# Диагностика и решение проблем

# Проблемы ICAP интеграции

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Troubleshooting ICAP интеграции KATA с внешними системами.</strong></h5>

<p style="text-align: left;">
Если после настройки нет срабатываний или активности в графиках, выполните следующие действия:
</p>

<h5 style="text-align: left;"><strong>Проверка сетевой взаимосвязанности</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Проверьте соединение между CN/Sensor и Proxy по порту 1344 с помощью <code>tcpdump</code>:</li><pre><code>tcpdump -i <interface> port 1344 -nn</code></pre><ul style="text-align: center; margin-top: 5px;"><a href="https://blog.sedicomm.com/2017/05/30/tcpdump-poleznoe-rukovodstvo-s-primerami/" 
   style="color: rgb(0, 168, 142); text-decoration: none;"
   onmouseover="this.style.textDecoration='underline'"
   onmouseout="this.style.textDecoration='none'">
   Описание функциональных возможностей команды <strong>tcpdump</strong>
</a>
      </ul>  
  <li>Повторно сгенерируйте трафик (например, загрузите файл через прокси).</li>
  <li>Убедитесь, что tcpdump фиксирует пакеты при обмене между Proxy и Sensor.</li>
    <div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/20" 
       alt="Проверка со тсороны Сentral Node" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>Проверка со тсороны Сentral Node</strong>
  </p>
</div>
  <div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/21" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>Проверка со стороны Proxy</strong>
  </p>
</ul>
</p><hr>

<h5 style="text-align: left;"><strong>Сбор tcpdump для анализа трафика</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Для проверки соединения по порту 1344 между CN/Sensor и ProxyServer выполните на каждой из сторон:</li>
<pre><code>tcpdump -i <интерфейс> port 1344 -nn -w capture_filename.pcap</code></pre>

  <li>Эти файлы в формате PCAP удобно анализировать в инструментах типа Wireshark.</li>
  <li>Для выгрузки файлов используйте SCP/WinSCP, например:</li>
  <li>Подключитесь к CN/Sensor или ProxyServer.</li>
  <li>Перейдите в каталог, где сохранен tcpdump (например, <strong>/home/admin/</strong>).</li>
  <li>Скачайте файл на локальный компьютер.</li>
</ul>
<p style="text-align: left; background-color: #fff8e1; border-left: 4px solid #ffc107; padding: 10px; margin: 10px 0; color: #333;">
  <strong>Примечание:</strong> Ссылка на описание функциональных возможностей команды <a href="https://blog.sedicomm.com/2017/05/30/tcpdump-poleznoe-rukovodstvo-s-primerami/" style="color: rgb(0, 168, 142); text-decoration: none;"><strong>tcpdump</strong>.</a>
</p>
</p><hr>

<h5 style="text-align: left;"><strong>Проверка логов системы</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Подключитесь к CN/Sensor через SSH и перейдите в Technical Support Mode.</li>
  <li>Для выгрузки логов выполните:</li>
</ol>
<pre><code>sudo su
kata-collect-siem-logs log-history --output-dir /tmp --no-compress
kata-collect-siem-logs log-detects --output-dir /tmp --no-compress</code></pre>
<div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/22" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>В данный журнал пишутся файлы создавшие сработку в решении KATA</strong>
  </p>
</div>
<ul style="text-align: left; margin-top: 5px;">
  <li>В <code>log-history.log</code> содержатся записи обо всех проверенных файлах.</li>
  <li>В <code>log-detects.log</code> — информация об объектах, вызвавших срабатывания.</li>
</ul>
<ol style="text-align: left; margin-top: 5px;" start="3">
  <li>Скачайте журналы с помощью SCP/WinSCP из каталога <strong>/tmp</strong>.</li>
  <li>В файлах логов найдите записи по ключевому слову <code>ICAP</code>, чтобы убедиться в получении и анализе трафика от ICAP-клиента.</li>
</ol>
</p><hr>

