Start der Aufgabe YARA-Untersuchung ausführen. Das Programm untersucht Dateien und Objekte auf Indikatoren für gezielte Angriffe gegen die IT-Infrastruktur des Unternehmens. Die Untersuchung erfolgt anhand von Datenbanken mit YARA-Regeln, die von Kaspersky Anti Targeted Attack Platform-Benutzern erstellt wurden. Eine YARA-Regel ist eine öffentlich verfügbare Schadsoftware-Klassifikation, die Signaturen von Indikatoren für gezielte Angriffe und für das Eindringen in die IT-Infrastruktur eines Unternehmens enthält. Diese Signaturen werden von Kaspersky Anti Targeted Attack Platform zur Untersuchung von Dateien und Objekten verwendet.
Um eine YARA-Untersuchung auszuführen, müssen Sie YARA-Dateien mit Regelbeschreibungen vorbereiten. Beim Erstellen von YARA-Dateien sind die folgenden Anforderungen zu beachten:
yara
oder yar
, die dem offenen Standard YARA 4.0.2 zur Beschreibung von Kompromittierungsindikatoren entsprechen.Kaspersky empfiehlt, jeweils eine Regel pro YARA-Datei zu erstellen. Dies verbessert die Lesbarkeit der Untersuchungsergebnisse.
Befehlssyntax
avp.com YARA /<full path to the YARA file>|/path=<path to the IOC files folder> [<advanced settings>]
YARA-Dateien |
|
|
Vollständiger Pfad der YARA-Datei, die Sie zur Untersuchung verwenden möchten. Sie können mehrere durch Leerzeichen getrennte YARA-Dateien angeben. Der vollständige Pfad der YARA-Datei muss ohne das Argument Zum Beispiel |
|
Pfad des Ordners mit den YARA-Dateien, die Sie zur Untersuchung verwenden möchten. Zum Beispiel |
Erweiterte Einstellungen |
|
|
Schnelle YARA-Untersuchung. Das Programm protokolliert das Vorkommen eines gefundenen Indikators für jedes Objekt nur einmal. Außerdem blendet das Programm Duplikate von gefundenen Indikatoren im Protokoll aus. Mit der schnellen YARA-Untersuchung können große Dateien schneller untersucht werden. Wenn diese Einstellung nicht angegeben ist, führt das Programm eine standardmäßige YARA-Untersuchung durch. In diesem Modus protokolliert das Programm Duplikate der gefundenen Indikatoren. |
|
Anzahl der eindeutigen Regeln, die ausgelöst werden müssen, damit das Programm die YARA-Untersuchung beendet. Wenn der Wert dieser Einstellung nicht angegeben ist oder wenn |
|
Zulässige Dauer einer YARA-Untersuchung (in Sekunden). Nach Ablauf dieses Zeitraums beendet das Programm die YARA-Untersuchung. Wenn der Wert dieser Einstellung nicht angegeben ist oder wenn |
|
Unterordner rekursiv untersuchen, wenn eine benutzerdefinierte Untersuchung ( |
|
Den Speicher aller laufenden Prozesse untersuchen. |
|
Benutzerdefinierte Untersuchung Das Programm untersucht die vom Benutzer ausgewählten Ordner. Wenn diese Einstellung nicht angegeben ist, führt das Programm eine YARA-Untersuchung aller lokalen Laufwerke durch, unter Ausnahme von Netzwerkfreigaben, Cloud-Laufwerken und Wechseldatenträgern. |
|
Arbeitsspeicher nur für die angegebenen Prozessen untersuchen. Kaspersky Endpoint Security unterstützt die Zeichen |
|
Dateigröße für die YARA-Untersuchung begrenzen. Größere Dateien werden vom Programm übersprungen. |
|
Dateien und Ordner von der YARA-Untersuchung ausschließen. Sie können mehrere durch Leerzeichen getrennte Werte angeben. Die folgenden Werte sind verfügbar:
Ausnahmen müssen mit dem Parameter Beispiel:
|
|
Ergebnisse der YARA-Untersuchung in einer Datei im angegebenen Ordner speichern. Das Programm gibt die Ergebnisse der YARA-Untersuchung auch in der Befehlszeile aus. |
Rückgabewerte des Befehls:
-1
bedeutet: Die auf dem Computer installierte Version des Programms unterstützt den Befehl nicht.0
bedeutet: Der Befehl wurde erfolgreich ausgeführt.1
bedeutet: Dem Befehl wurde kein obligatorisches Argument übergeben.2
bedeutet: Ein allgemeiner Fehler ist aufgetreten.4
bedeutet: Ein Syntaxfehler ist aufgetreten.5
bedeutet: Eine oder mehrere Dateien mit den im Parameter angegebenen YARA-Regeln wurden nicht gefunden.Die Ergebnisse einer YARA-Untersuchung können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform einsehen. In Kaspersky Security Center ist nur der Aufgabenstatus verfügbar.
Wenn der Befehl erfolgreich ausgeführt wurde (Rückgabewert 0
) und dabei Kompromittierungsindikatoren erkannt wurden, gibt Kaspersky Endpoint Security die folgenden Informationen zu den Aufgabenergebnissen an die Befehlszeile aus:
|
Offset im Objekt, für das Kaspersky Endpoint Security eine YARA-Untersuchung durchführt. |
|
Name des Objekts, das vom Programm untersucht wird. |
|
Name der Regel, die das Programm für die YARA-Untersuchung verwendet. |