#1662: Проверка работы антивируса

Отредактирована: 195 дней назад

Симптомы

  1. Какие протоколы проверяются с помощью потокового антивируса UserGate?
  2. Как посмотреть отчёт о вредоносном ПО, обнаруженном потоковым антивирусом?
  3. Имеется ли отдельный механизм антивирусной проверки трафика?
  4. При скачивании тестового фала в расширении zip, Антивирусная проверка не срабатывает. Возможно ли отработка антивируса при скачивании архивов?
  5. Как можно проверить работу антивируса?
  6. Файл "eicar_com.zip" и "eicarcom2.zip" пропускает с включенным ssl-инспектированием https://www.eicar.org/download-anti-malware-testfile/
  7. Какой принцип работы потокового антивируса?

Решение

  1. Потоковый антивирус является частью механизма Фильтрации контента, поэтому он работает с протоколом HTTP(S). Для работы с HTTPS необходимо наличие соответствующего правила SSL-инспектирования https://docs.usergate.com/inspektirovanie-ssl_108.html
  2. Срабатывания по потоковому антивирусу можно увидеть в разделе "Журналы и отчеты", по Журналу веб-доступа при срабатывании соответствующего правила фильтрации контента (у которого в свойствах отмечен чекбокс "Проверять потоковым антивирусом UserGate").
    Также важно учитывать, что если пользователь заходил на зараженный сайт до включения правила с антивирусной проверкой, то это правило пользователю при повторном заходе на этот сайт уже никак не поможет, т.к. браузер берет данные из кэша и зараженный трафик через NGFW не прогоняется. Эта проблема характерна при проверки скачиванием архивов на eicar.org - обычно кешируются все файлы, кроме самого большого размером в 308 байт.
  3. В настоящий момент имеется возможность передавать HTTP(S) и SMTP/POP3 трафик на внешние серверы ICAP для работы со сторонними системами безопасности. Вы можете указать, какой трафик требуется передавать на ICAP-сервер, а также настроить работу с фермами серверов.
  4. Отработка антивируса при скачивании архивов возможна. Если ее не происходит, проверьте, включено ли инспектирование SSL - возможно он скачивается с использованием HTTPS.
  5. Для проверки работы антивируса используйте тестовый файл eicar, доступный по следующим ссылкам:
    https://www.eicar.org/download-anti-malware-testfile
    https://support.kaspersky.ru/common/diagnostics/7399
  6. Если вы обнаружили, что наш потоковый антивирус пропустил какой-либо файл, пришлите нам ссылку на него или сам файл в рамках заявки - мы проанализируем его и если это необходимо, внесем изменения в следующую версию базы антивируса.
  7. Более подробно с принципом работы антивируса вы можете ознакомиться в статье https://sd.usergate.com/articles/359

В настоящий момент проблема с детектированием различных файлов потоковым антивирусом решаются в рамках задачи SUM-6158

Диагностика

  1. Проверьте, попадает ли данный трафик под правила инспектирования SSL - это необходимо для работы потокового антивируса.
  2. При помощи механизма проверки обновлений проверьте наличие новой версии базы "AV: UserGate antivirus" - если она есть, попробуйте скачать ее. Если ваша текущая версия последняя - нужно выполнить повторное скачивание базы, процедуру проводит инженер технической поддержки через удаленный помощник.
  3. Если все вышеизложенное не помогло, попробуй скачать файл из режима "Инкогнито" вашего браузера - вполне возможно, что файл, на котором вы проверяете срабатывание, был скачан до включения правила и кэширован браузером. Это означит, что при последующих скачиваниях файл берется с самого браузера - трафикчерез UG не проходит,. Чтобы исправить ситуацию - выполните очистку кэша браузера, перед этим убедившись, что выставлен правильный диапазон временного интервала удаляемой информации.