Mise en quarantaine

La quarantaine de Dr.Web Security Space est un système de répertoires qui servent à isoler les fichiers contenant les menaces détectées qui ne peuvent pas être neutralisées par une raison quelconque. Par exemple, la menace détectée peut être incurable car elle est inconnue de Dr.Web Security Space (c’est-à-dire, elle est détectée par l’analyseur heuristique mais que sa signature et la méthode de désinfection ne sont pas présentes dans les bases virales) ou bien des erreurs surviennent lors d une tentative de désinfection. De plus, un fichier peut être placé en quarantaine sur demande de l’utilisateur s’il a sélectionné cette action dans la liste des menaces détectées ou qu’il a spécifié cette action comme réaction à adopter face à une menace de ce type.

Lorsqu’un fichier contenant une menace est placé en quarantaine, il est renommé de manière spécifique afin d’empêcher son identification par les utilisateurs et les programmes et de rendre son accès plus difficile, en contournant les outils de gestion de la quarantaine implémentés dans Dr.Web Security Space. De plus, lorsque le fichier est mis en quarantaine, son bit d’exécution est toujours réinitialisé afin d’empêcher son lancement.

Les répertoires de la quarantaine sont situés dans :

le répertoire racine de l’utilisateur (si plusieurs comptes utilisateurs existent sur l’ordinateur, un répertoire de quarantaine séparé peut être créé pour chaque utilisateur) ;

le répertoire racine de chaque volume logique monté dans le système de fichiers.

Les répertoires de quarantaine de Dr.Web Security Space portent toujours le nom .com.drweb.quarantine et ne sont créés que lorsque l’action « Vers la quarantaine » (QUARANTINE) s’applique à une menace, c’est-à-dire, les répertoires de la quarantaine ne sont pas créés jusqu’à ce qu’une menace ne soit détectée. Dans ce cas, seul le répertoire de quarantaine nécessaire à l’isolation du fichier est créé. Le nom du propriétaire du fichier est utilisé pour déterminer dans quel répertoire il faut isoler le fichier. Si lors du mouvement vers la racine du système de fichiers / depuis le répertoire contenant le fichier, le répertoire personnel du propriétaire est atteint, le fichier sera isolé dans le répertoire de quarantaine qui s’y trouve. Sinon, le fichier sera isolé dans le répertoire de quarantaine créé dans le répertoire racine du volume contenant le fichier (le répertoire racine de la quarantaine n’est pas toujours le même que le répertoire racine du système de fichiers). Ainsi, n’importe quel fichier infecté mis en quarantaine réside toujours sur le volume où il a été détecté. Cela assure le fonctionnement correct de la quarantaine en cas d’utilisation de plusieurs supports amovibles et d’autres volumes qui peuvent être créés périodiquement dans de différents emplacements du système.

L’utilisateur peut gérer le contenu de la quarantaine soit en mode graphique, soit depuis .la ligne de commande. avec l’utilitaire Dr.Web Ctl. Chaque action est appliquée à la quarantaine consolidée qui réunit tous les répertoires de quarantaine disponibles en ce moment. Du point de vue de l’utilisateur consultant le contenu de la quarantaine consolidée, le répertoire de quarantaine situé dans son répertoire personnel est appelé quarantaine utilisateur, tandis que tous les autres répertoires de quarantaine sont considérés comme quarantaine système.

La gestion de la quarantaine est possible même si si aucune licence active n’est trouvée. Pourtant, dans ce cas, il sera impossible de désinfecter les objets isolés.

 

Tous les composants antivirus de Dr.Web Security Space n’utilisent pas la quarantaine pour isoler les menaces. Par exemple, il n’est pas utilisé par le composant Dr.Web MailD.