Главная Книги - Разные Kaspersky Security для Windows Server. Руководство администратора (Версия: 10.1.1.746)
поиск по сайту правообладателям
|
|
содержание .. 4 5 6 7 ..
3. В разделе Контроль активности в сети нажмите на кнопку Настройка в блоке Управление
сетевым экраном.
4. В открывшемся окне нажмите на кнопку Список правил.
Откроется окно Правила сетевого экрана.
5. В зависимости от типа правила, статус которого вы хотите изменить, выберите закладку
Приложения или Порты.
6. В списке правил найдите правило, статус которого вы хотите изменить, и выполните одно
из следующих действий:
Если вы хотите, чтобы неактивное правило применялось, установите флажок слева
от имени правила.
Выбранное правило будет активировано.
Если вы хотите, чтобы активное правило не применялось, снимите флажок слева
от имени правила.
Выбранное правило будет выключено.
7. В окне Правила сетевого экрана нажмите на кнопку Сохранить.
Настроенные изменения параметров задачи будут сохранены. Новые параметры правил будут
отправлены в брандмауэр Windows.
Добавление правил сетевого экрана вручную
Вы можете добавлять и редактировать только правила для приложений и портов. Вы не можете
добавлять новые или редактировать существующие правила для групп.
► Чтобы добавить новое или изменить существующее правило фильтрации входящего
трафика, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
Контроль активности в сети
257
3.
В разделе Контроль активности в сети нажмите на кнопку Настройка в блоке Управление
сетевым экраном.
4.
В открывшемся окне нажмите на кнопку Список правил.
Откроется окно Правила сетевого экрана.
5.
В зависимости от типа правила, которое вы хотите добавить, выберите закладку Приложения или
закладку Порты и выполните одно из следующих действий:
Чтобы изменить существующее правило, в списке правил выберите правило, параметры
которого вы хотите настроить и нажмите на кнопку Изменить.
Чтобы создать новое правило, нажмите на кнопку Добавить.
В зависимости от типа настраиваемого правила, откроется окно Настроить правило
для приложения или окно Настроить правило для порта.
6.
В открывшемся окне выполните следующие действия:
Если вы работаете с правилом для приложения, выполните следующие действия:
a. В поле Имя правила укажите имя редактируемого правила.
b. В поле Путь к приложению укажите путь к исполняемому файлу программы, подключения
для которого вы хотите разрешить с помощью редактируемого правила.
Вы можете задать путь вручную или с помощью кнопки Обзор.
c. В поле Область применения правила укажите сетевые адреса, в рамках которых будет
выполнятся настраиваемое правило.
Допускается указание IP-адресов только в формате IPv4.
Если вы работаете с правилом для порта, выполните следующие действия:
a. В поле Имя правила укажите имя редактируемого правила.
b. В поле Номер порта укажите номер порта, для которого программа будет
разрешать соединения.
c. Выберите тип протокола (TCP / UDP), для которого программа будет разрешать соединения.
d. В поле Область применения правила укажите сетевые адреса, в рамках которых будет
выполнятся настраиваемое правило.
Допускается указание IP-адресов только в формате IPv4.
7. В окне Настроить правило для приложения или Настроить правило для порта нажмите
на кнопку ОК.
8. В окне Правила сетевого экрана нажмите на кнопку Сохранить.
Настроенные изменения параметров задачи будут сохранены. Новые параметры правил будут
отправлены в брандмауэр Windows.
Контроль активности в сети
258
Удаление правил сетевого экрана
Вы можете удалять только правила для приложений и портов. Вы не можете удалять существующие
правила для групп.
► Чтобы удалить существующее правило фильтрации входящего трафика, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Контроль активности в сети нажмите на кнопку Настройка в блоке Управление
сетевым экраном.
4.
В открывшемся окне нажмите на кнопку Список правил.
Откроется окно Правила сетевого экрана.
5.
В зависимости от типа правила, которое вы хотите удалить, выберите закладку Приложения или
закладку Порты.
6.
В списке правил выберите правило, которое вы хотите удалить.
7.
Нажмите на кнопку Удалить.
Выбранное правило будет удалено.
8.
В окне Правила сетевого экрана нажмите на кнопку Сохранить.
Настроенные изменения параметров задачи Управление сетевым экраном будут сохранены. Новые
параметры правил будут отправлены в брандмауэр Windows.
Контроль активности в сети
259
Защита от шифрования
Этот раздел содержит информацию о задаче Защита от шифрования и инструкции о том, как настроить
параметры этой задачи.
В этом разделе
О задаче Защита от шифрования
260
Настройка параметров задачи Защита от шифрования
260
О задаче Защита от шифрования
Задача Защита от шифрования позволяет обнаруживать вредоносное шифрование сетевых файловых
ресурсов защищаемого сервера со стороны удаленных компьютеров сети.
В ходе выполнения задачи Защита от шифрования, Kaspersky Security 10.1.1 для Windows Server проверяет
обращения удаленных компьютеров к файлам, расположенным в папках общего доступа на защищаемом
сервере. Если программа расценивает действия удаленного компьютера над сетевыми файловыми
ресурсами как вредоносное шифрование, такой компьютер вносится в список заблокированных узлов и
теряет доступ к папкам общего доступа.
Kaspersky Security 10.1.1 для Windows Server не расценивает активность шифрования как вредоносную,
если обнаруженная активность шифрования ведется в каталогах, исключенных из области действия задачи
Защита от шифрования.
По умолчанию программа блокирует доступ к сетевым файловым ресурсам на 30 минут.
Задача Защита от шифрования не позволяет блокировать доступ удаленного сервера к сетевым
файловым ресурсам до тех пор, пока активность этого сервера не признана вредоносной. Это может
занять некоторое время, в течение которого программа-шифровальщик может вести
вредоносную активность.
Если задача Защита от шифрования запущена в режиме Только сообщать, Kaspersky Security 10.1.1
для Windows Server только регистрирует попытки вредоносного шифрования со стороны удаленных
компьютеров в журнале выполнения задачи.
Настройка параметров задачи Защита от шифрования
Задача Защита от шифрования имеет следующие параметры по умолчанию:
Режим работы задачи. Задача Защита от шифрования может быть запущена в режиме Активный
или Только статистика. Активный режим применяется по умолчанию.
Область защиты. По умолчанию Kaspersky Security 10.1.1 для Windows Server применяет задачу
Защита от шифрования ко всем общим сетевым папкам сервера. Вы можете изменить область
защиты, указав папки общего доступа, к которым должна применяться задача.
Контроль активности в сети
260
Исключения. Укажите области, которые вы хотите исключить из области защиты.
Эвристический анализатор. По умолчанию Kaspersky Security
10.1.1 для Windows Server
применяет уровень детализации проверки Средний. Вы можете включать и выключать применение
эвристического анализатора, а также регулировать уровень детализации проверки.
Параметры расписания. По умолчанию первый запуск задачи не определен. Задача Защита
от шифрования не запускается автоматически при старте Kaspersky Security 10.1.1 для Windows
Server. Вы можете запустить задачу вручную или настроить запуск задачи по расписанию.
► Чтобы настроить параметры задачи Защита от шифрования, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Контроль активности в сети, нажмите кнопку Настройка в блоке Защита
от шифрования.
Откроется окно Защита от шифрования.
4.
В открывшемся окне настройте следующие параметры:
Режим работы и использование эвристического анализатора (см. раздел "Общие параметры
задачи" на стр. 262) на закладке Общие.
Область защиты
(см. раздел "Формирование области защиты" на стр.
263) на закладке
Область защиты.
Исключения (см.раздел "Добавление исключений" на стр. 264) на закладке Исключения.
Запуск задачи по расписанию (см. раздел "Настройка запуска задачи по расписанию" на стр.
133) на закладке Управление задачей.
5.
Нажмите на кнопку ОК.
Kaspersky Security
10.1.1 для Windows Server немедленно применит новые значения параметров
в выполняющейся задаче. Данные о времени изменения параметров, а также значения параметров
задачи до и после их изменения будут сохранены в журнале выполнения задачи.
Контроль активности в сети
261
Общие параметры задачи
► Чтобы настроить общие параметры задачи, выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Контроль активности в сети, нажмите кнопку Настройка в блоке Защита
от шифрования.
Откроется окно Защита от шифрования.
4.
В блоке Режим работы укажите режим работы задачи:
Только сообщать.
Если выбран этот режим, все попытки вредоносного шифрования записываются
в журнал событий задачи Защита от шифрования, и никакие действия
не исключаются. Этот режим выбран по умолчанию.
Активный.
Если выбран этот режим, Kaspersky Security 10.1.1 для Windows Server блокирует
доступ к папкам общего доступа для скомпрометированных компьютеров
при обнаружении попытки вредоносного шифрования.
5.
Снимите или установите флажок Использовать эвристический анализатор.
Флажок включает или выключает использование эвристического анализатора
при проверке объектов.
Если флажок установлен, эвристический анализатор включен.
Если флажок снят, эвристический анализатор выключен.
По умолчанию флажок установлен.
6.
Если требуется, отрегулируйте уровень анализа с помощью ползунка.
Ползунок позволяет регулировать уровень эвристического анализа. Уровень
детализации проверки обеспечивает баланс между тщательностью поиска угроз,
степенью загрузки ресурсов операционной системы и временем проверки.
Существуют следующие уровни детализации проверки:
Поверхностный. Эвристический анализатор выполняет меньше действий,
Контроль активности в сети
262
содержащихся в исполняемом файле. При таком режиме вероятность
обнаружить угрозу снижается. Проверка требует меньше ресурсов системы и
выполняется быстрее.
Средний. Эвристический анализатор выполняет то количество инструкций
в исполняемом файле, которое рекомендовано специалистами "Лаборатории
Касперского".
Этот уровень выбран по умолчанию.
Глубокий. Эвристический анализатор выполняет больше действий, которые
содержатся в исполняемом файле. При таком режиме вероятность обнаружить
угрозу возрастает. Проверка требует больше ресурсов системы, занимает
больше времени, а также возможно увеличение количества
ложных срабатываний.
Ползунок
активен,
если
установлен
флажок
Использовать
эвристический анализатор.
7. Нажмите на кнопку ОК, чтобы применить новые параметры.
Формирование области защиты
В задаче Защита от шифрования применяются следующие типы области защиты:
Стандартная. Вы можете использовать область защиты, установленную по умолчанию и
включающую в проверку все общие сетевые папки сервера. Применяется, если выбран параметр
Все общие сетевые папки сервера.
Пользовательская. Вы можете самостоятельно настроить область защиты, выбрав папки, которые
требуется включить в область защиты от шифрования, вручную. Применяется, если выбран
параметр Только указанные папки общего доступа.
Для настройки области защиты задачи Защита от шифрования можно использовать только
локальный путь.
► Чтобы настроить область защиты для задачи Защита от шифрования, выполните
следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Контроль активности в сети
263
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Контроль активности в сети, нажмите кнопку Настройка в блоке Защита
от шифрования.
Откроется окно Защита от шифрования.
4.
В блоке Область защиты выберите папки, которые Kaspersky Security 10.1.1 для Windows Server
будет проверять в ходе выполнения задачи Защита от шифрования:
Все общие сетевые папки сервера.
Если выбран этот вариант, то в ходе выполнения задачи Защита от шифрования
Kaspersky Security 10.1.1 для Windows Server проверяет все папки общего доступа
на сервере.
Этот вариант выбран по умолчанию.
Только указанные папки общего доступа.
Если выбран этот вариант, то в ходе выполнения задачи Защита от шифрования
Kaspersky Security 10.1.1 для Windows Server проверяет только те папки общего
доступа на сервере, которые вы указали вручную.
5.
Чтобы указать папки общего доступа на сервере, которые вы хотите включить в область защиты
от шифрования, выполните следующие действия:
a. Нажмите на кнопку Добавить.
Откроется окно Выберите папку для добавления.
b. Нажмите на кнопку Обзор, чтобы выбрать папку, или введите путь вручную.
c. Нажмите на кнопку OK.
6.
Нажмите на кнопку ОК в окне Защита от шифрования.
Настроенные параметры будут сохранены.
