Емельянова Н.З., Партыка Т.Л., Попов И.И. - Защита информации в персональном компьютере (Профессиональное образование) - 2009
.pdf• События — журнал содержит информацию о событиях и ошибках, которые произошли во время работы программы. Зачастую информация, которая содержится в этом журна ле, оказывается весьма полезной при решении проблем, возникающих в работе программы;
• Сканирование компьютера по требованию — журнал модуля сканирования содержит информацию о результатах сканирования вручную или по расписанию. Каждая запись журнала соответствует одной проверке компьютера. Она содержит следующие данные: дату и время сканирования, общее количество просканированных, зараженных и очи щенных файлов и текущие результаты сканирования.
К а р а н т и н . Папка карантина предназначена для хране ния зараженных и подозрительных файлов в изолированных ус ловиях (рис. 4.37). Защита в режиме реального времени по умолчанию изолирует все вновь созданные или подвергшиеся изменениям подозрительные файлы, но пользователь имеет возможность помещать на карантин любые файлы по желанию. Файлы, находящиеся в карантине, можно переместить обратно в их исходное местоположение или в любое другое местополо жение по желанию пользователя. Контекстное меню изолиро ванного объекта в окне карантина дает доступ к следующим действиям: добавить, восстановить, восстановить в другое ме стоположение, переместить, удалить или отправить на анализ в лабораторию ESET.
іm Состояние защиты
Сканирование ГК
Обновление
||||
^Служебные программы
Карантин
’W
-ІПІХ*
Карантин
Объекты, которые ме могут быть очищены, помещаются на карантин перед удалением.
23.06.20. |
Н:\___ТДТм\_УМКД_Парть;га.. |
\Vin32/Delf.BI вирус |
|
06.06.20. |
H:\autc-r un.:nf |
Win32/AutoRun. ОС1ч ... |
|
06.06.20. |
H:\fec_autorijri.rar |
Win32/AutoRun.'5D ч... |
|
06.06.20. |
H:\RECYCLEP.exe |
Win32/A>jtoR>jn.OC'4... |
|
06.06.20. |
J:\TATA_PLEX_310108\_D_DIS... |
W97M/ |
іор.А вирус |
06.06.20. |
JДТATA_PLE>'._310108\_D_0I5.. |
W97M; |
Sop.А вирус |
06.06.20. |
l:\TATA PLEX 31010в\ D DI5... |
ѴѴ97М/ 'ор.Авирус |
|
Добавить...
Вид: расширенный режим
4.5 . Антивирус Касперского
Ж ш Ш т |
Система осуществляет распознавание вредоносных |
||
|
объектов на основании б а з п р и л о ж е н и я , кото |
||
Антивирус |
рые содержат описания всех известных на настоя |
||
щий момент вредоносных программ, угроз, сетевых |
|||
Касперского |
|||
|
атак и |
способов их обезвреживания. Кроме того, |
|
э в р и с т и ч е с к и й |
а л г о р и т м позволяет обнаруживать новые |
||
вирусы, еще не описанные в базах.
Защита строится исходя из источников угроз, т. е. на каждый источник предусмотрен отдельный компонент программы, обес печивающий его контроль и необходимые мероприятия по пре дотвращению вредоносного воздействия этого источника на дан ные пользователя. Такое построение системы защиты позволяет гибко настраивать приложение под нужны конкретного пользова теля или предприятия в целом. Антивирус Касперского (АК)
включает: |
|
|
• к о м п о н е н т ы |
п о с т о я н н о й |
з а щ и т ы , обеспечиваю |
щие защиту компьютера на всех каналах поступления и пе |
||
редачи информации; |
|
|
• з а д а ч и п о и с к а в и р у с о в , |
посредством которых вы |
|
полняется поиск вирусов в отдельных файлах, каталогах, |
||
дисках или областях, либо полная проверка компьютера; |
||
• о б н о в л е н и е , |
обеспечивающее актуальность внутренних |
|
модулей приложения, а также баз, использующихся для по |
||
иска вредоносных программ; |
|
|
• с е р в и с н ы е |
ф у н к ц и и , обеспечивающие информаци |
|
онную поддержку в работе с приложением и позволяющие расширить его функциональность.
