4.1.4.3
掃描設定檔
您可將偏好的電腦掃描參數儲存為設定檔。建立掃描設定檔的優點是,可
用於日後的定期掃描。我們建議您依使用者日常使用的需求,建立含有不
同掃描目標、掃描方法及其他參數等多個設定檔。
若要建立可重複用於未來掃描的新設定檔,請瀏覽至
[進階設定 (F5) > 手
動電腦掃描
]。按一下右邊的 [設定檔...] 按鈕,以顯示現有掃描設定檔的清
單,以及建立新設定檔的選項。下列
ThreatSense 引擎參數設定說明掃描
設定中的各參數。這樣可協助您依個人需求建立掃描設定檔。
範例:
假設指定至
[智慧型掃描] 設定檔的設定不盡符合您的需求,而希望自行建
立掃描設定檔。但是,您不希望掃描運行時間壓縮器或潛在危險的應用程
式,且希望套用
[完全清除]。請從 [修改Profile] 視窗中,按一下 [新增...]
按鈕。在
[設定檔名稱] 欄位中,輸入新設定檔的名稱,並從 [從設定檔複製
設定
:] 下拉式功能表中選取 [智慧型掃描] 。然後調整其他的參數,以符合
您的需求。
4.1.5
通訊協定篩選
應用程式通訊協定
POP3 及 HTTP 的病毒防護由 ThreatSense 掃描引擎提
供,該引擎可密切地整合所有進階惡意軟體掃描技術。無論是使用網際網
路瀏覽器還是電子郵件用戶端,都會自動執行控制。通訊協定過濾可以使
用下列選項
(如果開啟 [啟用應用程式通訊協定過濾] 選項的話):
HTTP 及 POP3 連接埠 - 限定掃描已知 HTTP 及 POP3 連接埠的通訊。
已標記為網路瀏覽器與電郵用戶端的應用程式
- 啟用此選項,則只會對標
記為瀏覽器
([Web 存取防護 > HTTP、HTTPS > Web 瀏覽器]) 及電子郵件
用戶端
([電子郵件用戶端防護 > POP3、POP3S > 電子郵件用戶端]) 的應用
程式過濾通訊。
連接埠及標記為網際網路瀏覽器或電子郵件用戶端的應用程式
- 同時檢查連
接埠及瀏覽器是否包含惡意軟體
附註:
從
Windows Vista Service Pack 1 與 Windows Server 2008 起,使用新的
通訊過濾方式。因此,無法使用
[通訊協定過濾] 區段。
4.1.5.1 SSL
ESET NOD32 Antivirus 4 可讓您檢查以 SSL 通訊協定封裝的通訊協定。您
可以根據使用信任憑證、未知憑證或從
SSL 防護通訊檢查中排除之憑證的
SSL 防護通訊,使用不同掃描模式。
一律掃描
SSL 通訊協定 (已排除及受信任的憑證持續有效) – 若選取此選
項,則除了排除不予檢查的憑證所防護的通訊之外,
SSL 防護的所有通訊都會
受到掃描。若有新通訊採用未知、已簽署的憑證,則會自動過濾此通訊,
使用者不會收到任何告知。若使用者存取的伺服器中含有不信任憑證,但
該憑證已由使用者標示為可信任
(將其新增至信任憑證清單),則會允許與
此伺服器的通訊,而過濾通訊通道的內容。
詢問未造訪的網站
(未知憑證) – 如果您輸入新的 SLL 防護網站 (具有未知憑
證
),則會顯示處理方法選擇對話方塊。此模式可讓您建立要排除不予掃描
的
SSL 憑證清單。
不掃描
SSL 通訊協定 – 如果選取此選項,則程式將不會掃描透過 SSL 進行
的通訊。
如果憑證無法通過「受信任的系統管理員憑證機關中心」驗證
詢問憑證有效性
– 提示使用者選取要採取的處理方法
封鎖使用憑證的通訊
– 終止與使用該憑證之網站的連線
如果憑證無效或損毀
詢問憑證有效性
– 提示使用者選取要採取的處理方法
封鎖使用憑證的通訊
– 終止與使用該憑證之網站的連線
4.1.5.1.1
可信任的憑證
除了
ESET Smart Security 4 儲存信任憑證的整合「受信任的系統管理員憑
證機關中心」外,您也可以建立信任憑證的自訂清單,可在
[設定 (F5) > 通
訊協定過濾
> SSL > 可信任的憑證] 中檢視。
4.1.5.1.2 排除的憑證
[排除的憑證] 區段中包含被視為安全的憑證。以清單中憑證加密的通訊內容,
不會受到檢查。我們建議您僅安裝有安全保證而無需執行內容過濾的網站
憑證。
4.1.6 ThreatSense 引擎參數設定
ThreatSense 這種技術,是由複雜威脅偵測方法所組成的。此技術是主動式
的,也就是說它也可在新威脅擴散的最初幾小時間提供保護。其使用多種
