Paramètres de la configuration

Dans cette section

Paramètres du composant

Configuration des paramètres individuels de surveillance des espaces protégés

Le composant utilise les paramètres de configuration spécifiés dans la section [LinuxSpider] du fichier de configuration unifié de Dr.Web Security Space.

Paramètres du composant

Les paramètres suivants sont représentés dans la section :

Paramètre

Description

LogLevel

{niveau de détail}

Niveau de détails du journal du composant.

Si la valeur du paramètre n’est pas indiquée, la valeur du paramètre DefaultLogLevel de la section [Root] est utilisée.

Valeur par défaut : Notice

Log

{type de journal}

Méthode de journalisation du composant.

Valeur par défaut : Auto

ExePath

{chemin d’accès au fichier}

Chemin d’accès au fichier exécutable du composant.

Valeur par défaut : /opt/drweb.com/bin/drweb-spider

Start

{logique}

Le composant est lancé par le démon de gestion de la configuration Dr.Web ConfigD.

Si vous spécifiez la valeur Yes pour ce paramètre, cela indique au démon de gestion de la configuration de lancer immédiatement le composant, si vous spécifiez la valeur No, cela indique d’arrêter le composant immédiatement.

Valeur par défaut : Cela dépend du produit dans lequel le composant de Dr.Web est utilisé.

[*] ExcludedPath

{chemin d’accès au fichier ou au répertoire}

Chemin d’accès à l’objet qui doit être ignoré lors de la surveillance des opérations sur les fichiers. Il est possible d’indiquer le chemin d’accès à un fichier particulier ou à un répertoire entier. Si un répertoire est spécifié, tous les fichiers et sous-répertoires (y compris les répertoires imbriqués) de ce répertoire seront exclus de la surveillance. Il est possible d’utiliser des masques de fichiers (contenant les caractères ? et *, ainsi que les classes de caractères [ ], [! ], [^ ]).

Vous pouvez indiquer plusieurs valeurs sous forme d’une liste. Les valeurs de la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter le paramètre dans la section (dans ce cas, toutes les valeurs sont regroupées dans une seule liste).

Exemple : ajouter à la liste le fichier /etc/file1 et le répertoire /usr/bin.

Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxSpider.ExcludedPath -a /etc/file1
# drweb-ctl cfset LinuxSpider.ExcludedPath -a /usr/bin

Ajout des valeurs dans le fichier de configuration.

oDeux valeurs par ligne :

[LinuxSpider]
ExcludedPath = "/etc/file1", "/usr/bin"

oDeux lignes (une valeur par ligne) :

[LinuxSpider]
ExcludedPath = /etc/file1
ExcludedPath = /usr/bin

Pour que les modifications prennent effet, redémarrez la configuration de Dr.Web Security Space à l’aide de la commande :

# drweb-ctl reload

Il est inutile d’indiquer ici les chemins d’accès aux liens symboliques, car lors de l’analyse du fichier, c’est toujours le chemin d’accès direct qui est analysé.

Valeur par défaut : /proc, /sys

Mode

{LKM | FANOTIFY | AUTO}

Mode de fonctionnement de SpIDer Guard.

Valeurs autorisées :

LKM : fonctionnement via le module LKM Dr.Web installé dans le noyau du système d’exploitation (LKMLoadable Kernel Module) ;

FANOTIFY : fonctionnement via le mécanisme système fanotify ;

AUTO : détermination automatique du mode de fonctionnement optimal.

Modifiez les valeurs de ce paramètre avec une extrême prudence, car les noyaux Linux prennent en charge ces deux modes de fonctionnement à des degrés divers. Il est fortement recommandé de laisser ce paramètre à la valeur AUTO afin que le mode d’intégration optimal avec le gestionnaire de système de fichiers soit sélectionné au démarrage. Dans ce cas, le composant tente d’abord d’utiliser le mode FANOTIFY, puis, en cas d’échec, le mode LKM. Si aucun des deux modes ne peut être utilisé, le composant cesse de fonctionner.

 

Si nécessaire, vous pouvez compiler le module LKM Dr.Web à partir du code source et l’installer dans le système en suivant les instructions de la section Annexe F. Compilation du module noyau pour SpIDer Guard.

 

Valeur par défaut : AUTO

ExcludedProc

{chemin d’accès au fichier ou liste des chemins}

Liste des processus dont l’activité fichier n’est pas contrôlée. Si l’opération fichier a été effectuée par l’un des processus indiqués dans la valeur du paramètre, le fichier modifié ou créé ne sera pas analysé.

