Портативный сканер
Данный раздел содержит описание процесса создания портативного сканера (на обычном и защищенном флэш-накопителе), а также особенности работы с ним.
- Создание портативного сканера на флеш-накопителе
- Использование портативного сканера (v4.0) Типовые проблемы
- Использование портативного сканера (v4.0) Типовые сценарии и пост обработка
Создание портативного сканера на флеш-накопителе
Что такое Портативный сканер?
Портативный сканер представляет собой портативную версию KICS for Nodes, не требующую установки на конечной узел. Портативный сканер записывается на съемный диск по USB. Он подходит для регулярного сканирования изолированных подсистем, оборудования, а также гостевых устройств, на которых невозможно развернуть полнофункциональное решение.
Требования для создания Портативного сканера
Ниже приведены требования для создания Портативного сканера:
- Подключаемый по USB съемный диск с 2 ГБ свободного места.
- Установленная программа Kaspersky Industrial CyberSecurity for Nodes с компонентом Портативный сканер.
- Действительная лицензия на Kaspersky Industrial CyberSecurity for Nodes.
- Действительная лицензия на Kaspersky Industrial CyberSecurity for Nodes Portable Scanner.
Инструкция по созданию портативного сканера?
В качестве узла для создания портативного сканера необходимо использовать узел, на котором развёрнута версия KICS for Nodes 4.0 и обновлены антивирусные базы до последних актуальных версий.
Шаг 1.
В области уведомлений в контекстном меню значка программы выберите Открыть Диагностическое окно. Далее выберите опцию создания портативного сканера.
Шаг 2.
Добавьте файл ключа, который необходим для создания портативного сканера. Информация о лицензии отобразится в окне мастера.
Шаг 3.
При необходимости можно выбрать дополнительные опции: сохранение трафика сетевых интерфейсов и выполнение аудита безопасности проверяемых устройств.
Шаг 4.
Следующим шагом настраиваем область сканирования. Рассмотрим пример настройки области сканирования для сканера создаваемого KICS for Nodes 4.0, явным образом исключающий:
- сканирование сетевых папок узла, в том числе системной сетевой папки, которая как правило имеется на узлах под управлением ОС Windows, во избежание повторного сканирования несъёмных дисков устройства; Данное действие рекомендовано для сокращения времени сканирования
- сканирование съёмных накопителей; Данное действие опционально
- сканирование определённой папки, которая по той или иной причине не должна попасть в область проверки. Данное действие опционально
Для выбора исключений их необходимо добавить в список явным образом. Альтернативным, но не менее эффективным способом может быть исключение области My Computer и явный выбор накопителей, которые подлежат сканированию.
В основных настройках сканирования можно выбрать исключения для типов составных объектов, либо оставить выбор по умолчанию.
Шаг 5.
В расширенных настройках для первичного сканирования целесообразно установить опцию «только информировать». При обнаружении вредоносных объектов окончательное решение о действиях можно будет принять при последующем сканировании, предназначенном для дезинфекции устройств.
Шаг 6.
В целях оптимизации времени при сканировании однотипных узлов либо многократной проверке одного устройства целесообразно задействовать технологию iChecker в разделе настроек производительности. Дополнительно для повышения скорости рекомендуется пропускать составные объекты (архивы) размером более 100 МБ, а также объекты с расчётным временем проверки, превышающим 60 секунд.
IfШаг 7.
Перед началом создания сканера рекомендуется визуально проверить выбранные настройки. Все указанные на этом шаге действия и области сканирования будут сохранены в конфигурационный файл сканера и применены по умолчанию. При необходимости эти настройки можно изменить при запуске сканирования, добавив соответствующие ключи командной строки.
IIШаг 8
Если вы выбирали дополнительные опции, такие как запись трафика и аудит безопасности, то на следующих шагах необходимо указать настройки для этих опций. Например, на шаге выбора действий для записи трафика с сетевых интерфейсов сканируемого устройства рекомендуется ограничить время записи 30 секундами. На этапе выбора действий по проверке безопасности конфигураций следует задать наборы правил, которые будут задействованы в ходе проверки. Для расширения охвата операционных систем допустимо выбрать все наборы за исключением последнего (тестового). При условии, что перечень операционных систем известен заранее, допускается выбор только соответствующих наборов.
