Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Емельянова Н.З., Партыка Т.Л., Попов И.И. - Защита информации в персональном компьютере (Профессиональное образование) - 2009

.pdf
Скачиваний:
357
Добавлен:
27.03.2018
Размер:
10 Мб
Скачать
☆

• События — журнал содержит информацию о событиях и ошибках, которые произошли во время работы программы. Зачастую информация, которая содержится в этом журна­ ле, оказывается весьма полезной при решении проблем, возникающих в работе программы;

• Сканирование компьютера по требованию — журнал модуля сканирования содержит информацию о результатах сканирования вручную или по расписанию. Каждая запись журнала соответствует одной проверке компьютера. Она содержит следующие данные: дату и время сканирования, общее количество просканированных, зараженных и очи­ щенных файлов и текущие результаты сканирования.

К а р а н т и н . Папка карантина предназначена для хране­ ния зараженных и подозрительных файлов в изолированных ус­ ловиях (рис. 4.37). Защита в режиме реального времени по умолчанию изолирует все вновь созданные или подвергшиеся изменениям подозрительные файлы, но пользователь имеет возможность помещать на карантин любые файлы по желанию. Файлы, находящиеся в карантине, можно переместить обратно в их исходное местоположение или в любое другое местополо­ жение по желанию пользователя. Контекстное меню изолиро­ ванного объекта в окне карантина дает доступ к следующим действиям: добавить, восстановить, восстановить в другое ме­ стоположение, переместить, удалить или отправить на анализ в лабораторию ESET.

іm Состояние защиты

Сканирование ГК

Обновление

||||

^Служебные программы

Карантин

’W

-ІПІХ*

Карантин

Объекты, которые ме могут быть очищены, помещаются на карантин перед удалением.

23.06.20.

Н:\___ТДТм\_УМКД_Парть;га..

\Vin32/Delf.BI вирус

06.06.20.

H:\autc-r un.:nf

Win32/AutoRun. ОС1ч ...

06.06.20.

H:\fec_autorijri.rar

Win32/AutoRun.'5D ч...

06.06.20.

H:\RECYCLEP.exe

Win32/A>jtoR>jn.OC'4...

06.06.20.

J:\TATA_PLEX_310108\_D_DIS...

W97M/

іор.А вирус

06.06.20.

JДТATA_PLE>'._310108\_D_0I5..

W97M;

Sop.А вирус

06.06.20.

l:\TATA PLEX 31010в\ D DI5...

ѴѴ97М/ 'ор.Авирус

Добавить...

Вид: расширенный режим

4.5 . Антивирус Касперского

Ж ш Ш т

Система осуществляет распознавание вредоносных

 

объектов на основании б а з п р и л о ж е н и я , кото­

Антивирус

рые содержат описания всех известных на настоя­

щий момент вредоносных программ, угроз, сетевых

Касперского

 

атак и

способов их обезвреживания. Кроме того,

э в р и с т и ч е с к и й

а л г о р и т м позволяет обнаруживать новые

вирусы, еще не описанные в базах.

Защита строится исходя из источников угроз, т. е. на каждый источник предусмотрен отдельный компонент программы, обес­ печивающий его контроль и необходимые мероприятия по пре­ дотвращению вредоносного воздействия этого источника на дан­ ные пользователя. Такое построение системы защиты позволяет гибко настраивать приложение под нужны конкретного пользова­ теля или предприятия в целом. Антивирус Касперского (АК)

включает:

 

 

• к о м п о н е н т ы

п о с т о я н н о й

з а щ и т ы , обеспечиваю­

щие защиту компьютера на всех каналах поступления и пе­

редачи информации;

 

• з а д а ч и п о и с к а в и р у с о в ,

посредством которых вы­

полняется поиск вирусов в отдельных файлах, каталогах,

дисках или областях, либо полная проверка компьютера;

• о б н о в л е н и е ,

обеспечивающее актуальность внутренних

модулей приложения, а также баз, использующихся для по­

иска вредоносных программ;

 

• с е р в и с н ы е

ф у н к ц и и , обеспечивающие информаци­

онную поддержку в работе с приложением и позволяющие расширить его функциональность.

Главное окно АК

Главное окно АК условно можно разделить на три части (рис. 4.38):

•верхняя часть окна сигнализирует о текущем состоянии за­ щиты компьютера, трем возможным ее состояниям соот­ ветствуют определенные цвета:

—з е л е н ы й обозначает, что защита компьютера осущест­ вляется на должном уровне;

- Антивирус Касперского 7.0

Антивирус

Касперского

Критические области

Мой Компьютер

Объекты автозапуска

Поиск руткитов (rootkit)

т

П ■S'jПочтовые ящики

□Диск 3,5 (А:)

0

ш SYS2000_06(С:)

0

5ERV_6 (D:)

0

S 3 OTHER (Е:)

□J j) Компакт-диск (F:)

□Компакт-диск (G:)

«Ф Запустить проверку

Уроьень '^.опасности:

Действе:

Создать диск аварий ого восстановления

ДИС:-ае<}р4:“

B0CCF

Да«-Т бОМ-ЮжгККТЬ ЬОССТ.г.