Vous pouvez indiquer plusieurs valeurs sous forme d’une liste. Les valeurs de la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter le paramètre dans la section (dans ce cas, toutes les valeurs sont regroupées dans une seule liste). Vous pouvez utiliser des masques de fichiers (contenant les caractères ? et *, ainsi que les classes de caractères [ ], [! ], [^ ]).

Exemple : ajouter à la liste les processus wget et curl.

Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxSpider.ExcludedProc -a /usr/bin/wget
# drweb-ctl cfset LinuxSpider.ExcludedProc -a /usr/bin/curl

Ajout des valeurs dans le fichier de configuration.

oDeux valeurs par ligne :

[LinuxSpider]
ExcludedProc = "/usr/bin/wget", "/usr/bin/curl"

oDeux lignes (une valeur par ligne) :

[LinuxSpider]
ExcludedProc = /usr/bin/wget
ExcludedProc = /usr/bin/curl

Pour que les modifications prennent effet, redémarrez la configuration de Dr.Web Security Space à l’aide de la commande :

# drweb-ctl reload

Valeur par défaut : (non spécifiée)

BlockBeforeScan

{Off | Executables | All}

Bloquer les fichiers lors de l’accès du moniteur avant l’analyse (mode de surveillance renforcé ou « paranoïaque »).

Valeurs autorisées :

Off : ne pas bloquer l’accès au fichiers même s’ils ne sont pas analysés.

Executables : bloquer l’accès aux fichiers exécutables (formats PE et ELF et scripts contenant le préambule #!) non analysés par le moniteur.

All : bloquer l’accès à tous les fichiers non analysés par le moniteur.

Les fichiers sont bloqués en mode FANOTIFY uniquement.

Valeur par défaut : Off

ExcludedFilesystem

{nom du système de fichiers}

Système de fichiers dont l’accès ne sera pas contrôlé.

Cette fonction est disponible en mode FANOTIFY uniquement.

Vous pouvez indiquer plusieurs valeurs sous forme d’une liste. Les valeurs de la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter le paramètre dans la section (dans ce cas, toutes les valeurs sont regroupées dans une seule liste).

Exemple : ajouter à la liste les systèmes de fichiers cifs et nfs.

Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxSpider.ExcludedFilesystem -a cifs
# drweb-ctl cfset LinuxSpider.ExcludedFilesystem -a nfs

Ajout des valeurs dans le fichier de configuration.

oDeux valeurs par ligne :

[LinuxSpider]
ExcludedFilesystem = "cifs", "nfs"

oDeux lignes (une valeur par ligne) :

[LinuxSpider]
ExcludedFilesystem = cifs
ExcludedFilesystem = nfs

Pour que les modifications prennent effet, redémarrez la configuration de Dr.Web Security Space à l’aide de la commande :

# drweb-ctl reload

Valeur par défaut : cifs

[*] OnKnownVirus

{action}

Action à appliquer en cas de détection d’une menace connue (virus, etc.) dans le fichier analysé.

Valeurs autorisées : CURE, QUARANTINE, DELETE.

Valeur par défaut : CURE

[*] OnIncurable

{action}

Action à appliquer en cas d’impossibilité de neutralisation de la menace.

Valeurs autorisées : , QUARANTINE, DELETE.

Valeur par défaut : QUARANTINE

[*] OnSuspicious

{action}

Action à appliquer en cas de détection d’une menace inconnue (ou suspectée) dans un fichier analysé à l’aide d’une analyse heuristique.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : QUARANTINE

[*] OnAdware

{action}

Action à appliquer en cas de détection d’un adware dans le fichier analysé.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : QUARANTINE

[*] OnDialers

{action}

Action à appliquer en cas de détection d’un dialer dans le fichier analysé.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : QUARANTINE

[*] OnJokes

{action}

Action à appliquer en cas de détection d’un canular dans le fichier analysé.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT

[*] OnRiskware

{action}

Action à appliquer en cas de détection d’un riskware dans le fichier analysé.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT

[*] OnHacktools

{action}

Action à appliquer en cas de détection d’un hacktool dans le fichier analysé.

Valeurs autorisées : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT

[*] ScanTimeout

{intervalle de temps}

Délai d’analyse d’un fichier.

Valeurs autorisées : de 1 seconde (1s) à 1 heure (1h).

Valeur par défaut : 30s

[*] HeuristicAnalysis

{On | Off}

Utiliser ou ne pas utiliser l’analyse heuristique pour rechercher d’éventuelles menaces inconnues. L’analyse heuristique améliore la fiabilité de l’analyse, mais augmente sa durée.

L’action à appliquer en cas de déclenchement de l’analyseur heuristique est spécifié par le paramètre OnSuspicious.

Valeurs autorisées :

On : utiliser l’analyse heuristique lors du scan.

