Содержание
Как настроить защиту от файловых угроз
Компонент Защита от файловых угроз позволяет избежать заражения файловой системы устройства. Компонент включается автоматически с параметрами по умолчанию при запуске приложения Kaspersky, постоянно находится в оперативной памяти устройства и проверяет все открываемые, сохраняемые и запускаемые файлы в режиме реального времени.
При обнаружении вредоносного ПО приложение Kaspersky может удалять зараженный файл и завершать вредоносный процесс, запущенный из этого файла.
На работу компонента влияет режим перехвата файловых операций, который вы можете выбрать в общих параметрах приложения. По умолчанию на время проверки доступ к файлу блокируется.
В командной строке вы можете управлять защитой от файловых угроз с помощью предустановленной задачи Защита от файловых угроз (File_Threat_Protection).
Задача Защита от файловых угроз запущена по умолчанию. Вы можете запускать и останавливать эту задачу, а также изменять ее параметры вручную.
Для запуска и остановки задачи Защита от файловых угроз из командной строки требуются права роли Администратор.
Изменяя параметры предустановленной задачи Защита от файловых угроз, вы можете:
- Выбирать режим проверки файлов (при открытии, при открытии и изменении).
- Включать и выключать проверку архивов, почтовых баз, сообщений электронной почты в текстовом формате.
- Временно исключать из повторной проверки файлы в текстовом формате.
- Ограничивать размер проверяемого объекта и продолжительность проверки объекта.
- Выбирать действия, которые приложение будет выполнять над зараженными объектами.
- Настраивать области проверки. Приложение будет проверять объекты в указанной области файловой системы.
- Настраивать исключения объектов из проверки. Исключение из проверки – это совокупность условий, при выполнении которых приложение не проверяет объекты на наличие вирусов и других вредоносных программ. Вы можете исключать из проверки следующее:
- объекты по именам или маскам;
- объекты по названиям обнаруженных в объектах угроз;
- файлы и директории в указанных областях файловой системы;
- процесс и файлы, изменяемые указанным процессом.
- Настраивать использование эвристического анализатора и технологии iChecker во время проверки.
- Включать и выключать запись в журнал информации о проверенных незараженных объектах, о проверке объектов в составе архивов и о необработанных объектах.
В командной строке вы можете просматривать информацию об обнаруженных угрозах, а также проверять текущее состояние задачи.
Для оптимизации работы компонента Защита от файловых угроз вы можете настроить исключение из проверки файлов, копируемых из сетевых директорий. Файлы будут проверяться только после завершения копирования в локальную директорию. Для исключения из проверки файлов в сетевых директориях вам нужно настроить исключение по процессам для утилиты, предназначенной для копирования из сетевых директорий (например, для утилиты cp
). Вы можете настроить исключение по процессам, добавив в параметры задачи типа OAS секцию [ExcludedForProgram.item_#]
.
В интерфейсе приложения вы можете управлять защитой от файловых угроз с помощью компонента Защита от файловых угроз.
Интерфейс приложения позволяет выполнять следующие действия:
- Включать и выключать компонент Защита от файловых угроз.
- Наблюдать за ходом работы компонента.
- Просматривать всплывающие уведомления об обнаруженных угрозах, из которых вы можете по ссылке Открыть отчеты переходить к отчетам о работе компонентов приложения и результатах выполнения задач проверки.
- Просматривать отчет о работе компонента Защита от файловых угроз.
Статистические данные о работе компонента Защита от файловых угроз отображаются в отчете в разделе Статистика.
Параметры задачи Защита от файловых угроз
Задача Защита от файловых угроз запущена по умолчанию со значениями параметров, указанными в Приложении 3. Вы можете останавливать и запускать задачу в любое время. Вы также можете изменять параметры задачи.
Изменять параметры задач нужно до их запуска.
Чтобы изменить значения параметров расписания запуска задачи с помощью конфигурационного файла:
- Выведите параметры задачи в конфигурационный файл с помощью команды
kfl-control --get-schedule
. - Измените в конфигурационном файле значения нужных параметров расписания и сохраните изменения.
