Перейти к содержимому


Фото
- - - - -

Сканирование с повышенными правами в мандатном режиме AstraLinux 1.6

astralinux

  • Please log in to reply
5 ответов в этой теме

#1 kaktus

kaktus

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 28 Апрель 2023 - 16:16

Здравствуйте, подскажите, требуется запускать сканирование антивирусным средством Drweb флеш - носителей USB при их подключении. В скрипт автоматического монтирования

Spoiler
добавил строку запуска:
 

drweb-ctl scan /media/by*

В нулевом режиме данный трюк работает, флешка монтируется и производится ее скан, находятся тестовые вирусы eicar, отрабатывает всплывающее окно, уведомляет о найденном, предлагает действия.

В режиме проверка запускается "втихую", даже пришлось добавить запись результатов в файл для дальнейшей отладки
"drweb-ctl scan /media/by* >> drweb.txt" - не всплывает уведомление о найденном.
Стало видно, что Drweb угрозы находит, но не отправляет их в gui программы. Что -то не учли при настройке видимо, хотя как видно все рекомендации выполнены - в нуле все работает, в первом тоже но из-под обычного пользователя.То есть если в 1м режиме запустить принудительную проверку от обычного пользователя из терминала - # drweb-ctl scan /media/by* , то поведение программы штатное, с уведомлениями, то есть подводя итог: не работает либо
- только из скрипта;
- из терминала с повышенными привилегиями
Пробовали так же запуск от пользователя из скрипта с передачей запуска юзеру -

su user drweb-ctl

...поведение так же нештатное, Drweb молчит.

 



#2 amorozov

amorozov

    Member

  • Members
  • 163 Сообщений:

Отправлено 28 Апрель 2023 - 19:17

Пользователь на повышенном уровне получит уведомление, если угроза будет найдена в результате действий в его сессии. О результатах сканирований в других сессиях он ничего не узнает. Информацию об угрозах, обнаруженных на всех уровнях, можно увидеть на ES.

#3 kaktus

kaktus

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 28 Апрель 2023 - 22:17

Пользователь на повышенном уровне получит уведомление, если угроза будет найдена в результате действий в его сессии. О результатах сканирований в других сессиях он ничего не узнает.Информацию об угрозах, обнаруженных на всех уровнях, можно увидеть на ES.



Спасибо. Визуально не подтверждается обнаружение угроз при сканировании "от рута" в 1м режиме. От юзера через консоль в 1м режиме без проблем, как только поднимаешь привилегии, тишина. Либо что-то недонастроено либо это нормальное поведение.

#4 kaktus

kaktus

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 02 Май 2023 - 12:07

Пользователь на повышенном уровне получит уведомление, если угроза будет найдена в результате действий в его сессии. О результатах сканирований в других сессиях он ничего не узнает. Информацию об угрозах, обнаруженных на всех уровнях, можно увидеть на ES.

Задача - запустить сканирование скриптом, сразу после монтирования носителя во всех мандатных уровнях. Выполняется от юзера с повышенными привилегиями, но конкретно в AstraLinux 1.6 имеются проблемы:

  • окно обнаружения не всплывает;
  • информация об обнаруженном тестовом файле не появляется

Единственное исключение, которое показывает, что антивирус работает - вызов сканирования из скрипта и отчет в файл "drweb-ctl scan /media/by* >> drweb.txt" - в этом файле видно, что т.н. вирусы найдены, но в основном окне программы этой информации нет, что не позволяет применить действия к угрозам. Проблема только в мандатных уровнях выше 0.



#5 kaktus

kaktus

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 16 Май 2023 - 17:24

Какие настройки требуется внести для того, чтобы сканирование от root находило вирусы\eicar?



#6 kaktus

kaktus

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 22 Май 2023 - 10:52

Решено выдачей привилегии public_sysv_ipc в вызове библиотеки pam_drweb_session.so в файлах:

/etc/pam.d/fly-dm

/etc/pam.d/fly-dm-np





Also tagged with one or more of these keywords: astralinux

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых