Format d’appel depuis la ligne de commande

Dans cette section

Format d’appel de l’utilitaire de gestion depuis la ligne de commande

Options générales

Commandes

oCommandes de scan antivirus

oCommandes de gestion des mises à jour et du fonctionnement en mode de protection centralisée

oCommandes de gestion de la configuration

oCommandes de gestion des menaces et de la quarantaine

oCommandes d’information

1.Format d’appel de l’utilitaire de gestion depuis la ligne de commande

L’utilitaire de gestion de Dr.Web Security Space a le format suivant :

$ drweb-ctl [<options générales> | <commande> [<argument>] [<options de la commande>]]

où :

<options générales> : options qui peuvent être appliquées au démarrage lorsque la commande n’est pas spécifiée ou à n’importe quelle commande. Non obligatoire pour le démarrage.

<commande> : commande devant être effectuée par Dr.Web Security Space (par exemple, démarrage du scan, sortie de la liste des objets en quarantaine, etc.).

<argument> : argument de commande. Dépend de la commande indiquée. Peut être absent pour certaines commandes.

<options de la commande> : options gérant le fonctionnement de la commande. Elles dépendent de la commande. Certaines commandes peuvent ne pas avoir les options.

2.Options générales

Les options générales suivantes sont disponibles :

Option

Description

-h, --help

Afficher les informations d’aide résumées et quitter. Pour les informations sur une commande en particulier, entrez la ligne suivante :

$ drweb-ctl <commande> -h

-v, --version

Afficher les informations sur la version du module et arrêter

-d, --debug

Indique d’afficher les messages de diagnostic après l’exécution de la commande spécifiée. Cela n’a pas d’effet si une commande n’est pas spécifiée. Pour appeler une commande, entrez la ligne suivante :

$ drweb-ctl <commande> -d

3.Commandes

Les commandes de gestion de Dr.Web Security Space peuvent être divisées en groupes :

commandes de scan antivirus ;

commandes de gestion des mises à jour et du fonctionnement en mode de protection centralisée ;

commandes de gestion de la configuration ;

commandes de gestion des menaces et de la quarantaine ;

commandes d’information.

Pour obtenir de l’aide pour le composant de la ligne de commande, utilisez la commande man 1 drweb-ctl.

3.1.Commandes de scan antivirus

Les commandes suivantes pour gérer le scan antivirus sont disponibles :

Commande

Description

scan <chemin>

Fonction : lancer le scan du fichier ou du répertoire spécifié par le composant d’analyse de fichiers Dr.Web File Checker.

Arguments

<chemin> : chemin d’accès au fichier ou au répertoire à analyser (le chemin peut être relatif).

Cet argument peut être omis si l’option --stdin ou --stdin0 est activée. Pour vérifier la liste des fichiers sélectionnés selon certains critères, utilisez l’utilitaire find (voir Exemples d’utilisation) et l’option --stdin ou --stdin0.

Options

-a [--Autonomous] : lancer les exemplaires autonomes Dr.Web Scanning Engine et Dr.Web File Checker pour exécuter le scan spécifié et arrêter après la fin du scan.

Les menaces détectées durant un scan autonome ne sont pas ajoutées à la liste commune de menaces détectées qui est affichée par la commande threats (voir ci-dessous). De plus, le serveur de protection centralisée ne sera pas notifié de ces menaces, si Dr.Web Security Space fonctionne sous sa gestion.

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--FollowSymlinks : autoriser automatiquement des liens symboliques.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ArchiveMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans les archives ne seront pas analysées.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MailMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des fichiers de messagerie (.pst, .tbb, etc.) dans lesquels sont imbriqués d’autres objets qui, à leur tour, peuvent également contenir des objets, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MaxCompressionRatio <taux> : niveau maximal autorisé de compression des objets analysés.

La valeur doit être au moins égale à 2.

Valeur par défaut : 3000.

--MaxSizeToExtract <nombre> : la limitation de la taille de fichiers dans une archive. Les fichiers dont la taille surpasse ce paramètre seront ignorés lors de l’analyse. La taille est indiquée par un nombre avec un suffixe (b, kb, mb, gb). S’il n’y a pas de suffixe indiqué, le nombre est interprété comme la taille en octets.

Valeur par défaut : (non spécifiée).

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--Exclude <chemin> : chemin à exclure de l’analyse. Il peut être relatif et inclure le masque de fichiers (contenant les caractères '?' et '*, ainsi que les classes de caractères '[ ]', '[! ]', '[^ ]').

L’option non obligatoire peut être indiquée plus d’une fois.

--OnKnownVirus <action> : action à appliquer si une menace connue est détectée à l’aide de l’analyse par signatures.

Actions possibles : REPORT, CURE, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnIncurable <action> : action appliquée en cas d’échec de traitement (CURE) d’une menace détectée ou si la menace est incurable.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnSuspicious <action> : action à appliquer si l’analyse heuristique détecte un objet suspect.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnAdware <action> : action à appliquer en cas de détection d’un adware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnDialers <action> : action à appliquer en cas de détection d’un dialer.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnJokes <action> : action à appliquer en cas de détection d’un canular.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnRiskware <action> : action à appliquer en cas de détection d’un riskware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnHacktools <action> : action à appliquer en cas de détection d’un hacktool.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

Si la menace est détecté dans un fichier se trouvant dans un conteneur (archive, message, etc.), le conteneur n’est pas supprimé (DELETE) mais il est mis en quarantaine (QUARANTINE).

--stdin : obtenir la liste des chemins à scanner depuis la chaîne de saisie standard (stdin). Les chemins dans la liste doivent être séparés par le caractère de la nouvelle ligne ('\n').

--stdin0 : obtenir la liste des chemins à scanner depuis la chaîne de saisie standard (stdin). Les chemins dans la liste doivent être séparés par le caractère NUL ('\0').

En cas d’utilisation des options --stdin et --stdin0 les chemins dans la liste ne doivent pas contenir de modèles. L’utilisation recommandée des options --stdin et --stdin0 consiste à traiter dans la commande scan une liste de chemins générée par un utilitaire externe, par exemple find (voir Exemples d’utilisation).

bootscan
<appareil> | ALL

Fonction : démarrer le scan des secteurs d’amorçage sur les disques indiqués par le composant d’analyse de fichiers Dr.Web File Checker. Les secteurs MBR et VBR sont scannés.

Arguments

<périphérique> : chemin d’accès au fichier du périphérique de disque dont le secteur d’amorçage doit être scanné. Vous pouvez indiquer plusieurs périphériques de disques en les séparant par les espaces. Argument obligatoire. Si vous indiquez la valeur ALL, tous les secteurs d’amorçage de tous les disques disponibles seront scannés.