- Выполните команду:
kfl-control --set-schedule 1 --file <
путь к конфигурационному файлу
> [--json]
Все значения параметров расписания запуска задачи, заданные в файле, будут импортированы в приложение.
Чтобы изменить отдельные значения параметров расписания запуска задачи с помощью командной строки, выполните следующую команду:
kfl-control --set-schedule 1 <
имя параметра
>=<
значение параметра
> [<
имя параметра
>=<
значение параметра
>]
Значения указанных параметров расписания запуска задачи будут изменены.
Чтобы остановить задачу Защита от файловых угроз и включить вывод текущих событий, связанных с этой задачей, выполните следующую команду:
kfl-control --stop-task 1 -W
Чтобы запустить задачу Защита от файловых угроз, включить вывод текущих событий, связанных с этой задачей, и отобразить ход выполнения задачи, выполните следующую команду:
kfl-control --start-task 1 [-W] [--progress]
Задача Защита от файловых угроз запускается со значениями по умолчанию.
Текущие значения параметров задачи вы можете вывести одним из следующих способов:
- в консоль с помощью команды вывода параметров задачи
kfl-control --get-settings 1 [--json]
; - в конфигурационный файл с помощью команды вывода параметров задачи
kfl-control --get-settings 1 --file <
путь к конфигурационному файлу
> [--json]
.
При необходимости изменить параметры задачи Защита от файловых угроз вы можете:
- Изменять все параметры задачи с помощью конфигурационного файла. Для этого нужно выполнить следующие действия:
- Вывести параметры задачи в конфигурационный файл с помощью команды
kfl-control --get-settings 1 [--json]
.Будет сформирован конфигурационный файл с текущими параметрами задачи.
- Внести изменения в параметры задачи в сформированном конфигурационном файле, выбрав значения из таблицы ниже.
- При необходимости добавить в конфигурационный файл область проверки или удалить из него те области проверки, которые вы хотите пропустить.
Чтобы добавить область проверки, добавьте в конфигурационный файл секцию
[ScanScope.item_#]
и укажите значения ее параметров, выбрав их из таблицы ниже.Чтобы удалить область проверки, удалите из конфигурационного файла секцию
[ScanScope.item_#]
, соответствующую ненужной области проверки, вместе с ее параметрами. - При необходимости добавить в конфигурационный файл область исключения из проверки.
Чтобы добавить область исключения из проверки, добавьте в конфигурационный файл секцию
[ExcludedFromScanScope.item_#]
для исключения файлов и директорий или[ExcludedForProgram.item_#]
для исключения процессов и укажите значения ее параметров, выбрав их из таблицы ниже. - Сохранить конфигурационный файл.
- Выполнить команду
kfl-control --set-settings 1 --file <
путь к конфигурационному файлу
> [--json]
.
- Вывести параметры задачи в конфигурационный файл с помощью команды
- Изменять отдельные параметры задачи, с помощью ключей командной строки. Для этого нужно выполнить следующие действия:
- Изменить значения параметров с помощью команды
kfl-control --set-settings 1 <
имя параметра
>=<
значение параметра
> [<
имя параметра
>=<
значение параметра
>]
. - При необходимости добавить область проверки с помощью команды
kfl-control --set-settings 1 --add-path <
путь к директории с проверяемыми объектами
>
или удалить область проверки с помощью командыkfl-control --set-settings 1 --del-path <
путь к директории с проверяемыми объектами
>
. - При необходимости добавить область исключения из проверки с помощью команды
kfl-control --set-settings 1 --add-exclusion <
путь к директории с исключаемыми объектами
>
или удалить область исключения из проверки с помощью командыkfl-control --set-settings 1 --del-exclusion <
путь к директории с исключаемыми объектами
>
.
- Изменить значения параметров с помощью команды
- Восстанавливать заданные по умолчанию параметры задачи с помощью команды
kfl-control --set-settings 1 --set-to-default
.
Подробная инструкция по изменению параметров задач приложения приведена в разделе Как изменить параметры задачи в командной строке.
