключает только файлы, указанные с помощью масок в формате SHELL. Если параметр не указан, приложение исключает все объекты в области исключения. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию: |
|
|
Путь к директории с исключаемыми объектами.
|
В системах с файловой системой btrfs и включенными активными снимками для оптимизации работы задач проверки рекомендуется добавить в исключения путь со снимками, смонтированными системой в режиме "только чтение". Например, в системах на базе SUSE/OpenSUSE вы можете добавить исключение вида
Удаленные директории исключаются из проверки приложением, только если они были смонтированы до запуска задачи. Удаленные директории, смонтированные после запуска задачи, из проверки не исключаются. |
Как выборочно проверить файлы и директории в командной строке
Вы можете выполнять выборочную проверку указанных файлов и директорий с помощью команды kfl-control --scan-file
.
Выборочная проверка выполняется с параметрами, которые хранятся в предустановленной задаче Scan_File (ID:3). Вы можете настраивать параметры выборочной проверки файлов, изменяя параметры этой задачи (см. таблицу ниже).
Изменять параметры задач нужно до их запуска.
Чтобы запустить выборочную проверку указанных файлов и директорий, выполните следующую команду:
kfl-control --scan-file <
путь
> [--action <
действие
>]
где:
<
путь
>
– путь к файлу или директории, которые вы хотите проверить. Вы можете указать несколько путей, разделяя их пробелами.--action <
действие
>
– действие, которое приложение будет выполнять над зараженными объектами. Если вы не укажете ключ--action
, приложение будет выполнять действиеRecommended
.
В результате выполнения команды создается временная задача проверки файлов, которая автоматически удаляется после завершения. При этом в консоль выводятся результаты проверки.
В таблице ниже описаны все доступные значения и значения по умолчанию для всех параметров, которые вы можете указать для задачи Scan_File.
Секции [ScanScope.item_#]
и [ExcludedFromScanScope.item_#]
, заданные в задаче Scan_File, не учитываются при выполнении выборочной проверки.
Параметры задачи Scan_File
Параметр |
Описание |
Значения |
|
---|---|---|---|
|
Включение проверки файлов. |
|
|
|
Включение проверки загрузочных секторов. |
|
|
|
Включение проверки памяти процессов и памяти ядра. |
|
|
|
Включение проверки объектов автозапуска. |
|
|
|
Включение проверки архивов (включая самораспаковывающиеся архивы SFX). Приложение проверяет такие архивы, как: .zip; .7z*; .7-z; .rar; .iso; .cab; .jar; .bz; .bz2; .tbz; .tbz2; .gz; .tgz; .arj. Список поддерживаемых форматов архивов зависит от используемых баз приложения. |
|
|
|
Включение проверки только самораспаковывающихся архивов (архивов, имеющих в своем составе исполняемый модуль-распаковщик, self-extracting archives). |
|
|
|
Включение проверки почтовых баз приложений Microsoft Outlook, Outlook Express, The Bat! и других. |
|
|
|
Включение проверки сообщений электронной почты в текстовом формате (plain text). |
|
|
|
Максимальный размер проверяемого объекта (в мегабайтах). Если размер проверяемого объекта превышает указанное значение, приложение пропускает объект при проверке. |
0 – 999999. 0 – приложение проверяет объекты любого размера. Значение по умолчанию: 0. |
|
|
Максимальная продолжительность проверки объекта (в секундах). Приложение прекращает проверку объекта, если она выполняется дольше, чем указано значением этого параметра. |
0 – 9999. 0 – продолжительность проверки объектов не ограничена. Значение по умолчанию: 0. |
|
|
Выбор первого действия, которое приложение будет выполнять над зараженными объектами.
|
Значение по умолчанию: |
|
|
Выбор второго действия, которое приложение будет выполнять над зараженными объектами. Приложение выполняет второе действие, если не удалось выполнить первое действие. |
Значения параметра Если в качестве первого действия выбрано Значение по умолчанию: |
|
|
Включение исключения из проверки объектов, указанных параметром |
|
|
|
Исключение из проверки объектов по именам или маскам. C помощью этого параметра вы можете исключать из указанной области проверки отдельный файл по имени или несколько файлов, используя маски в формате SHELL. |
Значение по умолчанию не задано.
