Портативный сканер

Данный раздел содержит описание процесса создания портативного сканера (на обычном и защищенном флэш-накопителе), а также особенности работы с ним.

Создание портативного сканера на флеш-накопителе

Что такое Портативный сканер?

Портативный сканер представляет собой портативную версию KICS for Nodes, не требующую установки на конечной узел. Портативный сканер записывается на съемный диск по USB. Он подходит для регулярного сканирования изолированных подсистем, оборудования, а также гостевых устройств, на которых невозможно развернуть полнофункциональное решение.

Требования для создания Портативного сканера

Ниже приведены требования для создания Портативного сканера:

Инструкция по созданию портативного сканера?

В качестве узла для создания портативного сканера необходимо использовать узел, на котором развёрнута версия KICS for Nodes 4.0 и обновлены антивирусные базы до последних актуальных версий.

Шаг 1.

В области уведомлений в контекстном меню значка программы выберите Открыть Диагностическое окно. Далее выберите опцию создания портативного сканера.

диагностическое окно.png

Шаг 2.

Добавьте файл ключа, который необходим для создания портативного сканера. Информация о лицензии отобразится в окне мастера.

Шаг 3.

При необходимости можно выбрать дополнительные опции: сохранение трафика сетевых интерфейсов и выполнение аудита безопасности проверяемых устройств.

image.png

Шаг 4.

Следующим шагом настраиваем область сканирования. Рассмотрим пример настройки области сканирования для сканера создаваемого KICS for Nodes 4.0, явным образом исключающий:

Для выбора исключений их необходимо добавить в список явным образом. Альтернативным, но не менее эффективным способом может быть исключение области My Computer и явный выбор накопителей, которые подлежат сканированию.

image.png

В основных настройках сканирования можно выбрать исключения для типов составных объектов, либо оставить выбор по умолчанию.

image.png

Шаг 5.

 В расширенных настройках для первичного сканирования целесообразно установить опцию «только информировать». При обнаружении вредоносных объектов окончательное решение о действиях можно будет принять при последующем сканировании, предназначенном для дезинфекции устройств.

    Шаг 6.

   В целях оптимизации времени при сканировании однотипных узлов либо многократной проверке одного устройства целесообразно задействовать технологию iChecker в разделе настроек производительности. Дополнительно для повышения скорости рекомендуется пропускать составные объекты (архивы) размером более 100 МБ, а также объекты с расчётным временем проверки, превышающим 60 секунд.

image.png

IfШаг 7.

   Перед началом создания сканера рекомендуется визуально проверить выбранные настройки. Все указанные на этом шаге действия и области сканирования будут сохранены в конфигурационный файл сканера и применены по умолчанию. При необходимости эти настройки можно изменить при запуске сканирования, добавив соответствующие ключи командной строки.

IIШаг 8

      Если вы выбирали дополнительные опции, такие как запись трафика и аудит безопасности, то на следующих шагах необходимо указать настройки для этих опций. Например, на шаге выбора действий для записи трафика с сетевых интерфейсов сканируемого устройства рекомендуется ограничить время записи 30 секундами.                                                                                На этапе выбора действий по проверке безопасности конфигураций следует задать наборы правил, которые будут задействованы в ходе проверки. Для расширения охвата операционных систем допустимо выбрать все наборы за исключением последнего (тестового). При условии, что перечень операционных систем известен заранее, допускается выбор только соответствующих наборов.

  Шаг 9

    На заключительном шаге необходимо выбрать целевое устройство, которое будет использовано для создания портативного сканера (USB-накопитель): стандартный флеш-накопитель, или безопасный накопитель.

image.png

В результате будет создан на флэш-накопителе портативный сканер.

image.png

Использование портативного сканера (v4.0) Типовые проблемы

В данной статье мы рассмотрим проблемы, с которыми вы можете столкнуться при работе с портативным сканером. Ниже приведены типовые вопросы, возникающие в процессе работы, а также варианты их решения.

Длительное сканирование: Сканирование больших объёмов данных может занимать много времени.

Рисунокyfcnhjtr.png

Что нужно для создания портативного сканера?

Для создания и работы сканера требуются две действующие лицензии:

  1. На Kaspersky Industrial CyberSecurity for Nodes.
  2. На KICS Portable Scanner

Рисунок2.png

В отчете результата сканирования указаны устаревшие Базы данных, почему такое произошло?

Рисунок3.png

Причина проблемы часто кроется в том, что на момент сборки портативного сканера на узле KICS for Nodes антивирусные базы не были актуальны. Качество проверки напрямую определяется свежестью этих баз, а их обновление выполняется именно в процессе создания сканера. Чтобы исправить ситуацию, обновите базы на узле и заново запишите сканер на носитель. Альтернативный способ — с помощью утилиты Kaspersky Updater Utility загрузить свежие базы в отдельную папку, затем подключить флеш-накопитель со сканером к компьютеру с этими базами и запустить команду:

kavscan.exe update /source=<путь_к_папке_с_базами>.

После этого сканер обновит собственную папку Bases и выведет в командной строке отчёт о результатах проверки.

