Structure de Dr.Web Security Space

Dr.Web Security Space est un logiciel composé de plusieurs composants, chacun effectuant son ensemble de fonctions. En fonction des tâches accomplies par les composants, ils sont répartis en catégories suivantes :

Composants antivirus de base qui forment le noyau du produit Dr.Web Security Space. Sans les composants de cette catégorie, le produit ne peut pas effectuer le scan de fichiers (ou d’autres données) pour la présence de virus et d’autres menaces.

Composants de recherche de menaces. Ces composants sont utilisés pour effectuer les tâches de base de Dr.Web Security Space - rechercher des objets malveillants et potentiellement dangereux. Lors du fonctionnement, les composants de cette catégorie utilisent les composants antivirus de base.

Composants de service effectuant les tâches auxiliaires de la protection antivirus (mise à jour des bases virales, connexion aux serveurs de la protection centralisée, coordination générale des composants de Dr.Web Security Space, etc.).

Composants de l’interface fournissant (à l’utilisateur et aux applications tierces) l’interface de gestion de Dr.Web Security Space.

Les composants faisant partie de Dr.Web Security Space sont listés dans le tableau ci-dessous.

1.Composants antivirus de base

Composant

Description

Dr.Web Virus-Finding Engine

Moteur antivirus. Il réalise les algorithmes de recherche et de reconnaissance de virus et d’autres programmes malveillants (en utilisant l’analyse par signature et l’analyse heuristique).

Il est géré par le composant Dr.Web Scanning Engine


Fichier de la bibliothèque : drweb32.dll.

Nom interne affiché dans le journal : CoreEngine

Moteur de scan. Composant responsable du téléchargement du moteur antivirus Dr.Web Virus-Finding Engine et des bases virales.

Il transmet pour l’analyse le contenu des fichiers et des secteurs d’amorçage des périphériques de disque au moteur antivirus.

Il crée une file d’attente de l’analyse.

Il désinfecte les menaces curables.

Il peut fonctionner sous le contrôle du démon Dr.Web ConfigD ou en mode autonome.

Il est utilisé par les composants Dr.Web File Checker et Dr.Web Network Checker. Il peut également être utilisé par le composant Dr.Web MeshD (dans certains modes de fonctionnement) et par des applications externes (par rapport à Dr.Web Security Space) utilisant directement l’API Dr.Web Scanning Engine


Fichier exécutable du composant : drweb-se.

Nom interne affiché dans le journal : ScanEngine

Bases virales

Base de données mise à jour automatiquement, contenant les signatures des virus et autres menaces, ainsi que les algorithmes de reconnaissance et de neutralisation des logiciels malveillants.

Elle est utilisée par le moteur antivirus Dr.Web Virus-Finding Engine et elle est fournie avec

Bases des catégories de ressources web

Base de données mise à jour automatiquement contenant la liste des ressources web classées par catégories et utilisée pour l’identification des sites indésirables.

Elle est utilisée par les composants qui vérifient l’activité réseau des utilisateurs et des applications, tels que SpIDer Gate, Dr.Web MailD

Composant de l’analyse des objets du système de fichiers et du gestionnaire de la quarantaine.

Il reçoit les tâches de scan des fichiers situés dans le système de fichiers local (par rapport à Dr.Web Scanning Engine) de la part du composant de recherche des menaces.

Il contourne les répertoires du système de fichiers conformément à la tâche. Il envoie des fichiers pour l’analyse au moteur de scan Dr.Web Scanning Engine et informe les composants-clients du déroulement de l’analyse.

Il supprime les fichiers infectés, les déplace en quarantaine, les restaure de la quarantaine et gère les répertoires de la quarantaine.

Il organise et tient à jour le cache stockant les informations sur les fichiers analysés précédemment afin de diminuer la fréquence de nouvelles analyses de fichiers.

Il est utilisé par tous les composants analysant les objets du système de fichiers, tels que SpIDer Guard


Fichier exécutable du composant : drweb-filecheck.

