Компоненты поиска угроз

Компонент

Описание

Сканер

Компонент, выполняющий по требованию пользователя или по заданному расписанию проверку объектов файловой системы (файлы, каталоги и загрузочные записи) на наличие в них угроз. Пользователь имеет возможность запускать проверку как из графического режима, так и из командной строки.

Монитор файловой системы GNU/Linux.

Работает в фоновом режиме и отслеживает операции с файлами (такие как создание, открытие, закрытие и запуск файла) в файловых системах GNU/Linux. Посылает компоненту Dr.Web File Checker запросы на проверку содержимого новых и изменившихся файлов, а также исполняемых файлов в момент запуска программ.

В зависимости от возможностей ОС использует системный механизм fanotify или специализированный модуль ядра, разработанный компанией «Доктор Веб» (LKM-модуль, поставляется совместно с SpIDer Guard в отдельном пакете). При работе через системный механизм fanotify монитор может работать в усиленном или «параноидальном» режиме, блокируя доступ к файлам, которые еще не проверены, до момента окончания их проверки. По умолчанию используется обычный режим мониторинга.

Поставляется только в составе дистрибутивов, предназначенных для ОС семейства GNU/Linux.


Исполняемый файл компонента: drweb-spider.

Внутреннее наименование, выводимое в журнал: LinuxSpider

Загружаемый модуль ядра Linux для SpIDer Guard

Загружаемый модуль ядра Linux (LKM-модуль), используемый монитором SpIDer Guard для доступа к событиям файловой системы в тех ОС, в которых API fanotify недоступен или реализован с ограниченным набором функций.

Компонент поставляется как в скомпилированном виде (для набора ОС, в которых fanotify не реализован или недоступен), так и в виде исходного кода, позволяющего осуществить сборку и установку модуля ядра ОС вручную (инструкция по сборке приведена в разделе Приложение Е. Сборка модуля ядра для SpIDer Guard).

Поставляется только в составе дистрибутивов, предназначенных для ОС семейства GNU/Linux.

Для архитектур ARM64, E2K и IBM POWER (ppc64el) работа с модулем ядра не поддерживается.


Исполняемый файл компонента: drweb.ko

Компонент проверки сетевого трафика и URL.

Предназначен для проверки данных, загружаемых на локальный узел из сети и передаваемых с него во внешнюю сеть, на наличие угроз, и предотвращения соединения с узлами сети, внесенными как в нежелательные категории веб-ресурсов, так и в черные списки, формируемые пользователем.

Для проверки получаемых данных использует компонент Dr.Web Network Checker.

Посылает Сканеру на проверку файлы, загружаемые из интернета (с серверов, доступ к которым был разрешен), и блокирует их загрузку, если они содержат угрозы.

При наличии соответствующего разрешения от пользователя посылает запрашиваемые им URL на проверку в сервис Dr.Web Cloud.


Исполняемый файл компонента: drweb-gated.

Внутреннее наименование, выводимое в журнал: GateD

Менеджер сетевых соединений.

Используется SpIDer Gate и обеспечивает прохождение через него соединений, устанавливаемых приложениями, работающими на узле, для проверки передаваемого через них трафика.


Исполняемый файл компонента: drweb-firewall.

Внутреннее наименование, выводимое в журнал: LinuxFirewall

Компонент проверки электронной почты.

Разбирает сообщения электронной почты и подготавливает их к проверке на наличие угроз. Может работать в двух режимах.

1)Фильтр для серверов электронной почты (Sendmail, Postfix и т. п.), подключаемый через интерфейс Milter, Spamd или Rspamd.

2)Прозрачный прокси протоколов электронной почты (SMTP, POP3, IMAP). В этом режиме задействуется SpIDer Gate.

Для проверки данных, извлекаемых из сообщений электронной почты, использует компонент Dr.Web Network Checker


Исполняемый файл компонента: drweb-maild.

Внутреннее наименование, выводимое в журнал: MailD

Компонент проверки сообщений электронной почты на наличие признаков спама.

Используется компонентом Dr.Web MailD. Может отсутствовать, в зависимости от поставки. Если отсутствует, проверка сообщений электронной почты на наличие признаков спама компонентом Dr.Web MailD не осуществляется.

Компонент не поддерживается для архитектур ARM64, E2K и IBM POWER (ppc64el).


Исполняемый файл компонента: drweb-ase.

Внутреннее наименование, выводимое в журнал: Antispam