Команды управления угрозами и карантином

Доступны следующие команды управления угрозами и карантином:

Команда

Описание

threats
[<действие> <объект>]

Назначение: Выполнить указанное действие с обнаруженными ранее угрозами по их идентификаторам. Тип действия определяется указанной опцией команды.

Если действие не указано, то вывести на экран информацию об обнаруженных, но не обезвреженных угрозах. Информация об угрозах выводится в соответствии с форматом, заданным необязательной опцией --Format. Если опция --Format не указана, то для каждой угрозы выводится следующая информация:

идентификатор, присвоенный угрозе (порядковый номер);

полный путь к инфицированному файлу;

информация об угрозе (имя, тип по классификации компании «Доктор Веб»);

информация о файле: размер, пользователь-владелец, дата последнего изменения;

история действий с инфицированным файлом: обнаружение, применявшиеся действия и т. п.

Аргументы: Нет.

Опции

--Format "<строка формата>" — выводить информацию об угрозах в указанном формате. Описание строки формата приведено ниже.

Если эта опция указана совместно с любой из опций-действий, она игнорируется.

-f [--Follow] — ожидать поступления новых сообщений об угрозах и выводить их сразу при поступлении (CTRL+C прерывает ожидание).

Если эта опция указана совместно с любой из опций-действий, она игнорируется.

--Cure <список угроз> — выполнить попытку лечения перечисленных угроз (идентификаторы угроз перечисляются через запятую);

--Quarantine <список угроз> — выполнить перемещение в карантин перечисленных угроз (идентификаторы угроз перечисляются через запятую);

--Delete <список угроз> — выполнить удаление перечисленных угроз (идентификаторы угроз перечисляются через запятую);

--Ignore <список угроз> — игнорировать перечисленные угрозы (идентификаторы угроз перечисляются через запятую).

Если требуется применить действие ко всем обнаруженным угрозам, вместо <список угроз> укажите All. Например, команда:

$ drweb-ctl threats --Quarantine All

перемещает в карантин все обнаруженные объекты с угрозами.

--Directory <список каталогов> — выводить только те угрозы, которые были обнаружены в файлах в каталогах из <списка каталогов>.

Если эта опция указана совместно с любой из опций-действий, она игнорируется.

quarantine
[<действие> <объект>]

Назначение: Применить действие к указанному объекту, находящемуся в карантине.

Если действие не указано, то вывести на экран информацию об объектах, находящихся в карантине, с указанием их идентификаторов и краткой информации об исходных файлах, перемещенных в карантин. Информация об изолированных объектах выводится в соответствии с форматом, заданным необязательной опцией --Format. Если опция --Format не указана, то для каждого изолированного объекта выводится следующая информация:

идентификатор, присвоенный изолированному объекту в карантине;

исходный путь к файлу, перемещенному в карантин;

дата перемещения файла в карантин;

информация о файле: размер, пользователь-владелец, дата последнего изменения;

информация об угрозе (имя, тип по классификации компании «Доктор Веб»).

Аргументы: Нет.

Опции

--Format "<строка формата>" — выводить информацию об объектах, находящихся в карантине, в указанном формате. Описание строки формата приведено ниже.

Если эта опция указана совместно с любой из опций-действий, она игнорируется.

-f [--Follow] — ожидать поступления новых сообщений об угрозах и выводить их сразу при поступлении (CTRL+C прерывает ожидание).

Если эта опция указана совместно с любой из опций-действий, она игнорируется.

-a [--Autonomous] — запустить автономный экземпляр компонента проверки файлов Dr.Web File Checker для выполнения заданного действия с карантином, завершив работу компонента после окончания действия.

Эта опция может быть применена совместно с любой из опций, указанных ниже.

--Discovery [<список каталогов>,] — произвести поиск каталогов карантина в указанном списке каталогов и добавить их к консолидированному карантину в случае обнаружения. Если <список каталогов> не указан, то произвести поиск каталогов карантина в стандартных местах файловой системы (точки монтирования томов и домашние каталоги пользователей).

Эта опция может быть указана совместно не только с опцией -a (--Autonomous) (см. выше), но и с любой из опций-действий, перечисленных ниже. Более того, если команда quarantine запускается в режиме автономного экземпляра, т. е. с опцией -a (--Autonomous), но без опции --Discovery, то это равносильно вызову:

quarantine --Autonomous --Discovery

--Delete <объект> — удалить указанный объект, помещенный в карантин.