Options

-a [--Autonomous] : lancer les exemplaires autonomes Dr.Web Scanning Engine et Dr.Web File Checker pour exécuter le scan spécifié et arrêter après la fin du scan.

Les menaces détectées durant un scan autonome ne sont pas ajoutées à la liste commune de menaces détectées qui est affichée par la commande threats (voir ci-dessous). De plus, le serveur de protection centralisée ne sera pas notifié de ces menaces, si Dr.Web Security Space fonctionne sous sa gestion.

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--Cure <Yes|No> : activer ou désactiver les tentatives de désinfection des menaces détectées.

Si la valeur est égale à No, seule la notification est émise.

Valeur par défaut : No.

--ShellTrace : activer l’affichage d’informations de débogage supplémentaires lors du scan d’amorçage

procscan

Fonction : démarrer le scan par le composant d’analyse de fichiers Dr.Web File Checker des fichiers exécutables contenant le code des processus en cours d’exécution. Si une menace est détectée, le fichier exécutable malveillant est neutralisé et tous les processus actifs lancés de ce fichier sont arrêtés de force.

Arguments : Non.

Options

-a [--Autonomous] : lancer les exemplaires autonomes Dr.Web Scanning Engine et Dr.Web File Checker pour exécuter le scan spécifié et arrêter après la fin du scan.

Les menaces détectées durant un scan autonome ne sont pas ajoutées à la liste commune de menaces détectées qui est affichée par la commande threats (voir ci-dessous). De plus, le serveur de protection centralisée ne sera pas notifié de ces menaces, si Dr.Web Security Space fonctionne sous sa gestion.

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--Exclude <chemin> : chemin à exclure de l’analyse. Il peut inclure le masque de fichiers (contenant les caractères ? et *, ainsi que les classes de caractères [ ], [! ], [^ ]). Le chemin (y compris celui contenant le masque) doit être absolu.

L’option non obligatoire peut être indiquée plus d’une fois.

--OnKnownVirus <action> : action à appliquer si une menace connue est détectée à l’aide de l’analyse par signatures.

Actions possibles : REPORT, CURE, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnIncurable <action> : action appliquée en cas d’échec de traitement (CURE) d’une menace détectée ou si la menace est incurable.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnSuspicious <action> : action à appliquer si l’analyse heuristique détecte un objet suspect.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnAdware <action> : action à appliquer en cas de détection d’un adware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnDialers <action> : action à appliquer en cas de détection d’un dialer.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnJokes <action> : action à appliquer en cas de détection d’un canular.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnRiskware <action> : action à appliquer en cas de détection d’un riskware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnHacktools <action> : action à appliquer en cas de détection d’un hacktool.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

En cas de détection d’une menace dans le fichier exécutable, tous les processus lancés depuis ce fichier sont arrêté par Dr.Web Security Space.

netscan [<chemin>]

Fonction : initier un scan distribué du fichier ou du répertoire indiqué via l’agent d’analyse réseau de données Dr.Web Network Checker. S’il n y a pas de connexions configurées avec les autres hôtes qui portent le produit Dr.Web pour Unix et prenant en charge le scan distribué, le scan sera effectué avec l’utilisation du moteur de scan localement disponible (équivalent à la commande scan).

Arguments

<chemin> : chemin d’accès au fichier ou répertoire à analyser.

Si cet argument est omis, le scan des données reçues via le flux entrant stdin sera effectué.

Options

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ArchiveMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans les archives ne seront pas analysées.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MailMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des fichiers de messagerie (.pst, .tbb, etc.) dans lesquels sont imbriqués d’autres objets qui, à leur tour, peuvent également contenir des objets, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MaxCompressionRatio <taux> : niveau maximal autorisé de compression des objets analysés.

La valeur doit être au moins égale à 2.

Valeur par défaut : 3000.

--MaxSizeToExtract <nombre> : la limitation de la taille de fichiers dans une archive. Les fichiers dont la taille surpasse ce paramètre seront ignorés lors de l’analyse. La taille est indiquée par un nombre avec un suffixe (b, kb, mb, gb). S’il n’y a pas de suffixe indiqué, le nombre est interprété comme la taille en octets.

Valeur par défaut : (non spécifiée).

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--Cure <Yes|No> : activer ou désactiver les tentatives de désinfection des menaces détectées.

Si la valeur est égale à No, seule la notification est émise.

Valeur par défaut : No

flowscan <chemin>

Fonction : lancer l’analyse du fichier ou du répertoire spécifié par le composant d’analyse de fichiers Dr.Web File Checker avec l’utilisation de la méthode de scan « flow » (en mode standard cette méthode est utilisé par le moniteur SpIDer Guard).

Il est recommandé d’utiliser la commande scan pour analyser les fichiers et les répertoires.

Arguments

<chemin> : chemin d’accès au fichier ou répertoire à analyser.

Options

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ArchiveMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans les archives ne seront pas analysées.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MailMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des fichiers de messagerie (.pst, .tbb, etc.) dans lesquels sont imbriqués d’autres objets qui, à leur tour, peuvent également contenir des objets, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MaxCompressionRatio <taux> : niveau maximal autorisé de compression des objets analysés.

La valeur doit être au moins égale à 2.

Valeur par défaut : 3000.

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--OnKnownVirus <action> : action à appliquer si une menace connue est détectée à l’aide de l’analyse par signatures.

Actions possibles : REPORT, CURE, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnIncurable <action> : action appliquée en cas d’échec de traitement (CURE) d’une menace détectée ou si la menace est incurable.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnSuspicious <action> : action à appliquer si l’analyse heuristique détecte un objet suspect.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnAdware <action> : action à appliquer en cas de détection d’un adware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnDialers <action> : action à appliquer en cas de détection d’un dialer.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnJokes <action> : action à appliquer en cas de détection d’un canular.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnRiskware <action> : action à appliquer en cas de détection d’un riskware.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

--OnHacktools <action> : action à appliquer en cas de détection d’un hacktool.

Actions possibles : REPORT, QUARANTINE, DELETE.

Valeur par défaut : REPORT.

Si la menace est détecté dans un fichier se trouvant dans un conteneur (archive, message, etc.), le conteneur n’est pas supprimé (DELETE) mais il est mis en quarantaine (QUARANTINE).

rawscan <chemin>

Fonction : lancer un scan « brut » du fichier ou du répertoire spécifié avec l’utilisation du moteur de scan Dr.Web Scanning Engine directement, sans utiliser le composant d’analyse de fichiers Dr.Web File Checker.

Les menaces détectées durant un scan « brut » ne seront pas ajoutées dans la liste commune des menaces détectées qui s’affiche par la commande threats (voir ci-dessous).