Nom interne affiché dans le journal : FileCheck

Agent de l’analyse réseau de données.

Il est utilisé pour transmettre pour l’analyse dans le moteur de scan les données envoyées par les composants du logiciel via le réseau (il s’agit de composants tels que SpIDer Gate, Dr.Web MailD).

Il permet à Dr.Web Security Space d’organiser une analyse distribuée des données : recevoir pour analyse les données provenant des hôtes réseau distants et transmettre les données locales pour analyse aux hôtes réseau distants. Pour recevoir et transmettre les données, le produit antivirus Dr.Web pour les systèmes d’exploitation de la famille Unix doit également fonctionner sur les hôtes distants. En mode d’analyse distribuée, il permet de répartir automatiquement l’intensité du scan antivirus entre les hôtes disponibles, réduisant ainsi la charge sur les hôtes ayant un volume d’analyse important (par exemple, ceux qui servent des serveurs de messagerie et de passerelles Internet).

Si le réseau comprend des hôtes partenaires capables de recevoir des données à analyser, les composants utilisant Dr.Web Network Checker pour l’analyse peuvent ne pas utiliser la puissance du moteur de scan local Dr.Web Scanning Engine. Ainsi, le moteur de scan local Dr.Web Scanning Engine, Dr.Web Virus-Finding Engine et les bases virales peuvent être manquants.

Pour garantir la sécurité lors du transfert de fichiers sur le réseau, il utilise SSL


Fichier exécutable du composant : drweb-netcheck.

Nom interne affiché dans le journal : NetCheck

Composant permettant d’analyser les URL afin de déterminer si elles appartiennent à des catégories indésirables ou potentiellement dangereuses


Fichier exécutable du composant : drweb-urlcheck.

Nom interne affiché dans le journal : UrlCheck

Composant assurant la connexion du produit Dr.Web Security Space au cloud local qui permet aux produits Dr.Web pour Unix d’échanger des mises à jour, des résultats de scan de fichiers, de transmettre des fichiers à analyser l’un à l’autre, ainsi que de fournir directement des services de moteur de scan.

Si ce composant est présent au sein du produit et que le cloud local auquel il est connecté contient des hôtes fournissant les services du moteur de scan, le moteur de scan local Dr.Web Scanning Engine, Dr.Web Virus-Finding Engine et les bases virales peuvent être manquants


Fichier exécutable du composant : drweb-meshd.

Nom interne affiché dans le journal : MeshD

2.Composants de recherche de menaces

Composant

Description

Scanner

Composant effectuant le scan des objets du système de fichiers (fichiers, répertoires, enregistrements d’amorçage) à la demande de l’utilisateur ou selon la planification. L’utilisateur peut lancer un scan depuis le mode graphique et depuis la ligne de commande.

Moniteur du système de fichiers GNU/Linux.

Il fonctionne en tâche de fond et surveille les opérations avec les fichiers (telles que la création, l’ouverture, la fermeture et le lancement du fichier) dans les système de fichiers GNU/Linux. Il envoie au composant Dr.Web File Checker les demandes d’analyse du contenu de nouveaux fichiers et des fichiers modifiés, ainsi que des fichiers exécutables au moment du lancement de programmes.

En fonction des capacités de l’OS, il utilise le mécanisme fanotify ou le module spécifique de noyau créé par Doctor Web (le module LKM est fourni avec SpIDer Guard dans un paquet à part). En cas de fonctionnement via le mécanisme système fanotify, le moniteur peut fonctionner en mode renforcé ou paranoïde et bloquer l’accès aux fichiers qui ne sont pas encore analysés, jusqu’à la fin de leur analyse. Le mode de surveillance standard est utilisé par défaut.

Le composant est fourni uniquement au sein des distributions pour les OS de la famille GNU/Linux.


Fichier exécutable du composant : drweb-spider.

