Ejecutando la tarea Ejecutar análisis YARA. La aplicación analiza archivos y objetos en busca de indicadores de ataques dirigidos a la infraestructura de TI corporativa utilizando bases de datos de reglas YARA creadas por usuarios de Kaspersky Anti Targeted Attack Platform. Una regla YARA es una clasificación de malware disponible públicamente que contiene firmas de indicadores de ataques dirigidos e intrusiones en la infraestructura de TI corporativa que utiliza Kaspersky Anti Targeted Attack Platform para analizar archivos y objetos.
Para ejecutar un análisis YARA, debe preparar archivos YARA que describan las reglas. Al crear archivos YARA, tenga en cuenta los siguientes requisitos:
yara
o yar
que se adhieren al estándar abierto YARA 4.0.2 para describir indicadores de compromiso.Kaspersky recomienda crear una regla por archivo YARA. Esto hace que los resultados del análisis sean más legibles.
Sintaxis del comando
avp.com YARA /<full path to the YARA file>|/path=<path to the IOC files folder> [<advanced settings>]
Archivos de YARA |
|
|
Ruta completa al archivo de YARA que desea utilizar para analizar. Puede especificar varios archivos de YARA separados por espacios. La ruta completa al archivo de YARA debe ingresarse sin el argumento Por ejemplo, |
|
Ruta a la carpeta con archivos de YARA que desea usar para analizar. Por ejemplo, |
La configuración avanzada |
|
|
Análisis YARA rápido. Para cada objeto, la aplicación registra una aparición del indicador detectado. La aplicación también oculta duplicados de indicadores detectados en el registro. El análisis YARA rápido permite analizar archivos grandes más rápido. Si no se especifica esta configuración, la aplicación realiza un análisis YARA estándar. En este modo, la aplicación registra duplicados de indicadores detectados. |
|
Cuántas reglas únicas deben activarse para que la aplicación detenga el análisis YARA. Si no se especifica el valor de esta configuración o si se especifica |
|
Cuánto tiempo puede tomar un análisis YARA, en segundos. Cuando se agota este tiempo, la aplicación detiene el análisis YARA. Si no se especifica el valor de esta configuración o si se especifica |
|
Analizar subcarpetas de forma recursiva al realizar un análisis personalizado ( |
|
Analizar la memoria de todos los procesos en ejecución. |
|
Análisis personalizado. La aplicación analiza las carpetas seleccionadas por el usuario. Si no se especifica esta configuración, la aplicación realiza un análisis YARA de todos los discos locales, excepto los recursos compartidos de red, las unidades de nube y los medios extraíbles. |
|
Analizar la memoria solo para los procesos especificados. Kaspersky Endpoint Security admite los caracteres |
|
Limitar el tamaño del archivo para el análisis YARA. La aplicación omite los archivos más grandes. |
|
Excluir archivos y carpetas del análisis de YARA. Puede especificar varios valores separados por espacios. Estos son los valores disponibles:
Las exclusiones deben especificarse con el parámetro Ejemplo:
|
|
Guarde los resultados del análisis de YARA en un archivo de la carpeta especificada. La aplicación también envía los resultados del análisis YARA a la línea de comandos. |
Valores de retorno del comando:
-1
significa que el comando no es compatible con la versión de la aplicación que está instalada en el equipo.0
significa que el comando se ejecutó correctamente.1
significa que no se pasó un argumento obligatorio al comando.2
significa que ocurrió un error general.4
significa que hubo un error de sintaxis.5
significa que no se encontraron uno o más archivos con las reglas YARA especificadas en el parámetro.Puede ver los resultados de un análisis YARA en la consola de Kaspersky Anti Targeted Attack Platform. Solo el estado de la tarea está disponible en Kaspersky Security Center.
Si el comando se ejecutó con éxito (valor de retorno 0
) y se detectaron indicadores de compromiso en el camino, Kaspersky Endpoint Security envía la siguiente información del resultado de la tarea a la línea de comandos:
|
Desplazamiento en el objeto para el cual Kaspersky Endpoint Security está realizando un análisis YARA. |
|
Nombre del objeto que la aplicación está analizando. |
|
Nombre de la regla que utiliza la aplicación para el análisis YARA. |