 

Il est recommandé d’utiliser cette commande seulement pour le débogage de Dr.Web Scanning Engine. La commande a la particularité suivante : elle affiche le statut « cured » si au moins une des menaces détectées dans le message est neutralisée (non pas nécessairement toutes les menaces détectées). Ainsi, il n’est pas recommandé d’utiliser cette commande si vous avez besoin d’un scan sûr. Il est plutôt recommandé d’utiliser la commande scan pour l’analyse de fichiers et de répertoires.

Arguments

<chemin> : chemin d’accès au fichier ou répertoire à analyser.

Options

--ScanEngine <chemin> : chemin d’accès au socket Unix du moteur de scan Dr.Web Scanning Engine. S’il n’est pas spécifié, une instance autonome du moteur de scan sera lancée pour l’analyse (elle sera arrêtée après l’analyse).

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ArchiveMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans les archives ne seront pas analysées.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MailMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des fichiers de messagerie (.pst, .tbb, etc.) dans lesquels sont imbriqués d’autres objets qui, à leur tour, peuvent également contenir des objets, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MaxCompressionRatio <taux> : niveau maximal autorisé de compression des objets analysés.

La valeur doit être au moins égale à 2.

Valeur par défaut : 3000.

--MaxSizeToExtract <nombre> : la limitation de la taille de fichiers dans une archive. Les fichiers dont la taille surpasse ce paramètre seront ignorés lors de l’analyse. La taille est indiquée par un nombre avec un suffixe (b, kb, mb, gb). S’il n’y a pas de suffixe indiqué, le nombre est interprété comme la taille en octets.

Valeur par défaut : (non spécifiée).

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--Cure <Yes|No> : activer ou désactiver les tentatives de désinfection des menaces détectées.

Si la valeur est égale à No, seule la notification est émise.

Valeur par défaut : No.

--ListCleanItem : activer l’affichage de la liste de fichiers sains lors de l’analyse du conteneur.

--ShellTrace : activer l’émission d’informations de débogage supplémentaires lors du scan du fichier.

--Output <chemin d’accès au fichier> : dupliquer la sortie de la commande dans le fichier spécifié

remotescan
<hôte> <chemin>

Fonction : lancer l’analyse du fichier ou du répertoire spécifié sur l’hôte distant spécifié en s’y connectant via SSH ou via Telnet.

Les menaces détectées durant un scan distant ne seront pas neutralisées et ne seront pas ajoutées à la liste commune de menaces détectées qui est affichée par la commande threats (voir ci-dessous).

 

Vous pouvez utiliser cette commande uniquement pour détecter les fichiers suspects ou malveillants sur l’hôte distant. Pour neutraliser les menaces détectées sur l’hôte distant, il faut utiliser les outils de gestion fournis par cet hôte. Par exemple, pour les routeurs, les consoles TV et d’autres dispositifs intelligents, vous pouvez utiliser le mécanisme de mise à jour du firmware, pour l’ordinateur — on peut s’y connecter (y compris en mode terminal distant) et effectuer les opérations nécessaire dans le système de fichiers (supprimer ou déplacer les fichiers, etc.) ou lancer un logiciel antivirus installé sur cet ordinateur.

Arguments

<hôte> : adresse IP ou nom de domaine de l’hôte auquel il faut se connecter pour l’analyse.

<chemin> : chemin vers le fichier ou le répertoire à analyser (le chemin doit être absolu).

Options

-l [--Login] <nom> : identifiant (nom d’utilisateur) utilisé pour l’autorisation sur l’hôte distant via le protocole choisi.

Si le nom d’utilisateur n’est pas spécifié, une tentative de se connecter à l’hôte distant s’effectuera au nom de l’utilisateur qui a lancé la commande.

-i [--Identity] <chemin d’accès au fichier> : fichier de la clé privée utilisé pour l’authentification de l’utilisateur indiqué via le protocole choisi.

-m [--Method] <SSH|Telnet> : méthode (protocole) de connexion à un hôte distant.

Si la méthode n’est pas indiquée, SSH sera utilisé.

-p [--Port] <nombre> : numéro de port sur l’hôte distant pour la connexion via le protocole choisi.

Valeur par défaut : port par défaut pour le protocole choisi (22 — pour SSH, 23 — pour Telnet).

--UseChannels <nombre> : nombre de canaux de transmission de données.

Valeur par défaut : 5.

--Password <mot de passe> : mot de passe utilisé pour l’authentification de l’utilisateur indiqué via le protocole choisi.

Le mot de passe est transmis en clair.

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

--ScanTimeout <délai de temps> : délai d’analyse d’un fichier en millisécondes.

Si la valeur est égale à 0, la durée de scan d’un fichier n’est pas limitée.

Valeur par défaut : 0.

--PackerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ArchiveMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans les archives ne seront pas analysées.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MailMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse des fichiers de messagerie (.pst, .tbb, etc.) dans lesquels sont imbriqués d’autres objets qui, à leur tour, peuvent également contenir des objets, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--ContainerMaxLevel <nombre> : niveau maximal d’imbrication des objets lors de l’analyse d’autres types d’objets avec des imbrications (pages HTML, fichiers .jar, etc.). La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8.

--MaxCompressionRatio <taux> : niveau maximal autorisé de compression des objets analysés.

La valeur doit être au moins égale à 2.

Valeur par défaut : 3000.

--MaxSizeToExtract <nombre> : la limitation de la taille de fichiers dans une archive. Les fichiers dont la taille surpasse ce paramètre seront ignorés lors de l’analyse. La taille est indiquée par un nombre avec un suffixe (b, kb, mb, gb). S’il n’y a pas de suffixe indiqué, le nombre est interprété comme la taille en octets.

Valeur par défaut : (non spécifiée).

--HeuristicAnalysis <On|Off> : activer ou désactiver l’analyse heuristique lors du scan.

Valeur par défaut : On.

--Exclude <chemin> : chemin à exclure de l’analyse. Il peut inclure le masque de fichiers (contenant les caractères ? et *, ainsi que les classes de caractères [ ], [! ], [^ ]). Le chemin (y compris celui contenant le masque) doit être absolu.

L’option non obligatoire peut être indiquée plus d’une fois.

--TransferListenAddress <adresse> : adresse écoutée pour la réception des fichiers à analyser, transmis par un périphérique distant.

Option non obligatoire. Si elle n’est pas indiquée, on utilise une adresse aléatoire.

--TransferListenPort <port> : port écouté pour la réception des fichiers à analyser, transmis par un péripherique distant.

Option non obligatoire. Si elle n’est pas indiquée, on utilise un port aléatoire.

--TransferExternalAddress <adresse> : adresse pour la transmission de fichiers à analyser, communiquée au périphérique distant.

Option non obligatoire. Si elle n’est pas indiquée, on utilise la valeur de l’option --TransferListenAddress ou l’adresse sortante de la session établie.