Nom interne affiché dans le journal : LinuxSpider

Module chargeable du noyau Linux pour SpIDer Guard

Module chargeable du noyau Linux (module LKM) utilisé par le moniteur SpIDer Guard pour accéder aux événements du système de fichiers dans les systèmes d’exploitation où l’API fanotify n’est pas disponible ou est implémentée avec un ensemble limité de fonctions.

Le composant est fourni sous forme compilée (pour les systèmes d’exploitation dans lesquels fanotify n’est pas implémenté ou n’est pas disponible) et sous forme de code source, ce qui permet de compiler et d’installer manuellement le module du noyau du système d’exploitation (les instructions de compilation sont fournies dans la section Annexe F. Compilation du module noyau pour SpIDer Guard).

Le composant est fourni uniquement au sein des distributions pour les OS de la famille GNU/Linux.

L’utilisation de moteur de scan n’est pas pris en charge pour les architectures ARM64, E2K et IBM POWER (ppc64el)


Fichier exécutable du composant : drweb.ko

Composant d’analyse du trafic réseau et des URL.

Il est conçu pour analyser la présence de menaces dans les données téléchargées depuis le réseau sur un hôte local et transmises de cet hôte dans le réseau externe. Il sert à empêcher la connexion avec les hôtes de réseau qui sont inscrits dans les catégories indésirables de ressources web ou bien, dans des listes noires créées par l’utilisateur.

Pour analyser les données reçues, il utilise le composant Dr.Web Network Checker.

Il envoie au Scanner les fichiers téléchargés sur Internet (depuis les serveurs auquel l’accès est autorisé) et bloque leur téléchargement s’ils contiennent des menaces.

Si l’utilisateur l’autorise, le composant envoie les URL requises pour l’analyse au service Dr.Web Cloud.


Fichier exécutable du composant : drweb-gated.

Nom interne affiché dans le journal : GateD

Gestionnaire des connexions réseau.

Il utilise SpIDer Gate et permet le passage des connexions établies par les applications fonctionnant sur l’hôte afin de vérifier le trafic qui leur est transmis.


Fichier exécutable du composant : drweb-firewall.

Nom interne affiché dans le journal : LinuxFirewall

Composant d’analyse d’e-mails.

Il analyse les messages e-mail et les prépare à l’analyse pour la présence de menaces. Il peut fonctionner en deux modes.

1)Filtre pour les serveurs de messagerie (Sendmail, Postfix, etc), connecté via l’interface Milter, Spamd ou Rspamd.

2)Proxy transparent de protocoles de messagerie (SMTP, POP3, IMAP). Dans ce mode, il utilise SpIDer Gate.

Pour analyser les données extraites des messages e-mail, il utilise le composant Dr.Web Network Checker


Fichier exécutable du composant : drweb-maild.

Nom interne affiché dans le journal : MailD

Composant de l’analyse de messages e-mail pour la présence de spam.

Utilisé par le composant Dr.Web MailD. Il peut être manquant en fonction de la distribution. S’il n’est pas présent, l’analyse antispam des messages e-mail par le composant Dr.Web MailD n’est pas effectuée.

Le composant n’est pas pris en charge pour les architectures ARM64, E2K et IBM POWER (ppc64el).


Fichier exécutable du composant : drweb-ase.

Nom interne affiché dans le journal : Antispam

3.Composants service

Composant

Description

Composant d’interaction avec le cloud Dr.Web Cloud.

Il envoie les URL consultées par l’utilisateur, ainsi que les informations sur les fichiers analysés, au service cloud Dr.Web Cloud afin de les analyser à la recherche de menaces qui ne sont pas encore répertoriées dans les bases virales


Fichier exécutable du composant : drweb-cloudd.

Nom interne affiché dans le journal : CloudD

Démon de gestion de la configuration Dr.Web Security Space.

Il gère l’activité (démarrage et arrêt) des autres composants du produit en fonction des paramètres.

