Exemples d’utilisation

Dans cette section

Analyse d'objets

Commandes simples de l’analyse

Analyse des fichiers sélectionnés selon des critères

Analyse des objets supplémentaires

Gestion de la configuration

Gestion des menaces

Exemple de fonctionnement en mode d’instance autonome

Mise à jour sans connexion Internet

1.Analyse d’objets

1.1.Commandes simples de l’analyse

1.Lancer l’analyse du répertoire /home avec les paramètres par défaut :

$ drweb-ctl scan /home

2.Effectuer l’analyse des chemins d’accès au fichiers listés dans le fichier daily_scan (un chemin par ligne) :

$ drweb-ctl scan --stdin < daily_scan

3.Lancer l’analyse du secteur d’amorçage du dispositif de disque sda :

$ drweb-ctl bootscan /dev/sda

4.Lancer l’analyse des processus en cours :

$ drweb-ctl procscan

1.2.Analyse des fichiers sélectionnés selon des critères

Dans les exemples cités ci-dessous, le résultat de fonctionnement de l’utilitaire find est utilisé pour la création d’une sélection de fichiers à analyser. La liste de fichiers créée est transmise à la commande drweb-ctl scan avec le paramètre --stdin ou --stdin0.

1.Lancer l’analyse de la liste des fichiers retournés par l’utilitaire find et séparés par le caractère NUL (\0) :

$ find -print0 | drweb-ctl scan --stdin0

2.Scanner tous les fichiers dans tous les répertoires, en commençant par le répertoire racine, dans la même partition du système de fichiers :

$ find / -xdev -type f | drweb-ctl scan --stdin

3.Scanner tous les fichiers dans tous les répertoires, en commençant par le répertoire racine, excepté les fichiers /var/log/messages et /var/log/syslog :

$ find / -type f ! -path /var/log/messages ! -path /var/log/syslog | drweb-ctl scan --stdin

4.Scanner tous les fichiers de l’utilisateur root dans tous les répertoires en commençant par le répertoire racine :

$ find / -type f -user root | drweb-ctl scan --stdin

5.Scanner les fichiers de l’utilisateur root et admin dans tous les répertoires, en commençant par le répertoire racine :

$ find / -type f \( -user root -o -user admin \) | drweb-ctl scan --stdin

6.Scanner les fichiers des utilisateurs avec un UID dans la fourchette 1000–1005 dans tous les répertoires, en commençant par le répertoire racine :

$ find / -type f -uid +999 -uid -1006 | drweb-ctl scan --stdin

7.Scanner les fichiers dans tous les répertoires en commençant par le répertoire racine avec un niveau d’emboîtement inférieur ou égal à 5 :

$ find / -maxdepth 5 -type f | drweb-ctl scan --stdin

8.Scanner les fichiers dans un répertoire racine en ignorant les fichiers dans les sous-répertoires :

$ find / -maxdepth 1 -type f | drweb-ctl scan --stdin

9.Scanner les fichiers dans tous les répertoires en commençant par le répertoire racine en suivant tous les liens symboliques :

$ find -L / -type f | drweb-ctl scan --stdin

10. Scanner les fichiers dans tous les répertoires en commençant par le répertoire racine sans suivre les liens symboliques :

$ find -P / -type f | drweb-ctl scan --stdin

11. Analyser les fichiers créés au plus tard le 1 mai 2017 dans tous les répertoires en commençant par le répertoire racine :

$ find / -type f -newermt 2017-05-01 | drweb-ctl scan --stdin

1.3.Analyse des objets supplémentaires

1.Analyse des objets se trouvant dans le répertoire /tmp sur l’hôte distant 192.168.0.1 lors de la connexion via SSH en tant que l’utilisateur user avec le mot de passe passw :

$ drweb-ctl remotescan 192.168.0.1 /tmp --Login user --Password passw

2.Analyse du message e-mail enregistré dans le fichier email.eml avec l’utilisation de l’ensemble de règles par défaut :

$ drweb-ctl checkmail email.eml

 

2.Gestion de la configuration

1.Afficher sur l’écran les informations sur les composants lancés de Dr.Web Security Space :

$ drweb-ctl appinfo

2.Afficher tous les paramètres de la section [Root] :

$ drweb-ctl cfshow Root

3.Spécifier la valeur No pour le paramètre Start dans la section [LinuxSpider] (cela va arrêter le moniteur du système de fichiers SpIDer Guard) :

