تشغيل مهمة تشغيل فحص YARA. يفحص التطبيق الملفات والكائنات بحثًا عن مؤشرات للهجمات المستهدفة على البنية التحتية لتكنولوجيا المعلومات في الشركة باستخدام قواعد بيانات قواعد YARA التي أنشأها مستخدمو Kaspersky Anti Targeted Attack Platform. وتمثل قاعدة YARA تصنيفًا متاح للجمهور للبرامج الضارة يحتوي على توقيعات لمؤشرات الهجمات المستهدفة والاختراقات في البنية التحتية لتكنولوجيا المعلومات الخاصة بالشركة والتي يستخدمها Kaspersky Anti Targeted Attack Platform لفحص الملفات والكائنات.
لتشغيل فحص YARA، يجب عليك تجهيز ملفات YARA التي تصف القواعد. وعند إنشاء ملفات YARA، ضع في اعتبارك المتطلبات التالية:
yara
أو yar
التي تلتزم بالمعيار المفتوح YARA 4.0.2 لوصف مؤشرات الاختراق.توصي Kaspersky بإنشاء قاعدة واحدة لكل ملف YARA. ويجعل هذا نتائج الفحص أكثر قابلية للقراءة.
قد يستغرق فحص YARA قدرًا كبيرًا من الوقت. وبناءً على حجم محرك الأقراص وإعدادات المهمة وعدد الكائنات الموجودة على القرص، يمكن أن يستمر فحص YARA في أي مكان من عدة دقائق إلى عدة ساعات. ولا يعرض التطبيق مؤشر تقدم. ولا يمكن إيقاف أو إلغاء فحص YARA. ويُنصح بالانتظار حتى تتوفر نتائج فحص YARA.
بناء جملة الأمر
avp.com YARA /<full path to the YARA file>|/path=<path to the IOC files folder> [<advanced settings>]
ملفات YARA |
|
|
المسار الكامل إلى ملف YARA الذي تريد استخدامه للفحص. يمكنك تحديد ملفات YARA متعددة مفصولة بمسافات. يجب إدخال المسار الكامل لملف YARA بدون وسيطة على سبيل المثال، |
|
المسار إلى المجلد الذي يحتوي على ملفات YARA التي تريد استخدامها للفحص. على سبيل المثال، |
إعدادات متقدمة |
|
|
فحص YARA السريع. لكل كائن، يسحل التطبيق تكرارًا واحدًا للمؤشر المكتشف. ويخفي التطبيق أيضًا تكرارات المؤشرات المكتشفة في السجل. ويتيح فحص YARA السريع فحص الملفات الكبيرة بشكل أسرع. إذا لم يتم تحديد هذا الإعداد، فسوف يُجري التطبيق فحص YARA قياسيًا. وفي هذا الوضع، يسجل التطبيق تكرارات المؤشرات المكتشفة. |
|
كم عدد القواعد الفريدة التي يجب تشغيلها للتطبيق لإيقاف فحص YARA. إذا لم يتم تحديد قيمة هذا الإعداد أو في حالة تحديد |
|
ما المدة التي يمكن أن يستغرقها فحص YARA، بالثواني. عند نفاد هذا الوقت، يوقف التطبيق فحص YARA. إذا لم يتم تحديد قيمة هذا الإعداد أو في حالة تحديد |
|
فحص المجلدات الفرعية بشكل متكرر عند إجراء فحص مخصص ( |
|
فحص ذاكرة كل العمليات الجارية. |
|
فحص مخصص. يفحص التطبيق المجلدات المحددة بواسطة المستخدم. إذا لم يتم تحديد هذا الإعداد، فسوف يُجري التطبيق فحص YARA لجميع الأقراص المحلية باستثناء المجلدات المشتركة على الشبكة ومحركات الأقراص السحابية والوسائط القابلة للإزالة. |
|
فحص الذاكرة فقط لعمليات محددة. يدعم Kaspersky Endpoint Security حرفي |
|
تقيييد حجم الملف لفحص YARA. يتخطى التطبيق الملفات الأكبر حجمًا. |
|
استثناء الملفات والمجلدات من فحص YARA. يمكنك تحديد قيم متعددة مفصولة بمسافات. تتوافر القيم التالية:
يجب تحديد الاستثناءات بمعلمة مثال: |
|
احفظ نتائج فحص YARA في ملف في المجلد المحدد. يُخرج التطبيق أيضًا نتائج فحص YARA إلى سطر الأوامر. |
قيم إرجاع الأمر:
-1
يعني أن الأمر غير مدعوم من إصدار التطبيق المُثبت على الكمبيوتر.0
يعني أن الأمر تم تنفيذه بنجاح.1
يعني أنه لم يتم تمرير وسيطة إلزامية إلى الأمر.2
يعني حدوث خطأ عام.4
يعني أنه كان هناك خطأ في بناء الجملة.5
يعني أنه لم يتم العثور على ملف واحد أو أكثر بقواعد YARA المحددة في المعلمة.يمكنك عرض نتائج فحص YARA في وحدة تحكم Kaspersky Anti Targeted Attack Platform. وتتوفر حالة المهمة فقط في Kaspersky Security Center.
في حالة تنفيذ الأمر بنجاح (قيمة الإرجاع 0
) وتم اكشاف مؤشرات اختراق على طول الطريق، يُخرج Kaspersky Endpoint Security معلومات نتائج المهمة التالية إلى سطر الأوامر:
|
الإزاحة في الكائن الذي يجري Kaspersky Endpoint Security فحص YARA له. |
|
اسم الكائن الذي يفحصه التطبيق. |
|
اسم القاعدة التي يستخدمها التطبيق لفحص YARA. |