Опубликован: 26.03.2007 | Уровень: для всех | Доступ: платный
Самостоятельная работа 3:

Антивирус Касперского 6.0 для Windows Workstations. Локальная установка и управление

< Лекция 7 || Самостоятельная работа 3: 12345 || Самостоятельная работа 4 >

Обновления сигнатур угроз и модулей приложения

Сигнатурные методы обнаружения вирусов являются наиболее точными и эффективными, однако, для поддержания этой эффективности, крайне необходимо наличие актуальных антивирусных баз. Поэтому обновление антивирусных баз является одной из самых критичных задач обеспечения антивирусной безопасности.

Учитывая частоту появления новых вирусов и высокую скорость их распространения, действительно эффективным сигнатурный метод становится только в случае оперативного выпуска сигнатур этих вирусов и доставки сигнатур на защищаемые компьютеры. Кроме сигнатур могут доставляться также измененные модули антивирусных продуктов: для исправления критических ошибок, для внедрения новых алгоритмов обнаружения и т.д. Именно этот процесс доставки и установки сигнатур и модулей называется обновлением.

Обновление - это мероприятие по загрузке и установке наиболее свежих версий антивирусных баз и модулей приложений

Интервал между появлением нового вируса и доставкой на клиентские компьютеры сигнатуры этого вируса зависит от двух факторов:

  • Времени реакции на появление вируса компании-разработчика
  • Параметров работы системы обновления

В отношении реакции на появление новых вирусов Лаборатория Касперского является одним из лидеров в антивирусной индустрии, что выражается в ежечасном размещении на серверах компании обновлений сигнатур угроз.

Веб-Антивирус, Проактивная защита, Анти-Шпион, Анти-Спам и Система обнаружения вторжений также используют специальные базы при осуществлении функций защиты.

Все базы данных Антивируса Касперского для Windows Workstations, используемые для выявления опасных объектов, объединены в единую базу - сигнатуры угроз.

Лаборатория Касперского выпускает три набора сигнатур угроз (антивирусных баз):

  • Стандартный - набор антивирусных баз, достаточный для обнаружения и лечения (в тех случаях, когда это возможно) всех известных на момент выпуска вредоносных программ (вирусов, троянов, червей)
  • Расширенный - включает в себя стандартный набор, а также базы для обнаружения таких потенциально нежелательных программ, как рекламные (adware), шпионские (spyware) и другие модули
  • Параноидальный - по сравнению с расширенным набором содержит также базы для обнаружения хакерских утилит

Стандартный набор используется всегда, дополнительные базы расширенного набора используются при включении опции Шпионское, рекламное ПО, программы скрытого дозвона, а параноидальный - при дополнительном включении опции Потенциально опасное ПО (riskware).

Задачи обновления делятся на два типа:

  • Задачи обновления сигнатур угроз и модулей приложения - назначение задачи следует из ее названия - обновление сигнатур угроз, для обеспечения эффективной работы Антивируса Касперского для Windows Workstations, а также обновление модулей продукта, для устранения ошибок и расширения функционала
  • Откат обновления - задача отката к предыдущей версии сигнатур угроз. Используется в случае, если новая версия сигнатур приводит к сбоям в работе приложения или ложным срабатываниям

Сами антивирусные базы хранятся в папке Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Bases.

Источник обновлений

Источником обновлений могут выступать:

  • Сервера обновлений Лаборатории Касперского - в этом случае обновление происходит по протоколам HTTP/FTP
  • Сервер Администрирования - в качестве источника обновления выступает Сервер администрирования, само обновление осуществляется средствами Агента администрирования
  • HTTP-, FTP-сервер или сетевой каталог - источником является задаваемый сетевой ресурс, HTTP, FTP либо UNC

Настроить параметры доступа к сетевым HTTP/FTP ресурсам можно, нажав кнопку Параметры LAN. По нажатию открывается окно Настройка параметров LAN, в котором предлагается указать режим доступа к FTP-ресурсам (пассивный либо активный), тайм-аут соединения (промежуток ожидания ответа на запрос к серверу), а также задать параметры настройки доступа к прокси-серверу.

Обновляемые компоненты

Ниже приведена таблица с описанием баз, которые используются различными компонентами Антивируса Касперского для Windows Workstations .

Компонент Используемая база
Поиск вирусов Антивирусная база - предназначена для проверки файлов с помощью сигнатурного анализа. Включает сигнатуры угроз вирусов, троянских и других вредоносных программ
Файловый Антивирус
Почтовый Антивирус
Веб-Антивирус (при проверке с буферизацией)
Веб-Антивирус (при потоковой проверке) Специальная сокращенная антивирусная база, содержащая сигнатуры вредоносных программ предназначенные для потоковой проверки.
Проактивная защита (Анализ активности приложений) Критерии выявления опасной и подозрительной активности, а также подозрительных значений в реестре
Анти-Шпион (Анти-Фишинг) Список адресов фишинг-сайтов
Анти-Шпион (Анти-Баннер) Список масок запрещенных баннеров
Анти-Хакер (Система обнаружения вторжений) Сигнатуры сетевых угроз
Анти-Спам База контрольных сумм изображений, которые являются спамом.

При выполнении задачи обновления, новая версия сигнатур может быть загружена с серверов Лаборатории Касперского или из локального каталога.

Новая технология обновления сигнатур угроз используемая в Антивирусе Касперского для Windows Workstations позволяет существенно уменьшить объем загружаемой информации. Уменьшение объема обновления достигнуто за счет того, что при обновлении загружается не полный набор сигнатур угроз, а разница между сигнатурами угроз на компьютере пользователя, и на сервере обновления

Откат обновления антивирусных баз

Откат обновления антивирусных баз необходим в двух случаях. Во-первых, если новые базы и обновления сканирующего ядра вызывают сбои в работе Антивируса Касперского или всей системы в целом. Во-вторых, если с новыми базами заведомо чистая программа обнаруживается как вирус.

Работа с инфицированными и подозрительными объектами

Во избежание потери важной информации, перед выполнением каких бы то ни было действий с зараженными объектами, будь то попытка лечения или удаление, они помещаются в специальное Резервное хранилище, откуда по необходимости могут быть извлечены. Отдельный статус подозрительных объектов - не зараженных, а лишь подозреваемых в инфицировании, предполагает выделение для них отдельного хранилища - Карантина и периодических проверок этого хранилища с целью определения окончательного статуса файлов при помощи новых наборов антивирусных баз.

Во избежание заражения инфицированными и подозрительными объектами, все помещаемые на Карантин и в Резервное хранилище файлы шифруются и, таким образом, перестают быть запускаемыми, в таком же виде объекты отправляются на исследование в Лабораторию Касперского.

< Лекция 7 || Самостоятельная работа 3: 12345 || Самостоятельная работа 4 >
Евгений Виноградов
Евгений Виноградов

Прошел экстерном экзамен по курсу перепордготовки "Информационная безопасность". Хочу получить диплом, но не вижу где оплатить? Ну и соответственно , как с получением бумажного документа?

Илья Сидоркин
Илья Сидоркин

Добрый день! Подскажите пожалуйста как и когда получить диплом, после сдичи и оплаты?????

Р Алоев
Р Алоев
Россия
Татьяна Тренина
Татьяна Тренина
Россия, Челябинск