<h5 style="text-align: left;"><strong>Просмотр логов сработки</strong></h5>
<p style="text-align: left;">
Для просмотра логов работы ICAP на стороне CN/Sensor подключитесь через SSH и выполните:
<pre><code>sudo su
cat /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log</code></pre>
Для удобства анализа можно использовать фильтрацию по режимам сканирования:
<ul style="text-align: left; margin-top: 5px;">
  <li><strong>стандартный режим:</strong>
    <pre><code>grep --color 'blocking_simple mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'</code></pre>
  </li>
  <li><strong>расширенный режим:</strong>
    <pre><code>grep --color 'blocking_advanced mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'</code></pre>
  </li>
</ul>
<div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/23" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    
</p><hr>



<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Советы по созданию заявки в службу технической поддержки</strong></h5>
<p style="text-align: left;">
Чтобы ускорить решение возможных проблем и сократить время обработки заявки, рекомендуется:
<ul style="text-align: left; margin-top: 5px;">
  <li>Соберите как можно больше информации об установке KATA и KEDR:
    <ul style="text-align: left; margin-top: 5px;">
      <li>модель и характеристики оборудования,</li>
      <li>уровень трафика,</li>
      <li>типы интеграции,</li>
      <li>версии программного обеспечения,</li>
      <li>даты возникновения проблемы.</li>
    </ul>
  </li>
  <li>Обязательно приложите актуальные логи:
    <ul style="text-align: left; margin-top: 5px;">
      <li>журнал системы,</li>
      <li>tcpdump с обеих сторон (ICAP-клиент и ICAP-сервер),</li>
      <pre><code>Пример: tcpdump -i ens192 port 1344 -nn -w capture_filename </code></pre>
      <li>collect log с CN/Sensor.</li>
      <img src="https://antiapt-community.ru/attachments/24" 
     alt="Схема работы KDS" 
     style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
    </ul>
  </li>
  <li>Четко опишите суть проблемы, при каких условиях она возникает, и шаги для воспроизведения.</li>
</ul>
</p><hr><br>

# Техническое ПМИ KATA 7.* - проверка всех технологий, что они работают

## IDS‑обнаружения (SPAN)

<span style="white-space: pre-wrap;">Для проверки IDS‑обнаружений (SPAN) можно использовать утилиту </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> на сервере, сконфигурированном для получения трафика SPAN.</span>

<span style="white-space: pre-wrap;">Пакет </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> не устанавливается по умолчанию, поэтому его нужно установить вручную. Следуйте инструкции ниже:</span>

1. <span style="white-space: pre-wrap;">Скачайте пакет </span>`<span class="editor-theme-code">tcpreplay_4.3.2‑1build1_amd64.deb</span>`<span style="white-space: pre-wrap;"> </span>[по ссылке](https://box.kaspersky.com/seafhttp/f/ea9a686b0aae4eb6a88e/?op=view).
2. <span style="white-space: pre-wrap;">Скопируйте загруженный файл на узел KATA, например с помощью </span>`<span class="editor-theme-code">scp</span>`:```
    [user@host]$ scp <your-path>/tcpreplay_4.3.2-1build1_amd64.deb admin@<kata‑ip>:/tmp
    ```
3. Установите пакет на узле KATA командой:```
    [admin@katahost]$ sudo dpkg -i /tmp/tcpreplay_4.3.2-1build1_amd64.deb
    ```

<span style="white-space: pre-wrap;">После установки вы сможете использовать </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> на KATA.</span>

### Проверка трафика EICAR

<span style="white-space: pre-wrap;">Загрузите пример </span>[EICAR-Test-File\_TCP.pcap](https://box.kaspersky.com/seafhttp/f/83b2ab4929854a718365/?op=view)<span style="white-space: pre-wrap;"> на сервер с SPAN‑интерфейсом, затем выполните команду от имени </span>`<span class="editor-theme-code">root</span>`:

```
tcpreplay -i ens34 EICAR-Test-File_TCP.pcap    # ens34 в этом примере — SPAN‑интерфейс
```

### Проверка трафика Nmap

<span style="white-space: pre-wrap;">Сценарий такой же, как для Eicar, только используется другой файл </span>`<span class="editor-theme-code">.pcap</span>`<span style="white-space: pre-wrap;"> (</span>[HackTool.Nmap.HTTP.C&amp;C.pcap](https://box.kaspersky.com/seafhttp/f/d552d93ccb3c48c784de/?op=view)).

После тестирования детектов по SPAN рекомендуем отключить tx‑capture обратно тем же способом, что и при включении.