В таблице ниже описаны все параметры и значения параметров задачи Защита от файловых угроз.
Параметры задачи Защита от файловых угроз
Параметр |
Описание |
Значения |
|
---|---|---|---|
|
Включение проверки архивов (включая самораспаковывающиеся архивы SFX). Приложение проверяет такие архивы, как: .zip; .7z*; .7-z; .rar; .iso; .cab; .jar; .bz; .bz2; .tbz; .tbz2; .gz; .tgz; .arj. Список поддерживаемых форматов архивов зависит от используемых баз приложения. |
|
|
|
Включение проверки только самораспаковывающихся архивов (архивов, имеющих в своем составе исполняемый модуль-распаковщик, self-extracting archives). |
|
|
|
Включение проверки почтовых баз приложений Microsoft Outlook, Outlook Express, The Bat и других. |
|
|
|
Включение проверки сообщений электронной почты в текстовом формате (plain text). |
|
|
|
Временное исключение из проверки файлов в текстовом формате. Если значение этого параметра |
|
|
|
Максимальный размер проверяемого объекта (в мегабайтах). Если размер проверяемого объекта превышает указанное значение, приложение пропускает объект при проверке. |
0 – 999999. 0 – приложение проверяет объекты любого размера. Значение по умолчанию: 0. |
|
|
Максимальная продолжительность проверки объекта (в секундах). Приложение прекращает проверку объекта, если она выполняется дольше, чем указано значением этого параметра. |
0 – 9999. 0 – продолжительность проверки объектов не ограничена. Значение по умолчанию: 60. |
|
|
Выбор первого действия, которое приложение будет выполнять над зараженными объектами. |
Значение по умолчанию: |
|
|
Выбор второго действия, которое приложение будет выполнять над зараженными объектами. Приложение выполняет второе действие, если не удалось выполнить первое действие. |
Значения параметра Если в качестве первого действия выбрано Значение по умолчанию: |
|
|
Включение исключения из проверки объектов, указанных параметром |
|
|
|
Исключение из проверки объектов по именам или маскам. C помощью этого параметра вы можете исключать из указанной области проверки отдельный файл по имени или несколько файлов, используя маски в формате SHELL. |
Значение по умолчанию не задано.
|
|
|
Включение исключения из проверки объектов с угрозами, указанными параметром |
|
|
|
Исключение из проверки объектов по названиям обнаруженных в объектах угроз. Перед тем как указать значения этого параметра, убедитесь, что включен параметр Чтобы исключить объект из проверки, укажите полное название угрозы, обнаруженной в этом объекте: строку-заключение приложения о том, что объект является зараженным. Например, вы используете одну из утилит для получения информации о сети. Чтобы приложение не блокировало ее, добавьте полное название угрозы в ней в список угроз, исключаемых из проверки. Вы можете найти полное название угрозы, обнаруженной в объекте, в журнале приложения или на веб-сайте https://threats.kaspersky.com. |
Значение параметра чувствительно к регистру. Значение по умолчанию не задано.
|
|
|
Включение записи в журнал информации о проверенных объектах, которые приложение признало незараженными. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект был проверен приложением. |
|
|
|
Включение записи в журнал информации о проверенных объектах, которые являются частью составных объектов. Вы можете включить этот параметр, например, чтобы убедиться в том, что какой-либо объект в составе архива был проверен приложением. |
|
|
|
Включение записи в журнал информации об объектах, которые по какой-то причине не были обработаны. |
|
|
|
Включение эвристического анализатора. Эвристический анализ позволяет приложению распознавать угрозы еще до того, как они станут известны вирусным аналитикам. |
|
|
|
Уровень эвристического анализа. Уровень эвристического анализа обеспечивает баланс между тщательностью поиска угроз, степенью загрузки ресурсов операционной системы и длительностью проверки. Чем выше установленный уровень эвристического анализа, тем больше ресурсов потребует проверка и больше времени займет. |
|
|
|
Включение использования технологии iChecker. |
|
|
|
Режим работы задачи Защита от файловых угроз. Этот параметр |
|
|
Секция [ScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области проверки, содержит дополнительную информацию об области проверки. Максимальная длина строки, задаваемой этим параметром: 4096 символов. |
Значение по умолчанию:
|
|
|
Включение проверки указанной области. Для выполнения задачи требуется включить проверку хотя бы одной области. |
|
|
|
Ограничение области проверки. В области проверки приложение проверяет только файлы, указанные помощью масок в формате SHELL. Если параметр не указан, приложение проверяет все объекты в области проверки. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию:
|
|
|
Путь к директории с проверяемыми объектами.