Шаг 9
На заключительном шаге необходимо выбрать целевое устройство, которое будет использовано для создания портативного сканера (USB-накопитель): стандартный флеш-накопитель, или безопасный накопитель.
В результате будет создан на флэш-накопителе портативный сканер.
Использование портативного сканера (v4.0) Типовые проблемы
В данной статье мы рассмотрим проблемы, с которыми вы можете столкнуться при работе с портативным сканером. Ниже приведены типовые вопросы, возникающие в процессе работы, а также варианты их решения.
Длительное сканирование: Сканирование больших объёмов данных может занимать много времени.
- Решение 1: В настройках сканера можно исключить из проверки сетевые папки, съёмные диски, а также другие области, которые не являются приоритетными при выполнении сканирования. Также рекомендуется использовать технологию iChecker для пропуска уже проверенных файлов и исключить из сканирования большие архивы (например, размером более 100 МБ).
- Решение 2: использовать командную строку для осуществления выборочной проверки при помощи ключей команды kavscan.exe scan, например, можно использовать ключ
/file=<полный путь к файлу с именем>, что обозначает - проверка указанного файла. Полный путь к файлу указывается вместе с именем файла. -
Решение 3. Нужно удостовериться, что на диске достаточно памяти. USB-носитель, используемый для создания портативного сканера должен иметь 2 ГБ свободного места.
Что нужно для создания портативного сканера?
Для создания и работы сканера требуются две действующие лицензии:
- На Kaspersky Industrial CyberSecurity for Nodes.
- На KICS Portable Scanner
В отчете результата сканирования указаны устаревшие Базы данных, почему такое произошло?
Причина проблемы часто кроется в том, что на момент сборки портативного сканера на узле KICS for Nodes антивирусные базы не были актуальны. Качество проверки напрямую определяется свежестью этих баз, а их обновление выполняется именно в процессе создания сканера. Чтобы исправить ситуацию, обновите базы на узле и заново запишите сканер на носитель. Альтернативный способ — с помощью утилиты Kaspersky Updater Utility загрузить свежие базы в отдельную папку, затем подключить флеш-накопитель со сканером к компьютеру с этими базами и запустить команду:
kavscan.exe
update /source=<путь_к_папке_с_базами>.
После этого сканер обновит собственную папку Bases и выведет в командной строке отчёт о результатах проверки.
При использовании портативного сканера возникает проблема с кодировкой, почему так может быть?
При создании сканера на устаревших ОС, например, на Windows XP SP2, могут возникать проблемы с кодировкой из-за несоответствия настроек языка для программ, не поддерживающих Юникод. Устаревшие ОС разработаны до того, как поддержка Юникода стала повсеместной. Ее механизмы для отображения текста в программах, не рассчитанных на Юникод, сильно отличаются от современных.
Что можно сделать? Можно попробовать привести настройки языка в устаревшей ОС к тем, что используются в сканере, если данный метод не работает нужно написать в поддержку и там предоставят расширение critical_fix_core, которое устранит данную проблему.
Использование портативного сканера (v4.0) Типовые сценарии и пост обработка
В этой статье рассмотрены ключевые сценарии применения портативного сканера. Для начала работы с утилитой необходимо выполнить подготовительные действия:
- Запустите командную строку с правами администратора и выполните переход на диск, на котором расположен сканер (например, e:).
- Перейдите в каталог сканера: cd E:/Kavscan.
- При первом запуске рекомендуется выполнить проверку пустого каталога или тестовой файловой системы. Это позволит инициализировать сканер: будут распакованы и подготовлены к работе антивирусные сигнатуры, заложенные на этапе создания носителя. На последующих сеансах сканирования данная процедура не требуется (за исключением случаев обновления баз).