|
|
|
Включение исключения из проверки объектов с угрозами, указанными параметром |
|
|
|
Исключение из проверки объектов по названиям обнаруженных в объектах угроз. Перед тем как указать значения этого параметра, убедитесь, что включен параметр Чтобы исключить объект из проверки, укажите полное название угрозы, обнаруженной в этом объекте: строку-заключение приложения о том, что объект является зараженным. Например, вы используете одну из утилит для получения информации о сети. Чтобы приложение не блокировало ее, добавьте полное название угрозы в ней в список угроз, исключаемых из проверки. Вы можете найти полное название угрозы, обнаруженной в объекте, в журнале приложения или на веб-сайте https://threats.kaspersky.com. |
Значение параметра чувствительно к регистру. Значение по умолчанию не задано.
|
|
|
Включение использования глобальных исключений при проверке. |
|
|
|
Включение использования исключений Защиты от файловых угроз при проверке. |
|
|
|
Включение записи в журнал информации о проверенных объектах, которые приложение признало незараженными. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект был проверен приложением. |
|
|
|
Включение записи в журнал информации о проверенных объектах, которые являются частью составных объектов. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект в составе архива был проверен приложением. |
|
|
|
Включение записи в журнал информации об объектах, которые по какой-то причине не были обработаны. |
|
|
|
Включение эвристического анализатора. Эвристический анализ позволяет приложению распознавать угрозы еще до того, как они станут известны вирусным аналитикам. |
|
|
|
Уровень эвристического анализа. Вы можете задать уровень эвристического анализа. Уровень эвристического анализа обеспечивает баланс между тщательностью поиска угроз, степенью загрузки ресурсов операционной системы и длительностью проверки. Чем выше установленный уровень эвристического анализа, тем больше ресурсов потребует проверка и больше времени займет. |
|
|
|
Включение использования технологии iChecker. |
|
|
|
Список названий устройств, загрузочные секторы которых будет проверять приложение. Значение этого параметра не должно быть пустым. Для выполнения задачи требуется указать хотя бы одну маску названия устройства. |
Значение по умолчанию: |
|
Секция [ScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области проверки, содержит дополнительную информацию об области проверки. Максимальная длина строки, задаваемой этим параметром: 4096 символов. |
Значение по умолчанию:
|
|
|
Включение проверки указанной области. Для выполнения задачи требуется включить проверку хотя бы одной области. |
|
|
|
Ограничение области проверки. В области проверки приложение проверяет только файлы, указанные с помощью масок в формате SHELL. Если параметр не указан, приложение проверяет все объекты в области проверки. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию:
|
|
|
Путь к директории с проверяемыми объектами.
|
|
|
Секция [ExcludedFromScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области исключения из проверки, содержит дополнительную информацию об области исключения. |
Значение по умолчанию не задано. |
|
|
Исключение указанной области из проверки. |
|
|
|
Ограничение области исключения из проверки. В области исключения приложение исключает только файлы, указанные с помощью масок в формате SHELL. Если параметр не указан, приложение исключает все объекты в области исключения. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию: |
|
|
Путь к директории с исключаемыми объектами. |
В системах с файловой системой btrfs и включенными активными снимками для оптимизации работы задач проверки рекомендуется добавить в исключения путь со снимками, смонтированными системой в режиме "только чтение". Например, в системах на базе SUSE/OpenSUSE вы можете добавить исключение вида
Удаленные директории исключаются из проверки приложением, только если они были смонтированы до запуска задачи. Удаленные директории, смонтированные после запуска задачи, из проверки не исключаются. |
Как выборочно проверить файлы и директории в интерфейсе приложения
Чтобы запустить выборочную проверку указанных файлов и директорий в интерфейсе приложения с параметрами задачи по умолчанию:
- Откройте контекстное меню выбранного файла или директории нажатием на правую кнопку мыши.
- Выберите пункт контекстного меню Открыть в другой программе.
Откроется окно Открывать в программе.
- Выберите приложение Kaspersky в открывшемся окне.
Задача выборочной проверки и ход ее выполнения отобразятся в интерфейсе приложения.
Чтобы запустить выборочную проверку указанных файлов и директорий в интерфейсе приложения с предварительно измененными параметрами задачи:
- Выведите параметры задачи в конфигурационный файл с помощью команды
kfl-control --get-settings 3 [--json]
.Сформирован конфигурационный файл с текущими параметрами задачи.
- Внесите изменения в параметры задачи в сформированном конфигурационном файле выбрав значения из таблицы.
- Сохраните конфигурационный файл.
- Выполните команду
kfl-control --set-settings 3 --file <
путь к конфигурационному файлу
> [--json]
. - Откройте контекстное меню выбранного файла или директории нажатием на правую кнопку мыши.
- Выберите пункт контекстного меню Открыть в другой программе.
Откроется окно Открывать в программе.
- Выберите приложение Kaspersky в открывшемся окне.
Задача выборочной проверки и ход ее выполнения отобразятся в интерфейсе приложения.