Off : ne pas utiliser l’analyse heuristique.

Valeur par défaut : On

[*] PackerMaxLevel

{nombre entier}

Niveau maximal d’imbrication des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

[*] ArchiveMaxLevel

{nombre entier}

Niveau maximal d’imbrication des objets des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans d’autres archives ne seront pas analysées.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 0

[*] MailMaxLevel

{nombre entier}

Niveau d’imbrication maximal pour les fichiers de messagerie (.pst, .tbb, etc.) Ces fichiers peuvent contenir des objets imbriqués, dans lesquels des objets peuvent également être imbriqués, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication au-delà duquel les objets se trouvant dans d’autres objets ne seront pas analysés.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 0

[*] ContainerMaxLevel

{nombre entier}

Niveau d’imbrication maximal des autres types d’objets avec des pièces jointes (par exemple, pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

[*] MaxCompressionRatio

{nombre entier}

Taux de compression maximal autorisé pour les objets analysés (rapport entre le volume compressé et le volume non compressé). Si le taux de compression d’un objet dépasse cette valeur, il sera ignoré lors de l’analyse.

Le taux de compression doit être au moins égal à 2.

Valeur par défaut : 500

DebugAccess

{logique}

Inclure ou ne pas inclure les messages détaillés concernant l’accès aux fichiers dans le journal au niveau de débogage (avec LogLevel = DEBUG).

Valeur par défaut : No

Configuration des paramètres individuels de surveillance des espaces protégés

Pour chaque espace protégé du système de fichiers dans le fichier de configuration, parallèlement à la section [LinuxSpider] qui stocke tous les paramètres de fonctionnement du moniteur, une section à est définie. Cette section spécifie le chemin d’accès à la zone surveillée du système de fichiers et les paramètres de surveillance. Chaque section individuelle de l’espace protégé doit avoir un nom du type [LinuxSpider.Space.<nom de l’espace>], où <nom de l’espace> est l’identifiant unique de l’espace protégé.

La section individuelle de l’espace doit inclure les paramètres suivants, qui ne figurent pas dans la section commune [LinuxSpider] :

Paramètre

Description

Path

{chemin d’accès au répertoire}

Définit le chemin d’accès au répertoire contenant les fichiers à surveiller (y compris les répertoires imbriqués).

Par défaut, ce paramètre a une valeur vide, donc lorsque vous ajoutez un espace protégé à la zone de surveillance, vous devez obligatoirement spécifier ce paramètre.

Valeur par défaut : (non spécifiée)

Enable

{logique}

Le contenu de l’espace protégé situé dans le chemin Path doit être surveillé par le moniteur.

La configuration de No pour ce paramètre indique au moniteur d’exclure le contenu de cet espace protégé de la zone de surveillance combinée.

Valeur par défaut : Yes

Si la surveillance est désactivée pour tous les espaces protégés spécifiés dans les paramètres du moniteur ou que leurs chemins d’accès ne sont pas définis, SpIDer Guard fonctionne à vide, car aucun fichier de l’arborescence du système de fichiers ne sera surveillé. Si vous devez contrôler le système de fichiers entier comme un seul espace protégé, vous devez supprimer toutes les sections nommées des espaces protégés dans les paramètres.

Outre les éléments mentionnés ci-dessus, les sections individuelles des espaces protégés peuvent inclure une liste de paramètres provenant de la section générale des paramètres du composant, marqués par [*] dans le tableau ci-dessus, et redéfinissant le paramètre défini pour l’espace protégé (par exemple, l’action à appliquer en cas de détection d’une menace, la profondeur maximale d’analyse des archives, etc.). Si aucun des paramètres n’est spécifié pour l’espace protégé, la surveillance des fichiers dans cet espace est réglée par les valeurs des paramètres correspondants de la section [LinuxSpider].

Pour ajouter une nouvelle section de paramètres pour l’espace protégé avec la balise <nom de l’espace> à l’aide de l’utilitaire de gestion Dr.Web Ctl (lancé par la commande drweb-ctl), il suffit d’utiliser la commande :

# drweb-ctl cfset LinuxSpider.Space -a <nom de l’espace>

Exemple :

# drweb-ctl cfset LinuxSpider.Space -a Space1
# drweb-ctl cfset LinuxSpider.Space.Space1.Path /home/user1

La première commande ajoute la section [LinuxSpider.Space.Space1] au fichier de configuration, tandis que la seconde lui attribue la valeur du paramètre Path, en indiquant le chemin d’accès à la zone surveillée du système de fichiers. Tous les autres paramètres de cette section correspondent aux valeurs des paramètres de la section générale [LinuxSpider].