 

.с-:тъ сяс

по<: т вирусной -эг-аки. ког да

 

 

апь /*>загрузку.

Рис. 4.38. Главное окно АК

— ж е л т ы й и к р а с н ы й сигнализируют о наличии раз­ ного рода проблем в настройке параметров или работе антивируса;

•левая часть окна (навигационная) позволяет быстро и про­ сто перейти к любому компоненту, к выполнению задач поиска вирусов, обновления, к сервисным функциям при­ ложения;

•правая часть окна (информационная) содержит информа­ цию по выбранному в левой части компоненту защиты, по­ зволяет перейти к настройке каждого из них, предоставляет инструменты для выполнения задач поиска вирусов, для работы с файлами на карантине и резервными копиями, для управления лицензионными ключами и т. д.

В табл. 4.6 приведено краткое описание элементов навигаци­ онной панели главного окна.

Каждый элемент навигационной части сопровождается спе­ циальным контекстным меню. Так, для компонентов защиты меню содержит пункты, позволяющие быстро перейти к их на­ стройке, управлению, просмотру отчета (см. рис. 4.41) и пр. Для

Таблица 4.6. Разделы навигационной части главного окна

Раздел навигационной части главного окна

Файловый Антивирус Почтовый Антивирус Веб-Антивирус Проактивная защита

Критические области Мой Компьютер Объекты автозапуска Поиск руткитов (rootkit)

Справка

Настройка

Назначение

Обеспечение доступа к основным компонентам постоянной защиты вашего компьютера. Чтобы просмотреть информацию о работе какого-либо компонента защиты или его модулей, перейти к настройке его параметров или открыть отчет по нему, следует выбрать данный компонент в спи- ! ске раздела защита

I Доступ к задачам проверки объектов на вирусы. ! В разделе представлены задачи, сформирован-

і ные экспертами «Лаборатории Касперского» (по- I иск вирусов в критических областях, среди объек­

то в автозапуска, полная проверка компьютера, поиск руткитов), а также пользовательские задачи

Содержит информацию об обновлении приложе­ ния: дату создания баз и количество сигнатур ви­ русов, содержащихся в базах

Доступ к подробным отчетам о работе любого компонента приложения

Работа с ключами, необходимыми для полнофункциональной работы приложения. Если ключ установлен, в данном разделе представлена ин­ формация о типе используемого ключа и сроке его действия

Информация о сервисах Службы технической

I поддержки для зарегистрированных пользовате­ л ей Антивируса Касперского

! Доступ к справочной системе Kaspersky Internet ; Security

Открывает окно настройки параметров приложе­ н и я (см. рис. 4.47)

задач поиска вирусов предусмотрен дополнительный пункт меню, позволяющий на основе выбранной задачи создавать соб­ ственную, удалять и переименовывать созданные задачи.

Вы можете менять внешний вид приложения, создавая и ис­ пользуя свои графические элементы и цветовую палитру.

Компоненты защиты

Защита компьютера в реальном времени обеспечивается сле­ дующими компонентами (рис. 4.39).

^ Антивирус Касперского 7.0

Антивирус

Касперского

Файловый Антивирус

Почтовый Антивирус

Веб-Антивирус

Проактивная защита

jfX*'

ч!' ja * )

компьютер защищен

Антивирус Касперского обеспечивает комплексную защиту компьютера от вирусов, илионского ПО и других вредоносных програм.

Статус защ иты ваш его ком пью тера

Защита вашего компьютера:

работает

Проверено / обнзр-учено:

662386/ 15

У>3 I Н«г;;ч

 

ш..,...лн^мішттшштттммшштт

Проверить критические облети

Зад-ач-а не выполияод:

 

■трс-нка I Ро-:г

 

-Ф Обновить балы

Рис. 4.39. Экран Защита

Файловой Антивирус запускается при старте операционной системы, постоянно находится в оперативной памяти компьюте­ ра и проверяет все открываемые, сохраняемые и запускаемые файлы. Индикатором работы компонента является значок АК в панели задач Windows, который принимает вид Щ каждый раз при проверке файла.

По

умолчанию Файловый Антивирус проверяет Т О Л Ь К О

н о в ы е

или измененные файлы, т. е. файлы, которые добави­

лись или изменились со времени последнего обращения к ним. При этом обращение пользователя или некоторой програм­

мы к каждому файлу перехватывается компонентом, а затем Файловый Антивирус проверяет наличие информации о пере­ хваченном файле в базе iChecker и iSwift (см. ниже). На основа­ нии полученной информации принимается решение о необходи­ мости проверки файла.