## AM Engine

Для проверки антивирусного (AM) движка используйте тестовый файл EICAR ([www.eicar.com](https://www.eicar.com/)).

- ****Почта:****<span style="white-space: pre-wrap;"> отправьте файл EICAR по SMTP на порт 25 узла KATA (</span>[обработка SMTP должна быть включена](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247534.htm)<span style="white-space: pre-wrap;">). Для простоты можно воспользоваться локальным клиентом </span>`<span class="editor-theme-code">swaks</span>`<span style="white-space: pre-wrap;"> на узле Central Node, чтобы не настраивать почтовую систему.</span>

<span style="white-space: pre-wrap;">Пример использования </span>`<span class="editor-theme-code">swaks</span>`:

```
swaks --server 127.0.0.1 --port 25 --from antony@test.org --to cleopatra@test.org --attach eicar.com
swaks --server 127.0.0.1 --port 25 --from antony@test.org --to cleopatra@test.org --body "link_to_EICAR_here"
```

- ****Конечная точка:****<span style="white-space: pre-wrap;"> поместите файл EICAR на рабочую станцию и отправьте его в очередь на проверку при помощи задания GetFile.</span>

## Обнаружения YARA

По умолчанию в продукте нет правил YARA. Для тестирования можно использовать тестовое правило из документации YARA ([writingrules](https://yara.readthedocs.io/en/v4.1.0/writingrules.html)):

```
rule ExampleRule
{
    strings:
        $my_text_string = "text here"
        $my_hex_string  = { E2 34 A1 C8 23 FB }
    condition:
        $my_text_string or $my_hex_string
}
```

<span style="white-space: pre-wrap;">Это правило отметит любой анализируемый объект, содержащий строки </span>`<span class="editor-theme-code">$my_text_string</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">$my_hex_string</span>`.

## Обнаружения TAA (IoA)

Проверка детектов IoA возможна только при наличии лицензии KEDR.

- <span style="white-space: pre-wrap;">Скопируйте файл </span>`<span class="editor-theme-code">.bat</span>`<span style="white-space: pre-wrap;"> из прикреплённого архива </span>[Test\_IOA.rar](https://box.kaspersky.com/seafhttp/f/4fbe7b7811ad45a7afd5/?op=view)<span style="white-space: pre-wrap;"> (пароль not\_infected) в любую папку на хосте с установленным EDR и запустите его. Через несколько минут (KATA требуется время на передачу и обработку телеметрии) проверьте оповещения в KATA. В алерте должен быть тип </span>`<span class="editor-theme-code">ioa_test_detect</span>`<span style="white-space: pre-wrap;">. Если тестировать IoA на этом хосте повторно, файл </span>`<span class="editor-theme-code">.bat</span>`<span style="white-space: pre-wrap;"> необходимо размещать в разные папки.</span>
- <span style="white-space: pre-wrap;">На хосте с установленным KEA выполните в </span>`<span class="editor-theme-code">cmd.exe</span>`<span style="white-space: pre-wrap;"> команду:</span>```
    wmic.exe "sfdgcall uninstallkasperskyblabla"
    ```
    
    Команда завершится ошибкой, но это не важно. Через несколько минут в веб‑интерфейсе KATA появится новое IoA‑срабатывание.

## Обнаружения TAA по цепочке событий

<span style="white-space: pre-wrap;">Чтобы проверить TAA‑срабатывания по цепочке событий, сначала убедитесь, что эта функция </span>[включена в веб‑интерфейсе KATA](https://support.kaspersky.com/KATA/7.1/ru-RU/277403.htm)<span style="white-space: pre-wrap;"> (и что ресурсы заказчика позволяют её включить).</span>

<span style="white-space: pre-wrap;">Затем на одной из подключённых машин EDR распакуйте архивы и запустите сценарии </span>`<span class="editor-theme-code">.bat</span>`:

- [short\_term\_user\_creation\_complex.7z](https://box.kaspersky.com/seafhttp/f/0c2483f2393348c4965f/?op=view)
- [multiple\_login\_attempts\_with\_the\_same\_account\_complex.7z](https://box.kaspersky.com/seafhttp/f/e6a9c716ffb34889968b/?op=view)

## Обнаружения IoC

<span style="white-space: pre-wrap;">Для тестирования можно использовать собственное правило: архив </span>[Ioctest.zip](https://box.kaspersky.com/seafhttp/f/6b1aa0b410f14543b36b/?op=view)<span style="white-space: pre-wrap;"> (пароль </span>**infected123**<span style="white-space: pre-wrap;">) срабатывает на запуск </span>`<span class="editor-theme-code">c:\windows\system32\calc.exe</span>`.

