برای استفاده از این سامانه همانطور که گفته شد دو روش وجود دارد. روش اول این است که سیستم را با آن بوت کرده و از کلیه امکانات این سامانه در درون یک سیستم عامل خاص منظوره استفاده کنید.
روش دوم نیز این است که از این ابزار در سیستم عامل ویندوز استفاده نمایید. استفاده از روش دوم زمانی توصیه میشود که احساس میکنید ویندوز شما آلوده شده و میخواهید بدون خاموش کردن رایانه اقدام به تحلیل دیسک رایانه خود و انجام عملیات جرمیابی نمایید.
در ادامه، روش بوت با سیستم عامل اختصاصی را برای شما توضیح میدهیم.
برای اجرای درایو امن سایبرنو ابتدا باید دستگاه خود را با استفاده از آن بوت کنید. برای این کار ابتدا درایو امن سایبرنو را به رایانه خود متصل کرده و سپس رایانه را روشن نمایید.
نکته: ترجیحا درایو امن سایبرنو را به پورت USB 3.1 یا USB 3.0 متصل نمایید تا سرعت اجرای درایو بیشتر باشد.
نکته: ترجیحا درایو امن سایبرنو را به یک پورت USB وصل کنید که قطعی نداشته باشد، به عنوان مثال در برخی رایانههای شخصی، پورتهای جلوی دستگاه گاهی اوقات دچار قطعی میشوند، که این موضوع باعث اختلال در عملکرد سامانه میشود.
نکته: نسبت به اتصال کامل کابل دستگاه به پورت USB و عدم امکان تکان خوردن درایو امن سایبرنو در هنگام کار اطمینان حاصل کنید.
حال وارد تنظیمات بوت رایانه خود شوید و رایانه خود را با استفاده از درایو امن سایبرنو بوت نمایید. اینکه با چه کلیدی میتوانید وارد تنظیمات بوت خود شوید، بستگی به نوع رایانه شما دارد. به عنوان مثال در لپتاپهای Asus کلید F8 یا ESC (در برخی مدلها) برای نمایش منوی بوت باید فشرده شود. در سایر رایانهها نیز منوی بوت از طریق یکی از کلیدهای F1 تا ESC ،F12 یا Delete قابل دسترسی است. همچنین شما میتوانید با رفتن به تنظیمات BIOS (عموما با فشردن کلید Delete) اولویت بوت رایانه خود را بر روی درایو امن سایبرنو تنظیم نمایید (همانند شکل زیر). جهت اطلاعات بیشتر راجع به تغییر اولویت بوت میتوانید به مستندات یا دفترچه راهنمای رایانه خود مراجعه کنید.
نکته: درایو امن سایبرنو در دستگاههای مختلف ممکن است با نامهای مختلفی در BIOS سیستم دیده شود. نامهایی همانند USB3.1، UEFI OS، Linpus Lite، SanDisk از جمله نامهایی است که ممکن است درایو امن سایبرنو با آن شناخته شود.
تنظیمات بایوس درایو امن سایبرنو
بعد از بوت رایانه با استفاده از درایو امن سایبرنو، سیستم عامل اختصاصی درایو امن همانند شکل زیر نمایش داده خواهد شد.
صفحه اصلی سیستم عامل درایو امن سایبرنو
بعد از اجرای سیستم عامل شما میتوانید با کلیک بر روی گزینه SecureDrive اقدام به اجرای سامانه نمایید. به محض اجرا با پنجرهای همانند شکل زیر روبرو خواهید شد. در این شکل جزئیاتی راجع به مشخصات نسخه و مجوز شما نمایش داده میشود.
نکته: شما همچنین میتوانید با وارد کردن آدرس http://127.0.0.1 در مرورگر Firefox به سامانه دسترسی پیدا کنید.
پنجره شروع پویش درایو امن سایبرنو
در این پنجره شما میتوانید با کلیک بر روی گزینه “شروع پویش” به پنجره بعدی بروید. همچنین در بالای پنجره با کلیک بر روی گزینه امکان خاموش کردن رایانه و با کلیک بر روی گزینه امکان راهاندازی مجدد رایانه وجود دارد. با کلیک بر روی گزینه به بخش تنظیمات میروید.
نکته: چنانچه اولین بار است از این سامانه استفاده میکنید، باید با رفتن به بخش تنظیمات، شماره سریال درایو امن سایبرنو را ثبت نمایید.
پنجره لیست درایوها
بعد از انتخاب گزینه “شروع پویش” با پنجرهای همانند شکل بالا روبرو خواهید شد. در این پنجره باید درایوهایی که میخواهید محتوای فایلهای داخل آن را پویش نمایید، به اصلاح Mount یا متصل کنید. با کلیک بر روی نام هر درایو، اطلاعات آن از قبیل حجم و فایلسیستم درایو به شما نمایش داده میشود. بعد از Mount کردن درایوهای مد نظر خود بر روی گزینه “ادامه” کلیک کنید.
در پنجره بعدی که همانند شکل زیر است، باید لیست ضدویروسها و فایلهایی که میخواهید پویش کنید را انتخاب نمایید.