Добавление исключений
► Чтобы добавить исключения из области защиты от шифрования, выполните
следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Контроль активности в сети
264
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3. В разделе Контроль активности в сети, нажмите кнопку Настройка в блоке Защита
от шифрования.
Откроется окно Защита от шифрования.
4. На закладке Исключения установите флажок Применить список исключений.
Если флажок установлен, то во время работы задачи Защита от шифрования
Kaspersky Security
10.1.1 для Windows Server не обнаруживает вредоносное
шифрование, осуществляющееся в указанных областях.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server обнаруживает
попытки шифрования на всех сетевых папках сервера.
По умолчанию флажок снят, список исключений пуст.
5. Нажмите на кнопку Добавить.
Откроется окно Выберите папку для добавления.
6. Введите имя папки или нажмите кнопку Обзор, чтобы выбрать необходимую папку.
7. Нажмите на кнопку ОК.
Исключенные области добавлены в список.
Контроль активности в сети
265
Диагностика системы
Этот раздел содержит информацию о задаче контроля файловых операций и возможностях анализа
системного журнала операционной системы.
В этом разделе
Мониторинг файловых операций
266
Анализ журналов
274
Мониторинг файловых операций
Этот раздел содержит информацию о запуске и настройке задачи Мониторинг файловых операций.
В этом разделе
О задаче Мониторинг файловых операций
266
О правилах мониторинга файловых операций
267
Настройка параметров задачи Мониторинг файловых операций
270
Настройка правил мониторинга
272
О задаче Мониторинг файловых операций
Задача Мониторинг файловых операций предназначена для отслеживания действий, выполненных
с указанными файлами или папками, в областях мониторинга, заданных в параметрах задачи. Вы можете
использовать задачу, чтобы отслеживать изменения в файлах, которые могут указывать на нарушение
безопасности на защищаемом сервере. Вы также можете настроить отслеживание изменений файлов
в периоды обрыва мониторинга.
Обрыв мониторинга - это период, когда область мониторинга временно выпадает из поля действия
задачи, например из-за приостановки выполнения задачи или физического отсутствия запоминающего
устройства на защищаемом сервере. Kaspersky Security
10.1.1 для Windows Server сообщит
об обнаружении файловых операций в области мониторинга, как только запоминающее устройство будет
вновь подключено.
Приостановка выполнения задачи в заданной области мониторинга, вызванная переустановкой
компонента Мониторинг файловых операций, не является обрывом мониторинга. В этом случае задача
Мониторинг файловых операций не выполняется.
Диагностика системы
266
Требования к среде
Для запуска задачи Мониторинг файловых операций должны быть соблюдены следующие условия:
На защищаемом сервере установлено запоминающее устройство, поддерживающее файловые
системы ReFS и NTFS.
USN-журнал Windows должен быть включен. На основе опроса USN журнала компонент получает
данные о файловых операциях.
Если вы включили USN-журнал после того, как было создано правило для тома и запущена
задача Мониторинга файловых операций, требуется перезапустить задачу. В противном
случае, данное правило не будет учитываться при мониторинге.
Исключения для области мониторинга
Вы можете создать исключения из области мониторинга (см. раздел "Настройка правил мониторинга"
на стр. 272). Исключения задаются для каждого отдельного правила и работают только для указанной
области мониторинга. Вы можете задать неограниченное количество исключений для каждого правила.
Исключения имеют более высокий приоритет, чем область мониторинга, и не контролируются задачей,
даже если указанная папка или файл входят в область мониторинга. Если в параметрах одного
из правил задана область мониторинга, которая является нижнеуровневой по отношению к папке,
заданной в исключениях, такая область мониторинга не будет учитываться при выполнении задачи.
Для задания исключений вы можете использовать те же маски, что и для задания областей мониторинга.
О правилах мониторинга файловых операций
Задача Мониторинг файловых операций выполняется на основе правил мониторинга файловых операций.
Вы можете настраивать условия срабатывания задачи и регулировать уровень важности событий
для обнаруженных файловых операций, фиксируемых в журнале выполнения задачи, с помощью критериев
срабатывания правила.
Правило мониторинга файловых операций задается для каждой указанной области мониторинга.
Вы можете настраивать следующие критерии срабатывания правил:
Доверенные пользователи
Маркеры файловых операций
Доверенные пользователи
По умолчанию действия всех пользователей расцениваются программой как потенциальные нарушения
безопасности. Список доверенных пользователей пуст. Вы можете настраивать уровни важности события,
формируя список доверенных пользователей в параметрах правила мониторинга файловых операций.
Недоверенный пользователь - любой пользователь, не указанный в списке доверенных в параметрах
правила области мониторинга. Если Kaspersky Security 10.1.1 для Windows Server обнаруживает файловую
операцию, выполненную недоверенным пользователем, задача Мониторинг файловых операций фиксирует
событие с уровнем важности Критическое событие в журнале выполнения задачи.
Диагностика системы
267
Доверенный пользователь - пользователь или группа пользователей, которым разрешено выполнение
файловых операций в указанной области мониторинга. Если Kaspersky Security 10.1.1 для Windows Server
обнаруживает файловую операцию, выполненную доверенным пользователем, задача Мониторинг
файловых операций фиксирует событие с уровнем важности Информационное событие в журнале
выполнения задачи.
Kaspersky Security 10.1.1 для Windows Server не может определить пользователя, выполнившего операции
в период обрыва мониторинга. В этом случае статус пользователя определяется как неизвестный.
Неизвестный пользователь - данный статус присваивается пользователю в случае, когда Kaspersky
Security
10.1.1 для Windows Server не может получить данные о пользователе вследствие прерывания
задачи или сбоя драйвера синхронизации данных или USN-журнала. Если Kaspersky Security 10.1.1
для Windows Server обнаруживает файловую операцию, выполненную неизвестным пользователем, задача
Мониторинг файловых операций фиксирует событие с уровнем важности Предупреждение в журнале
выполнения задачи.
Маркеры файловых операций
В ходе выполнения задачи Мониторинг файловых операций Kaspersky Security 10.1.1 для Windows Server
определяет, что над файлом было произведено действие, с помощью маркеров файловых операций.
Маркер файловой операции - это единичный признак, которым может быть охарактеризована
файловая операция.
Каждая файловая операция может представлять собой одно действие или цепочку действий с файлами.
Каждое такое действие приравнивается к маркеру файловой операции. Если в цепочке файловой операции
был обнаружен маркер, указанный вами в качестве критерия срабатывания правила мониторинга,
программа зарегистрирует событие по факту совершения такой файловой операции.
Уровень важности фиксируемых событий не зависит от выбранных маркеров файловых операций или
их количества.
По умолчанию Kaspersky Security 10.1.1 для Windows Server учитывает все доступные маркеры
файловых операций. Вы можете выбрать маркеры файловых операций вручную в параметрах правил
задачи (см.таблицу ниже).
Таблица 41. Маркеры файловых операций
ID файловой операции
Маркер файловой операции
Поддерживаемые
файловые си-
стемы
BASIC_INFO_CHANGE
изменены атрибуты или метки вре-
NTFS, ReFS
мени файла или папки
COMPRESSION_CHANGE
изменено сжатие файла или папки
NTFS, ReFS
DATA_EXTEND
размер файла или папки увеличен
NTFS, ReFS
DATA_OVERWRITE
перезаписаны данные в файле или
NTFS, ReFS
папке
DATA_TRUNCATION
файл или папка усечены
NTFS, ReFS
EA_CHANGE
изменены расширенные атрибуты
только NTFS
файла или папки
Диагностика системы
268
ID файловой операции
Маркер файловой операции
Поддерживаемые
файловые си-
стемы
ENCRYPTION_CHANGE
изменен статус шифрования файла
NTFS, ReFS
или папки
FILE_CREATE
файл или папка созданы впервые
NTFS, ReFS
FILE_DELETE
Файл или папка удалены, минуя кор-
NTFS, ReFS
зину, с помощью команды SHIFT+DEL
HARD_LINK_CHANGE
жесткая связь создана или удалена
только NTFS
для файла или папки
INDEXABLE_CHANGE
изменен статус индексирования
NTFS, ReFS
файла или папки
INTEGRITY_CHANGE
изменен атрибут целостности
только ReFS
для именованного файлового потока
NAMED_DATA_EXTEND
размер именованного файлового по-
NTFS, ReFS
тока увеличен
NAMED_DATA_OVERWRITE
именованный файловый поток пере-
NTFS, ReFS
записан
NAMED_DATA_TRUNCATION
именованный файловый поток усечен
NTFS, ReFS
OBJECT_ID_CHANGE
изменен идентификатор файла или
NTFS, ReFS
папки
RENAME_NEW_NAME
присвоено новое имя для файла или
NTFS, ReFS
папки
REPARSE_POINT_CHANGE
создана новая или изменена суще-
NTFS, ReFS
ствующая точка повторного анализа
для файла или папки
SECURITY_CHANGE
изменены права доступа к файлу или
NTFS, ReFS
папке
STREAM_CHANGE
создан новый или изменен суще-
NTFS, ReFS
ствующий именованный файловый
поток
TRANSACTED_CHANGE
именованный файловый поток изме-
только ReFS
нен транзакцией TxF
Диагностика системы
269
Настройка параметров задачи Мониторинг файловых операций
Вы можете изменять параметры задачи Мониторинг файловых операций, заданные по умолчанию
(см.таблицу ниже).
Таблица 42. Параметры задачи Мониторинг файловых операций по умолчанию
Значение
Параметр
Описание
по умолчанию
Не задано
Вы можете задать папки и файлы, действия
Область мониторинга
над которыми будут отслеживаться. Для папок
и файлов заданной области мониторинга бу-
дут формироваться события мониторинга.
Список доверенных поль-
Не задано
Вы можете задать пользователей и/или груп-
зователей
пы пользователей, действия которых
в указанных каталогах будут расцениваться
компонентом как безопасные.
Применяется
Вы можете включать или выключать учет
Контролировать файловые
файловых операций, которые были выполне-
операции во время простоя
ны в указанных областях мониторинга
задачи
в период простоя задачи.
Не применяется
Вы можете контролировать применение ис-
Учитывать исключенную
ключений для папок, где не требуется выпол-
область мониторинга
нять контроль за файловыми операциями.
При выполнении задачи Мониторинг файло-
вых операций Kaspersky Security 10.1.1
для Windows Server будет пропускать области
мониторинга, заданные в качестве исключе-
ний.
Расчет контрольной суммы
Не применяется
Вы можете настроить расчет контрольной
суммы файла после произведенных в нем
изменений.
Учитывать маркеры фай-
Учитываются все до-
Вы можете задать набор маркеров
ловых операций
ступные маркеры фай-
для характеристики файловых операций. Если
ловых операций
файловая операция, выполненная в области
мониторинга, характеризуется хотя бы одним
из указанных маркеров, Kaspersky Security
10.1.1 для Windows Server формирует собы-
тие аудита.
Расписание запуска задачи
Первый запуск
Вы можете настроить параметры запуска задачи
не определен
по расписанию.
Диагностика системы
270
Чтобы настроить параметры задачи Мониторинг файловых операций, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Диагностика системы в блоке Мониторинг файловых операций нажмите
на кнопку Настройка.
Откроется окно Мониторинг файловых операций.
4.
В открывшемся окне на закладке Параметры мониторинга файловых операций
настройте параметры области мониторинга:
a. Снимите или установите флажок Фиксировать события о файловых операциях за период
обрыва мониторинга.
Флажок включает или выключает контроль над файловыми операциями,
выбранными в параметрах задачи Мониторинг файловых операций, во время
простоя задачи по любой причине (извлечение жесткого диска, остановка задачи
пользователем, сбой программного обеспечения).
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server будет
фиксировать события во всех областях мониторинга при прерывании задачи
Мониторинг файловых операций.
Если флажок снят, при прерывании задачи файловые операции в областях
мониторинга не будут фиксироваться программой.
По умолчанию флажок установлен.
b. Добавьте области мониторинга
(см. раздел "Настройка правил мониторинга" на стр.
272),
которые будет контролировать задача.
5.