## Автоматическая песочница в EDR

Для проверки автоматической песочницы:

- <span style="white-space: pre-wrap;">Распакуйте архив с образцом и используйте пароль для образцов по умолчанию: </span>[autosbtest.zip](https://box.kaspersky.com/seafhttp/f/88ad9bb3cc044dccbb1c/?op=view).
- ****Важно:****<span style="white-space: pre-wrap;"> не меняйте MD5‑хэш образца.</span>
- <span style="white-space: pre-wrap;">Запустите образец на защищённом EDR хосте и дождитесь автоматического срабатывания песочницы (verdict </span>**Suspicious Activity**).  
    [![image.png.83a810c191dfb9803da37a6dc2551adf.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3GmiJ4Vnfw69hZDk-image-png-83a810c191dfb9803da37a6dc2551adf.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3GmiJ4Vnfw69hZDk-image-png-83a810c191dfb9803da37a6dc2551adf.png)

****Для KESL:****<span style="white-space: pre-wrap;"> используйте файлы из архива, чтобы вызвать срабатывание песочницы и KESL:</span>

- <span style="white-space: pre-wrap;">Распакуйте архив </span>[test\_ioa\_sb\_linux.7z](https://box.kaspersky.com/seafhttp/f/16c3242c33094a1fb9b2/?op=view)<span style="white-space: pre-wrap;"> (пароль «infected») и скопируйте скрипт </span>`<span class="editor-theme-code">test_ioa_sb_linux.sh</span>`<span style="white-space: pre-wrap;"> вместе с файлом </span>`<span class="editor-theme-code">kl_kata_demo_starter</span>`<span style="white-space: pre-wrap;"> на хост с KESL (например, через WinSCP).</span>
- Проверьте разрешения на файлы: если они не исполняемые, выполните команду:```
    sudo chmod 777 <файл>
    ```
- <span style="white-space: pre-wrap;">Запустите скрипт командой </span>`<span class="editor-theme-code">./test_ioa_sb_linux.sh</span>`<span style="white-space: pre-wrap;"> и дождитесь появления алерта в KATA.</span>

## Проверка песочницы (Sandbox detect)

<span style="white-space: pre-wrap;">Для проверки песочницы можно использовать файл </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> из архива </span>[no\_am\_detection sample.rar](https://box.kaspersky.com/seafhttp/f/31bf730e9a16463eb0ce/?op=view). Пароль хранится в текстовом документе внутри архива.

1. Перейдите в веб‑интерфейс старшего офицера безопасности KATA.
2. <span style="white-space: pre-wrap;">Выберите меню </span>****Хранилище → Загрузить****<span style="white-space: pre-wrap;"> и загрузите файл </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> из архива для проверки KATA.</span>
3. <span style="white-space: pre-wrap;">KATA поместит его в песочницу, и чуть позже SB должен вынести вердикт </span>****Подозрительная активность****.
4. <span style="white-space: pre-wrap;">Если для </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> выдается вердикт «Not detected», используйте сценарий </span>`<span class="editor-theme-code">test_sb.bat</span>`<span style="white-space: pre-wrap;"> из архива </span>[test\_sb.zip](https://box.kaspersky.com/seafhttp/f/17cc052b6eed425596b4/?op=view).

