Principes de fonctionnement

Le composant Dr.Web File Checker est lancé avec les droits d’un super-utilisateur (utilisateur root) et sert à analyser les objets du système de fichiers (fichiers, répertoires et entrées d’amorçage).

Dr.Web File Checker indexe tous les fichiers et répertoires analysés et enregistre les données relatives aux objets analysés dans un cache spécial afin que vous n’ayez pas à refaire l’analyse des objets qui ont déjà été analysés précédemment et qui n’ont pas changé depuis la dernière analyse (dans ce cas, si une demande d’analyse d’un tel objet est reçue à plusieurs reprises, le résultat de son analyse précédente récupéré du cache est renvoyé).

Lorsque Dr.Web File Checker reçoit des demandes d’analyse d’objets du système de fichiers de la part d’autres composants, il vérifie si l’objet demandé doit être analysé, et si c’est le cas, il génère une tâche pour que le moteur de scan Dr.Web Scanning Engine analyse son contenu. Si l’objet analysé contient une menace, Dr.Web File Checker l’inscrit dans le registre des menaces détectées et lui applique une action de neutralisation (traitement, suppression ou mise en quarantaine), si cette action a été spécifiée par le composant client qui a initié le scan en réponse à la menace. Différents composants de Dr.Web Security Space peuvent initier l’analyse.

Au cours de l’analyse des objets du système de fichiers demandés, le composant d’analyse de fichiers génère et envoie au composant client qui a demandé l’analyse des rapports sur les résultats de l’analyse et les mesures prises pour neutraliser les menaces, le cas échéant.

Outre la méthode standard d’analyse des fichiers, des méthodes spéciales d’analyse des fichiers sont prises en charge pour des besoins internes :

La méthode « flow » est une méthode d’analyse de fichiers en continu. Un composant utilisant cette méthode initialise les paramètres d’analyse et de neutralisation des menaces, et ces paramètres seront ensuite appliqués à l’ensemble du flux de demandes d’analyse de fichiers provenant de ce composant. Cette méthode d’analyse est utilisée par le moniteur SpIDer Guard.

La méthode « proxy » est une méthode d’analyse des fichiers dans laquelle le composant d’analyse des fichiers ne fait qu’analyser les fichiers pour la présence de menaces sans y appliquer aucune action, y compris l’enregistrement des menaces détectées (ces actions relèvent entièrement de la responsabilité du composant qui a lancé l’analyse). Cette méthode d’analyse est utilisée par .

Les fichiers peuvent être analysés à l’aide de la méthode flow en utilisant la commande flowscan de l’utilitaire Dr.Web Ctl (exécutée par la commande drweb-ctl), mais pour une analyse standard des fichiers à la demande, il est recommandé d’utiliser la commande scan.

Pendant son fonctionnement, le composant d’analyse des fichiers ne se contente pas de tenir un registre des menaces et de gérer la quarantaine, mais il collecte également les statistiques globales sur l’analyse des fichiers en calculant la moyenne du nombre de fichiers analysés en une seconde au cours de la dernière minute, des 5 dernières minutes et des 15 dernières minutes.