--TransferExternalPort <port> : port pour la transmission de fichiers à analyser, communiqué à l’appareil distant.

Option non obligatoire. Si elle n’est pas indiquée, on utilise le port déterminé automatiquement.

--ForceInteractive : utiliser la session interactive SSH (uniquement pour la méthode de connexion SSH).

Option non obligatoire.

checkmail
<chemin d’accès au fichier>

Fonction : analyser (avec le composant d’analyse de messages Dr.Web MailD) le message enregistré dans un fichier pour la présence de menaces, de traces de spam, de liens malveillants ou de la non-conformité aux règles de traitement de messages. Dans le flux de sortie (stdout), les résultats de l’analyse du message seront retournés, ainsi que les informations sur l’action appliquée au message lors de son analyse par le composant d’analyse de messages Dr.Web MailD.

Arguments

<chemin d’accès au fichier> : chemin d’accès au fichier de message e-mail à analyser. Argument obligatoire.

Options

-r [--Rules] <liste de règles> : ensemble des règles à appliquer au message lors de son analyse.

Si les règles ne sont pas spécifiées, l’ensemble de règles par défaut sera utilisé, notamment :

threat_category in (KnownVirus, VirusModification, UnknownVirus, Adware, Dialer) : REJECT
total_spam_score gt 0.80 : REJECT
url_category in (InfectionSource, NotRecommended, CopyrightNotice) : REJECT

Dans ce cas, si le composant Dr.Web Anti-Spam n’est pas installé, la règle d’analyse pour la présence de spam (la deuxième ligne) sera automatiquement exclue de l’ensemble.

-c [--Connect] <IP>:<port> : indiquer le socket réseau à utiliser en tant qu’adresse depuis laquelle l’expéditeur du message analysé s’est connecté.

-e [--Helo] <nom> : identificateur du client qui a envoyé le message (adresse IP ou FQDN de l’hôte comme pour la commande HELO/EHLO).

-f [--From] <email> : adresse e-mail de l’expéditeur (comme pour la commande SMTP MAIL FROM).

Si l’adresse n’est pas indiquée, l’adresse correspondante du message sera utilisée.

-t [--Rcpt] <email> : adresse e-mail du destinataire (comme pour la commande SMTP RCPT TO).

Si l’adresse n’est pas indiquée, l’adresse correspondante du message sera utilisée.

Si le composant de l’analyse de messages n’est pas installé, l’appel de cette commande retournera une erreur.

--Report <type> : type de rapport de l’analyse.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

Valeur par défaut : BRIEF.

 

mailquarantine

Fonction : spécifier les paramètres du composant de service de gestion des files d’attente des messages Dr.Web Mail Quarantine.

Arguments : Non.

Options

--Show : afficher la file d’attente de messages spécifiée. Nécessite l’option --Queue. Utilisez l’appel :

$ drweb-ctl mailquarantine --Queue <file d’attente> --Show

--Stat : afficher les statistiques de toutes les files d’attente de messages ;

--Flush : placer les messages reportés de la file d’attente spécifiée dans la file d’attente pour un traitement immédiat. Nécessite la spécification de l’option --Queue. Utilisez l’appel :

$ drweb-ctl mailquarantine --Queue <file d’attente> --Flush

--CheckHealth : vérifier la cohérence dans la base de données des messages ;

--FixHealth : corriger les erreurs de cohérence dans la base de données des messages ;

-q [--Queue] <file d’attente> : spécifier la file d’attente des messages sur laquelle les opérations seront effectuées.

Valeurs autorisées :

SmtpFresh : messages en attente d’analyse en mode SMTP ;

SmtpAccepted : messages analysés et acceptés en mode SMTP ;

BccFresh : messages en attente d’analyse en mode CCI ;

BccAccepted : messages analysés et acceptés en mode CCI.

-l [--Limit] <nombre> : nombre maximal de messages affichés dans la file d’attente sélectionnée.

-d [--Debug] : afficher les messages de diagnostic après l’exécution de la commande spécifiée. Cela n’a pas d’effet si une commande n’est pas spécifiée. Utilisez l’appel :

$ drweb-ctl mailquarantine <commande> -d

Exemples

1.Pour afficher les messages en attente d’analyse en mode SMTP, exécutez la commande :

$ drweb-ctl mailquarantine -q smtpfresh --show

Résultat approximatif de l’exécution de la commande :

ID: 78541
Sender:
Recipients: buy@drweb.com
Deferred: until 2025-Feb-26 12:32:01
ID: 78534
Sender:
Recipients: pr@drweb.com
Deferred: until 2025-Feb-26 12:37:02

2.Pour déplacer les messages en attente de vérification en mode CCI vers la file d’attente pour un traitement immédiat, exécutez la commande :

$ drweb-ctl mailquarantine -q bccfresh --flush

Résultat approximatif de l’exécution de la commande :

Flushed 2 entries

 

3.2.Commandes de gestion des mises à jour et du fonctionnement en mode de protection centralisée

Les commandes suivantes pour la gestion des mises à jour et le fonctionnement en mode Protection centralisée sont disponibles :

Commande

Description

update

Fonction : initier une mise à jour des composants antivirus (des bases virales, du moteur antivirus, et des autres composants en fonction de la distribution) depuis les serveurs de mise à jour de Doctor Web ou du cloud local via Dr.Web MeshD, terminer le processus de mise à jour en cours ou restaurer les résultats de la dernière mise à jour en restaurant les anciennes versions des fichiers mis à jour.

La commande n’a pas d’effet si Dr.Web Security Space est connecté au serveur de protection centralisée.

Arguments : Non.

Options

--Stop : terminer le processus de mise à jour en cours.

--Rollback : restaurer la dernière mise à jour et les dernières copies sauvegardées des fichiers mis à jour.

--From <chemin> : effectuer une mise à jour depuis le répertoire indiqué sans connexion Internet.

--Path <chemin> : enregistrer dans le répertoire indiqué les fichiers qui seront utilisés pour la mise à jour sans connexion Internet. Si les fichiers ont été déjà téléchargés dans ce répertoire, ils seront mis à jour.

esconnect
<serveur>[:<port>]

Fonction : connecter Dr.Web Security Space au serveur de protection centralisée spécifié. Pour en savoir plus sur les modes de fonctionnement, voir la section Modes de fonctionnement.

Arguments

<serveur> : adresse IP ou nom de l’hôte sur lequel se trouve le serveur de protection centralisée. L’argument est obligatoire.

<port> : nom du port utilisé par le serveur de protection centralisée. L’argument est optionnel. Indiquez l’argument uniquement si le serveur de protection centralisée utilise un port non standard.