方法組合
(代碼分析、代碼模擬、一般資料庫、病毒資料庫),共同合作以大
幅增強系統安全性。掃描引擎可以同時控制數個資料串流,以最大化效能及
偵測率。
ThreatSense 技術還可以順利消除 rootkit。
ThreatSense 技術設定選項可讓使用者指定數種掃描參數:
•
要掃描的檔案類型及副檔名
•
各種偵測方法的組合
•
清除的等級等
若要進入設定視窗,請在使用
ThreatSense 技術的任何模組設定視窗中,
按一下
[設定...] 按鈕 (如下所示)。不同的安全情況可能需要不同的設定。
瞭解這一點之後,就可針對下列防護模組,分別進行
ThreatSense 設定:
•
即時檔案系統防護
•
系統啟動檔案檢查
•
電子郵件防護
• Web 存取防護
•
手動電腦掃描
每個模組的
ThreatSense 參數都已高度最佳化,修改的話可能會對系統作
業造成大幅影響。例如,將參數變更為一律掃描運行時間壓縮器,或在即
時檔案系統防護模組中啟用進階啟發式偵測,可能會導致系統速度減慢
(這
些方法通常僅用來掃描新建立的檔案
)。因此,除了 [電腦掃描] 之外,我們
建議您不要變更任何模組的預設
ThreatSense 參數。
4.1.6.1
物件設定
[物件] 區段可讓您定義要掃描入侵的電腦元件和檔案。
作業記憶體
– 掃描攻擊系統作業記憶體的威脅。
開機磁區
– 掃描開機磁區的主要開機記錄中是否存在病毒
檔案
– 掃描所有一般檔案類型 (程式、圖片、音訊檔、視訊檔、資料庫檔案等)
電子郵件檔案
– 掃描包含電子郵件的特殊檔案
壓縮檔
– 掃描壓縮檔 (.rar、.zip、.arj、.tar 等) 中壓縮的檔案
自我解壓檔
– 掃描自我解壓檔中包含的檔案,通常副檔名為 .exe
17
運行時間壓縮器
– 除了 UPX、yoda、ASPack、FGS 等標準靜態壓縮器之
外,運行時間壓縮器
(不同於標準壓縮檔類型) 會在記憶體中解壓縮。
4.1.6.3
清除
清除設定會決定掃描器清除受感染檔案期間的行為。有
3 個清除等級:
不清除
不會自動清除受感染的檔案。程式會顯示警告視窗並允許使用者選擇處理
方法。
預設層級
程式會嘗試自動清除或刪除受感染的檔案。如果無法自動選取正確的處理
方法,則程式會提供後續處理方法的選項。無法完成預先定義的處理方法
時,也會顯示後續處理方法的選項。
完全清除
程式會清除或刪除所有受感染的檔案
(包括壓縮檔)。只有系統檔案例外。
如果無法清除檔案,則會在警告視窗中為使用者提供可採取的處理方法。
警告:
在
[預設] 模式中,只有在壓縮檔中的所有檔案都受到感染時,才會刪除整
個壓縮檔。如果壓縮檔中包含合格檔案,則不會進行刪除。如果在
[完全清
除
] 模式中偵測到受感染的壓縮檔,即使有其中有未感染的檔案,亦會刪除
整個壓縮檔。
4.1.6.2
選項
使用者可在
[選項] 區段中,選取掃描系統入侵時要使用的方法。可用選項
如下:
簽章
– 簽章可以準確可靠地依使用病毒資料庫的入侵名稱,偵測及識別入侵。
啟發式偵測
– 啟發式偵測是分析程式 (惡意) 活動的演算法。啟發式偵測的
主要優點是可以偵測之前不存在或不在已知病毒清單
(病毒資料庫) 中的新
惡意軟體。
進階啟發式偵測
– 進階啟發式包含 ESET 開發的獨特啟發式偵測演算法,
針對電腦蠕蟲及特洛伊木馬程式的偵測功能進行最佳化之後,以高階程式
設計語言撰寫而成。進階啟發式偵測大幅提昇了程式的偵測智能。
廣告程式
/間諜程式/高風險程式 – 此類別包括未經使用者同意即收集各種
敏感資訊的軟體。此類別也包括顯示廣告資料的軟體。
有潛在危險的程式
– 有潛在危險的應用程式是用於合法商業軟體的類別。
此類別包括如遠端存取工具等程式,因此預設停用此選項。
潛在不需要應用程式
– 潛在不需要應用程式不一定是惡意的,但是對電腦效
能可能會造成負面影響。這些應用程式通常需要經過同意才能安裝。如果
您的電腦上有這類應用程式,系統的表現會與安裝這類應用程式之前有所
不同。最明顯的變更像是:出現不需要的快顯視窗、啟動及執行隱藏程
序、系統資源的用量增加、搜尋結果有所不同,以及應用程式會與遠端伺
服器進行通訊。
4.1.6.4
副檔名
副檔名是檔案名稱中以句點隔開的部份。副檔名定義檔案的類型及內
容。
ThreatSense 參數設定的此區段可讓您定義要掃描的檔案類型。