Il redémarre les composants qui ont cessé de fonctionner suite à une panne, lance certains composants à la demande d’autres composants, informe les composants du produit de la modification de l’ensemble des composants lancés.

Il stocke et fournit à tous les composants les informations sur les clés de licence et les paramètres disponibles. Il reçoit les paramètres et les clés modifiés des composants autorisés de Dr.Web Security Space et informe tous les composants de la modification des clés de licence et des paramètres


Fichier exécutable du composant : drweb-configd.

Nom interne affiché dans le journal : ConfigD

Agent de protection centralisée. Il assure le fonctionnement du logiciel en modes centralisé et mobile.

Il crée la connexion avec le serveur de protection centralisée, reçoit de celui-ci le fichier clé de licence, les mises à jour des bases virales et du moteur antivirus.

Il transmet au serveur les informations sur la composition et le statut des composants de Dr.Web Security Space ainsi que les statistiques accumulées sur les incidents liés aux logiciels malveillants


Fichier exécutable du composant : drweb-esagent.

Nom interne affiché dans le journal : ESAgent

Composant d’analyse des e-mails chargé d’organiser les files d’attente des messages à analyser.

Il est utilisé par le composant Dr.Web MailD. Il peut être manquant, en fonction de la fourniture. S’il est manquant, les modes SMTP et CCI du composant Dr.Web MailD ne sont pas pris en charge.


Fichier exécutable du composant : drweb-mail-quarantine.

Nom interne affiché dans le journal : MailQuarantine

Composant pour le stockage des statistiques des événements des composants Dr.Web Security Space.

Il reçoit et organise le stockage des événements provenant des composants du logiciel, tels que les arrêts inattendus, la détection de menaces, etc.


Fichier exécutable du composant : drweb-statd.

Nom interne affiché dans le journal : StatD

Composant de mise à jour.

Il est responsable du téléchargement des mises à jour des bases virales et des bases de catégories de ressources web, du moteur antivirus et de la bibliothèque d’analyse des messages e-mail pour la présence de spam depuis les serveurs de mise à jour de la société Doctor Web.

Les mises à jour peuvent être téléchargées automatiquement, selon une planification spécifiée, ou directement à la demande de l’utilisateur (via l’utilitaire Dr.Web Ctl)


Fichier exécutable du composant : drweb-update.

Nom interne affiché dans le journal : Update

4.Composants d’interface

Composant

Description

Interface graphique de gestion

Composant représentant l’interface graphique de gestion de Dr.Web Security Space à fenêtre. Il permet à l’utilisateur de lancer le scan des objets du système de fichiers en mode graphique, de gérer les moniteurs SpIDer Guard et SpIDer Gate, de consulter le contenu de la quarantaine, de lancer l’obtention des mises à jour et de configurer Dr.Web Security Space.

Agent de notifications

Composant fonctionnant en tâche de fond. Il affiche les pop-ups informant des événements et l’indicateur de l’application Dr.Web Security Space dans la zone de notifications, lance les scans selon la planification. Par défaut, le composant est lancé au début de la session de l’utilisateur dans l’environnement de bureau.

Gestionnaire de licences

Composant aidant les utilisateurs à gérer leurs licences en mode graphique. Il permet d’activer une licence et une période de démo, fournir les informations sur la licence en cours, renouveler la licence, ainsi qu’installer ou supprimer le fichier clé de licence.

Utilitaire fournissant une interface de gestion de Dr.Web Security Space depuis la ligne de commande.

Il permet de lancer l’analyse des fichiers, de consulter et de gérer le contenu de la quarantaine, de lancer la mise à jour des bases virales, de se connecter au serveur de protection centralisée de Dr.Web Security Space et de s’en déconnecter, de consulter et de modifier les valeurs des paramètres de configuration du logiciel


Fichier exécutable du composant : drweb-ctl.

Nom interne affiché dans le journal : Ctl

Les composants de Dr.Web Security Space sont décrits plus en détail dans la section Composants de Dr.Web Security Space.