نکته: توجه داشته باشید که قبل از استفاده از هر ضدویروس ابتدا باید آن را نصب و بروزرسانی کنید. برای نصب و بروزرسانی میتوانید به بخش تنظیمات بروید.
نکته: هر ضدویروس تقریبا نیاز به 3 گیگابایت حافظه اصلی دارید، خود سامانه نیز به حدود 2 گیگابایت حافظه اصلی نیاز دارد، بنابراین چنانچه میزان حافظه اصلی دستگاه شما کم میباشد، از اجرای همزمان تعداد زیادی ضدویروس خودداری کنید. همچنین به توان پردازنده و سرعت دیسک سخت خود در هنگام اجرای چندین ضدویروس به طور همزمان توجه کنید.
انتخاب فایلها و ضد ویروسها
با کلیک بر روی گزینه “ادامه” عملیات پویش شروع میگردد. ابتدا داکرها اجرا شده و سپس میزان پیشرفت عملیات پویش به شما نمایش داده میشود. بعد از اتمام پویش، نتیجه پویش همانند شکل زیر به شما نمایش داده میشود. شما میتوانید از نتیجه پویش خروجی PDF یا HTML تهیه نمایید. همچنین میتوانید اقدام به حذف بدافزارها نمایید.
پنجره نتیجه پویش
بخش تنظیمات خود از 4 بخش مجزا تشکیل شده است. بخش عمومی که همانند شکل زیر است، حاوی لیست ضدویروسها و تاریخ بروزرسانی آنهاست. شما میتوانید با کلیک بر روی گزینه بروزرسانی اقدام به بروزرسانی آن ضدویروس از طریق سرورهای سایبرنو نمایید. توجه داشته باشید که جهت انجام عملیات بروزرسانی دسترسی به اینترنت پرسرعت الزامی است.
بروزرسانی ضد ویروسها
در بخش اینترنت و شبکه میتوانید اقدام به اتصال به شبکه باسیم یا بیسیم نمایید. البته در نسخه Forensics انجام این کار از طریق رابط گرافیکی خود سیستم عامل یا دستورات Terminal نیز میتواند صورت گیرد.
در بخش مجوز اطلاعات مجوز خود را میتوانید مشاهده نمایید، همچنین در این بخش باید شماره سریال مجوز خود را وارد کنید. توجه داشته باشید که لیست ضدویروسهایی که به آن دسترسی دارید، وابسته به نوع و سطح شماره سریالی است که وارد میکنید.
در بخش موتور یارا که همانند شکل زیر میباشد، امکان افزودن یا حذف امضاهای شخصی مبتنی بر Yara وجود دارد.
مدیریت امضاهای یارا
چنانچه قصد تحلیل یا شناسایی بدافزار خاصی را دارید، میتوانید امضاهای خود را با استفاده از موتور Yara به سامانه اضافه نمایید. به عنوان مثال برای تشخیص بدافزار eicar میتوانید از قانونی همانند زیر استفاده کنید:
rule eicar_av_test {
meta:
description = "This is a standard AV test."
author = "Austin Byers | Airbnb CSIRT"
malware_name = "EICAR"
reference = "http://www.eicar.org/86-0-Intended-use.html"
strings:
$eicar_regex = /^X5O!P%@AP\[4\\PZX54\(P\^\)7CC\)7\}\$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!\$H\+H\*\s*$/
condition:
all of them
}
در فیلد malware_name میتوانید نام دلخواه مد نظر خود را وارد کنید. چنانچه فایلی با این قانون مطابقت داشته باشد، فیلد malware_name به عنوان نام بدافزار برگردانده میشود. در صورتی که چنین فیلدی وجود نداشته باشد، عبارت Malware برگردانده میشود.
برای اطلاعات بیشتر راجع به طریقه نوشتن امضاهای یارا به اینجا مراجعه کنید.
نکته: در هنگام افزودن امضاهای یارا باید قالب امضاها را مطابق مستندات رعایت نمایید. چنانچه خطایی در امضاها وجود داشته باشد، ضدبدافزار یارا به درستی عمل نخواهد کرد.
در فیلد malware_name میتوانید نام دلخواه مد نظر خود را وارد کنید. چنانچه فایلی با این قانون مطابقت داشته باشد، فیلد malware_name به عنوان نام بدافزار برگردانده میشود. در صورتی که چنین فیلدی وجود نداشته باشد، عبارت Malware برگردانده میشود.
برای اطلاعات بیشتر راجع به طریقه نوشتن امضاهای یارا به اینجا مراجعه کنید.
نکته: در هنگام افزودن امضاهای یارا باید قالب امضاها را مطابق مستندات رعایت نمایید. چنانچه خطایی در امضاها وجود داشته باشد، ضدبدافزار یارا به درستی عمل نخواهد کرد.
علاوه بر استفاده از هسته اصلی درایو امن سایبرنو، امکان استفاده از ابزارهای مختلف جرمیابی در سیستم عامل وجود دارد. در این مقاله لیست کامل این ابزارها ارائه شده است.