Главное окно АК
Главное окно АК условно можно разделить на три части (рис. 4.38):
•верхняя часть окна сигнализирует о текущем состоянии за щиты компьютера, трем возможным ее состояниям соот ветствуют определенные цвета:
—з е л е н ы й обозначает, что защита компьютера осущест вляется на должном уровне;
- Антивирус Касперского 7.0
Антивирус
Касперского
Критические области
Мой Компьютер
Объекты автозапуска
Поиск руткитов (rootkit)
т
П ■S'jПочтовые ящики
□Диск 3,5 (А:)
0 |
ш SYS2000_06(С:) |
0 |
5ERV_6 (D:) |
0 |
S 3 OTHER (Е:) |
□J j) Компакт-диск (F:)
□Компакт-диск (G:)
«Ф Запустить проверку
Уроьень '^.опасности:
Действе:
Создать диск аварий ого восстановления
ДИС:-ае<}р4:“ |
B0CCF |
Да«-Т бОМ-ЮжгККТЬ ЬОССТ.г. |
|
.с-:тъ сяс |
по<: т вирусной -эг-аки. ког да |
|
|
апь /*>загрузку. |
Рис. 4.38. Главное окно АК
— ж е л т ы й и к р а с н ы й сигнализируют о наличии раз ного рода проблем в настройке параметров или работе антивируса;
•левая часть окна (навигационная) позволяет быстро и про сто перейти к любому компоненту, к выполнению задач поиска вирусов, обновления, к сервисным функциям при ложения;
•правая часть окна (информационная) содержит информа цию по выбранному в левой части компоненту защиты, по зволяет перейти к настройке каждого из них, предоставляет инструменты для выполнения задач поиска вирусов, для работы с файлами на карантине и резервными копиями, для управления лицензионными ключами и т. д.
В табл. 4.6 приведено краткое описание элементов навигаци онной панели главного окна.
Каждый элемент навигационной части сопровождается спе циальным контекстным меню. Так, для компонентов защиты меню содержит пункты, позволяющие быстро перейти к их на стройке, управлению, просмотру отчета (см. рис. 4.41) и пр. Для
Таблица 4.6. Разделы навигационной части главного окна
Раздел навигационной части главного окна
Файловый Антивирус Почтовый Антивирус Веб-Антивирус Проактивная защита
Критические области Мой Компьютер Объекты автозапуска Поиск руткитов (rootkit)
Справка
Настройка
Назначение
Обеспечение доступа к основным компонентам постоянной защиты вашего компьютера. Чтобы просмотреть информацию о работе какого-либо компонента защиты или его модулей, перейти к настройке его параметров или открыть отчет по нему, следует выбрать данный компонент в спи- ! ске раздела защита
I Доступ к задачам проверки объектов на вирусы. ! В разделе представлены задачи, сформирован-
і ные экспертами «Лаборатории Касперского» (по- I иск вирусов в критических областях, среди объек
то в автозапуска, полная проверка компьютера, поиск руткитов), а также пользовательские задачи
Содержит информацию об обновлении приложе ния: дату создания баз и количество сигнатур ви русов, содержащихся в базах
Доступ к подробным отчетам о работе любого компонента приложения
Работа с ключами, необходимыми для полнофункциональной работы приложения. Если ключ установлен, в данном разделе представлена ин формация о типе используемого ключа и сроке его действия
Информация о сервисах Службы технической
I поддержки для зарегистрированных пользовате л ей Антивируса Касперского
! Доступ к справочной системе Kaspersky Internet ; Security
Открывает окно настройки параметров приложе н и я (см. рис. 4.47)
задач поиска вирусов предусмотрен дополнительный пункт меню, позволяющий на основе выбранной задачи создавать соб ственную, удалять и переименовывать созданные задачи.
Вы можете менять внешний вид приложения, создавая и ис пользуя свои графические элементы и цветовую палитру.
Компоненты защиты
Защита компьютера в реальном времени обеспечивается сле дующими компонентами (рис. 4.39).
^ Антивирус Касперского 7.0
Антивирус
Касперского
Файловый Антивирус
Почтовый Антивирус
Веб-Антивирус
Проактивная защита
jfX*'
ч!' ja * )
компьютер защищен
Антивирус Касперского обеспечивает комплексную защиту компьютера от вирусов, илионского ПО и других вредоносных програм.
Статус защ иты ваш его ком пью тера
Защита вашего компьютера: |
работает |
Проверено / обнзр-учено: |
662386/ 15 |
У>3 I Н«г;;ч |
|
ш..,...лн^мішттшштттммшштт |
Проверить критические облети |
Зад-ач-а не выполияод: |
|
|
■трс-нка I Ро-:г |
|
-Ф Обновить балы |
Рис. 4.39. Экран Защита
Файловой Антивирус запускается при старте операционной системы, постоянно находится в оперативной памяти компьюте ра и проверяет все открываемые, сохраняемые и запускаемые файлы. Индикатором работы компонента является значок АК в панели задач Windows, который принимает вид Щ каждый раз при проверке файла.