## Проверка репутации URL

<span style="white-space: pre-wrap;">Сначала убедитесь, что K(P)SN настроен и работает корректно. В этом примере хэш MD5 должен возвращать статус </span>**UnTrusted**. Для проверки используйте команды:

```
Для KATA 4.+ и 5.0:
docker exec -it $(docker ps | grep ksn_proxy | awk '{print $1}') /opt/kaspersky/apt-ksn_proxy/sbin/ksn_client --ip 127.0.0.1 --hash 9C642C5B111EE85A6BCCFFC7AF896A51

Для KATA 5.1:
docker exec -it $(docker ps | grep ksn_proxy | awk '{print $1}') /opt/kaspersky/apt-ksn-proxy/sbin/ksn_client --ip 127.0.0.1 --hash 9C642C5B111EE85A6BCCFFC7AF896A51
```

Затем:

- ****Трафик:****<span style="white-space: pre-wrap;"> перейдите по адресу </span>[http://bug.qainfo.ru/TesT/Aphish\_w/index](http://bug.qainfo.ru/TesT/Aphish_w/index).
- ****Почта**** ([SMTP‑обработка должна быть включена](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247534.htm)<span style="white-space: pre-wrap;">): отправьте ссылку из примера по электронной почте. Быстрый тест можно сделать с помощью команды </span>`<span class="editor-theme-code">swaks</span>`:

```
swaks --server 127.0.0.1 --port 25 --from fisherman@test.org --to cleopatra@test.org --body "http://bug.qainfo.ru/TesT/Aphish_w/index"
```