На закладке Управление задачей запустите задачу на базе расписания
(см. раздел "Работа
с расписанием задач" на стр. 133).
6.
Нажмите на кнопку ОК, чтобы сохранить изменения.
Диагностика системы
271
Настройка правил мониторинга
По умолчанию область мониторинга не задана; задача не контролирует выполнение файловых операций ни
в одной директории.
► Чтобы добавить область мониторинга, выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Диагностика системы в блоке Мониторинг файловых операций нажмите
на кнопку Настройка.
Откроется окно Свойства: Мониторинг файловых операций.
4.
В блоке Область мониторинга нажмите на кнопку Добавить.
Откроется окно Область мониторинга.
5.
Добавьте область мониторинга одним из следующих способов:
Если вы хотите выбрать папки через стандартный диалог Microsoft Windows:
a. Нажмите на кнопку Обзор.
Откроется стандартное окно Microsoft Windows Обзор папок.
b. В открывшемся окне выберите папку, файловые операции в которой вы хотите
контролировать, и нажмите кнопку ОК.
Если вы хотите задать область мониторинга вручную, добавьте путь с помощью одной
из поддерживаемых масок:
<*.ext> - все файлы с расширением <ext> вне зависимости от их расположения;
<*\name.ext> - все файлы с именем name и расширением
<ext> вне зависимости
от их расположения;
<\dir\*> - все файлы в директории <\dir>;
<\dir\*\name.ext> - все файлы с именем name и расширением <ext> в директории <\dir> и всех
ее поддиректориях.
При задании области мониторинга вручную убедитесь, что путь соответствует формату: <буква
тома>:\<маска>. Если том не указан, Kaspersky Security 10.1.1 для Windows Server не добавит
указанную область мониторинга.
Диагностика системы
272
6. На закладке Доверенные пользователи, нажмите на кнопку Добавить.
Откроется стандартное окно Microsoft Windows Выбор: "Пользователи" или "Группы".
7. Выберите пользователей или группы пользователей, которым будут разрешены операции
с файлами для выбранной области мониторинга, и нажмите кнопку ОК.
По умолчанию Kaspersky Security 10.1.1 для Windows Server считает недоверенными всех
пользователей, не указанных в списке доверенных
(см. раздел "О правилах мониторинга
файловых операций" на стр.
267), и формирует для них события с уровнем
важности Критический.
8. Выберите закладку Маркеры файловых операций.
9. Если
требуется,
выберите несколько маркеров файловых операций, выполнив
следующие действия:
a. Выберите вариант Обнаруживать файловые операции по следующим маркерам.
b. В списке доступных файловых операций
(см. раздел "О правилах мониторинга файловых
операций" на стр. 267) установите флажки напротив тех операций, которые вы
хотите контролировать.
По умолчанию Kaspersky Security 10.1.1 для Windows Server контролирует все доступные
файловые операции, выбран вариант Обнаруживать файловые операции по всем
распознаваемым маркерам.
10. Если вы хотите, чтобы программа Kaspersky Security 10.1.1 для Windows Server рассчитывала
контрольную сумму файлов после изменений, выполните следующие действия:
a. В блоке Контрольная сумма установите флажок Рассчитывать контрольную сумму
измененного файла, если это возможно.
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server
рассчитывает контрольную сумму измененного файла, в котором была обнаружена
файловая операция, соответствующая хотя бы одному маркеру
файловой операции.
Если файловая операция обнаруживается сразу по нескольким маркерам,
рассчитывается только финальная контрольная сумма файла после всех
последовательных изменений.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не рассчитывает
контрольную сумму измененных файлов.
Программа не выполняет расчет контрольной суммы в следующих случаях:
если в результате файловой операции файл стал недоступен
(например,
изменены права доступа к файлу);
если файловая операция фиксируется для файла, который впоследствии
был удален.
По умолчанию флажок снят.
Диагностика системы
273
b. В раскрывающемся списке Рассчитывать контрольную сумму по алгоритму выберите один
из вариантов:
Хеш MD5
Хеш SHA256
11. Если вы хотите контролировать не все файловые операции, в списке доступных файловых
операций (см. раздел "О правилах мониторинга файловых операций" на стр.
267) установите
флажки напротив тех операций, которые вы хотите контролировать.
12. Если требуется, добавьте исключения для области мониторинга, выполнив следующие действия:
a. Выберите закладку Исключения.
b. Установите флажок Учитывать исключенные области мониторинга.
Флажок включает или выключает применение исключений для папок, в которых
не требуется мониторинг файловых операций.
Если флажок установлен, при выполнении задачи Мониторинг файловых операций
Kaspersky Security
10.1.1 для Windows Server будет пропускать области
мониторинга, заданные в списке исключений.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server будет фиксировать
события для всех заданных областей мониторинга.
По умолчанию флажок снят, список исключений пуст.
c. Нажмите на кнопку Добавить.
Откроется окно Выберите папку для добавления.
d. В открывшемся окне выберите папку, которую вы хотите исключить из области мониторинга.
e. Нажмите на кнопку OK.
Указанная папка добавится в список исключенных областей.
13. В окне Область мониторинга нажмите на кнопку ОК.
Указанные параметры правил будут применяться к выбранной области мониторинга задачи
Мониторинг файловых операций.
Анализ журналов
Этот раздел содержит информацию о задаче Анализ журналов и параметрах задачи.
В этом разделе
О задаче Анализ журналов
275
Настройка стандартных правил задачи
276
Настройка правил анализа журналов
278
Диагностика системы
274
О задаче Анализ журналов
В ходе выполнения задачи Анализ журналов Kaspersky Security 10.1.1 для Windows Server контролирует
целостность защищаемой среды на основе результатов анализа журналов событий Windows. Программа
информирует администратора при обнаружении признаков нетипичного поведения в системе, которые
могут свидетельствовать о попытках серверных атак.
Kaspersky Security 10.1.1 для Windows Server считывает данные журналов событий Windows и определяет
нарушения в соответствии с правилами, заданными пользователем или параметрами эвристического
анализатора, который применяется задачей для анализа журналов.
Стандартные правила и эвристический анализ
Вы можете использовать задачу Анализ журналов для контроля состояния защищаемой системы
с помощью стандартных правил, осуществляющих анализ на основе встроенных эвристик. Эвристический
анализатор определяет наличие аномальной активности на защищаемом сервере, которая может являться
признаком попытки атаки. Шаблоны определения аномальной активности заложены в доступных правилах
в параметрах задачи.
Для задачи Анализ журналов доступно семь стандартных правил. Вы можете включать и выключать
применение любого правила. Вы не можете удалять существующие или создавать новые правила.
Вы можете настроить критерии срабатывания правил которые контролируют события
для данных операций:
Обработка подбора пароля
Обработка сетевого входа
В параметрах задачи вы также можете настроить исключения. Эвристический анализатор не срабатывает,
если вход в систему выполнен доверенным пользователем или с доверенного IP-адреса.
Kaspersky Security 10.1.1 для Windows Server не применяет эвристики для анализа журналов Windows,
если эвристический анализатор не используется задачей. По умолчанию эвристический
анализатор включен.
При срабатывании правила, программа фиксирует событие с уровнем важности Критическое в журнале
выполнения задачи Анализ журналов.
Пользовательские правила задачи Анализ журналов
С помощью параметров правил задачи вы можете задавать и изменять критерии срабатывания правила
при обнаружении выбранных событий в указанном журнале Windows. По умолчанию список правил задачи
Анализ журналов содержит четыре правила. Вы можете включать и выключать применение данных правил,
удалять правила и редактировать их параметры.
Вы можете настроить следующие критерии срабатывания каждого правила:
Список идентификаторов записей в журнале событий Windows.
Правило срабатывает при появлении новой записи в журнале событий Windows, если в параметрах
события обнаружен идентификатор события, указанный для правила. Вы также можете добавлять и
удалять идентификаторы для каждого заданного правила.
Источник событий.
Для каждого правила вы можете задать поджурнал журнала событий Windows. Программа будет
Диагностика системы
275
выполнять поиск записей с указанными идентификаторами событий только в этом поджурнале. Вы
можете выбрать один из стандартных поджурналов (Программа, Безопасность или Система), а
также указать пользовательский поджурнал, указав его имя в поле выбора источника.
Программа не выполняет проверок на фактическое наличие заданного поджурнала в журнале
событий Windows.
При срабатывании правила Kaspersky Security 10.1.1 для Windows Server фиксирует событие с уровнем
важности Критическое событие в журнале выполнения задачи Анализ журналов.
По умолчанию задача Анализ журналов не учитывает пользовательские правила.
Перед запуском задачи Анализ журналов убедитесь, что политика аудита системы настроена верно.
Более
подробную
информацию
можно
найти
в статье
Microsoft
https://technet.microsoft.com/ru-ru/library/cc952128.aspx.
Настройка стандартных правил задачи
► Чтобы настроить параметры стандартных правил для задачи Анализ журналов,
выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Мониторинг целостности системы в блоке Анализ журналов нажмите
на кнопку Настройка.
Откроется окно Параметры анализа журналов.
4.
Перейдите на закладку Стандартные правила.
5.
Снимите или установите флажок Использовать стандартные правила для анализа журналов.
Если этот флажок установлен, Kaspersky Security
10.1.1 для Windows Server
применяет эвристический анализатор для обнаружения аномальной активности
на защищаемом сервере.
Диагностика системы
276
Если этот флажок не установлен, то эвристический анализатор выключен,
Kaspersky Security
10.1.1 для Windows Server использует стандартные или
пользовательские правила для обнаружения аномальной активности.
По умолчанию флажок установлен.
Для работы задачи должно быть выбрано хотя бы одно правило анализа журналов.
6.
Из списка стандартных правил, выберите правила, которые вы хотите применять
для анализа журналов:
Обнаружена возможная попытка взлома пароля с помощью подбора.
Обнаружены признаки компрометации журналов Windows.
Обнаружена подозрительная активность со стороны новой установленной службы.
Обнаружена подозрительная аутентификация с явным указанием учетных данных.
Обнаружены признаки атаки Kerberos forged PAC (MS14-068).
Обнаружены подозрительные изменения привилегированной группы Администраторы.
Обнаружена подозрительная активность во время сетевого сеанса входа.
7.
Чтобы настроить параметры выбранных правил, нажмите на кнопку Дополнительные параметры.
Откроется окно Анализ журналов.
8.
В блоке Обработка перебора пароля укажите количество попыток и промежуток времени,
в который выполнялись попытки, которые будут являться критериями срабатывания
эвристического анализатора.
9.
В блоке Обработка атипичной аутентификации укажите начало и конец временного интервала,
при выполнении попытки входа в который Kaspersky Security 10.1.1 для Windows Server расценивает
данное действие как аномальную активность.
10. Выберите закладку Исключения.
11. Чтобы добавить пользователей, которые будут считаться доверенными, выполните
следующие действия:
a. Нажмите на кнопку Обзор.
b. Выберите пользователя.
c. Нажмите на кнопку OK.
Указанный пользователь добавится в список доверенных.
12. Чтобы добавить IP-адреса, которые будут считаться доверенными, выполните следующие действия:
a. Введите IP-адрес.
b. Нажмите на кнопку Добавить.
13. Указанный IP-адрес добавится в список доверенных.
14. На закладке Управление задачей настройте параметры запуска задачи по расписанию (см. раздел
"Настройка параметров расписания запуска задач" на стр. 133).
15. Нажмите на кнопку OK.
Параметры задачи Анализ журналов будут сохранены.
Диагностика системы
277
Настройка правил анализа журналов
► Чтобы добавить и настроить новое пользовательское правило анализа журналов,
выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики» на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Мониторинг целостности системы в блоке Анализ журналов нажмите
на кнопку Настройка.
Откроется окно Анализ журналов.
4.
На закладке Правила анализа журналов снимите или установите флажок Применять
пользовательские правила для анализа журналов.
Если этот флажок установлен, Kaspersky Security
10.1.1 для Windows Server
применяет пользовательские правила для анализа журналов в соответствии
с настроенными параметрами каждого правила. Вы можете добавлять, удалять или
изменять правила анализа журналов.
