要分析文件威胁防护任务的运行情况:
kesl-control --get-task-list
kesl-control --get-schedule <
任务 ID
>
如果命令输出为 RuleType=Manual
,则任务只能手动启动。
kesl-control --set-schedule <
任务 ID
> RuleType=Manual
kesl-control --set-app-settings TraceLevel=Detailed
kesl-control --start-task 1
加载时,应用程序会向跟踪文件写入大量信息;但是默认情况下只存储 5 个 500 MB 的文件,因此旧信息将被覆盖。如果性能和资源消耗问题不再出现,则先前的问题很可能是由按需扫描任务引起的,您可以继续分析 ContainerScan 和 ODS 扫描任务的运行情况。
kesl-control --set-app-settings TraceLevel=None
fgrep 'AVP ENTER' /var/log/kaspersky/kesl/kesl.* | awk '{print $8}' | sort | uniq -c | sort -k1 -n -r|less
结果将加载到 less 文本查看器实用程序中,扫描次数最多的对象将显示在最前。
例如,如果受信任的进程写入目录和日志文件,则可以认为目录和日志文件是安全的,数据库文件也可以视为安全。
fgrep 'SYSCALL' /var/log/kaspersky/kesl/kesl.* | fgrep 'KLIF_ACTION_CLOSE_MODIFY' | awk '{print $9}' | sort | uniq -c | sort -k1 -n -r
扫描次数最多的文件将显示在列表的最前面。
确定逻辑与之前的研究相同(请参阅步骤 8):日志文件可以视为安全对象,因为它们无法启动。
grep 'FACACHE.*needs' /var/log/kaspersky/kesl/kesl.* | awk '{print $9}' | sort | uniq -c | sort -k1 -n -r