# Базовая диагностика и устранение сбоев продукта KATAP

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Просмотр информации о файлах, поступавших на проверку в Kaspersky Anti Targeted Attack Platform</strong></h5>
<div class="custom-article">
<p>При необходимости просмотра, приходил ли файл проверку в KATAP и с каким результатом завершилась проверка Вам необходимо получить данные о работе приложения с помощью скрипта <span style="background: linear-gradient(to right, #BE63F0 0%, #23D1AE 80%, #23D1AE 100%); -webkit-background-clip: text; -webkit-text-fill-color: transparent; display: inline-block;"><strong>kata-collect</strong></span>.<br>
Подробная инструкция по использованию скрипта kata-collect описана здесь - <a href="https://support.kaspersky.ru/kata/7.0/281142">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Как собрать первичную диагностическую информацию о компьютере при помощи скрипта collect.sh</strong></h5>
<p style="text-align: left;">При обработке вашего запроса технической поддержке «Лаборатории Касперского» может понадобиться отчет, созданный с помощью скрипта collect.sh. В нем будут собраны все основные диагностические данные устройства под управлением Unix-подобной операционной системы, а также данные о работе установленных на устройстве приложений «Лаборатории Касперского».<br><strong><span style="text-align: center; color: red;">Всегда используйте последнюю версию скрипта. Данные, собранные с помощью устаревшей версии скрипта, могут быть неполными.</span></strong><br>Подробная инструкция по использованию скрипта collect.sh описана здесь - <a href="https://support.kaspersky.ru/common/diagnostics/15732">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Как собрать консольные и HAR-логи браузеров</strong></h5>
<p style="text-align: left;">Для решения проблем при использовании браузера технической поддержке «Лаборатории Касперского» могут понадобиться консольные и HAR-логи, в которые записываются взаимодействия браузера с сайтом.<br>Инструкции по сбору консольных и HAR-логов для популярных браузеров описаны здесь - <a href="https://support.kaspersky.ru/common/diagnostics/15467">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Прикладные сценарии продукта</strong></h5>
<p style="text-align: left;">Описание прикладных сценариев продукта<ol style="text-align: left; margin-top: 5px;">
  <li><strong>Обновление продукта:</strong> nginx_gateway, updater (ретрансляция продуктовых баз, обновление баз)</li>
  <li><strong>AV-проверка объектов:</strong> edr_synchronizer, kata_scanner, preprocessor (повторное сканирование доменов, AV-проверка, извлечение объектов)</li>
  <li><strong>Взаимодействие с KSN:</strong> ksn_proxy (отправка статистики, проверка URL репутации)</li>
  <li><strong>Обработка сетевого трафика:</strong> preprocessor, kata_scanner, postgresql_server, kafka, agent_proxy (сохранение трафика, обработка трафика, извлечение объектов, проверка объектов, репликация данных, проксирование агентов)</li>
  <li><strong>Уведомления:</strong> postfix</li>
  <li><strong>Взаимодействие с Sandbox:</strong> kata_scanner, ksb_agent_server (передача артефактов на анализ в sandbox из трафика, агентов, внешних систем)</li>
  <li><strong>Веб-консоль:</strong> web_backend</li>
  <li><strong>Взаимодействие с агентами:</strong> agent_server (обработка данных, передача задач и настроек)</li>
  <li><strong>Авторизация:</strong> web_backend, authorization_service, kata_scanner (авторизация в продукте и в интеграционных сценариях)</li>
  <li><strong>API:</strong> events_api, response_api (предоставление телеметрии и\или управление задачами)</li>
  <li><strong>Хранение настроек продукта:</strong> etcd</li>
  <li><strong>Лицензирование:</strong> updater</li>
  <li><strong>Разметка IOA:</strong> hunts_events_processor (разметка событий от агентов правилами IOA)</li>
  <li><strong>NDR:</strong> nta_core, nta_syncer, nta_database (взаимодействие с сенсорной частью, предоставление UI, синхронизация алертов, предоставление БД)</li>
  <li><strong>Конфигурация МТ:</strong> ksqldb_configurator, ksqldb_server, multitenancy_management_api</li>
</ol></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Использование console-settings-updater</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Посмотреть доступные конфиги в ETCD:<pre><code>console-settings-updater all | cut -d '=' -f 1</code></pre></li>
  <li>Посмотреть конкретный конфиг:<pre><code>console-settings-updater get /kata/configuration/product/kata_scanner | python3 -m json.tool</code></pre></li>
  <li>Выгрузить конфиг:<pre><code>console-settings-updater get /kata/configuration/product/kata_scanner | python3 -m json.tool > /path/to/kata_scanner.etcd</code></pre></li>
  <li>Загрузить обратно:<pre><code>console-settings-updater set /kata/configuration/product/kata_scanner @/path/to/kata_scanner.etcd</code></pre></li>
  <li>Применить точечное изменение:<pre><code>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"ksmg": {"max_tasks_per_client": 500}}'</code></pre></li>
  <li>Debug for preprocessor_icap:<pre><code>console-settings-updater set --merge /kata/configuration/product/preprocessor_icap '{"logging": {"level": {"root": "DEBUG"}}}’</code></pre></li>
  <li>Debug for kata_scanner:<pre><code>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"logging": {"level": {"root": "DEBUG"}}}’</code></pre></li>
  <li>Back to default:<pre><code>console-settings-updater set --merge /kata/configuration/product/preprocessor_icap '{"logging": {"level": {"root": "INFO"}}}’<br><br>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"logging": {"level": {"root": "ERROR"}}}'</code></pre></li>
</ol></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Устранение сбоев</strong></h5>
<p style="text-align: left;">
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/15799">Проблема при установке образов операционных систем для работы компонента Sandbox в Kaspersky Anti Targeted Attack Platform на VMware 6.7</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/15973">Что делать, если при использовании Kaspersky Endpoint Security для Windows снижается производительность устройства</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16047">Как решить проблемы с активацией Kaspersky Endpoint Security для Windows</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16051">Ошибка «Невозможно добавить резервный ключ, если срок действия соответствующей лицензии истекает раньше по сравнению с действующей лицензией»</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16053">Как решить проблемы с активацией компонентов Kaspersky Endpoint Security для Windows</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16089">Устранение уязвимости CVE-2024-6387 в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16090">Что делать, если на устройстве с Kaspersky Endpoint Security не выполняются задачи или не применяются политики</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16092">Как диагностировать и устранить проблемы на EPP-агентах Kaspersky Managed Detection and Response</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16115">Что делать, если Kaspersky Security для виртуальных сред Легкий агент не получил лицензию после активации</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16154">«Ошибка обработки TAA правил. Попробуйте отключить часть пользовательских правил» в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16165">Решение проблем в работе функциональности NDR в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16169">Решение проблем при установке и обновлении версии Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16171">Решение проблем с загрузкой обновлений и репутационных баз в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16172">Решение известных проблем при установке и обновлении версии Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16174">Устранение ошибок подключения компонента Endpoint Detection and Response Kaspersky Anti Targeted Attack Platform к Central Node</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16176">Особенности работы с правилами обнаружений в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16177">Как проверить работу сетевого интерфейса для доступа в интернет на узле Sandbox в Kaspersky Anti Targeted Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16178">Что делать, если самодиагностика Sandbox в Kaspersky Anti Targeted Attack Platform давно не запускалась или при ее запуске возникли ошибки</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16179">Проблемы при получении событий и алертов в Kaspersky Anti Targeted Attack Platform 7.0</a><br><br>
</div>