Удаление объекта, помещенного в карантин — необратимая операция.

--Restore <объект> — восстановить указанный объект из карантина в исходное место.

Для выполнения этого действия может потребоваться, чтобы drweb-ctl была запущена от имени суперпользователя (пользователя root). Восстановить файл из карантина можно, даже если он инфицирован.

--Cure <объект> — попытаться вылечить указанный объект в карантине.

Даже если объект был успешно вылечен, то он все равно останется в карантине. Для извлечения объекта из карантина воспользуйтесь опцией восстановления --Restore.

--TargetPath <путь> — восстановить объект из карантина в указанное место: как файл с указанным именем, если <путь> — это путь к файлу, или в указанный каталог (если <путь> — это путь к каталогу). Может быть указан как абсолютный путь, так и относительный (относительно текущего каталога).

Опция применяется только совместно с опцией восстановления --Restore.

В качестве <объект> используется идентификатор объекта в карантине. Если требуется применить действие ко всем объектам, находящимся в карантине, вместо <объект> укажите All. Например, команда

$ drweb-ctl quarantine --Restore All --TargetPath test

восстанавливает из карантина все имеющиеся в нем объекты, помещая их в подкаталог test, находящийся в текущем каталоге, из которого запущена команда drweb-ctl.

Если для варианта --Restore All указана дополнительная опция --TargetPath, то она должна задавать путь к каталогу, а не к файлу.

Форматированный вывод данных для команд threats и quarantine

Формат вывода задается строкой формата, указанной в качестве аргумента необязательной опции --Format. Строка формата обязательно указывается в кавычках. Строка формата может включать в себя как обычные символы (будут выведены на экран «как есть»), так и специализированные маркеры, которые при выводе будут заменены на соответствующую информацию. Доступны следующие маркеры:

1.Общие для команд threats и quarantine:

Маркер

Описание

%{n}

Перевод строки

%{t}

Табуляция

%{threat_name}

Имя обнаруженной угрозы по классификации компании «Доктор Веб»

%{threat_type}

Тип угрозы («known virus» и т. д.) по классификации компании «Доктор Веб»

%{size}

Размер исходного файла

%{origin}

Полное имя исходного файла с путем

%{path}

Синоним %{origin}

%{ctime}

Дата/время модификации исходного файла в формате "%Y-%b-%d %H:%M:%S" (например, "2018-Jul-20 15:58:01")

%{timestamp}

То же, что и %{ctime}, но в формате времени Unix timestamp

%{owner}

Пользователь-владелец исходного файла

%{rowner}

Удаленный пользователь-владелец исходного файла (если не применимо или значение неизвестно — заменяется на ?)

2.Специфические для команды threats:

Маркер

Описание

%{hid}

Идентификатор записи об угрозе в реестре истории событий, связанных с угрозой

%{tid}

Идентификатор угрозы

%{htime}

Дата/время события, связанного с угрозой

%{app}

Идентификатор компонента Dr.Web Industrial для файловых серверов Unix, обработавшего угрозу

%{event}

Последнее событие, связанное с угрозой:

FOUND — угроза была обнаружена;

CURE — угроза была вылечена;

QUARANTINE — файл с угрозой был перемещен в карантин;

DELETE — файл с угрозой был удален;

IGNORE — угроза была проигнорирована;

RECAPTURED — угроза была обнаружена другим компонентом

%{err}

Текст сообщения об ошибке (если ошибки нет — заменяется на пустую строку)

3.Специфические для команды quarantine:

Маркер

Описание

%{qid}

Идентификатор объекта в карантине

%{qtime}

Дата/время перемещения объекта в карантин

%{curetime}

Дата/время попытки лечения объекта, перемещенного в карантин (если не применимо или значение неизвестно — заменяется на ?)

%{cureres}

Результат попытки лечения объекта, перемещенного в карантин:

cured — угроза вылечена;

not cured — угроза не вылечена либо попыток лечения не производилось

Пример

$ drweb-ctl quarantine --Format "{%{n} %{origin}: %{threat_name} - %{qtime}%{n}}"

Данная команда выведет содержимое карантина в виде записей следующего вида:

{
<путь к файлу>: <имя угрозы> - <дата перемещения в карантин>
}