|
Значение по умолчанию: / (проверять все локальные директории). |
|
Секция [ExcludedFromScanScope.item_#] содержит следующие параметры: |
|||
|
Описание области исключения из проверки, содержит дополнительную информацию об области исключения. |
Значение по умолчанию не задано. |
|
|
Исключение указанной области из проверки. |
|
|
|
Ограничение области исключения из проверки. В области исключения приложение не проверяет только файлы, указанные с помощью масок в формате SHELL. Если параметр не указан, приложение исключает из проверки все объекты в области исключения. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию: |
|
|
Путь к директории с исключаемыми объектами.
|
< Значение по умолчанию не задано. |
|
Секция [ExcludedForProgram.item_#] содержит следующие параметры: |
|||
|
Путь к исключаемому процессу. |
|
|
|
Исключение из проверки дочерних процессов исключаемого процесса, указанного параметром |
|
|
|
Описание области исключения процессов. |
Значение по умолчанию: |
|
|
Исключение указанной области из проверки. |
|
|
|
Ограничение области исключения процессов. В области исключения процессов приложение не проверяет только файлы, указанные помощью масок в формате SHELL. Если параметр не указан, приложение исключает из проверки все объекты в области исключения процессов. Вы можете указать несколько значений этого параметра. |
Значение по умолчанию: |
|
|
Путь к директории с файлами, которые изменяет процесс.
|
Значение по умолчанию: / (проверять все локальные директории). |
Как оптимизировать проверку сетевых директорий
Для оптимизации защиты от файловых угроз вы можете настроить исключение из проверки файлов, копируемых из сетевых директорий в локальную директорию. Для этого вам нужно настроить исключение по процессам для утилиты, предназначенной для копирования из сетевых директорий (например, для утилиты cp
).
Чтобы настроить исключение сетевых директорий из проверки:
- Выведите параметры задачи Защита от файловых угроз (File_Threat_Protection, ID:1) в конфигурационный файл с помощью команды:
kfl-control --get-settings 1 --file <
полный путь к конфигурационному файлу
> [--json]
- Откройте конфигурационный файл и добавьте секцию
[ExcludedForProgram.item_#]
со следующими параметрами:ProgramPath
– путь к исключаемому процессу или к директории с исключаемыми процессам.ApplyToDescendants
– параметр, показывающий, нужно ли исключать из проверки дочерние процессы исключаемого процесса (возможные значения:Yes
илиNo
).AreaDesc
– описание области исключения по процессам, содержащее дополнительную информацию об области исключения.UseExcludedForProgram
– включить исключение указанной области при работе задачи (возможные значения:Yes
илиNo
).Path
– путь к файлам или к директории с файлами, которые изменяет процесс.AreaMask.item_#
– маска имени файла для файлов, которые вы хотите исключить из проверки. Вы также можете указать полный путь к файлу.Пример:
[ExcludedForProgram.item_0000]
ProgramPath=/usr/bin/cp
ApplyToDescendants=No
AreaDesc=
UseExcludedForProgram=Yes
Path=AllRemoteMounted
AreaMask.item_0000=*
- Выполните команду:
kfl-control --set-settings 1 --file <
полный путь к конфигурационному файлу
> [--json]
Укажите ключ
--json
, если вы импортируете параметры из конфигурационного файла формата JSON. Если вы не укажете ключ, приложение попытается выполнить импорт из файла формата INI. При невозможности импорта отображается ошибка.
Приложение не будет проверять файлы в сетевых директориях, при этом сама команда cp
(для приведенного выше примера) и локальные файлы будут проверяться.