#1662: Проверка работы антивируса
Отредактирована: 195 дней назадСимптомы
- Какие протоколы проверяются с помощью потокового антивируса UserGate?
- Как посмотреть отчёт о вредоносном ПО, обнаруженном потоковым антивирусом?
- Имеется ли отдельный механизм антивирусной проверки трафика?
- При скачивании тестового фала в расширении zip, Антивирусная проверка не срабатывает. Возможно ли отработка антивируса при скачивании архивов?
- Как можно проверить работу антивируса?
- Файл "eicar_com.zip" и "eicarcom2.zip" пропускает с включенным ssl-инспектированием https://www.eicar.org/download-anti-malware-testfile/
- Какой принцип работы потокового антивируса?
Решение
- Потоковый антивирус является частью механизма Фильтрации контента, поэтому он работает с протоколом HTTP(S). Для работы с HTTPS необходимо наличие соответствующего правила SSL-инспектирования https://docs.usergate.com/inspektirovanie-ssl_108.html
- Срабатывания по потоковому антивирусу можно увидеть в разделе "Журналы и отчеты", по Журналу веб-доступа при срабатывании соответствующего правила фильтрации контента (у которого в свойствах отмечен чекбокс "Проверять потоковым антивирусом UserGate").
Также важно учитывать, что если пользователь заходил на зараженный сайт до включения правила с антивирусной проверкой, то это правило пользователю при повторном заходе на этот сайт уже никак не поможет, т.к. браузер берет данные из кэша и зараженный трафик через NGFW не прогоняется. Эта проблема характерна при проверки скачиванием архивов на eicar.org - обычно кешируются все файлы, кроме самого большого размером в 308 байт. - В настоящий момент имеется возможность передавать HTTP(S) и SMTP/POP3 трафик на внешние серверы ICAP для работы со сторонними системами безопасности. Вы можете указать, какой трафик требуется передавать на ICAP-сервер, а также настроить работу с фермами серверов.
- Отработка антивируса при скачивании архивов возможна. Если ее не происходит, проверьте, включено ли инспектирование SSL - возможно он скачивается с использованием HTTPS.
- Для проверки работы антивируса используйте тестовый файл eicar, доступный по следующим ссылкам:
https://www.eicar.org/download-anti-malware-testfile
https://support.kaspersky.ru/common/diagnostics/7399 - Если вы обнаружили, что наш потоковый антивирус пропустил какой-либо файл, пришлите нам ссылку на него или сам файл в рамках заявки - мы проанализируем его и если это необходимо, внесем изменения в следующую версию базы антивируса.
- Более подробно с принципом работы антивируса вы можете ознакомиться в статье https://sd.usergate.com/articles/359
В настоящий момент проблема с детектированием различных файлов потоковым антивирусом решаются в рамках задачи SUM-6158
Диагностика
- Проверьте, попадает ли данный трафик под правила инспектирования SSL - это необходимо для работы потокового антивируса.
- При помощи механизма проверки обновлений проверьте наличие новой версии базы "AV: UserGate antivirus" - если она есть, попробуйте скачать ее. Если ваша текущая версия последняя - нужно выполнить повторное скачивание базы, процедуру проводит инженер технической поддержки через удаленный помощник.
- Если все вышеизложенное не помогло, попробуй скачать файл из режима "Инкогнито" вашего браузера - вполне возможно, что файл, на котором вы проверяете срабатывание, был скачан до включения правила и кэширован браузером. Это означит, что при последующих скачиваниях файл берется с самого браузера - трафикчерез UG не проходит,. Чтобы исправить ситуацию - выполните очистку кэша браузера, перед этим убедившись, что выставлен правильный диапазон временного интервала удаляемой информации.