Если флажок снят, вы не можете добавлять или изменять пользовательские
правила. Kaspersky Security
10.1.1 для Windows Server применяет параметры
правил по умолчанию.
По умолчанию флажок установлен. Активно только правило Обнаружено
всплывающее окно приложения.
Вы можете контролировать применение стандартных правил в списке правил. Установите
флажки напротив правил, которые вы хотите применять для анализа журналов.
5.
Чтобы добавить новое пользовательское правило, нажмите на кнопку Добавить.
Откроется окно Правило анализатора журналов.
6.
В блоке Общие введите следующие данные нового правила:
Название
Источник
Выберите журнал, события которого будут использоваться для анализа.
Диагностика системы
278
Для выбора доступны следующие виды журналов событий Windows:
Программа;
Безопасность;
Система.
Вы можете добавить новый пользовательский журнал, указав имя журнала
в поле Источник.
7. В блоке Параметры срабатывания укажите идентификаторы записей, при обнаружении которых
будет срабатывать правило:
a. Введите числовое значение идентификатора.
b. Нажмите на кнопку Добавить.
Указанный идентификатор правила добавится в список. Вы можете добавлять неограниченное
количество идентификаторов для каждого правила.
c. Нажмите на кнопку OK.
Правило анализа журналов добавится в общий список правил.
Диагностика системы
279
Отчеты в Kaspersky Security Center
Отчеты в Kaspersky Security Center содержат информацию о состоянии управляемых устройств. Отчеты
формируются на основании информации, хранящейся на Сервере администрирования.
Начиная с Kaspersky Security Center
11, для Kaspersky Security
10.1.1 для Windows Server доступны
следующие типы отчетов:
отчет о статусе компонентов;
отчет о запрещенных запусках;
отчет о тестовых запрещенных запусках.
Подробную информацию о настройке и работе с отчетами Kaspersky Security Center см. в Справке
Kaspersky Security Center.
Отчет о статусе компонентов
Вы можете контролировать состояние защиты всех устройств в сети и получать организованное
представление о наборе компонентов на каждом устройстве.
В отчете для каждого компонента может отображаться одно из следующих состояний: Работает,
Приостановлен, Остановлен, Неисправен, Не установлен, Запускается.
Состояние Не установлен относится к компонентам программы, а не к самой программе. Если
программа не установлена, Kaspersky Security Center присваивает статус N/A (недоступно).
Можно создавать выборки компонентов и использовать фильтры, чтобы отображать сетевые устройства
с определенным набором компонентов и их состояниями.
Подробную информацию о создании и использовании выборок см. в Справке Kaspersky Security Center.
► Чтобы просмотреть статусы компонентов в параметрах программы, выполните
следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. Выберите закладку Устройства и откройте окно Параметры программы (см. раздел "Настройка
локальных задач в окне Параметры программы в Kaspersky Security Center" на стр. 114).
3. Выберите раздел Компоненты.
4. Ознакомьтесь с таблицей состояния компонентов.
Отчеты в Kaspersky Security Center
280
► Чтобы просмотреть стандартный отчет Kaspersky Security Center, выполните
следующие действия:
1. В дереве Консоли администрирования выберите узел Сервер администрирования
<Имя
сервера>.
2. Выберите закладку Отчеты.
3. Откройте Отчет о статусе компонентов программы двойным щелчком мыши.
Будет сформирован отчет.
4. Ознакомьтесь со следующими элементами отчета:
диаграмма;
итоговая таблица с компонентами и суммарным количеством устройств в сети, на которых
установлен каждый из компонентов, а также группы, к которым они принадлежат;
детальная таблица, показывающая статус, версию, устройство и группу для каждого
из компонентов.
Отчеты о запрещенных запусках в активном режиме и в режиме Только статистика
По результатам выполнения задачи Контроль запуска программ
(см. раздел "Управление запуском
программ из Kaspersky Security Center" на стр.
225) можно сформировать два типа отчетов: отчет
о запрещенных программах (если задача запущена в активном режиме) и отчет о тестовых запрещенных
запусках (если задача запущена в режиме Только статистика). В этих отчетах приведена информация
о заблокированных программах на защищаемых серверах сети. Каждый отчет формируется для всех групп
администрирования и содержит данные обо всех программах "Лаборатории Касперского", установленных
на защищаемых устройствах.
► Чтобы просмотреть отчет о тестовых запрещенных запусках, выполните
следующие действия:
1. Запустите задачу Контроль запуска программ в режиме Только статистика (см. раздел "Настройка
параметров задачи Контроль запуска программ" на стр. 226).
2. В дереве Консоли администрирования выберите узел Сервер администрирования
<Имя
сервера>.
3. Выберите закладку Отчеты.
4. Откройте Отчет о запрещенных программах в режиме тестирования двойным щелчком мыши.
Будет сформирован отчет.
5. Ознакомьтесь со следующими элементами отчета:
диаграмма, показывающий десять программ с самым большим количеством заблокированных
запусков;
итоговая таблица блокировок программ, содержащая имена исполняемых файлов, причину и
время блокировки, а также количество устройств, на которых имела место блокировка программ;
детальная таблица, показывающая данные устройства, путь к файлу и причину блокировки.
Отчеты в Kaspersky Security Center
281
► Чтобы просмотреть отчет о запрещенных программах в активном режиме, выполните
следующие действия:
1. Запустите задачу Контроль запуска программ в режиме Активный
(см. раздел "Настройка
параметров задачи Контроль запуска программ" на стр. 226).
2. В дереве Консоли администрирования выберите узел Сервер администрирования
<Имя
сервера>.
3. Выберите закладку Отчеты.
4. Откройте Отчет о запрещенных программах двойным щелчком мыши.
Будет сформирован отчет.
Отчет содержит те же разделы данных, что и отчет о запрещенных запусках в режиме
Только статистика.
Отчеты в Kaspersky Security Center
282
Работа с Kaspersky Security 10.1.1
для Windows Server
из командной строки
Этот раздел содержит описание работы с Kaspersky Security 10.1.1 для Windows Server из командной
строки.
В этом разделе
Команды командной строки
283
Коды возврата командной строки
309
Команды командной строки
Вы можете выполнять основные команды управления Kaspersky Security 10.1.1 для Windows Server
из командной строки защищаемого сервера, если при установке Kaspersky Security 10.1.1 для Windows
Server вы включили компонент Утилита командной строки в список устанавливаемых.
С помощью команд командной строки вы можете управлять только функциями, доступными вам
в соответствии с вашими правами в Kaspersky Security 10.1.1 для Windows Server.
Некоторые из команд Kaspersky Security 10.1.1 для Windows Server выполняются в следующих режимах:
Синхронный режим: управление возвращается на Консоль только после завершения
выполнения команды.
Асинхронный режим: управление возвращается на Консоль сразу после запуска команды.
► Чтобы прервать выполнение команды в синхронном режиме,
нажмите на комбинацию клавиш CTRL+C.
При вводе команд Kaspersky Security 10.1.1 для Windows Server применяйте следующие правила:
Вводите ключи и команды символами верхнего или нижнего регистра.
Разделяйте ключи символом пробела.
Если имя файла или папки, которое вы указываете в качестве значения ключа, содержит символ
пробела, заключите путь к файлу или папке в кавычки, например: "C:\TEST\test cpp.exe"
Если требуется, в масках имен файлов или путей используйте заместительные символы, например:
“C:\Temp\Temp*\”, “C:\Temp\Temp???.doc”, “C:\Temp\Temp*.doc”
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
283
При помощи командной строки вы можете выполнить полный спектр операций по управлению и
администрированию Kaspersky Security 10.1.1 для Windows Server (см. таблицу ниже).
Таблица 43. Документация Kaspersky Security 10.1.1 для Windows Server
Команда
Описание
KAVSHELL APPCONTROL (см. раздел "Наполнение
Дополняет список сформированных правил
списка правил контроля запуска программ из файла.
контроля запуска программ в соответствии
KAVSHELL APPCONTROL" на стр. 296).
с выбранным принципом добавления.
KAVSHELL APPCONTROL /CONFIG (см. раздел
Управляет режимами работы задачи Контроль
"Управление задачей Контроль запуска программ.
запуска программ.
KAVSHELL APPCONTROL /CONFIG" на стр. 293).
KAVSHELL APPCONTROL /GENERATE (см. раздел
Запускает задачу автоматического формиро-
"Формирование правил контроля запуска программ.
вания разрешающих правил контроля запуска
KAVSHELL APPCONTROL /GENERATE" на стр. 294).
программ.
KAVSHELL VACUUM (см. раздел "Дефрагментация
Дефрагментирует файлы журнала выполнения
файлов журнала событий Kaspersky Security 10.1.1
Kaspersky Security 10.1.1 для Windows Server.
для Windows Server.KAVSHELL VACUUM" на стр.
305).
KAVSHELL PASSWORD
Управляет параметрами защиты паролем.
KAVSHELL HELP (см. раздел "Вызов справки
Вызывает справку о командах Kaspersky
о командах Kaspersky Security 10.1.1 для Windows
Security 10.1.1 для Windows Server.
Server.KAVSHELL HELP" на стр. 285).
KAVSHELL START (см. раздел "Запуск и остановка
Запускает службу Kaspersky Security 10.1.1
службы Kaspersky Security. KAVSHELL START,
для Windows Server.
KAVSHELL STOP" на стр. 286)
KAVSHELL STOP (см. раздел "Запуск и остановка
Останавливает службу Kaspersky Security
службы Kaspersky Security. KAVSHELL START,
10.1.1 для Windows Server.
KAVSHELL STOP" на стр. 286).
KAVSHELL SCAN (см. раздел "Проверка выбранной
Создает и запускает временную задачу про-
области.KAVSHELL SCAN" на стр. 286).
верки по требованию с областью проверки и
параметрами безопасности, заданными клю-
чами команды.
KAVSHELL SCANCRITICAL (см. раздел "Запуск зада-
Запускает системную задачу Проверка важных
чи Проверка важных областей.KAVSHELL
областей.
SCANCRITICAL" на стр. 290).
KAVSHELL TASK (см. раздел "Управление указанной
Запускает / приостанавливает / возобновля-
задачей в асинхронном режиме.KAVSHELL TASK"
ет / останавливает указанную задачу
на стр. 291).
в асинхронном режиме / возвращает текущее
состояние задачи / статистику задачи.
KAVSHELL RTP (см. раздел "Запуск и остановка за-
Запускает или останавливает все задачи по-
дачи Постоянная защита.KAVSHELL RTP" на стр.
стоянной защиты.
292).
KAVSHELL VACUUM (см. раздел "Запуск задачи Об-
Запускает задачу обновления баз Kaspersky
новление баз Kaspersky Security 10.1.1 для Windows
Security 10.1.1 для Windows Server
Server.KAVSHELL UPDATE" на стр. 297).
с параметрами, указанными с помощью ключей
команды.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
284
Команда
Описание
KAVSHELL ROLLBACK (см. раздел "Откат обновле-
Откатывает базы до предыдущей версии.
ния баз Kaspersky Security 10.1.1 для Windows
Server.KAVSHELL ROLLBACK" на стр. 301).
KAVSHELL LICENSE (см. раздел "Активация про-
Управляет ключами и кодами активации.
граммы KAVSHELL LICENSE" на стр. 302).
KAVSHELL TRACE (см. раздел "Включение, настрой-
Включает или выключает запись журнала
ка и выключение журнала трассировки.KAVSHELL
трассировки, управляет параметрами журнала
TRACE" на стр. 303).
трассировки.
KAVSHELL DUMP (см. раздел "Включение и выклю-
Включает или выключает создание файлов дам-
чение файла дампа.KAVSHELL DUMP" на стр. 306).
пов памяти процессов Kaspersky Security 10.1.1
для Windows Server при аварийном завершении
процессов.
KAVSHELL IMPORT (см. раздел "Импорт парамет-
Импортирует общие параметры Kaspersky
ров.KAVSHELL IMPORT" на стр. 308).
Security 10.1.1 для Windows Server, параметры
его функций и задач из предварительно со-
зданного конфигурационного файла.
KAVSHELL EXPORT (см. раздел "Экспорт парамет-
Экспортирует все параметры Kaspersky Security
ров.KAVSHELL EXPORT" на стр. 308).
