Execução da tarefa Executar Verificação YARA. O aplicativo verifica arquivos e objetos em busca de indicadores de ataques direcionados à infraestrutura de TI corporativa com o uso de bancos de dados de regras YARA criados por usuários da Kaspersky Anti Targeted Attack Platform. A regra YARA é uma classificação de malware disponível publicamente, que contém assinaturas de indicadores de ataques direcionados e invasões na infraestrutura de TI corporativa, usada pela Kaspersky Anti Targeted Attack Platform para verificar arquivos e objetos.
Para executar uma verificação YARA, é necessário preparar os arquivos YARA que descrevam regras. Ao criar os arquivos YARA, considere os seguintes requisitos:
yara
ou yar
que aderem ao padrão aberto YARA 4.0.2 para descrever indicadores de comprometimento.A Kaspersky recomenda criar uma regra por arquivo YARA. Isso torna os resultados da verificação mais legíveis.
Sintaxe de comando
avp.com YARA /<full path to the YARA file>|/path=<path to the IOC files folder> [<advanced settings>]
Arquivos YARA |
|
|
Caminho completo para o arquivo YARA que você deseja usar para verificação. É possível especificar vários arquivos YARA separados por espaços. O caminho completo para o arquivo YARA deve ser inserido sem o argumento Por exemplo, |
|
Caminho para a pasta com os arquivos YARA que deseja usar para verificação. Por exemplo, |
Configurações avançadas |
|
|
Verificação Rápida YARA. Para cada objeto, o aplicativo registra em log uma ocorrência do indicador detectado. O aplicativo também oculta indicadores duplicados detectados no log. A Verificação Rápida YARA permite verificar arquivos grandes mais rapidamente. Caso esta configuração não seja especificada, o aplicativo executará uma verificação YARA padrão. Nesse modo, o aplicativo registra em log os indicadores duplicados detectados. |
|
Quantas regras exclusivas devem ser acionadas para que o aplicativo interrompa a verificação YARA. Caso o valor desta configuração não seja especificado ou caso |
|
Quanto tempo uma verificação YARA pode levar, em segundos. Quando esse tempo se esgotar, o aplicativo interromperá a verificação YARA. Caso o valor desta configuração não seja especificado ou caso |
|
Verificação recursiva de subpastas ao executar uma verificação personalizada ( |
|
Verificação da memória de todos os processos em execução. |
|
Verificação Personalizada. O aplicativo verifica as pastas selecionadas pelo usuário. Caso essa configuração não seja especificada, o aplicativo executará uma verificação YARA em todos os discos locais, exceto os compartilhamentos de rede, unidades na nuvem e mídia removível. |
|
Verifica a memória para os processos especificados apenas. O Kaspersky Endpoint Security tem suporte aos caracteres |
|
Limita o tamanho do arquivo para a verificação YARA. O aplicativo ignora arquivos maiores. |
|
Exclui os arquivos e pastas da verificação YARA. É possível especificar diversos valores separados por espaços. Os seguintes valores estão disponíveis:
As exclusões devem ser especificadas com o parâmetro Exemplo:
|
|
Salve os resultados da verificação YARA em um arquivo na pasta especificada. O aplicativo também exibe os resultados da verificação YARA na linha de comando. |
Valores de retorno do comando:
-1
significa que o comando não é compatível com a versão do aplicativo instalado no computador.0
significa que o comando foi executado com sucesso.1
significa que um argumento obrigatório não foi passado para o comando.2
significa que ocorreu um erro geral.4
significa que houve um erro de sintaxe.5
significa que um ou mais arquivos com regras YARA especificadas no parâmetro não foram encontrados.É possível exibir os resultados de uma verificação YARA no console da Kaspersky Anti Targeted Attack Platform. Somente o status da tarefa está disponível no Kaspersky Security Center.
Caso o comando seja executado com sucesso (valor de retorno 0
) e os indicadores de comprometimento sejam detectados ao longo do caminho, o Kaspersky Endpoint Security envia as seguintes informações de resultado da tarefa para a linha de comando:
|
Deslocamento no objeto para o qual o Kaspersky Endpoint Security está executando uma verificação YARA. |
|
Nome do objeto que o aplicativo está verificando. |
|
Nome da regra que o aplicativo está usando para a verificação YARA. |