<style>
.custom-article a {
  color: rgb(0, 168, 142);
  font-weight: bold;
  text-decoration: none;
}

.custom-article a:hover {
  color: rgb(0, 120, 100);
  text-decoration: none;
}
</style>

</ol></p>

# Инструкция по устранению ошибок приоритизации в Sandbox (KATA Platform v7)

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i2.647e5171zXXzBO">Описание проблемы</span>**

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i3.647e5171zXXzBO">В среде </span>**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i4.647e5171zXXzBO">KATA Platform версии 7</span>**<span class="qwen-markdown-text"> на компоненте </span>**<span class="qwen-markdown-text">Sandbox</span>**<span class="qwen-markdown-text"> наблюдается:</span>

- <span class="qwen-markdown-text">Рост времени обработки объектов;</span>
- <span class="qwen-markdown-text">Ошибки самодиагностики компонента;</span>
- <span class="qwen-markdown-text">Задержки доставки писем от интеграции с </span>**<span class="qwen-markdown-text">KSMG</span>**<span class="qwen-markdown-text">.</span>

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i6.647e5171zXXzBO">Симптомы</span>**

<span class="qwen-markdown-strong"><span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i2.647e5171zXXzBO">1. В логах Sandbox (**/var/log/kaspersky/sandbox/checker/checker.log**) присутствуют записи вида:</span></span>

```bash
[2025.07.01 08:53:47] [ERROR   ] - root - Job 41909 timed out
[2025.07.01 09:01:54] [ERROR   ] - root - Job 42151 timed out
[2025.07.01 09:07:02] [ERROR   ] - root - Job 42411 timed out
[2025.07.01 09:15:09] [ERROR   ] - root - Job 42744 timed out
```

2\. В логах Central Node (**/var/log/kaspersky/services/web\_backend/web\_backend.log**) фиксируются события самодиагностики:

```bash
2025-07-01 02:25:27,615.615 [kata_notifications.system_health_notifier] DEBUG engines: status changed `sandbox`
2025-07-01 02:25:27,615.615 [kata_notifications.system_health_notifier] DEBUG meta received {'host': '0.0.0.0', 'status': 'error', 'lastCheck': '2025-07-01T02:23:17.600974', 'message': {'debug': 'Win7_x64-1750946849,CentOS7_x64-1750947724', 'id': 'sandbox_error'}, 'type': 'sandbox'}
2025-07-01 02:25:27,616.616 [Audit] CRITICAL Component Sandbox IP 0.0.0.0 Type sandbox Status error
```

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i12.647e5171zXXzBO">Решение</span>**

<div id="bkmrk-%D0%92%D1%8B%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5-%D1%81%D0%BB%D0%B5%D0%B4%D1%83%D1%8E%D1%89%D1%83%D1%8E-">Выполните следующую команду **на всех узлах Sandbox**:</div>```bash
sudo -u postgres psql kitchen -c 'UPDATE submitters SET default_priority=0 WHERE id=2;'
```

> *<span style="color: rgb(224, 62, 45);">**Примечание:**</span> Если проблема сохраняется после выполнения указанных действий, рекомендуется обратиться в техническую поддержку Kaspersky с полным архивом логов Sandbox и Central Node.*

# Как исправить ошибки маршрутизации в KATA Sandbox

**<span class="qwen-markdown-text">Важно:</span>**  
<span class="qwen-markdown-text">Маршруты в веб-консоли Sandbox </span>**<span class="qwen-markdown-text">применяются только к management-интерфейсу</span>**<span class="qwen-markdown-text">. Неправильная настройка маршрутов может привести к ошибкам вида:</span>