Options

--Certificate <chemin> : chemin d’accès au fichier de certificat du serveur de protection centralisée auquel Dr.Web Security Space est connecté.

--Login <ID> : identifiant (identificateur du poste de travail) utilisé pour la connexion au serveur de protection centralisée.

--Password <mot de passe> : mot de passe utilisé pour la connexion au serveur de protection centralisée.

--Compress <On|Off> : activer (On) ou désactiver (Off) la compression forcée des données transmises. Lorsque rien n’est indiqué, l’utilisation de la compression est déterminée par le serveur.

--Encrypt <On|Off> : activer (On) ou désactiver (Off) le chiffrement forcé des données transmises. Lorsque rien n’est indiqué, le chiffrement est déterminé par le serveur.

--Newbie : se connecter comme « novice » (obtenir un nouveau compte sur le serveur).

--Group <ID> : identificateur du groupe auquel le poste de travail est relié lors de la connexion.

--Rate <ID> : identificateur du groupe tarifaire appliqué au poste de travail lorsqu’il est inclus à l’un des groupes du serveur de protection centralisée (il peut être indiqué uniquement en même temps que l’option --Group).

--CfgFile <chemin> : se connecter au serveur de protection centralisée à l’aide du fichier de configuration contenant les paramètres de connexion.

Cette commande nécessite que drweb-ctl soit lancé au nom de super-utilisateur (utilisateur root). Si cela est nécessaire, utilisez les commandes su ou sudo.

esdisconnect

Fonction : déconnecter Dr.Web Security Space du serveur de protection centralisée et le mettre en mode autonome.

La commande n’a pas d’effet si Dr.Web Security Space fonctionne déjà en mode autonome.

Arguments : Non.

Options : Non.

Cette commande nécessite que drweb-ctl soit lancé au nom de super-utilisateur (utilisateur root). Si cela est nécessaire, utilisez les commandes su ou sudo.

3.3.Commandes de gestion de la configuration

Les commandes suivantes pour gérer la configuration sont disponibles :

Commande

Description

cfset
<section>.<paramètre> <valeur>

Fonction : modifier la valeur active du paramètre indiqué dans la configuration actuelle de Dr.Web Security Space.

Arguments

<section> : nom de la section du fichier de configuration où le paramètre réside. L’argument est obligatoire.

<paramètre> : nom du paramètre modifié. L’argument est obligatoire.

<valeur> : nouvelle valeur du paramètre. Argument obligatoire.

Le format suivant est utilisé pour spécifier la valeur de paramètres <section>.<paramètre> <valeur>, le signe d’affectation = n’est pas utilisé.

Si vous voulez spécifier plusieurs valeurs du paramètre, il faut répéter l’appel de la commande cfset autant de fois que vous voulez les valeurs de paramètres à ajouter. Dans ce cas, il faut utiliser l’option -a (voir ci-dessous) pour ajouter une nouvelle valeur dans la liste de valeurs du paramètre. Il ne faut pas indiquer la séquence <paramètre> <valeur 1>, <valeur 2> en tant qu’argument car la ligne <valeur 1>, <valeur 2> sera considérée comme valeur unique du paramètre <paramètre>.

La description du fichier de configuration est disponible dans la section Annexe D. Fichier de configuration de Dr.Web Security Space, ainsi que dans la documentation man 5 drweb.ini.

Options

-a [--Add] : ne pas remplacer la valeur actuelle du paramètre mais ajouter la valeur indiquée à la liste de valeurs (autorisé uniquement pour les paramètres qui peuvent avoir une liste de valeurs). Il faut également utiliser cette option pour ajouter de nouveaux groupes de paramètres avec une balise.

-e [--Erase] : ne pas remplacer la valeur actuelle du paramètre mais supprimer la valeur indiquée de la liste (autorisé uniquement pour les paramètres qui ont une liste de valeurs).

-r [--Reset] : restaurer la valeur par défaut du paramètre. Ainsi, valeur n’est pas requis dans la commande et est ignoré si indiqué.

Les options ne sont pas obligatoires Si elles ne sont pas activées, la valeur actuelle du paramètre (ou la liste des valeurs si plusieurs sont indiquées) est remplacée par la valeur indiquée.

Pour les sections décrivant les paramètres individuels des , l’utilisation de l’option -r entraîne le remplacement de la valeur du paramètre dans la section individuelle par la valeur spécifiée dans le paramètre « parent » correspondant dans la section des paramètres du composant.

Cette commande nécessite que drweb-ctl soit lancé au nom de super-utilisateur (utilisateur root). Si cela est nécessaire, utilisez les commandes su ou sudo.

cfshow
[<section>[.<paramètre>]]

Fonction : afficher sur l’écran les paramètres de la configuration actuelle de Dr.Web Security Space.

La commande pour afficher les paramètres se présente comme ceci <section>.<paramètre> = <valeur>. Les sections et paramètres des composants qui ne sont pas installés ne sont pas affichés.

Arguments

<section> : nom de la section du fichier de configuration dont les paramètres doivent être affichés. L’argument est optionnel. S’il n’est pas spécifié, les paramètres de toutes les sections du fichier de configuration sont affichés.

<paramètre> : nom du paramètre affiché. L’argument est optionnel. S’il n’est pas spécifié, tous les paramètres de la section sont affichés. Sinon, seul ce paramètre est affiché. Si un paramètre est indiqué sans le nom de la section, tous les paramètres portant ce nom pour toutes les sections du fichier de configuration sont affichés.

Options

--Uncut : afficher tous les paramètres de configuration (et non seulement ceux utilisés avec l’ensemble des composants actuellement installés). Si l’option n’est pas spécifiée, seuls les paramètres utilisés pour la configuration des composants installés s’affichent.

--Changed : afficher les paramètres dont les valeurs se distinguent des valeurs par défaut.

--Ini : afficher les valeurs du paramètre au format du fichier .ini : tout d’abord, le nom de la section est indiqué entre crochets, puis les paramètres de la section sont listés par paires <paramètre> = <valeur> (une paire par ligne).

--Value : afficher uniquement la valeur du paramètre indiqué. Dans ce cas, l’argument <paramètre> est obligatoire.

reload

Fonction : redémarrerez la configuration de Dr.Web Security Space.

Dans ce cas, le démon de gestion de la configuration Dr.Web ConfigD effectue les actions suivantes :

relit la configuration et envoie ses modifications à tous les composants Dr.Web Security Space ;

réouvre le journal de Dr.Web Security Space ;

lance les composants utilisant les bases de données virales (y compris le moteur antivirus) ;

tente de lancer les composants dont le fonctionnement a été interrompu de manière anormale.

Arguments : Non.