При использовании портативного сканера возникает проблема с кодировкой, почему так может быть?

Рисунок4.png

При создании сканера на устаревших ОС, например, на Windows XP SP2, могут возникать проблемы с кодировкой из-за несоответствия настроек языка для программ, не поддерживающих Юникод. Устаревшие ОС разработаны до того, как поддержка Юникода стала повсеместной. Ее механизмы для отображения текста в программах, не рассчитанных на Юникод, сильно отличаются от современных.

Что можно сделать? Можно попробовать привести настройки языка в устаревшей ОС к тем, что используются в сканере, если данный метод не работает нужно написать в поддержку и там предоставят расширение critical_fix_core, которое устранит данную проблему.

 

 

Использование портативного сканера (v4.0) Типовые сценарии и пост обработка

В этой статье рассмотрены ключевые сценарии применения портативного сканера. Для начала работы с утилитой необходимо выполнить подготовительные действия:

  1. Запустите командную строку с правами администратора и выполните переход на диск, на котором расположен сканер (например, e:).
  2. Перейдите в каталог сканера: cd E:/Kavscan.
  3. При первом запуске рекомендуется выполнить проверку пустого каталога или тестовой файловой системы. Это позволит инициализировать сканер: будут распакованы и подготовлены к работе антивирусные сигнатуры, заложенные на этапе создания носителя. На последующих сеансах сканирования данная процедура не требуется (за исключением случаев обновления баз).

Рисунок5.png

Следующим шагом очистим отчет сканирования:

Рисунок6.png

Теперь приступим непосредственно к самому сканированию и проанализируем результаты.

Рисунок7.png

По итогам сканирования были выявлены заражённые, а также потенциально заражённые объекты. Рассмотрим процедуру анализа полученных результатов.
В портативном сканере, развёрнутом на стандартном USB-накопителе, все отчёты сохраняются в каталоге Kavscan\Result. Внутри этого каталога для каждого проверенного устройства создаётся отдельная папка, в которой может содержаться несколько отчётов — в зависимости от того, сколько раз проводилось сканирование данного узла.

Рисунок8.png

Первоочередная задача — провести анализ угроз, обнаруженных портативным сканером. Для этого необходимо открыть файл detects.json, который содержит полный перечень выявленных объектов с указанием их статуса и классификации. 

Рисунок9.png

Обнаруженные вредоносные файлы представляет собой серьезную угрозу, так как могут содержать вредоносный код, что может указывать на многоэтапную атаку. Поэтому первым делом необходимо идентифицировать и проанализировать их.

Например, рассмотрим обнаруженную угрозу hta_server_x86_calc.hta.

Данный файл содержит два разных трояна:

Статус "threatStatus": "Untreated" с причиной "untreatedReason": "ReportOnly" означает, что сканер обнаружил, но не удалил и не поместил в карантин зараженный файл. Это стандартное поведение для портативного сканера KICS, который работает в режиме «только обнаружение» (Report Only). Его основная задача — выявить угрозы для последующего анализа, а не автоматическое лечение.

Так как угроза не была автоматически устранена, необходимо предпринять следующие шаги:

  1. Изолировать зараженный узел: Отключить компьютер от промышленной сети для предотвращения распространения атаки. Если отключение не предоставляется возможным, то убедиться, что вирус не распространился на другие системы. Выполнить сканирование систем портативным сканером.
  2. Удалить зараженный файл: Вручную удалить файл hta_server_x86_calc.hta с рабочего стола.
  3. Провести полное сканирование: Выполнить полное сканирование всей системы с помощью портативного сканера или основного антивирусного решения, чтобы убедиться в отсутствии других зараженных объектов.
  4. Проанализировать цепочку заражения: Выяснить, как файл попал на компьютер. Это могло быть следствием фишинга, загрузки с вредоносного сайта или распространения через другой носитель.
  5. Проверить сетевую активность: Проанализировать сетевые соединения с зараженного узла для выявления возможной утечки данных или связи с командно-контрольными (C2) серверами.

Для анализа угроз, выявленных портативным сканером KICS, можно использовать несколько типов источников. Они различаются по назначению: одни помогут понять природу угрозы, другие — провести глубокое расследование инцидента.

Давайте рассмотрим некоторые источники:

·       Kaspersky Threat Intelligence: Платформа «Лаборатории Касперского» предоставляет актуальные данные по веб-адресам, хешам файлов, названиям угроз и поведенческим данным. (https://opentip.kaspersky.com/)

·       Аналитические отчеты (ICS CERT): «Лаборатория Касперского» публикует глубокие технические отчеты о кибератаках на промышленные предприятия. (https://ics-cert.kaspersky.com/)

·       База угроз безопасности и уязвимостей ПО «Лаборатории Касперского» (https://threats.kaspersky.com/ru/)

·  VirusTotal: Онлайн-сервис, который сканирует файл или хеш (SHA256/MD5) десятками антивирусных движков и показывает результаты от всех вендоров. Это позволяет увидеть, насколько широко файл детектируется как вредоносный (https://www.virustotal.com/gui/home/upload).