建立工作以使用 YARA 規則掃描主機

您可以使用 YARA 規則掃描具有 Endpoint Agent 元件的主機。為此,您必須建立一個啟動 YARA 掃描工作。您可以建立工作:

若要使用 YARA 規則建立掃描具有 Kaspersky Endpoint Agent 元件的主機的工作,請在工作部分:

  1. 在應用程式 Web 介面視窗中,選擇“工作”區域。

    這將開啟工作表。

  2. 點擊新增並選擇啟動 YARA 掃描

    這將開啟工作建立視窗。

  3. 配置以下設定:
    1. 選擇規則是規則的名稱。您可以輸入規則名稱或規則名稱中的字元序列,然後在清單中選擇規則。

      您可以新增多個規則。

    2. 掃描是掃描範圍。選擇以下選項之一:
      • 記憶體,如果您想要掃描工作執行時正在執行的處理程序。

        應用程式不會掃描低優先順序的處理程序。

      • 自動執行點,如果您想掃描從進行取證工作獲取的自動執行點。

        若要掃描自動執行點,您必須指定先前為其執行過進行取證的主機。

      • 指定目錄,如果您想要掃描在工作執行時位於指定資料夾及其所有嵌套資料夾中的檔案。
      • 所有本機磁碟,如果您希望掃描工作執行時儲存在本機磁碟上所有資料夾中的檔案。

        掃描所有本機磁碟可能會導致主機負載過高。

    3. 如果您選擇了記憶體,必要時請執行以下操作:
      • 處理程序欄位中,輸入要掃描的處理程序的短名稱或檔案遮罩。

        應用程式掃描主機上執行的所有具有相同名稱的處理程序。

        如果處理程序欄位留空,應用程式將掃描工作執行時正在運行的所有處理程序,除了 PID 小於 10 的處理程序和排除項目欄位中所列的處理程序。

      • 排除項目欄位中,輸入要從掃描中排除的處理程序的短名稱或檔案遮罩。

        如果主機上正在執行多個具有相同名稱的處理程序,應用程式將從掃描中排除所有此類處理程序。

    4. 如果您選擇了自動執行點,在掃描類型欄位中,選擇掃描類型:
      • 快速

        在這種情況下,將掃描除 COM 物件之外的所有自動執行點。

      • 完整

        在這種情況下,將掃描所有自動執行點以及與其相關的檔案。

      如果您使用 Kaspersky Endpoint Security for Windows 作為 Endpoint Agent 元件,則無論選擇的設定為何,都會執行完整掃描。

    5. 如果您選擇了指定目錄:
      • 指定目錄欄位中,以 C:\\* 格式指定目錄路徑。
      • 排除項目欄位中,以 C:\\* 格式指定目錄路徑。
    6. 最大掃描持續時間是最大掃描持續時間。

      當該時間過去後,即使未套用某些規則來掃描主機,掃描也會停止。工作報告包含掃描停止時的最新結果。

    7. 敘述是工作描述。該欄位是可選的。
    8. 工作所有者— 工作範圍:
      • 如果您想運行所有伺服器上的工作,請選擇所有主機選項。
      • 如果要在選定的伺服器上執行工作,請選擇指定伺服器選項並在伺服器參數名稱的右側選擇要在其上執行工作的伺服器名稱旁的核取方塊。

        僅當啟用分佈式解決方案多租戶模式時,此選項才可用。

      • 如果您想要執行選定主機上的工作,請選擇指定主機選項並在主機欄位中列出這些主機。

若要建立使用 YARA 規則在自訂規則部分的YARA子部分掃描 Kaspersky Endpoint Agent for Windows 主機的工作:

  1. 在應用程式 Web 介面視窗中,選擇自訂規則部分的YARA子部分。
  2. 選擇掃描主機時要使用的規則左側的核取方塊。

    控制面板出現在視窗的下部。

  3. 點擊啟動 YARA 掃描
  4. 執行上述說明的步驟 3。

工作建立完成。工作建立後自動執行。

如果掃描偵測到任何威脅,Kaspersky Anti Targeted Attack Platform 會建立對應的警示。

具有安全稽核員角色的使用者無法建立使用 YARA 規則掃描主機的工作。

具有安全官角色的使用者無權存取工作。

另請參閱

管理工作

檢視工作表

檢視有關工作的資訊

建立獲取檔案工作

建立取證收集工作

建立登錄機碼檢索工作

建立 NTFS 中繼檔檢索工作

建立處理程序記憶體傾印檢索工作

建立磁碟映像檢索工作

建立 RAM 傾印檢索工作

建立處理程序終止工作

建立服務管理工作

建立應用程式執行工作

建立檔案刪除工作

建立檔案隔離工作

建立隔離檔案還原工作

建立工作副本

刪除工作

依建立時間篩選工作

按類型篩選工作

按名稱篩選工作

按檔案名稱和路徑篩選工作

依描述篩選工作

按伺服器名稱篩選工作

根據建立工作的使用者的名稱篩選工作

依處理狀態篩選工作

清除工作篩選器

頁面頂部