10.1.1 для Windows Server и существующих за-
дач в конфигурационный файл.
KAVSHELL DEVCONTROL (см. раздел "Наполнение
Дополняет список сформированных правил
списка правил контроля устройств.KAVSHELL
контроля устройств в соответствии
DEVCONTROL" на стр. 296).
с выбранным принципом добавления.
Отображение справки о командах Kaspersky Security 10.1.1
для Windows Server. KAVSHELL HELP
Чтобы получить список всех команд Kaspersky Security
10.1.1 для Windows Server, выполните одну
из следующих команд:
KAVSHELL
KAVSHELL HELP
KAVSHELL /?
Чтобы получить описание и синтаксис команды, выполните одну из следующих команд:
KAVSHELL HELP <команда>
KAVSHELL <команда> /?
Примеры команды KAVSHELL HELP
Чтобы просмотреть подробную информацию о команде KAVSHELL SCAN, выполните команду
KAVSHELL HELP SCAN
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
285
Запуск и остановка службы Kaspersky Security. KAVSHELL START,
KAVSHELL STOP
Чтобы запустить службу Kaspersky Security, выполните команду
KAVSHELL START
По умолчанию при запуске службы Kaspersky Security запускаются задачи Постоянная защита файлов
и Проверка при старте системы, а также другие задачи, в расписании которых указана частота запуска
При запуске программы.
Чтобы остановить службу Kaspersky Security, выполните команду
KAVSHELL STOP
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля
используйте ключ [/pwd:<password>].
Проверка указанной области. KAVSHELL SCAN
Чтобы запустить задачу проверки отдельных областей защищаемого сервера, используйте команду
KAVSHELL SCAN. Ключи этой команды задают параметры области проверки и параметры безопасности
выбранного узла.
Задача проверки по требованию, запущенная с помощью команды KAVSHELL SCAN, является временной.
Она отображается в Консоли программы только во время ее выполнения
(в Консоли программы
не отображаются параметры задачи). В то же время создается журнал выполнения задачи. Журнал
отображается в узле Журналы выполнения задач Консоли программы.
Указывая пути в задаче проверки отдельных областей, вы можете использовать переменные окружения.
Если вы используете переменную окружения, назначенную для пользователя, выполняйте команду
KAVSHELL SCAN с правами этого пользователя.
Команда KAVSHELL SCAN выполняется в синхронном режиме.
Чтобы запустить из командной строки существующую задачу проверки по требованию, используйте
команду KAVSHELL TASK (см. раздел "Управление указанной задачей в асинхронном режиме.KAVSHELL
TASK на стр. 291).
Синтаксис команды KAVSHELL SCAN
KAVSHELL
SCAN
<области
проверки>
[/MEMORY|/SHARED|/STARTUP|/REMDRIVES|/FIXDRIVES|/MYCOMP]
[/L:<имя
файла
со списком
областей
проверки>]
[/F<A|C|E>]
[/NEWONLY]
[/AI:<DISINFECT|DISINFDEL|DELETE|REPORT|AUTO>]
[/AS:<QUARANTINE|DELETE|REPORT|AUTO>]
[/DISINFECT|/DELETE]
[/E:<ABMSPO>]
[/EM:<"маски">]
[/ES:<размер>]
[/ET:<количество
секунд>]
[/TZOFF]
[/OF:<SKIP|RESIDENT|SCAN[=<дни>]
[NORECALL]>]
[/NOICHECKER][/NOISWIFT][/ANALYZERLEVEL][/W:<имя файла журнала выполнения
задачи>] [/ANSI] [/ALIAS:<альтернативное название задачи>]
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
286
В состав команды KAVSHELL SCAN входят как обязательные, так и дополнительные ключи, использование
которых не является обязательным (см. таблицу ниже).
Примеры команды KAVSHELL SCAN
KAVSHELL SCAN Folder56 D:\Folder1\Folder2\Folder3\ C:\Folder1\ C:\Folder2\3.exe
"\\another server\Shared\" F:\123\*.fgb /SHARED /AI:DISINFDEL /AS:QUARANTINE /FA
/E:ABM
/EM:"*.xtx;*.fff;*.ggg;*.bbb;*.info"
/NOICHECKER
/ANALYZERLEVEL:1
/NOISWIFT /W:log.log
KAVSHELL SCAN /L:scan_objects.lst /W:c:\log.log
Таблица 44. Ключи команды KAVSHELL SCAN
Ключ
Описание
Область проверки. Обязательный ключ.
<файлы>
Область проверки - список файлов, папок, сетевых путей и стандарт-
ных областей.
<папки>
Указывайте сетевые пути в формате UNC (Universal Naming Convention).
<сетевой путь>
В следующем примере папка Folder4 указана без пути к ней - она находится
в папке, из которой вы запускаете команду KAVSHELL:
KAVSHELL SCAN Folder4
Если имя объекта, который вы хотите проверить, содержит пробелы, тре-
буется заключить его в кавычки.
Если вы выбрали папку, то Kaspersky Security 10.1.1 для Windows Server
проверит также все вложенные подпапки для данной папки.
Для проверки группы файлов вы можете использовать символы * или ?.
/MEMORY
Проверять объекты в оперативной памяти.
/SHARED
Проверять папки общего доступа на сервере.
/STARTUP
Проверять объекты автозапуска.
/REMDRIVES
Проверять съемные диски.
/FIXDRIVES
Проверять жесткие диски.
/MYCOMP
Проверять все области защищаемого сервера.
/L: <имя файла
Имя файла со списком областей проверки, включая полный путь к файлу.
со списком областей
Разделяйте области проверки в файле символом перевода строки. Вы мо-
проверки>
жете указывать стандартные области проверки, как показано в следующем
в примере файла со списком областей проверки:
C:\
D:\Docs\*.doc
E:\My Documents
/STARTUP
/SHARED
Проверяемые объекты (File types). Если вы не укажете никаких значений этого ключа, Kaspersky
Security 10.1.1 для Windows Server будет проверять объекты по формату.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
287
Ключ
Описание
/FA
Проверять все объекты
/FC
Проверять объекты по формату (по умолчанию). Kaspersky Security 10.1.1
для Windows Server проверяет только объекты, форматы которых входят
в список форматов, свойственных заражаемым объектам.
/FE
Проверять объекты по расширению. Kaspersky Security 10.1.1 для Windows
Server проверяет только объекты с расширениями, которые входят в список
расширений, свойственных заражаемым объектам.
/NEWONLY
Проверять только новые и измененные файлы.
Если вы не укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server
будет проверять все объекты.
/AI: Действия над зараженными и другими обнаруженными объектами. Если вы не зададите никаких
значений этого ключа, Kaspersky Security 10.1.1 для Windows Server будет выполнять действие Пропус-
кать.
DISINFECT
Лечить, если невозможно, пропускать.
DISINFDEL
Лечить, если невозможно, удалять.
DELETE
Удалять
Параметры DISINFECT и DELETE сохранены в текущей версии Kaspersky
Security 10.1.1 для Windows Server для обеспечения совместимости
с предыдущими версиями. Вы можете использовать эти параметры вместо
ключей команд /AI: и /AS: В этом случае Kaspersky Security 10.1.1
для Windows Server не будет обрабатывать возможно зараженные объекты.
REPORT
Отсылать отчет (по умолчанию)
AUTO
Выполнять рекомендованное действие
/AS: Действия над возможно зараженными объектами. Если вы не зададите никаких значений этого
ключа, Kaspersky Security 10.1.1 для Windows Server выполнит действие Пропускать.
QUARANTINE
Карантин
DELETE
Удалять
REPORT
Отсылать отчет (по умолчанию)
AUTO
Выполнять рекомендованное действие
Исключения
/E:ABMSPO
Ключ исключает составные объекты следующих типов:
A - SFX-архивы;
B - почтовые базы;
M - файлы почтовых форматов;
S - архивы (включая SFX-архивы);
P - упакованные объекты;
O - вложенные OLE-объекты.
/EM:<"маски">
Исключать файлы по маске
Можно указать несколько масок, например: EM:”*.txt; *.png; C\Videos\*.avi”.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
288
Ключ
Описание
/ET:<количество секунд>
Прекращать обработку объекта, если она продолжается дольше указанного
количества секунд.
По умолчанию ограничений в продолжительности проверки нет.
/ES:<размер>
Исключать из проверки составные объекты, размер которых в мегабайтах
превышает указанный значением <размер>.
По умолчанию Kaspersky Security 10.1.1 для Windows Server проверяет
объекты любого размера.
/TZOFF
Отменить исключения доверенной зоны.
Дополнительные параметры (Options)
/NOICHECKER
Выключить использование технологии iChecker (по умолчанию включено).
/NOISWIFT
Выключить использование технологии iSwift (по умолчанию включено).
/ANALYZERLEVEL:<уров
Включить использование эвристического анализатора, настроить уро-
ень анализа>
вень анализа.
Доступны следующие уровни эвристического анализа:
1 - поверхностный;
2 - средний;
3 - глубокий.
Если вы опустите этот ключ, Kaspersky Security 10.1.1 для Windows Server
не будет использовать эвристический анализатор.
/ALIAS:<альтернативное
Ключ позволяет присвоить задаче проверки по требованию временное имя,
название задачи>
по которому к задаче можно обращаться во время ее выполнения, напри-
мер, чтобы просмотреть ее статистику с помощью команды TASK. Альтер-
нативное название задачи должно быть уникальным среди альтернативных
названий задач всех функциональных компонентов Kaspersky Security 10.1.1
для Windows Server.
Если этот ключ не задан, задаче присваивается альтернативное название
scan_<kavshell_pid>, например, scan_1234. В Консоли программы задаче
присваивается название Проверка объектов (<дата и время>), например,
Проверка объектов 16.08.2007 17:13:14.
Параметры журналов выполнения задач (Report settings)
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
289
Ключ
Описание
/W:<имя файла журнала
Если вы укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server
выполнения задачи>
сохранит файл журнала выполнения задачи; присвоит файлу имя, заданное
значением ключа.
Файл журнала выполнения задачи содержит статистику выполнения задачи,
время ее запуска и завершения (остановки), а также информацию
о событиях в ней.
В журнале регистрируются события, заданные параметрами журналов вы-
полнения задач и журнала событий Kaspersky Security 10.1.1 для Windows
Server в консоли "Просмотр событий".
Вы можете указать как абсолютный, так и относительный путь к файлу
журнала. Если вы укажете только имя файла, не указав путь к нему, файл
журнала будет создан в текущей папке.
Повторный запуск команды с теми же параметрами записи в журнал пере-
записывает существующий файл журнала.
Вы можете просматривать файл журнала во время выполнения задачи.
Журнал отображается в узле Журналы выполнения задач Консо-
ли программы.
Если Kaspersky Security 10.1.1 для Windows Server не удается создать файл
журнала, он не прерывает выполнение команды, но выдает сообщение
об ошибке.
/ANSI
Ключ позволяет записывать события в журнал выполнения задач
в кодировке ANSI.
Ключ ANSI не будет применяться, если не задан ключ W.
Если ключ ANSI не указан, то журнал выполнения задач ведется
в кодировке UNICODE.
Запуск задачи Проверка важных областей.
KAVSHELL SCANCRITICAL
Используйте команду KAVSHELL SCANCRITICAL, чтобы запустить системную задачу проверки
по требованию Проверка важных областей с параметрами, заданными в Консоли программы.
Синтаксис команды KAVSHELL SCANCRITICAL
KAVSHELL SCANCRITICAL [/W:<имя файла журнала выполнения задачи>]
Примеры команды KAVSHELL SCANCRITICAL
Чтобы выполнить задачу проверки по требованию Проверка важных областей; сохранить журнал
выполнения задачи в файле scancritical.log в текущей папке, выполните следующую команду:
KAVSHELL SCANCRITICAL /W:scancritical.log
В зависимости от синтаксиса ключа
/W вы можете настраивать местоположение файла журнала
выполнения задачи (см. таблицу ниже).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
290
Таблица 45. Синтаксис ключа /W команды KAVSHELL SCANCRITICAL
Ключ
Описание
/W:<имя файла журнала
Если вы укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server
выполнения задачи>
сохранит файл журнала выполнения задачи; присвоит файлу имя, заданное
значением ключа.