По |
умолчанию Файловый Антивирус проверяет Т О Л Ь К О |
н о в ы е |
или измененные файлы, т. е. файлы, которые добави |
лись или изменились со времени последнего обращения к ним. При этом обращение пользователя или некоторой програм
мы к каждому файлу перехватывается компонентом, а затем Файловый Антивирус проверяет наличие информации о пере хваченном файле в базе iChecker и iSwift (см. ниже). На основа нии полученной информации принимается решение о необходи мости проверки файла.
В процессе проверки файл анализируется на присутствие ви русов. В результате анализа возможны следующие варианты по ведения приложения:
•обнаружен вредоносный код — Файловый Антивирус бло кирует файл и пытается его лечить. В результате успешного лечения файл становится доступным для работы, если же лечение произвести не удалось, файл удаляется. При вы полнении лечения файла или его удалении копия файла помещается в Резервное Хранилище;
•обнаружен код, похожий на вредоносный, но полной уве ренности в этом нет — файл помещается в специальное хранилище (Карантин). Позже можно попытаться выле чить его на основе обновленных баз;
•не обнаружен вредоносный код — файл становится доступ ным для работы.
Почтовый Антивирус запускается при старте операционной системы, постоянно находится в оперативной памяти компьюте ра и проверяет все почтовые сообщения по протоколам POP3, SMTP, IMAP и NNTP, а также через защищенные соединения (SSL) по протоколам POP3 и ІМАР.
Индикатором работы компонента является значок АК в па нели задач Windows, который принимает вид ^ каждый раз при проверке письма. Каждое письмо, принимаемое или отправляе мое пользователем, перехватывается Почтовым Антивирусом И разбирается на составляющие его части: заголовок письма, тело, вложения. Тело и вложения почтового сообщения (в том числе вложенные OLE-объекты) проверяются на присутствие в нем опасных объектов. Распознавание вредоносных объектов проис ходит с помощью баз и эвристического алгоритма.
В результате проверки на вирусы возможны следующие ва рианты поведения:
•тело или вложение письма содержит вредоносный код — Почтовый Антивирус блокирует письмо, помещает ко пию зараженного объекта в резервное хранилище и пыта ется обезвредить объект. В результате успешного лечения письмо становится доступным для пользователя, если же лечение произвести не удалось, зараженный объект из письма удаляется. В результате антивирусной обработки в тему письма помещается специальный текст, уведомляю щий о том, что письмо обработано АК;
•тело или вложение письма содержит код, похожий на вре доносный, но стопроцентной гарантии этого нет — подоз рительная часть письма помещается в карантин;
•в письме не обнаружен вредоносный код — оно становится доступным для пользователя.
Для почтовой программы MS Outlook предусмотрен специ альный встраиваемый модуль расширения, позволяющий произ водить более тонкую настройку проверки почты.
Если используется почтовая программа The Bat!, то АК мо жет использоваться наряду с другими антивирусными приложе ниями. При этом правила обработки почтового трафика на страиваются непосредственно в программе The Bat! и превалиру ют над параметрами защиты почты АК.
При работе с остальными почтовыми программами (в том числе MS Outlook Express (Windows Mail), Mozilla Thunderbird, Eudora, Incredimail) Почтовый Антивирус проверяет почту на трафике по протоколам SMTP, POP3, IMAP и NNTP.
Веб-Антивирус. Каждый раз при работе в Internet пользова тель подвергает информацию, хранящуюся на компьютере, рис ку заражения опасными программами. Компонент Веб-Антиви- рус позволяет защищать информацию, поступающую на компь ютер по HTTP-протоколу, а также предотвращает запуск на компьютере опасных скриптов.
Индикатором работы компонента является значок Антивиру са Касперского в области уведомлений панели задач MS Win dows, который принимает вид Ѵш при проверке скриптов. Веб-Антивирус состоит из двух модулей, обеспечивающих:
•защиту НТТР-трафика — проверку всех объектов, посту пающих на компьютер пользователя по протоколу HTTP;
•проверку скриптов, обрабатываемых в MS Internet Explorer, а также любых WSH-скриптов (JavaScript, Visual Basic Script и др.), запускаемых при работе пользователя на ком
пьютере, в том числе и в Internet.
Для программы MS Internet Explorer предусмотрен специаль ный модуль расширения, который встраивается в программу при установке АК. О его наличии свидетельствует кнопка |g в пане ли инструментов браузера. При нажатии на нее открывается ин формационная панель со статистикой Веб-Антивируса по коли честву проверенных и заблокированных скриптов.
Каждая Web-страница или файл, к которому происходит об ращение пользователя или некоторой программы по протоколу
HTTP, перехватывается и анализируется Веб-Антивирусом на присутствие вредоносного кода. Распознавание вредоносных объектов происходит на основании баз и с помощью эвристиче ского алгоритма. В результате анализа возможны следующие ва рианты поведения:
•если Web-страница или объект, к которому обращается пользователь, содержат вредоносный код, доступ к нему блокируется. При этом на экран выводится уведомление о том, что запрашиваемый объект или страница заражены;
•если файл или Web-страница не содержат вредоносного кода, они сразу же становятся доступны для пользователя.