Следующим шагом очистим отчет сканирования:
Теперь приступим непосредственно к самому сканированию и проанализируем результаты.
По итогам сканирования были выявлены заражённые, а также потенциально заражённые объекты. Рассмотрим процедуру анализа полученных результатов.
В портативном сканере, развёрнутом на стандартном USB-накопителе, все отчёты сохраняются в каталоге Kavscan\Result. Внутри этого каталога для каждого проверенного устройства создаётся отдельная папка, в которой может содержаться несколько отчётов — в зависимости от того, сколько раз проводилось сканирование данного узла.
Первоочередная задача — провести анализ угроз, обнаруженных портативным сканером. Для этого необходимо открыть файл detects.json, который содержит полный перечень выявленных объектов с указанием их статуса и классификации.
Обнаруженные вредоносные файлы представляет собой серьезную угрозу, так как могут содержать вредоносный код, что может указывать на многоэтапную атаку. Поэтому первым делом необходимо идентифицировать и проанализировать их.
Например, рассмотрим обнаруженную угрозу hta_server_x86_calc.hta.
Данный файл содержит два разных трояна:
- HEUR:Trojan.Script.Generic: Это эвристическое обнаружение вредоносного скрипта. Трояны этого типа предназначены для выполнения неавторизованных действий на системе, таких как удаление, блокировка, изменение или копирование данных. Уровень угрозы оценивается как высокий.
- HEUR:Trojan.PowerShell.Generic: Это эвристическое обнаружение вредоносного скрипта, использующего PowerShell. Такие трояны часто применяются для загрузки и выполнения дополнительных вредоносных компонентов из интернета.
Статус "threatStatus": "Untreated" с причиной "untreatedReason": "ReportOnly" означает, что сканер обнаружил, но не удалил и не поместил в карантин зараженный файл. Это стандартное поведение для портативного сканера KICS, который работает в режиме «только обнаружение» (Report Only). Его основная задача — выявить угрозы для последующего анализа, а не автоматическое лечение.
Так как угроза не была автоматически устранена, необходимо предпринять следующие шаги:
- Изолировать зараженный узел: Отключить компьютер от промышленной сети для предотвращения распространения атаки. Если отключение не предоставляется возможным, то убедиться, что вирус не распространился на другие системы. Выполнить сканирование систем портативным сканером.
- Удалить зараженный файл: Вручную удалить файл hta_server_x86_calc.hta с рабочего стола.
- Провести полное сканирование: Выполнить полное сканирование всей системы с помощью портативного сканера или основного антивирусного решения, чтобы убедиться в отсутствии других зараженных объектов.
- Проанализировать цепочку заражения: Выяснить, как файл попал на компьютер. Это могло быть следствием фишинга, загрузки с вредоносного сайта или распространения через другой носитель.
- Проверить сетевую активность: Проанализировать сетевые соединения с зараженного узла для выявления возможной утечки данных или связи с командно-контрольными (C2) серверами.
Для анализа угроз, выявленных портативным сканером KICS, можно использовать несколько типов источников. Они различаются по назначению: одни помогут понять природу угрозы, другие — провести глубокое расследование инцидента.
Давайте рассмотрим некоторые источники:
· Kaspersky Threat Intelligence: Платформа «Лаборатории Касперского» предоставляет актуальные данные по веб-адресам, хешам файлов, названиям угроз и поведенческим данным. (https://opentip.kaspersky.com/)
· Аналитические отчеты (ICS CERT): «Лаборатория Касперского» публикует глубокие технические отчеты о кибератаках на промышленные предприятия. (https://ics-cert.kaspersky.com/)
· База угроз безопасности и уязвимостей ПО «Лаборатории Касперского» (https://threats.kaspersky.com/ru/)
· VirusTotal: Онлайн-сервис, который сканирует файл или хеш (SHA256/MD5) десятками антивирусных движков и показывает результаты от всех вендоров. Это позволяет увидеть, насколько широко файл детектируется как вредоносный (https://www.virustotal.com/gui/home/upload).