Option : Non

3.4.Commandes de gestion des menaces et de la quarantaine

Les commandes suivantes pour gérer les menaces détectées et la quarantaine sont disponibles :

Commande

Description

threats
[<action> <objet>]

Fonction : appliquer l’action spécifiée aux menaces détectées par leurs identificateurs. Le type d’action est déterminé par l’option de commande indiquée.

Si aucune action n’est spécifiée, des informations sur les menaces détectées sont affichées mais pas sur les menaces neutralisées. Les informations sur les menaces sont affichées au format spécifié par l’option non obligatoire --Format. Si l’option --Format n’est pas spécifiée, les informations suivantes sont affichées pour chaque menace :

identificateur attribué à la menace (numéro d’ordre) ;

chemin complet d’accès au fichier infecté ;

informations sur la menace (nom, type selon la classification de Doctor Web) ;

informations sur le fichier : taille, utilisateur propriétaire, date de la dernière modification ;

historiques des actions appliquées au fichier infecté : détection, actions appliquées, etc.

Arguments : Non.

Options

--Format <ligne de format> : afficher les informations sur les menaces au format spécifié. Vous trouverez la description de la ligne de format ci-dessous.

Si cette option est indiquée ensemble avec une option-action, elle sera ignorée.

-f [--Follow] : attendre de nouveaux messages sur des menaces et afficher les messages juste après leur réception (CTRL+C interrompt l’attente).

Si cette option est indiquée ensemble avec une option-action, elle sera ignorée.

--Cure <liste de menaces> : essayer de neutraliser les menaces listées (les identificateurs des menaces sont séparés par des virgules) ;

--Quarantine <liste de menaces> : déplacer les menaces listées en quarantaine (les identificateurs des menaces sont indiqués dans une liste et séparés par des virgules) ;

--Delete <liste de menaces> : supprimer les menaces listées (les identificateurs des menaces sont indiqués dans une liste et séparés par des virgules) ;

--Ignore <liste de menaces> : ignorer les menaces listées (les identificateurs des menaces sont indiqués dans une liste et séparés par des virgules).

S’il est nécessaire d’appliquer une action à toutes les menaces détectées, indiquez All au lieu de <liste de menaces>. Par exemple, la commande suivante :

$ drweb-ctl threats --Quarantine All

déplace tous les objets malveillants détectés en quarantaine.

--Directory <liste de répertoires> : afficher uniquement les menaces détectées dans les fichiers des répertoires de la <liste de répertoires>.

Si cette option est indiquée ensemble avec une des options affichées ci-dessous, elle sera ignorée.

quarantine
[<action> <objet>]

Fonction : appliquer une action à l’objet indiqué en quarantaine.

Si aucune action n’est spécifiée, les informations suivantes s’affichent : identificateurs des objets en quarantaine et courtes informations sur les fichiers source. Les informations sur les objets isolés sont affichées au format spécifié par l’option non obligatoire --Format. Si l’option --Format n’est pas spécifiée, les informations suivantes sont affichées pour chaque objet isolé :

identificateur attribué à l’objet isolé en quarantaine ;

chemin initial vers le fichier déplacé en quarantaine ;

date du déplacement des fichiers en quarantaine ;

informations sur le fichier : taille, utilisateur propriétaire, date de la dernière modification ;

informations sur la menace (nom, type selon la classification de Doctor Web).

Arguments : Non.

Options

--Format <chaîne de format> : afficher les informations sur les objets mis en quarantaine au format spécifié. Vous trouverez la description de la chaîne de format ci-dessous.

Si cette option est indiquée ensemble avec une option-action, elle sera ignorée.

-f [--Follow] : attendre de nouveaux messages sur des menaces et afficher les messages juste après leur réception (CTRL+C interrompt l’attente).

Si cette option est indiquée ensemble avec une option-action, elle sera ignorée.

-a [--Autonomous] : lancer une instance autonome du composant d’analyse des fichiers Dr.Web File Checker pour appliquer l’action spécifiée à la quarantaine et arrêter le fonctionnement du composant après l’exécution de l’action.

Cette option peut être appliquée ensemble avec une des options indiquées ci-dessous.

--Discovery <liste des répertoires> : rechercher les répertoires de la quarantaine dans la liste des répertoires indiquée et les ajouter à la quarantaine consolidée en cas de détection. Si la <liste des répertoires> n’est pas indiquée, rechercher les répertoires de la quarantaine dans les endroits standard du système de fichiers (les points de montages de volume et les répertoires personnels des utilisateurs).

Cette option peut être spécifiée non seulement avec l’option -a (--Autonomous) (voir ci-dessus), mais aussi avec n’importe quelle option d’action répertoriée ci-dessous. De plus, si la commande quarantine est lancée en mode d’instance autonome, c’est-à-dire avec l’option -a (--Autonomous), mais sans l’option --Discovery, cela équivaut à appeler :

quarantine --Autonomous --Discovery

--Delete <objet> : supprimer l’objet indiqué placé en quarantaine.

La suppression d’un objet placé en quarantaine est une opération irréversible.

--Restore <objet> : restaurer l’objet indiqué de la quarantaine dans son emplacement d’origine.

L’exécution de cette action peut exiger le lancement de drweb-ctl par le super-utilisateur (utilisateur root). Le fichier peut être restauré de la quarantaine même s’il est infecté.

--Cure <objet> : essayer de désinfecter l’objet indiqué en quarantaine.

Même en cas de désinfection, l’objet restera en quarantaine. Pour retirer l’objet désinfecté de la quarantaine utilisez l’option de restauration --Restore.

--TargetPath <chemin> : restaurer l’objet de la quarantaine vers l’emplacement spécifié : en tant que fichier avec le nom spécifié si <chemin> est le chemin vers le fichier ou dans le répertoire spécifié (si <chemin> est le chemin vers le répertoire). Vous pouvez indiquer un chemin absolu ou relatif (par rapport au répertoire actuel).

L’option est appliquée seulement avec l’option de restauration --Restore.

L’identificateur de l’objet en quarantaine est utilisé en tant qu’<objet>. Pour appliquer une action à tous les objets placés en quarantaine, indiquez All à la place d’<objet>. Par exemple, la commande suivante :

$ drweb-ctl quarantine --Restore All --TargetPath test

restaure tous les objets de la quarantaine, en les plaçant dans le sous-répertoire test se trouvant dans le répertoire actuel depuis lequel la commande drweb-ctl a été exécutée.

Si l’option supplémentaire --TargetPath est spécifiée pour la variante --Restore All, elle doit définir le chemin d’accès au répertoire et non au fichier.