В процессе проверки файл анализируется на присутствие ви­ русов. В результате анализа возможны следующие варианты по­ ведения приложения:

•обнаружен вредоносный код — Файловый Антивирус бло­ кирует файл и пытается его лечить. В результате успешного лечения файл становится доступным для работы, если же лечение произвести не удалось, файл удаляется. При вы­ полнении лечения файла или его удалении копия файла помещается в Резервное Хранилище;

•обнаружен код, похожий на вредоносный, но полной уве­ ренности в этом нет — файл помещается в специальное хранилище (Карантин). Позже можно попытаться выле­ чить его на основе обновленных баз;

•не обнаружен вредоносный код — файл становится доступ­ ным для работы.

Почтовый Антивирус запускается при старте операционной системы, постоянно находится в оперативной памяти компьюте­ ра и проверяет все почтовые сообщения по протоколам POP3, SMTP, IMAP и NNTP, а также через защищенные соединения (SSL) по протоколам POP3 и ІМАР.

Индикатором работы компонента является значок АК в па­ нели задач Windows, который принимает вид ^ каждый раз при проверке письма. Каждое письмо, принимаемое или отправляе­ мое пользователем, перехватывается Почтовым Антивирусом И разбирается на составляющие его части: заголовок письма, тело, вложения. Тело и вложения почтового сообщения (в том числе вложенные OLE-объекты) проверяются на присутствие в нем опасных объектов. Распознавание вредоносных объектов проис­ ходит с помощью баз и эвристического алгоритма.

В результате проверки на вирусы возможны следующие ва­ рианты поведения:

•тело или вложение письма содержит вредоносный код — Почтовый Антивирус блокирует письмо, помещает ко­ пию зараженного объекта в резервное хранилище и пыта­ ется обезвредить объект. В результате успешного лечения письмо становится доступным для пользователя, если же лечение произвести не удалось, зараженный объект из письма удаляется. В результате антивирусной обработки в тему письма помещается специальный текст, уведомляю­ щий о том, что письмо обработано АК;

•тело или вложение письма содержит код, похожий на вре­ доносный, но стопроцентной гарантии этого нет — подоз­ рительная часть письма помещается в карантин;

•в письме не обнаружен вредоносный код — оно становится доступным для пользователя.

Для почтовой программы MS Outlook предусмотрен специ­ альный встраиваемый модуль расширения, позволяющий произ­ водить более тонкую настройку проверки почты.

Если используется почтовая программа The Bat!, то АК мо­ жет использоваться наряду с другими антивирусными приложе­ ниями. При этом правила обработки почтового трафика на­ страиваются непосредственно в программе The Bat! и превалиру­ ют над параметрами защиты почты АК.

При работе с остальными почтовыми программами (в том числе MS Outlook Express (Windows Mail), Mozilla Thunderbird, Eudora, Incredimail) Почтовый Антивирус проверяет почту на трафике по протоколам SMTP, POP3, IMAP и NNTP.

Веб-Антивирус. Каждый раз при работе в Internet пользова­ тель подвергает информацию, хранящуюся на компьютере, рис­ ку заражения опасными программами. Компонент Веб-Антиви- рус позволяет защищать информацию, поступающую на компь­ ютер по HTTP-протоколу, а также предотвращает запуск на компьютере опасных скриптов.

Индикатором работы компонента является значок Антивиру­ са Касперского в области уведомлений панели задач MS Win­ dows, который принимает вид Ѵш при проверке скриптов. Веб-Антивирус состоит из двух модулей, обеспечивающих:

•защиту НТТР-трафика — проверку всех объектов, посту­ пающих на компьютер пользователя по протоколу HTTP;

•проверку скриптов, обрабатываемых в MS Internet Explorer, а также любых WSH-скриптов (JavaScript, Visual Basic Script и др.), запускаемых при работе пользователя на ком­

пьютере, в том числе и в Internet.

Для программы MS Internet Explorer предусмотрен специаль­ ный модуль расширения, который встраивается в программу при установке АК. О его наличии свидетельствует кнопка |g в пане­ ли инструментов браузера. При нажатии на нее открывается ин­ формационная панель со статистикой Веб-Антивируса по коли­ честву проверенных и заблокированных скриптов.

Каждая Web-страница или файл, к которому происходит об­ ращение пользователя или некоторой программы по протоколу

HTTP, перехватывается и анализируется Веб-Антивирусом на присутствие вредоносного кода. Распознавание вредоносных объектов происходит на основании баз и с помощью эвристиче­ ского алгоритма. В результате анализа возможны следующие ва­ рианты поведения:

•если Web-страница или объект, к которому обращается пользователь, содержат вредоносный код, доступ к нему блокируется. При этом на экран выводится уведомление о том, что запрашиваемый объект или страница заражены;

•если файл или Web-страница не содержат вредоносного кода, они сразу же становятся доступны для пользователя.