Файл журнала выполнения задачи содержит статистику выполнения задачи,
время ее запуска и завершения (остановки), а также информацию
о событиях в ней.
В журнале регистрируются события, заданные параметрами журналов вы-
полнения задач и журнала событий програмы в консоли "Просмотр событий".
Вы можете указать как абсолютный, так и относительный путь к файлу жур-
нала. Если вы укажете только имя файла, не указав путь к нему, файл жур-
нала будет создан в текущей папке.
Повторный запуск команды с теми же параметрами записи в журнал пере-
записывает существующий файл журнала.
Вы можете просматривать файл журнала во время выполнения задачи.
Журнал отображается в узле Журналы выполнения задач Консо-
ли программы.
Если Kaspersky Security 10.1.1 для Windows Server не удается создать файл
журнала, он не прерывает выполнение команды, но выдает сообщение
об ошибке.
Управление указанной задачей в асинхронном режиме.
KAVSHELL TASK
С помощью команды KAVSHELL TASK вы можете управлять указанной задачей: запускать,
приостанавливать, возобновлять и останавливать задачу, а также просматривать ее текущее состояние и
статистику. Команда выполняется в асинхронном режиме.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL TASK
KAVSHELL TASK [<альтернативное название задачи> </START | /STOP | /PAUSE | /RESUME
| /STATE | /STATISTICS>]
Примеры команды KAVSHELL TASK
KAVSHELL TASK
KAVSHELL TASK on-access /START
KAVSHELL TASK user-task_1 /STOP
KAVSHELL TASK scan-computer /STATE
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
291
Команда KAVSHELL TASK может быть выполнена как без ключей, так и с использованием одного либо
нескольких ключей (см. таблицу ниже).
Таблица 46. Ключи команды KAVSHELL TASK
Ключ
Описание
Без ключей
Команда возвращает список всех существующих задач Kaspersky Security
10.1.1 для Windows Server. Список содержит поля: альтернативное название
задачи, категория задачи (системная или пользовательская) и текущий статус
задачи.
<альтернативное
Вместо названия задачи в команде SCAN TASK используйте ее альтернатив-
название задачи>
ное название (Task аlias) - дополнительное, краткое имя, которое Kaspersky
Security 10.1.1 для Windows Server присваивает задачам. Чтобы просмотреть
альтернативные названия задач Kaspersky Security 10.1.1 для Windows Server,
введите команду KAVSHELL TASK без ключей.
/START
Запустить указанную задачу в асинхронном режиме
/STOP
Остановить указанную задачу
/PAUSE
Приостановить указанную задачу
/RESUME
Возобновить указанную задачу в асинхронном режиме
/STATE
Получить текущее состояние задачи (например, Выполняется, Завершена,
Приостановлена, Остановлена, Завершена с ошибкой, Запускается, Вос-
станавливается)
/STATISTICS
Получить статистику задачи - информацию о количестве объектов, обрабо-
танных с начала выполнения задачи по текущий момент.
Коды возврата команды KAVSHELL TASK (см. раздел "Коды возврата команды KAVSHELL TASK" на стр.
311).
Запуск и остановка задач постоянной защиты. KAVSHELL RTP
С помощью команды KAVSHELL RTP вы можете запустить или остановить все задачи постоянной защиты.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL RTP
KAVSHELL RTP </START | /STOP>
Примеры команды KAVSHELL RTP
Чтобы запустить все задачи постоянной защиты, выполните следующую команду:
KAVSHELL RTP /START
Команда KAVSHELL RTP может включать любой из двух обязательных ключей (см. таблицу ниже).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
292
Таблица 47. Ключи команды KAVSHELL RTP
Ключ
Описание
/START
Запустить все задачи постоянной защиты: Постоянная защита файлов, Про-
верка скриптов и Использование KSN.
/STOP
Остановить все задачи постоянной защиты.
Управление задачей Контроль запуска программ. KAVSHELL
APPCONTROL /CONFIG
С помощью команды KAVSHELL APPCONTROL /CONFIG вы можете настраивать режим работы задачи
Контроль запуска программ и контролировать загрузку DLL-модулей.
Синтаксис команды KAVSHELL APPCONTROL /CONFIG
/config
/mode:<applyrules|statistics>
[/dll:<no|yes>]
|
/config
/savetofile:<полный путь к XML файлу>
Примеры команды KAVSHELL APPCONTROL /CONFIG
► Чтобы выполнять задачу Контроль запуска программ в режиме Активный без загрузки
DLL-модуля и сохранить параметры задачи по завершении, выполните команду:
KAVSHELL
APPCONTROL
/CONFIG
/mode:applyrules
/dll:<no>
/savetofile:c:\appcontrol\config.xml
Вы можете настраивать параметры задачи Контроль запуска программ с помощью ключей
(см.таблицу ниже).
Таблица 48. Ключи команды KAVSHELL APPCONTROL /GENERATE
Ключ
Описание
Режим работы задачи Контроль запуска программ.
/mode:<applyrules|statistics>
Вы можете выбрать один из следующих режимов рабо-
ты задачи:
active - Активный;
statistics - Только статистика.
/dll:<no|yes>
Выключить или включить контроль загрузки DLL-модулей.
/savetofile: <путь
Экспортировать заданные правила в указанный файл
к xml-файлу>
в формате XML.
/savetofile: <полное имя
Сохранить список правил в файл.
xml-файла>
/savetofile: <полное имя
Сохранить список правил контроля распространения про-
xml-файла> /sdc
граммного обеспечения в файл.
/clearsdc
Удалить все правила контроля распространения программ-
ного обеспечения.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
293
Формирование правил контроля запуска программ. KAVSHELL
APPCONTROL /GENERATE
С помощью команды KAVSHELL APPCONTROL /GENERATE вы можете формировать списки правил
контроля запуска программ.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL APPCONTROL /GENERATE
KAVSHELL APPCONTROL /GENERATE <путь к папке> | /source:<путь к файлу со списком
папок>
[/masks:<edms>]
[/runapp]
[/rules:<ch|cp|h>]
[/strong]
[/user:<пользователь или группа пользователей>]
[/export:<полный путь к XML
файлу>] [/import:<a|r|m>] [/prefix:<префикс для названий правил>] [/unique]
Примеры команды KAVSHELL APPCONTROL /GENERATE
► Чтобы сформировать правила для файлов из указанных папок, выполните команду:
KAVSHELL
APPCONTROL
/GENERATE
/source:c\folderslist.txt
/export:c:\rules\appctrlrules.xml
► Чтобы сформировать правила для исполняемых файлов всех доступных расширений
в указанной папке и по завершении задачи сохранить сформированные правила в указанный
файл формата XML, выполните команду:
KAVSHELL
APPCONTROL
/GENERATE
c:\folder
/masks:edms
/export:c\rules\appctrlrules.xml
В зависимости от синтаксиса ключей вы можете настраивать параметры автоматического формирования
правил контроля запуска программ (см. таблицу ниже).
Таблица 49. Ключи команды KAVSHELL APPCONTROL /GENERATE
Ключ
Описание
Область применения разрешающих правил
<путь к папке>
Путь к папке, содержащей исполняемые файлы, для которых требуется авто-
матически создать разрешающие правила.
/source: <путь к файлу
Путь к файлу в формате TXT, содержащий список папок с исполняемыми фай-
со списком папок>
лами, для которых требуется автоматически создать разрешающие правила.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
294
Ключ
Описание
/masks: <edms>
Расширения исполняемых файлов, для которых требуется создать разрешаю-
щие правила контроля запуска программ.
Вы можете включить в область срабатывания создаваемых правил файлы сле-
дующих расширений:
e - файлы с расширением exe;
d - файлы с расширением dll;
m - файлы с расширением msi;
s - скрипты.
/runapp
Учитывать при формировании разрешающих правил программы, запущенные
на защищаемом сервере в момент выполнения задачи.
Действия при автоматическом формировании правил
/rules: <ch|cp|h>
Указать действия, которые задача совершает во время формирования разре-
шающих правил контроля запуска программ:
ch - использовать цифровой сертификат. Если сертификат отсутствует, ис-
пользовать хеш SHA256.
cp - использовать цифровой сертификат. Если сертификат отсутствует, ис-
пользовать значение пути к исполняемому файлу.
h - использовать хеш SHA256.
/strong
Использовать заголовок и отпечаток цифрового сертификата
при автоматическом формировании правил контроля запуска программ. Ко-
манда выполняется, если указан параметр /rules: <ch|cp>.
/user: <пользователь
Указать имя пользователя или группы пользователей, для которых должны
или группа пользова-
применяться правила. Программа будет контролировать запуски программ ука-
телей>
занным пользователем и / или группой.
Действия по завершении автоматического формирования правил
/export: <путь
Сохранять сформированные правила в файл формата XML.
к XML-файлу>
/unique
Добавлять информацию о сервере, по программам которого формируются раз-
решающие правила контроля запуска программ.
/prefix: <префикс
Префикс для названий создаваемых правил контроля запуска программ.
для названий правил>
/import: <a|r|m>
Импортировать сформированные правила в список заданных правил контроля за-
пуска программ в соответствии с указанным принципом добавления новых правил: :
a - Добавлять к существующим правилам (одинаковые прави-
ла дублируются);
r - Заменять существующие правила (новые правила добавляются вместо
заданных правил);
m - Объединять с существующими правилами (добавляются новые прави-
ла, параметры которых не совпадают с параметрами уже заданных правил).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
295
Заполнение списка правил задачи Контроль запуска программ.
KAVSHELL APPCONTROL
С помощью команды KAVSHELL APPCONTROL вы можете добавлять правила в список правил задачи
Контроль запуска программ из файла формата XML в соответствии с выбранным принципом, а также
удалять все заданные правила из списка.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL APPCONTROL
KAVSHELL APPCONTROL /append <полный путь к XML файлу> | /replace <полный путь к XML
файлу> | /merge <полный путь к XML файлу> | /clear
Пример команды KAVSHELL APPCONTROL
► Чтобы добавить к заданным правилам контроля запуска программ правила из файла
формата XML по принципу Добавить к существующим правилам, выполните команду:
KAVSHELL APPCONTROL /append c:\rules\appctrlrules.xml
В зависимости от синтаксиса ключей вы можете выбирать принцип добавления новых правил из указанного
файла формата XML в список заданных правил задачи Контроль запуска программ (см. таблицу ниже).
Таблица 50. Ключи команды KAVSHELL APPCONTROL
Ключ
Описание
/append <полный путь к XML файлу>
Дополнить список правил контроля запуска программ правила-
ми из указанного файла в формате XML. Принцип добавления -
Добавить к существующим правилам (одинаковые правила
дублируются).
/replace <полный путь к XML файлу>
Дополнить список правил контроля запуска программ правила-
ми из указанного файла в формате XML. Принцип добавления -
Заменить существующие правила (новые правила добавля-
ются вместо заданных правил).
/merge <полный путь к XML файлу>
Дополнить список правил контроля запуска программ правила-
ми из указанного файла в формате XML. Принцип добавления -
Объединить правила с существующими (новые правила
не дублируют уже заданные правила).
/clear
Очистить список правил контроля запуска программ.
Наполнение списка правил контроля устройств из файла.
KAVSHELL DEVCONTROL
С помощью команды KAVSHELL DEVCONTROL вы можете добавлять правила в список правил задачи
Контроль устройств из файла формата XML в соответствии с выбранным принципом, а также удалять все
заданные правила из списка.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
296
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL DEVCONTROL
KAVSHELL DEVCONTROL /append <полный путь к XML файлу> | /replace <полный путь к XML
файлу> | /merge <полный путь к XML файлу> | /clear
Пример команды KAVSHELL DEVCONTROL
► Чтобы добавить к заданным правилам контроля устройств правила из файла формата
XML по принципу Добавить к существующим правилам, выполните команду:
KAVSHELL DEVCONTROL /append :c:\rules\devctrlrules.xml
В зависимости от синтаксиса ключей вы можете выбирать принцип добавления новых правил из указанного
файла формата XML в список заданных правил задачи Контроль устройств (см. таблицу ниже).