Affichage formaté de données pour les commandes threats et quarantine

Le format de l’affichage est spécifié par la ligne de format indiquée en tant que l’argument de l’option non obligatoire --Format. La ligne de format doit être obligatoirement indiquée entre guillemets. La ligne de format peut contenir des caractères ordinaires (qui seront affichés tels qu’ils sont) ou les marqueurs spécifiques qui seront remplacés par les informations correspondantes. Les marqueurs suivants sont disponibles :

1.Les éléments communs pour les commandes threats et quarantine :

Marqueur

Description

%{n}

Saut de ligne

%{t}

Tabulation

%{threat_name}

Nom de la menace détectée selon la classification de Doctor Web

%{threat_type}

Type de menace (« known virus », etc.) selon la classification de Doctor Web

%{size}

Taille du fichier initial

%{origin}

Nom complet du fichier initial avec le chemin

%{path}

Synonyme de %{origin}

%{ctime}

Date/heure de la modification du fichier initial au format "%Y-%b-%d %H:%M:%S" (par exemple, "2018-Jul-20 15:58:01")

%{timestamp}

La même que %{ctime}, mais au format d’heure Unix timestamp

%{owner}

Utilisateur propriétaire du fichier initial

%{rowner}

Utilisateur distant - propriétaire du fichier initial (si c’est inapplicable ou que la valeur est inconnue, elle est remplacée par ?)

2.Éléments spécifiques pour la commande threats :

Marqueur

Description

%{hid}

Identificateur de l’enregistrement de la menace dans le registre des événements liés à la menace

%{tid}

Identificateur de menace

%{htime}

Date/heure de l’événement lié à la menace

%{app}

Identificateur du composant Dr.Web Security Space ayant traité la menace

%{event}

Dernier événement lié à la menace :

FOUND : une menace a été détectée ;

CURE : la menace a été désinfectée ;

QUARANTINE : le fichier contenant une menace a été mis en quarantaine ;

DELETE : le fichier contenant une menace a été supprimé ;

IGNORE : la menace a été ignorée ;

RECAPTURED : la menace a été détectée par un autre composant

%{err}

Texte du message d’erreur (s’il n y a pas d’erreur, il est remplacé par chaîne vide)

3.Éléments spécifiques pour la commande quarantine :

Marqueur

Description

%{qid}

Date et heure du déplacement de l’objet en quarantaine

%{qtime}

Date/heure de la mise de l’objet en quarantaine

%{curetime}

Date et heure de la tentative de désinfecter l’objet mis en quarantaine (si c’est inapplicable ou que la valeur est inconnue, elle est remplacée par ?)

%{cureres}

Résultat de la tentative de désinfecter l’objet mis en quarantaine :

cured : la menace est neutralisée ;

not cured : la menace n’est pas neutralisée ou il n y a pas eu de tentatives de la neutraliser

Exemple

$ drweb-ctl quarantine --Format "{%{n} %{origin}: %{threat_name} - %{qtime}%{n}}"

Cette commande affichera le contenu de la quarantaine sous forme d’enregistrements au format suivant :

{
<chemin d’accès au fichier> : <nom de menace> - <date de mise en quarantaine>
}

3.5.Commandes d’information

Les commandes d’affichage d’informations suivantes sont disponibles :

Commande

Description

appinfo

Fonction : afficher sur l’écran les informations sur les composants actifs de Dr.Web Security Space.

Les informations suivantes sont affichées pour chaque composant lancé :

nom interne ;

identificateur du processus GNU/Linux (PID) ;

statut (lancé, arrêté, etc.) ;

code d’erreur, si le fonctionnement du composant a échoué ;

information supplémentaire (facultatif) ;

Les informations suivantes sont affichées pour le démon de gestion de la configuration (drweb-configd) :

liste des composants installés — Installed ;

liste des composants dont le lancement doit être assuré par le démon — Should run.

Arguments : Non.

Options

-f [--Follow] : attendre les nouveaux messages sur le changement de statut des modules et les afficher dès leur réception (CTRL+C interrompt l’attente)

baseinfo

Fonction : Afficher des informations sur la version actuelle du moteur antivirus et le statut des bases virales.

Les informations suivantes sont affichées :

version du moteur antivirus ;

date et heure de la sortie des bases utilisées ;

nombre d’entrées disponibles sur les menaces ;

moment de la dernière mise à jour des bases virales et du moteur antivirus ;

moment de la mise à jour planifiée automatique suivante.

Arguments : Non.

Options

-l [--List] : afficher la liste complète des fichiers téléchargés des bases virales et le nombre d’entrées sur les menaces dans chaque fichier

certificate

Fonction : afficher sur l’écran le contenu du certificat de confiance de Dr.Web qui est utilisé par Dr.Web Security Space pour accéder aux connexions sécurisées dans le but de les analyser, si cette analyse est activée dans les paramètres. Pour sauvegarder le certificat dans le fichier <cert_name>.pem, utilisez la commande suivante :

$ drweb-ctl certificate > <cert_name>.pem

Arguments : Non.

Option : Non

events

Fonction : voir les événements de Dr.Web Security Space. De plus, la commande permet de gérer les événements (marquer comme « lus », supprimer).

Arguments : Non.

Options

--Report <type> : type de rapport d’évenements.

Valeurs autorisées :

BRIEF : bref rapport ;

DEBUG : rapport détaillé ;

JSON : rapport sérialisé au format JSON.

-f [--Follow] : attendre les nouveaux événements et les afficher dès leur réception (CTRL+C interrompt l’attente).

--ShowSeen : afficher également les événements déjà lus ;

-s [--Since] <date, heure> : afficher les événements qui ont eu lieu après le moment indiqué (<date, heure> est indiquée au format « YYYY-MM-DD hh:mm:ss »).

-u [--Until] <date, heure> : afficher les événements qui ont eu lieu avant le moment indiqué (<date, heure> est indiquée au format « YYYY-MM-DD hh:mm:ss »).

-t [--Types] liste de types : afficher les événements de types listes uniquement (les types d’événements sont séparés par des virgules).

Les types d’événements suivants sont disponibles :

Mail : une menace est détectée dans un message e-mail ;

UnexpectedAppTermination : arrêt inattendu d’un composant.

Pour afficher les événements de tous les types, utilisez All.

--Show <liste d’événements> : afficher tous les événements listés (les identificateurs d’événements sont séparés par des virgules) ;

--Delete <liste d’événements> : supprimer tous les événements listés (les identificateurs d’événements sont séparés par des virgules) ;

--MarkAsSeen liste d’événements : marquer les événements listés comme « lus » (les identificateurs d’événements sont séparés par des virgules).

S’il faut marquer comme « lus » ou supprimer tous les événements, indiquez All à la place de <liste d’événements>. Par exemple, la commande suivante :

$ drweb-ctl events --MarkAsSeen All

marque tous les événements comme « lus »

report <type>

Fonction : créer un rapport sur les événements de Dr.Web Security Space sous forme d’une page HTML (le corps de la page est affiché dans le fichier spécifié).