依預設,會掃描所有檔案,無論其副檔名為何。您可以將任何副檔名新增
至排除不予掃描的檔案清單。如果取消勾選
[掃描所有檔案] 選項,則清單
會變更為顯示目前掃描的所有檔案副檔名。您可以使用
[新增] 及 [移除] 按
鈕,啟用或禁止掃描某些副檔名。
若要啟用掃描無副檔名的檔案,請選取
[掃描無副檔名的檔案] 選項。
若掃描某些檔案類型會造成使用這些副檔名的程式無法正常執行,就必須
排除這種檔案類型不予掃描。例如,使用
MS Exchange 伺服器時,可排除
.edb、.eml 及 .tmp 等副檔名。
18
4.1.6.5
限制
[限制] 區段可讓您指定要掃描的物件大小上限,以及巢狀壓縮檔層級:
物件大小上限
(位元組)
定義要掃描的物件大小上限。之後特定防毒模組就只會掃描小於所指定大
小的物件。我們不建議變更預設值,因為通常無需修改。只有進階使用者
基於特定的理由,才應變更此選項以排除掃描較大物件。
物件掃描時間上限
(秒)
定義掃描物件的時間值上限。如果在這裡輸入使用者定義的值,則當該時
間到期,無論掃描是否完成,防毒模組都會停止掃描物件。
檔案層度等級
指定壓縮檔掃描的深度上限。不建議變更預設值
10;在正常情況下,應該沒
有必要修改。如果由於巢狀壓縮檔的數目而提前結束掃描,則壓縮檔會保持
未檢查狀態。
壓縮檔中檔案的大小上限
(位元組)
此選項可讓您指定要掃描的壓縮檔中,所包含檔案
(解壓縮後) 的大小上限。
如果由於該原因而提前結束壓縮檔的掃描,則壓縮檔會保持未檢查狀態。
4.1.6.6
其他
掃描替代資料串流
(ADS)
NTFS 檔案系統使用的替代資料串流 (ADS),其中的檔案及資料夾關聯無
法使用一般掃描技術無法看到。許多入侵會透過將自己偽裝為替代資料串
流,試圖躲避偵測。
以低優先順序執行背景掃描
每個掃描序列都會消耗大量的系統資源。若您操作的程式佔用大量的系統資
源,則可以啟動低優先順序背景掃描,以節省資源供您的應用程式使用。
記錄所有物件
如果已選取此選項,則防護記錄檔案會顯示所有已掃描的檔案
(包括未受感
染的檔案
)。
保存最後一次的存取時間郵戳
勾選此選項,以保留掃描檔案的原始存取時間,而不會更新該時間
(例如,
可用於資料備份系統
)。
捲動防護記錄
此選項可讓您啟用
/停用防護記錄捲動。如果選取此選項,資訊會在顯示視
窗中向上捲動。
在個別視窗中顯示掃描完成通知
會開啟獨立視窗,其中包含個別掃描結果資訊。
4.1.7
偵測到入侵
入侵會從不同的進入點、網頁、共用資料夾、電子郵件,或從抽取式電腦
裝置
(USB、外部磁碟、CD、DVD、磁碟片等) 到達系統。
如果您的電腦出現速度變慢、經常停止等惡意軟體感染的徵兆,建議您執
行下列各項作業:
•
開啟
ESET NOD32 Antivirus,並按一下 [
電腦掃描
]
•
按一下
[
標準掃描
] (如需相關資訊,請參閱「標準掃描」)。
•
完成掃描之後,請檢閱已掃描、受感染及已清除的檔案防護記錄。
如果您僅想要掃描磁碟的某一部分,請按一下
[自訂掃描],並選取要進行病
毒掃描的目標。
我們舉個一般範例說明
ESET NOD32 Antivirus 如何處理入侵,假設使用
[預設] 清除等級的即時檔案系統監視器偵測到入侵。則會嘗試清除或刪除檔
案。若即時防護模組中未預先定義處理方法,則會要求您在警告視窗中選
取一個選項。通常,可以使用
[清除]、[刪除] 及 [離開] 選項。不建議選取 [
離開
],因為此選項會以原貌保留受感染的檔案。但若您確定檔案無害,只
是因失誤而偵測為入侵,則可破例選用此選項。
清除及刪除
若未感染檔案受到攻擊的方式,是被病毒附加惡意程式碼,則套用清除。
在這種情況下,會先嘗試清除受感染的檔案,將其還原到原始狀態。如果
該檔案僅由惡意代碼組成,則會進行刪除。
如果受感染的檔案「已鎖定」或正由系統程序使用,則通常只會在釋放之
後才能刪除
(通常在系統重新啟動後)。
刪除壓縮檔中的檔案
在
[預設] 清除模式中,只有在整個壓縮檔中的所有檔案都受到感染,無未
受感染的檔案時,才會進行刪除。也就是說,如果壓縮檔還包含無害的未
感染檔案,則不會進行刪除。但執行「完全」清除掃描時請小心,因為在
「完全」清除模式中,只要壓縮檔內含有至少一個受感染的檔案時,即無
論壓縮檔中其他檔案的狀態為何,都會刪除壓縮檔。
19