Таблица 51. Ключи команды KAVSHELL DEVCONTROL
Ключ
Описание
/append <полный путь к XML файлу>
Дополнить список правил контроля устройств
правилами из указанного файла в формате XML.
Принцип добавления - Добавить
к существующим правилам (одинаковые прави-
ла дублируются).
/replace <полный путь к XML файлу>
Дополнить список правил контроля устройств
правилами из указанного файла в формате XML.
Принцип добавления - Заменить существующие
правила (новые правила добавляются вместо за-
данных правил).
/merge <полный путь к XML файлу>
Дополнить список правил контроля устройств
правилами из указанного файла в формате XML.
Принцип добавления - Объединить правила
с существующими (новые правила не дублируют
уже заданные правила).
/clear
Очистить список правил контроля устройств.
Запуск задачи обновления баз Kaspersky Security 10.1.1
для Windows Server. KAVSHELL UPDATE
С помощью команды KAVSHELL UPDATE вы можете запускать задачу обновления баз Kaspersky Security
10.1.1 для Windows Server в синхронном режиме.
Задача обновления баз Kaspersky Security 10.1.1 для Windows Server, запущенная с помощью команды
KAVSHELL UPDATE, является временной. Она отображается в Консоли программы только во время ее
выполнения. В то же время создается журнал выполнения задачи. Журнал отображается в узле Журналы
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
297
выполнения задач Консоли программы. К задачам обновления, созданным и запущенным с помощью
команды KAVSHELL UPDATE, и к задачам обновления, созданным в Консоли программы, могут
применяться политики Kaspersky Security Center. Об управлении Kaspersky Security 10.1.1 для Windows
Server на компьютерах с помощью программы Kaspersky Security Center читайте в разделе "Управление
Kaspersky Security 10.1.1 для Windows Server из Kaspersky Security Center".
Указывая путь к источнику обновлений в этой задаче, вы можете использовать переменные окружения.
Если вы используете переменную окружения, назначенную для пользователя, выполняйте команду
KAVSHELL UPDATE с правами этого пользователя.
Синтаксис команды KAVSHELL UPDATE
KAVSHELL UPDATE <Источник обновления | /AK | /KL> [/NOUSEKL] [/PROXY:<адрес>:<порт>]
[/AUTHTYPE:<0-2>]
[/PROXYUSER:<имя
пользователя>]
[/PROXYPWD:<пароль>]
[/NOPROXYFORKL]
[/USEPROXYFORCUSTOM]
[/USEPROXYFORLOCAL]
[/NOFTPPASSIVE]
[/TIMEOUT:<количество секунд>]
[/REG:<код iso3166>]
[/W:<имя файла журнала
выполнения задачи>] [/ALIAS:<альтернативное название задачи>]
В состав команды KAVSHELL UPDATE входят как обязательные, так и дополнительные ключи,
использование которых не является обязательным (см. таблицу ниже).
Примеры команды KAVSHELL UPDATE
► Чтобы запустить пользовательскую задачу обновления баз, выполните
следующую команду:
KAVSHELL UPDATE
► Чтобы запустить задачу обновления баз, файлы обновлений для которой хранятся
в сетевой папке \server\databases, выполните следующую команду:
KAVSHELL UPDATE \\server\bases
► Чтобы запустить задачу обновления с FTP-сервера ftp://dnl-ru1.kaspersky-labs.com/ и записать
все события задачи в файл c:\update_report.log, выполните команду:
KAVSHELL UPDATE ftp://dnl-ru1.kaspersky-labs.com
/W:c:\update_report.log
► Чтобы загрузить обновления баз Kaspersky Security 10.1.1 для Windows Server с сервера
обновлений "Лаборатории Касперского", подключитесь к источнику обновлений через
прокси-сервер (адрес прокси-сервера: proxy.company.com, порт: 8080); для доступа к серверу
с помощью встроенной проверки подлинности Microsoft Windows (NTLM-authentication)
с именем пользователя netuser и паролем 123456, выполните следующую команду:
KAVSHELL
UPDATE
/KL /PROXY:proxy.company.com:8080
/AUTHTYPE:1
/PROXYUSER:inetuser /PROXYPWD:123456
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
298
Таблица 52. Ключи команды KAVSHELL UPDATE
Ключ
Описание
Источники обновления (обязательный ключ). Укажите один или несколько источников. Kaspersky
Security 10.1.1 для Windows Server будет обращаться к источникам в порядке их перечисления. Разде-
ляйте источники символом пробела.
<путь в формате
Пользовательские источники обновления. Путь к сетевой папке
UNC>
с обновлениями в формате UNC.
<URL>
Пользовательские источники обновления. Пользовательский источник обнов-
лений - адрес HTTP- или FTP-сервера, на котором помещается папка
с обновлениями.
<Локальная папка>
Пользовательские источники обновления. Папка на защищаемом сервере.
/AK
Сервер администрирования Kaspersky Security Center в качестве источника
обновлений.
/KL
Серверы обновлений "Лаборатории Касперского" в качестве источника обнов-
лений
/NOUSEKL
Не использовать серверы обновлений "Лаборатории Касперского", если другие
указанные источники обновлений недоступны (по умолчанию используются).
Параметры прокси-сервера
/PROXY:<адрес>:<по
Сетевое имя или IP-адрес прокси-сервера и его порт. Если вы не укажете этот
рт>
ключ, Kaspersky Security 10.1.1 для Windows Server будет автоматически распо-
знавать параметры прокси-сервера, который используется в локальной сети.
/AUTHTYPE:<0-2>
Этот ключ задает метод проверки подлинности для доступа к прокси-серверу.
Он может принимать следующие значения:
0 - встроенная проверка подлинности Microsoft Windows (NTLM-authentication);
Kaspersky Security 10.1.1 для Windows Server будет обращаться
к прокси-серверу под учетной записью Локальная система (SYSTEM);
1 - встроенная проверка подлинности Microsoft Windows (NTLM-authentication);
Kaspersky Security 10.1.1 для Windows Server будет обращаться
к прокси-серверу под учетной записью, данные которой описаны ключами
/PROXYUSER и /PROXYPWD;
2 - проверка подлинности по имени и паролю пользователя, заданным ключа-
ми /PROXYUSER и /PROXYPWD (Basic authentication).
Если для доступа к прокси-серверу не требуется проверка подлинности, ука-
зывать этот ключ нет необходимости.
/PROXYUSER:<имя
Имя пользователя, которое будет использоваться для доступа
пользователя>
к прокси-серверу. Если вы укажете значение ключа /AUTHTYPE:0, то ключи
/PROXYUSER:<имя пользователя> и /PROXYPWD:<пароль> игнорируются.
/PROXYPWD:<пароль
Пароль пользователя, который будет использоваться для доступа
>
к прокси-серверу. Если вы укажете значение ключа /AUTHTYPE:0, то ключи
/PROXYUSER:<имя пользователя> и /PROXYPWD:<пароль> игнорируются.
Если вы укажете ключ /PROXYUSER, а ключ /PROXYPWD опустите, считается
что пароль пустой.
/NOPROXYFORKL
Не использовать параметры прокси-сервера для соединения с серверами об-
новлений "Лаборатории Касперского" (по умолчанию используются)
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
299
Ключ
Описание
/USEPROXYFORCUS
Использовать параметры прокси-сервера для соединения
TOM
с пользовательскими источниками обновлений (по умолчанию
не используются)
/USEPROXYFORLOC
Использовать параметры прокси-сервера для соединения с локальными ис-
AL
точниками обновлений. Если не указано, применяется значение
Не использовать прокси-сервер для локальных адресов.
Общие параметры FTP- и HTTP-сервера
/NOFTPPASSIVE
Если вы укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server будет
использовать активный режим FTP-сервера для соединения с защищаемым
компьютером. Если вы не укажете этот ключ, Kaspersky Security 10.1.1
для Windows Server будет использовать пассивный режим FTP-сервера, если
возможно.
/TIMEOUT:<количеств
Время ожидания при соединении с FTP- или HTTP-сервером. Если вы
о секунд>
не укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server использует
значение по умолчанию: 10 секунд. Значение ключа должно быть целым чис-
лом.
/REG:<код iso3166>
Региональные параметры. Ключ "Региональные используется при получении
обновлений с серверов обновлений "Лаборатории Касперского". Kaspersky
Security 10.1.1 для Windows Server оптимизирует загрузку обновлений
на защищаемый сервер, выбирая ближайший к нему сервер обновлений.
В качестве значения ключа укажите буквенный код страны местоположения
защищаемого сервера в соответствии со стандартом ISO 3166-1, например,
/REG:gr или /REG:RU. Если ключ не указан или указан несуществующий код
страны, Kaspersky Security 10.1.1 для Windows Server распознает местополо-
жение защищаемого сервера в соответствии с региональными параметрами
компьютера, на котором установлена Консоль программы.
/ALIAS:<альтернатив
Этот ключ позволяет присвоить задаче временное имя, по которому к ней
ное название задачи>
можно обращаться во время ее выполнения. Например, вы можете просмот-
реть статистику задачи с помощью команды TASK. Альтернативное название
задачи должно быть уникальным среди альтернативных названий задач всех
функциональных компонентов Kaspersky Security 10.1.1 для Windows Server.
Если этот ключ не задан, задаче присваивается альтернативное имя
update_<kavshell_pid>, например, update_1234. В Консоли программы задаче
автоматически присваивается имя Обновление баз программы (<дата и вре-
мя>), например: Обновление баз программы 16.08.2007 17:41:02.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
300
Ключ
Описание
/W:<имя файла жур-
Если вы укажете этот ключ, Kaspersky Security 10.1.1 для Windows Server со-
нала выполнения за-
хранит файл журнала выполнения задачи; присвоит файлу имя, заданное
дачи>
значением ключа.
Файл журнала выполнения задачи содержит статистику выполнения задачи,
время ее запуска и завершения (остановки), а также информацию о событиях
в ней.
В журнале регистрируются события, заданные параметрами журналов выпол-
нения задач и журнала событий Kaspersky Security 10.1.1 для Windows Server
в консоли "Просмотр событий".
Вы можете указать как абсолютный, так и относительный путь к файлу журна-
ла. Если вы укажите только имя файла, не указав путь к нему, файл журнала
будет создан в текущей папке.
Повторный запуск команды с теми же параметрами записи в журнал переза-
писывает существующий файл журнала.
Вы можете просматривать файл журнала во время выполнения задачи.
Журнал отображается в узле Журналы выполнения задач Консо-
ли программы.
Если Kaspersky Security 10.1.1 для Windows Server не удается создать файл
журнала, он не прерывает выполнение команды и не отображает сообщение
об ошибке.
Коды возврата команды KAVSHELL UPDATE (на стр. 312).
Откат обновления баз Kaspersky Security 10.1.1 для Windows
Server. KAVSHELL ROLLBACK
С помощью команды KAVSHELL ROLLBACK вы можете выполнить системную задачу Откат обновления
баз - откатить базы Kaspersky Security
10.1.1 для Windows Server до предыдущих установленных
обновлений. Команда выполняется синхронно.
Синтаксис команды
KAVSHELL ROLLBACK
Коды возврата команды KAVSHELL ROLLBACK (на стр. 312).
Управление анализом журналов. KAVSHELL TASK LOG-INSPECTOR
Команда KAVSHELL TASK LOG-INSPECTOR позволяет настроить контроль целостности среды сервера,
основываясь на анализе журнала событий Windows.
Синтаксис команды
KAVSHELL TASK LOG-INSPECTOR
Пример команды
KAVSHELL TASK LOG-INSPECTOR /stop
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
301
Таблица 53. Ключи команды KAVSHELL TASK LOG-INSPECTOR
Ключ
Описание
/START
Запустить указанную задачу в асинхронном режиме
/STOP
Остановить указанную задачу
/STATE
Получить текущее состояние задачи (например, Выполняется, Завершена,
Приостановлена, Остановлена, Завершена с ошибкой, Запускается, Вос-
станавливается).