```bash
Incorrect response from server with HTTP code 500: /api/units/sandbox/network/central_node
```

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i6.7ccc5171Si76w9">Для диагностики и проверки конфигурации malware-интерфейса воспользуйтесь статьей:</span>  
[<span class="qwen-markdown-text">How to fix malware interface route misconfiguration issues</span>](https://forum.kaspersky.com/topic/how-to-fix-malware-interface-route-misconfiguration-issues-katakedre-42006/)

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i7.7ccc5171Si76w9">Если проблема актуальна - воспользуйтесь одним из двух решений ниже:</span>

<details id="bkmrk-%D0%92%D0%B0%D1%80%D0%B8%D0%B0%D0%BD%D1%82-1%3A-%D0%A0%D1%83%D1%87%D0%BD%D0%BE%D0%B5-%D0%B8%D1%81"><summary>Вариант 1: Ручное исправление через Technical Support Mode</summary>

1\. Перейдите в Technical Support Mode (через консоль или SSH).

2\. Проверьте текущие маршруты:

```bash
ip route show
```

3\. Удалите некорректные маршруты, связанные с malware-интерфейсом (имя интерфейса может отличаться - например, **ens224, eth1, enp3s0** и т.д.):

```bash
sudo ip route del <некорректный маршрут>
```

<div>4. Удалите скрипт автозагрузки маршрута, если он был создан вручную.</div><div> Расположение скрипта зависит от ОС:</div><div>- Ubuntu: **/etc/network/if-up.d/route-&lt;имя\_интерфейса&gt;**

</div><div>- Astra Linux: может использоваться **/etc/network/interfaces.d/** или **systemd-networkd (/etc/systemd/network/)**

</div><div> Пример для Ubuntu:</div>```bash
sudo rm /etc/network/if-up.d/route-ens224
```

<div>5. Перезапустите интерфейс (замените ens224 на актуальное имя):</div>```bash
sudo ifdown ens224 --force
sudo ifup ens224 --force
```

> <div>На некоторых системах (особенно Astra Linux) вместо **ifup/ifdown** может использоваться **ip link set &lt;iface&gt; down/up** или **nmcli**.</div>

<div>6. Вернитесь в веб-интерфейс Sandbox, корректно настройте malware-интерфейс и примените изменения.</div></details><details id="bkmrk-%D0%92%D0%B0%D1%80%D0%B8%D0%B0%D0%BD%D1%82-2%3A-%D0%98%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2"><summary>Вариант 2: Использование встроенной утилиты sbnetworking</summary>

1\. Сохраните текущую конфигурацию сети:

```bash
/opt/kaspersky/sandbox/bin/sbnetworking all show > settings.json
```

2\. Отредактируйте файл **settings.json**, оставив только содержимое внутри поля "params".  
Пример корректного содержимого (IP-адреса замаскированы):

```json
{
  "hostname": { "fqdn": "sandbox-node" },
  "slots": { "count": 48 },
  "dns": { "servers": ["192.168.x.x", "192.168.x.x"] },
  "management": {
    "ipv4": {
      "addr": "192.168.x.x",
      "mask": "255.255.255.0",
      "hw_addr": "xx:xx:xx:xx:xx:xx",
      "ip_used": "192.168.x.x"
    },
    "name": "mgmt0"
  },
  "malware_ifaces": {
    "mal0": {
      "ipv4": {
        "addr": "192.168.x.x",
        "mask": "255.255.255.0",
        "hw_addr": "xx:xx:xx:xx:xx:xx",
        "ip_used": "192.168.x.x"
      }
    }
  },
  "malware_channels": {
    "1": {
      "auto": true,
      "desc": "Primary",
      "ifname": "mal0",
      "gateway": "192.168.x.x",
      "monitor": false,
      "name": "Primary"
    }
  },
  "routes": {
    "mgmt0": [
      {
        "dest": { "addr": "0.0.0.0", "mask": "0.0.0.0" },
        "gw": "192.168.x.x"
      }
    ]
  }
}
```

3\. <span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i15.7ccc5171Si76w9">Примените исправленную конфигурацию:</span>

```bash
/opt/kaspersky/sandbox/bin/sbnetworking all apply --file settings.json
```

<div class="qwen-markdown-code-header">4. Обязательно перезагрузите систему:  
</div>```bash
reboot
```

</details>После выполнения этих шагов ошибка HTTP 500 должна исчезнуть, и Sandbox будет корректно работать.

> *<span style="color: rgb(224, 62, 45);">**Примечание:**</span> Если проблема сохраняется после выполнения указанных действий, рекомендуется обратиться в техническую поддержку Kaspersky с полным архивом логов Sandbox.*