Аналогично выполняется проверка скриптов. Для перехвата и проверки http-трафика и скриптов на наличие вирусов требу ется, чтобы Веб-Антивирус был запущен до момента установки соединения с Web-pecypcoM. В противном случае проверка тра фика осуществляться не будет.
Проактивная з а щ и т а . В процессе работы Проактивная защита использует набор правил, включенных в поставку про граммы, а также сформированных пользователем при работе с приложением. Правило — это набор критериев, определяющих совокупность подозрительных действий и реакцию АК на них.
Отдельные правила предусмотрены для активности приложе ний, контроля изменений системного реестра и запускаемых на компьютере программ, причем пользователь может изменять правила по своему усмотрению, добавляя, удаляя или варьируя их. Анализ производится на основании разрешающих и запре щающих правил Проактивной защиты.
В результате анализа возможны следующие варианты пове дения:
•если активность удовлетворяет условиям разрешающего правила Проактивной защиты либо не подпадает ни под одно запрещающее правило, она не блокируется;
•если активность описана в запрещающем правиле, дальней шая последовательность действий компонента соответствует инструкциям, указанным в правиле. Обычно такая актив ность блокируется. На экран выводится уведомление, где указывается приложение, тип его активности, история вы полненных действий, и пользователь должен самостоятельно принять решение запретить или разрешить такую активность.
Вслучае если при появлении уведомления Проактивной защиты пользователь не производит никаких действий, через не-
которое время приложение применяет действие по умолчанию, рекомендуемое для данной угрозы. Рекомендуемое действие мо жет быть различным для разных типов угроз.
Задачи поиска вирусов
Помимо защиты всех источников проникновения вредонос ных программ крайне важно периодически проводить проверку вашего компьютера на присутствие вирусов. Это необходимо де лать для того, чтобы исключить возможность распространения вредоносных программ, которые не были обнаружены компо нентами защиты из-за, например, установленного низкого уров ня защиты или по другим причинам.
В состав Антивируса Касперского по умолчанию включены следующие задачи поиска вирусов (рис. 4.40):
• Критические области — проверка на присутствие вирусов всех критических областей компьютера. К ним относятся: системная память, объекты, исполняемые при старте сис темы, загрузочные сектора дисков, системные каталоги
Критические области
ШМой Компьютер
Объекты автозапуска Поиск рѵткитов (rootkit)
0 Л □ а£
Проверка выполняется (62°/е)
Windows и System32. Цель задачи — быстрое обнаружение в системе активных вирусов без запуска полной проверки компьютера;
• Мой Компьютер — поиск вирусов с тщательной проверкой всех подключенных дисков, памяти, файлов;
• Объекты автозапуска - проверка на присутствие вирусов объектов, загрузка которых осуществляется при старте опе рационной системы;
• Поиск руткитов (rootkit) — поиск на компьютере руткитов, обеспечивающих сокрытие вредоносных программ в операционной системе. Данные утилиты внедряются в сис тему, маскируя свое присутствие, а также наличие в систе ме процессов, каталогов, ключей реестра любых вредонос ных программ, описанных в конфигурации руткита.
Также предусмотрена возможность создавать собственные задачи поиска вирусов и формировать расписание их запуска. Например, можно создать задачу проверки почтовых ящиков раз в неделю или задачу поиска вирусов в каталоге Мои документы.
Кроме того, может быть осуществлена проверка на вирусы любого объекта (например, один из жестких дисков, на котором находятся программы и игры, почтовые базы, принесенные с ра боты, пришедший по почте архив и т. п.), не создавая для этого специальной задачи проверки. Выбрать объект для проверки можно из интерфейса АК или стандартными средствами опера ционной системы MS Windows (например, в окне программы
Проводник или на Рабочем столе и т. д.).
При нажатии кнопки Подробно. в состоянии поиска ви русов существует возможность активизации ряда закладок, вы зывающих информационные окна.
Закладка Обнаружено содержит список обнаруженных опас ных объектов (рис. 4.41). Для каждого объекта указывается его полное имя и статус, присвоенный приложением при его про верке/обработке. Чтобы список содержал не только опасные объекты, но и те, что были успешно обезврежены, следует уста новить флажок Показывать вылеченные объекты.
При необходимости действия над объектами списка следует нажать кнопку Действия и в раскрывшемся меню выбрать:
• Лечить — произвести попытку лечения опасного объекта. Если обезвредить объект не получится, вы можете оставить его в этом списке для отложенной проверки с обновленны ми базами приложения или удалить. Вы можете применить