/STATISTICS
Получить статистику задачи - информацию о количестве объектов, обрабо-
танных с начала выполнения задачи по текущий момент.
Команда "Коды возврата команды KAVSHELL TASK LOG-INSPECTOR" (см. раздел "Коды возврата команды
KAVSHELL TASK LOG-INSPECTOR" на стр. 311).
Активация программы KAVSHELL LICENSE
С помощью команды KAVSHELL LICENSE вы можете управлять ключами и кодами активации в Kaspersky
Security 10.1.1 для Windows Server.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Синтаксис команды KAVSHELL LICENSE
KAVSHELL LICENSE [/ADD:<файл ключа | код активации> [/R] | /DEL:<ключ | код
активации>]
Примеры команды KAVSHELL LICENSE
► Чтобы активировать программу, выполните команду:
KAVSHELL.EXE LICENSE / ADD: <код активации или файл ключа>
► Чтобы получить информацию о добавленных ключах, выполните команду:
KAVSHELL LICENSE
► Чтобы удалить добавленный ключ с номером 0000-000000-00000001, выполните команду:
KAVSHELL LICENSE /DEL:0000-000000-00000001
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
302
Команда KAVSHELL LICENSE может быть выполнена как без ключей, так и с их использованием
(см. таблицу ниже).
Таблица 54. Ключи команды KAVSHELL LICENSE
Ключ
Описание
Без ключей
Команда возвращает следующую информацию о добавленных ключах:
Ключ.
Тип лицензии (коммерческая).
Срок действия связанной с ключом лицензии.
Статус ключа (активный или дополнительный). Если указано значение *, ключ
добавлен в качестве дополнительного.
/ADD:<имя файла
Добавляет ключ с помощью указанного файла или кода активации.
ключа или код ак-
Указывая путь к файлу ключа, вы можете использовать системные переменные
тивации>
окружения; вы не можете использовать пользовательские переменные окруже-
ния.
/R
Код активации или ключ /R является дополнительным к коду активации или клю-
чу /ADD и указывает на то, что код активации или ключ добавляется в качестве
дополнительного.
/DEL:<ключ или код
Удаляет ключ с указанным номером или указанный код активации.
активации>
Коды возврата команды KAVSHELL LICENSE (см. раздел "Коды возврата команды KAVSHELL LICENSE"
на стр. 313).
Включение, настройка и выключение создания журнала
трассировки. KAVSHELL TRACE
С помощью команды KAVSHELL TRACE вы можете включать или выключать ведение журнала трассировки
всех подсистем Kaspersky Security 10.1.1 для Windows Server, а также устанавливать уровень детализации
информации в журнале.
Kaspersky Security 10.1.1 для Windows Server записывает информацию в файлы трассировки и файл
дампа в незашифрованном виде.
Синтаксис команды KAVSHELL TRACE
KAVSHELL TRACE </ON /F:<папка с файлами журнала трассировки> [/S:<максимальный
размер файла журнала в мегабайтах>] [/LVL:debug|info|warning|error|critical] |
/OFF>
Если журнал трассировки ведется и вы хотите изменить его параметры, введите команду KAVSHELL
TRACE с ключом /ON и задайте параметры журнала значениями ключей /S и /LVL (см. таблицу ниже).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
303
Таблица 55. Ключи команды KAVSHELL TRACE
Ключ
Описание
/ON
Включить ведение журнала трассировки.
/F:<папка с файлами журнала трасси-
Этот ключ указывает полный путь к папке, в которой будут
ровки>
сохранены файлы журнала трассировки (обязатель-
ный ключ).
Если вы укажете путь к несуществующей папке, журнал
трассировки не будет создан. Вы можете указывать сетевые
пути в формате UNC (Universal Naming Convention), но
не можете указывать пути к папкам на сетевых дисках защи-
щаемого сервера.
Если имя папки, путь к которой вы указываете в качестве
значения ключа, содержит символ пробела, заключите этот
путь в кавычки, например: /F:"C\Trace Folder".
Указывая путь к папке с файлами журнала трассировки, вы
можете использовать системные переменные окружения; вы
не можете использовать пользовательские переменные
окружения.
/S: <максимальный размер файла жур-
Этот ключ устанавливает максимальный размер одного
нала в мегабайтах>
файла журнала трассировки. Как только файл журнала до-
стигнет максимального размера, Kaspersky Security 10.1.1
для Windows Server начнет записывать информацию в новый
файл; предыдущий файл журнала сохранится.
Если вы не укажете этот ключ, максимальный размер одного
файла журнала составит 50 МБ.
/LVL:debug|info|warning|error|critical
Этот ключ устанавливает уровень детализации журнала
от максимального (Вся отладочная информация),
при котором в журнал записываются все события,
до минимального (Критические события), при котором
в журнал записываются только критические события.
Если вы не укажете этот ключ, в журнал трассировки будут
записываться события с уровнем детализации Вся отла-
дочная информация.
/OFF
Этот ключ выключает ведение журнала трассировки.
Примеры команды KAVSHELL TRACE
► Чтобы включить ведение журнала трассировки с уровнем детализации Вся отладочная
информация и максимальным размером файла журнала 200 МБ и сохранить файл журнала
в папке C:\Trace Folder, выполните команду:
KAVSHELL TRACE /ON /F:"C:\Trace Folder" /S:200
► Чтобы включить ведение журнала трассировки с уровнем детализации Важные события
и сохранить файл журнала в папке C:\Trace Folder, выполните команду:
KAVSHELL TRACE /ON /F:"C:\Trace Folder" /LVL:warning
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
304
► Чтобы выключить ведение журнала трассировки, выполните команду:
KAVSHELL TRACE /OFF
Коды возврата команды KAVSHELL TRACE (см. раздел "Коды возврата команды KAVSHELL TRACE" на стр.
313).
Дефрагментация файлов журнала событий Kaspersky Security
10.1.1 для Windows Server. KAVSHELL VACUUM
С помощью команды KAVSHELL VACUUM вы можете провести дефрагментацию файлов журнала событий
программы. Это позволяет избежать ошибок в работе системы или Kaspersky Security 10.1.1 для Windows
Server, связанных с хранением большого количества файлов отчетов, сформированных по событиям
работы программы.
Для выполнения команды может потребоваться ввод пароля. Для ввода текущего пароля используйте
ключ [/pwd:<password>].
Рекомендуется применять команду KAVSHELL VACUUM для оптимизации хранения файлов отчетов
при частых запусках задач проверки по требованию или задач обновления. При выполнении команды
Kaspersky Security 10.1.1 для Windows Server обновляет логическую структуру файлов журнала событий
программы, хранящихся на защищаемом сервере по указанному пути.
По умолчанию файлы журнала событий программы сохраняются в папку C:\ProgramData\Kaspersky
Lab\Kaspersky Security 10.1.1 for Windows Server\10.1.1\Reports. Если вы вручную указали другой путь
для хранения файлов, команда KAVSHELL VACUUM выполняет дефрагментацию файлов в папке, указанной
в параметрах журнала событий Kaspersky Security 10.1.1 для Windows Server.
Большой размер файлов журнала событий при дефрагментации увеличивает время выполнения
команды KAVSHELL VACUUM.
Во время выполнения команды KAVSHELL VACUUM невозможно выполнение задач постоянной
защиты и контроля сервера. Процедура дефрагментации блокирует доступ к журналу событий
Kaspersky Security 10.1.1 для Windows Server и запрещает запись событий в журнал. Во избежание
снижения уровня защиты сервера рекомендуется заранее планировать выполнение команды
KAVSHELL VACUUM в нерабочее время.
► Чтобы выполнить дефрагментацию файлов журнала событий Kaspersky Security 10.1.1
для Windows Server, выполните команду:
KAVSHELL VACUUM
Выполнение команды доступно при запуске с правами учетной записи локального администратора.
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
305
Очищение базы iSwift. KAVSHELL FBRESET
Kaspersky Security 10.1.1 для Windows Server использует технологию iSwift, позволяющую не проверять
файл повторно, если с момента последней проверки он не был изменен
(Использовать
технологию iSwift).
Kaspersky Security
10.1.1 для Windows Server создает файлы klamfb.dat и klamfb2.dat в папке
%SYSTEMDRIVE%\System Volume Information. Они содержат информацию об уже проверенных
незараженных объектах. Размер файла klamfb.dat (klamfb2.dat) увеличивается пропорционально количеству
файлов, проверенных Kaspersky Security 10.1.1 для Windows Server. В данном файле хранится только
актуальная информация о существующих в системе файлах: если какой-либо файл удален, то Kaspersky
Security 10.1.1 для Windows Server удаляет информацию о нем из файла klamfb.dat.
Для очищения данного файла используйте команду KAVSHELL FBRESET.
Учитывайте следующие особенности работы команды KAVSHELL FBRESET:
При очистке файла klamfb.dat с помощью команды KAVSHELL FBRESET Kaspersky Security
10.1.1 для Windows Server не приостанавливает защиту
(в отличие от удаления файла
klamfb.dat вручную).
После очистки файла klamfb.dat Kaspersky Security 10.1.1 для Windows Server может увеличить
нагрузку на сервер. При этом после очистки файла klamfb.dat антивирусная программа
проверяет все файлы, к которым обращается впервые. После проверки Kaspersky Security 10.1.1
для Windows Server вновь заносит информацию о проверенных объектах в файл klamfb.dat.
При повторном обращении к этому же объекту технология iSwift позволит не сканировать файл
повторно, если он не был изменён.
Для выполнения команды KAVSHELL FBRESET необходимо запускать командную строку под учетной
записью SYSTEM.
Включение и выключение создания файла дампа.
KAVSHELL DUMP
С помощью команды KAVSHELL DUMP вы можете включать или выключать создание образов памяти
(файла дампа) процессов Kaspersky Security 10.1.1 для Windows Server при их аварийном завершении
(см. таблицу ниже). Кроме этого вы можете в любой момент снять образы памяти выполняющихся
процессов Kaspersky Security 10.1.1 для Windows Server.
Для успешного создания файла дампа, команда KAVSHELL DUMP должна быть запущена под учетной
записью локальной системы (SYSTEM).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
306
Синтаксис команды KAVSHELL DUMP
KAVSHELL DUMP </ON /F:<папка с файлом дампа>|/SNAPSHOT /F:<папка с файлом дампа>
/ P:<pid> | /OFF>
Примеры команды KAVSHELL DUMP
► Чтобы включить создание файла дампа; сохранять файл дампа в папку C:\Dump Folder,
выполните команду:
KAVSHELL DUMP /ON /F:"C:\Dump Folder"
► Чтобы снять образ памяти процесса с идентификатором 1234 в папку C:/Dumps,
выполните команду:
KAVSHELL DUMP /SNAPSHOT /F: C:\Dumps /P:1234
► Чтобы выключить создание файла дампа, выполните команду:
KAVSHELL DUMP /OFF
Таблица 56. Ключи команды KAVSHELL DUMP
Ключ
Описание
/ON
Включает создание файла дампа процесса при его аварийном завершении.
/F:<папка
Это обязательный ключ. Обязательный ключ; указывает путь к папке, в которой
с файлами дампов>
будет сохранен файл дампа. Если вы укажете путь к несуществующей папке,
файл дампа не будет создан. Вы можете использовать сетевые пути в формате
UNC (Universal Naming Convention), но не можете указывать пути к папкам
на сетевых дисках защищаемого сервера.
Указывая путь к папке с файлом дампа, вы можете использовать системные пе-
ременные окружения; вы не можете использовать пользовательские переменные
окружения.
/SNAPSHOT
Снимает образ памяти указанного выполняющегося процесса Kaspersky Security
10.1.1 для Windows Server и сохраняет файл дампа в папке, путь к которой указан
ключом /F.
/P
Идентификатор PID процесса; отображается в Диспетчере задач Microsoft
Windows.
/OFF
Выключает создание файла дампа при аварийном завершении.
Коды возврата команды KAVSHELL DUMP (см. раздел "Коды возврата команды KAVSHELL DUMP" на стр. 314).
Работа с Kaspersky Security 10.1.1 для Windows Server из командной строки
307
содержание .. 4 5 6 7 ..
|
||
|
|
|