Execução da tarefa Executar Verificação YARA. O aplicativo verifica arquivos e objetos em busca de indicadores de ataques direcionados à infraestrutura de TI corporativa com o uso de bancos de dados de regras YARA criados por usuários da Kaspersky Anti Targeted Attack Platform. A regra YARA é uma classificação de malware disponível publicamente, que contém assinaturas de indicadores de ataques direcionados e invasões na infraestrutura de TI corporativa, usada pela Kaspersky Anti Targeted Attack Platform para verificar arquivos e objetos.
Para executar uma verificação YARA, é necessário preparar os arquivos YARA que descrevam regras. Ao criar os arquivos YARA, considere os seguintes requisitos:
yara ou yar que aderem ao padrão aberto YARA 4.2.3 para descrever indicadores de comprometimento.A Kaspersky recomenda criar uma regra por arquivo YARA. Isso torna os resultados da verificação mais legíveis.
Uma verificação YARA pode demorar bastante. Dependendo do tamanho da unidade, das configurações da tarefa e do número de objetos no disco, uma verificação YARA pode durar vários minutos ou várias horas. O aplicativo não exibe um indicador de progresso. Não é possível parar ou cancelar uma verificação YARA. É aconselhável esperar até que os resultados de uma verificação YARA estejam disponíveis.
Sintaxe de comando
avp.com YARA /<full path to the YARA file>|/path=<path to the IOC files folder> [<advanced settings>]
Arquivos YARA |
|
|
Caminho completo para o arquivo YARA que você deseja usar para verificação. É possível especificar vários arquivos YARA separados por espaços. O caminho completo para o arquivo YARA deve ser inserido sem o argumento Por exemplo, |
|
Caminho para a pasta com os arquivos YARA que deseja usar para verificação. Por exemplo, |
Configurações avançadas |
|
|
Verificação Rápida YARA. Para cada objeto, o aplicativo registra em log uma ocorrência do indicador detectado. O aplicativo também oculta indicadores duplicados detectados no log. A Verificação Rápida YARA permite verificar arquivos grandes mais rapidamente. Caso esta configuração não seja especificada, o aplicativo executará uma verificação YARA padrão. Nesse modo, o aplicativo registra em log os indicadores duplicados detectados. |
|
Limitar as regras únicas acionadas que faz com que o aplicativo interrompa a verificação YARA quando o limite é atingido. Caso o valor desta configuração não seja especificado ou caso |
|
Limitar a duração da verificação YARA em segundos. Quando esse tempo se esgotar, o aplicativo interromperá a verificação YARA. Caso o valor desta configuração não seja especificado ou caso |
|
Verificação recursiva de subpastas ao executar uma verificação personalizada ( |
|
Verificação da memória de todos os processos em execução. |
|
Verificação Personalizada. O aplicativo verifica as pastas selecionadas pelo usuário. Caso essa configuração não seja especificada, o aplicativo executará uma verificação YARA em todos os discos locais, exceto os compartilhamentos de rede, unidades na nuvem e mídia removível. |
|
Verifica a memória apenas para os processos especificados. O Kaspersky Endpoint Security tem suporte aos caracteres |
|
Limite de tamanho de arquivo para a verificação YARA. O aplicativo ignora arquivos maiores. |
|
Exclui os arquivos e pastas da verificação YARA. É possível especificar diversos valores separados por espaços. Os seguintes valores estão disponíveis:
As exclusões devem ser especificadas com o parâmetro Exemplo:
|
|
Edição do escopo da verificação. É possível especificar diversos valores separados por espaços. Os seguintes valores estão disponíveis:
O escopo da verificação deve ser especificado com o parâmetro Exemplo:
|
|
Salve os resultados da verificação YARA em um arquivo na pasta especificada. O aplicativo também exibe os resultados da verificação YARA na linha de comando. |
Valores de retorno do comando:
-1 significa que o comando não é compatível com a versão do aplicativo instalado no computador.0 significa que o comando foi concluído com êxito.1 significa que um argumento obrigatório não foi passado para o comando.2 significa que ocorreu um erro geral.4 significa que houve um erro de sintaxe.5: Não foi possível encontrar um ou mais arquivos de regras YARA especificados no argumento.É possível exibir os resultados de uma verificação YARA no console da Kaspersky Anti Targeted Attack Platform. Somente o status da tarefa está disponível no Kaspersky Security Center.
Caso o comando seja executado com sucesso (valor de retorno 0) e os indicadores de comprometimento sejam detectados ao longo do caminho, o Kaspersky Endpoint Security envia as seguintes informações de resultado da tarefa para a linha de comando:
|
Hora de conclusão da tarefa. |
|
Nome do host do computador no qual os indicadores de comprometimento foram encontrados. |
|
O erro que ocorreu durante a execução da tarefa. Caso não haja erros, o aplicativo exibirá |
|
Nome do objeto que o aplicativo está verificando. |
|
Hashes do objeto que o aplicativo está verificando. |
|
Nome da regra que o aplicativo está usando para a verificação YARA. |
|
Metadados especificados na regra YARA. |
|
Deslocamento no objeto para o qual o Kaspersky Endpoint Security está executando uma verificação YARA. |