Arguments

<type> : type des événements pour lesquels le rapport est créé (un seul type est indiqué). Voir les valeurs possibles dans la description de l’option --Types de la commande events ci-dessus. Argument obligatoire.

Options

-o [--Output] <chemin d’accès au fichier> : enregistrer le rapport dans le fichier indiqué. Option obligatoire.

-s [--Since] <date, heure> : inclure dans le rapport les événements qui ont eu lieu après le moment indiqué (<date, heure> est indiquée au format "YYYY-MM-DD hh:mm:ss").

-u [--Until] <date, heure> : inclure dans le rapport les événements qui ont eu lieu avant le moment indiqué (date, heure est indiquée au format "YYYY-MM-DD hh:mm:ss").

--TemplateDir <chemin d’accès au répertoire > : chemin d’accès au répertoire dans lequel se trouvent les fichiers des modèles de la page HTML du rapport.

Les options -s, -u et --TemplateDir ne sont pas obligatoires. Par exemple, la commande :

$ drweb-ctl report Mail -o report.html

crée le rapport sur tous les événements de détection de menaces dans des messages e-mail à la base du modèle par défaut et enregistre le résultat dans le fichier report.html dans le répertoire actuel.

idpass <identificateur>

Fonction : afficher sur l’écran le mot de passe généré par le composant d’analyse des messages e-mail Dr.Web MailD pour le message avec l’identificateur indiqué et utilisé pour la protection de l’archive jointe contenant les menaces du message (si le paramètre RepackPassword a la valeur HMAC(<secret>) dans les paramètres du composant).

Arguments

<identificateur> : identificateur du message e-mail.

Options

-s [--Secret] <secret> : mot secret utilisé pour la création du mot de passe de l’archive.

Si le mot secret n’est pas indiqué lors de l’appel de la commande, le mot secret actuel <secret> indiqué dans les paramètres de Dr.Web MailD sera utilisée. Si, dans ce cas, le paramètre RepackPassword est manquant ou a une valeur différente de HMAC(<secret>), la commande retournera une erreur.

Cette commande nécessite que drweb-ctl soit lancé au nom de super-utilisateur (d’habitude, utilisateur root). Si cela est nécessaire, utilisez les commandes su ou sudo.

 

license

Fonction : afficher sur l’écran les informations sur la licence actuelle, obtenir la licence de démo ou obtenir un fichier clé pour la licence enregistrée (par exemple, sur le site de la société).

Si aucune option n’est spécifiée, les informations suivantes sont affichées (si vous utilisez la licence pour le mode autonome) :

numéro de licence,

date et heure de l’expiration de la licence.

Si vous utilisez la licence délivrée par le serveur de protection centralisée (pour le fonctionnement en mode de protection centralisée ou en mode mobile), les informations suivantes sont affichées.

Arguments : Non.

Options

--GetDemo : demander la clé de démo pour un mois et l’obtenir si les conditions d’obtention de la période de démo sont respectées.

 

--GetRegistered <numéro de série> : obtenir le fichier clé de licence pour le numéro de série indiqué si les conditions d’obtention d’un nouveau fichier clé sont respectées (par exemple, le logiciel n’est pas en mode de protection centralisé quand le serveur de protection centralisée gère la licence).

--NetworkTimeout <intervalle de temps> : délai d’attente en millisecondes pour les opérations réseau en cas d’utilisation de la commande license. Utilisé pour poursuivre l’activation en cas d’une coupure temporaire de la connexion. Si la connexion réseau interrompue est rétablie avant l’expiration du délai d’attente, l’activation se poursuivra. Si la valeur 0 est indiquée, il n’y a pas de délai d’attente.

Valeur par défaut : 0.

--Proxy http://<nom d’utilisateur>:<mot de passe>@<adresse du serveur>:<numéro de port> : obtenir une clé de licence via le serveur proxy (utilisé uniquement en parallèle avec l’une des options précédentes --GetDemo ou --GetRegistered).

Si le numéro de série n’est pas un numéro de série pour la période de démo, il doit être préalablement enregistré sur le site de la société.

Pour en savoir plus sur la licence pour les produits Dr.Web, voir la section Octroi de la licence.

Pour enregistrer un numéro de série et obtenir un fichier clé de démo, une connexion Internet valide est requise.

log

Fonction : afficher dans la console (dans le flux stdout) les dernières entrées du journal de Dr.Web Security Space (équivalent à la commande tail).

Arguments : Non.

Options

-s [--Size] <nombre> : nombre de dernières entrées du journal à afficher sur l’écran.

-c [--Components] <liste des composants> : liste des identificateurs des composants dont les entrées seront affichées. Les identificateurs sont séparés par des virgules. Si le paramètre n’est pas spécifié, toutes les dernières entrées disponibles, envoyées dans le journal par les composants, sont affichées.

Vous pouvez consulter les identificateurs actuels des composants installés (c’est-à-dire, les noms de composants affichés dans le journal) avec la commande appinfo (voir ci-dessus).

-f [--Follow] : attendre les nouvelles entrées dans le journal et afficher ces entrées dès leur réception (l’appui sur les touches CTRL+C interrompt l’attente).

Cette commande nécessite que drweb-ctl soit lancé au nom de super-utilisateur (d’habitude, utilisateur root). Si cela est nécessaire, utilisez les commandes su ou sudo.

stat

Fonction : afficher sur l’écran les statistiques de fonctionnement des composants traitant les fichiers ou de l’agent de l’analyse réseau de données Dr.Web Network Checker (l’appui sur les touches CTRL+C ou Q interrompt l’affichage des statistiques).

Les statistiques affichent :

le nom du composant ayant initié le scan de fichiers ;

PID du composant ;

le nombre moyen des fichiers traités par seconde pendant la dernière minute, 5 minutes, 15 minutes ;

le taux d’utilisation du cache des fichiers analysés ;

le nombre moyen d’erreurs de scan par seconde.

Pour l’agent du scan distribué, les informations suivantes s’affichent sur l’écran :

la liste des clients locaux ayant initié le scan ;

la liste des hôtes distants auxquels les fichiers à analyser sont transmis ;

la liste des hôtes distants desquels les fichiers à analyser sont reçus.

Pour les clients locaux de l’agent du scan distribué, le nom et PID sont indiqués, pour les clients distants, on indique l’adresse et le port de l’hôte.

Les informations suivantes sont affichées pour chaque client local ou distant :

le nombre moyen de fichiers analysés par seconde ;

le nombre moyen d’octets transmis et reçus par seconde ;

le nombre moyen d’erreurs par seconde.

Arguments : Non.

Options

-n [--Netcheck] : afficher sur l’écran les statistiques de fonctionnement de l’agent de l’analyse réseau de données