# drweb-ctl cfset LinuxSpider.Start No

Les privilèges de super-utilisateur sont requis pour cela. Exemple de la même commande exécutée avec sudo pour élever temporairement les privilèges :

$ sudo drweb-ctl cfset LinuxSpider.Start No

4.Forcer la mise à jour des composants antivirus de Dr.Web Security Space :

$ drweb-ctl update

5.Redémarrer la configuration pour les composants de Dr.Web Security Space :

# drweb-ctl reload

Les privilèges de super-utilisateur sont requis pour cela. Exemple de la même commande exécutée avec sudo pour élever temporairement les privilèges :

$ sudo drweb-ctl reload

6.Connecter Dr.Web Security Space au serveur de protection centralisée fonctionnant sur l’hôte 192.168.0.1, à condition que le certificat du serveur se trouve dans le fichier /home/user/cscert.pem :

$ drweb-ctl esconnect 192.168.0.1 --Certificate /home/user/cscert.pem

7.Pour connecter Dr.Web Security Space au serveur de protection centralisée à l’aide du fichier de configuration de la connexion install.cfg :

$ drweb-ctl esconnect --cfg <chemin d’accès au fichier install.cfg>

8.Déconnecter Dr.Web Security Space du serveur de protection centralisée :

# drweb-ctl esdisconnect

Les privilèges de super-utilisateur sont requis pour cela. Exemple de la même commande exécutée avec sudo pour élever temporairement les privilèges :

$ sudo drweb-ctl esdisconnect

9.Consulter les derniers enregistrements faits par les composants drweb-update et drweb-configd dans le journal de Dr.Web Security Space :

# drweb-ctl log -c Update ConfigD

3.Gestion des menaces

1.Afficher sur l’écran les informations sur les menaces détectées :

$ drweb-ctl threats

2.Déplacer en quarantaine tous les fichiers contenant des menaces non neutralisées :

$ drweb-ctl threats --Quarantine All

3.Afficher sur l’écran la liste des fichiers mis en quarantaine :

$ drweb-ctl quarantine

4.Restaurer tous les fichiers de la quarantaine :

$ drweb-ctl quarantine --Restore All

 

5.Générer un mot de passe pour l’archive protégée dans le message e-mail avec l’identificateur 12345 à condition que la méthode de génération de mots de passe HMAC ait été utilisée pour ce message et le mot secret valide soit indiqué dans les paramètres du composant Dr.Web MailD :

# drweb-ctl idpass 12345

 

4.Exemple de fonctionnement en mode d’instance autonome

Analyser les fichiers et traiter la quarantaine en mode d’instance autonome :

$ drweb-ctl scan /home/user -a --OnKnownVirus=QUARANTINE
$ drweb-ctl quarantine -a --Delete All

La première commande analysera les fichiers dans le répertoire /home/user en mode d’instance autonome et les fichiers contenant les menaces connues seront mis en quarantaine. La deuxième commande traitera le contenu de la quarantaine (également en mode d’instance autonome) et supprimera les objets qu’elle contient.

5.Mise à jour sans connexion Internet

En cas de sécurité renforcée, quand il n’y a pas de connexion Interner ou qu’elle est limitée, il est possible de mettre à jour les bases virales et le moteur antivirus sans connexion Internet. Dans ce cas, les mises à jour sont téléchargées sur un ordinateur connecté à Internet, ensuite elles sont copiées sur une clé USB ou un disque réseau. Enfin, elles sont installées sur un autre ordinateur qui n’est pas connecté à Internet.

La mise à jour est effectuée via la ligne de commande.
 
Pour obtenir les mises à jour

1.Sur l’ordinateur connecté à Internet, exécutez la commande suivante :

$ drweb-ctl update --Path <chemin d’accès au répertoire où les mises à jour seront téléchargées>

2.Copiez les mises à jour sur la clé USB ou le disque réseau.

3.Montez un disque réseau ou un lecteur sur l’ordinateur sur lequel il faut installer les mises à jour. Si vous recevez les mises à jour depuis un lecteur USB, il faut effectuer les commandes suivantes :

# mkdir /mnt/usb
# mount <chemin d’accès au périphérique> /mnt/usb

4.Installez les mises à jour avec la commande :

$ drweb-ctl update --From /mnt/usb