Аналогично выполняется проверка скриптов. Для перехвата и проверки http-трафика и скриптов на наличие вирусов требу­ ется, чтобы Веб-Антивирус был запущен до момента установки соединения с Web-pecypcoM. В противном случае проверка тра­ фика осуществляться не будет.

Проактивная з а щ и т а . В процессе работы Проактивная защита использует набор правил, включенных в поставку про­ граммы, а также сформированных пользователем при работе с приложением. Правило — это набор критериев, определяющих совокупность подозрительных действий и реакцию АК на них.

Отдельные правила предусмотрены для активности приложе­ ний, контроля изменений системного реестра и запускаемых на компьютере программ, причем пользователь может изменять правила по своему усмотрению, добавляя, удаляя или варьируя их. Анализ производится на основании разрешающих и запре­ щающих правил Проактивной защиты.

В результате анализа возможны следующие варианты пове­ дения:

•если активность удовлетворяет условиям разрешающего правила Проактивной защиты либо не подпадает ни под одно запрещающее правило, она не блокируется;

•если активность описана в запрещающем правиле, дальней­ шая последовательность действий компонента соответствует инструкциям, указанным в правиле. Обычно такая актив­ ность блокируется. На экран выводится уведомление, где указывается приложение, тип его активности, история вы­ полненных действий, и пользователь должен самостоятельно принять решение запретить или разрешить такую активность.

Вслучае если при появлении уведомления Проактивной защиты пользователь не производит никаких действий, через не-

которое время приложение применяет действие по умолчанию, рекомендуемое для данной угрозы. Рекомендуемое действие мо­ жет быть различным для разных типов угроз.

Задачи поиска вирусов

Помимо защиты всех источников проникновения вредонос­ ных программ крайне важно периодически проводить проверку вашего компьютера на присутствие вирусов. Это необходимо де­ лать для того, чтобы исключить возможность распространения вредоносных программ, которые не были обнаружены компо­ нентами защиты из-за, например, установленного низкого уров­ ня защиты или по другим причинам.

В состав Антивируса Касперского по умолчанию включены следующие задачи поиска вирусов (рис. 4.40):

• Критические области — проверка на присутствие вирусов всех критических областей компьютера. К ним относятся: системная память, объекты, исполняемые при старте сис­ темы, загрузочные сектора дисков, системные каталоги

Критические области

ШМой Компьютер

Объекты автозапуска Поиск рѵткитов (rootkit)

0 Л □ а£

Проверка выполняется (62°/е)

Windows и System32. Цель задачи — быстрое обнаружение в системе активных вирусов без запуска полной проверки компьютера;

• Мой Компьютер — поиск вирусов с тщательной проверкой всех подключенных дисков, памяти, файлов;

• Объекты автозапуска - проверка на присутствие вирусов объектов, загрузка которых осуществляется при старте опе­ рационной системы;

• Поиск руткитов (rootkit) — поиск на компьютере руткитов, обеспечивающих сокрытие вредоносных программ в операционной системе. Данные утилиты внедряются в сис­ тему, маскируя свое присутствие, а также наличие в систе­ ме процессов, каталогов, ключей реестра любых вредонос­ ных программ, описанных в конфигурации руткита.

Также предусмотрена возможность создавать собственные задачи поиска вирусов и формировать расписание их запуска. Например, можно создать задачу проверки почтовых ящиков раз в неделю или задачу поиска вирусов в каталоге Мои документы.

Кроме того, может быть осуществлена проверка на вирусы любого объекта (например, один из жестких дисков, на котором находятся программы и игры, почтовые базы, принесенные с ра­ боты, пришедший по почте архив и т. п.), не создавая для этого специальной задачи проверки. Выбрать объект для проверки можно из интерфейса АК или стандартными средствами опера­ ционной системы MS Windows (например, в окне программы

Проводник или на Рабочем столе и т. д.).

При нажатии кнопки Подробно. в состоянии поиска ви­ русов существует возможность активизации ряда закладок, вы­ зывающих информационные окна.

Закладка Обнаружено содержит список обнаруженных опас­ ных объектов (рис. 4.41). Для каждого объекта указывается его полное имя и статус, присвоенный приложением при его про­ верке/обработке. Чтобы список содержал не только опасные объекты, но и те, что были успешно обезврежены, следует уста­ новить флажок Показывать вылеченные объекты.

При необходимости действия над объектами списка следует нажать кнопку Действия и в раскрывшемся меню выбрать:

• Лечить — произвести попытку лечения опасного объекта. Если обезвредить объект не получится, вы можете оставить его в этом списке для отложенной проверки с обновленны­ ми базами приложения или удалить. Вы можете применить

Соседние файлы в предмете Геополитика