如何在 linux 上安装和使用恶意软件检测工具 lmd 及杀毒引擎 clamav-亚博电竞手机版
恶意软件是指任何旨在干扰或破坏计算系统正常运行的软件程序。虽然最臭名昭著的几种恶意软件如病毒、间谍软件和广告软件,但它们企图引起的危害不一:有的是窃取私密信息,有的是删除个人数据,有的则介于两者之间;而恶意软件的另一个常见用途就是控制系统,然后利用该系统发动僵尸网络,形成所谓的拒绝服务(dos)攻击或分布式拒绝服务(ddos)攻击。
将lmd安装到rhel/centos 7.0/6.x和fedora 21-12上
lmd无法从在线软件库获得,而是以打包文件的形式从项目官方网站分发。打包文件含有最新版本的源代码,总是可以从下列链接处获得,可使用下列命令来下载:
# wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
然后,我们需要解压该打包文件,并进入提取/解压内容的目录。由于当前版本是1.4.2,目录为maldetect-1.4.2。我们会在该目录中找到安装脚本install.sh。
# tar -xvf maldetect-current.tar.gz # ls -l | grep maldetect
# ./install.sh
配置linux恶意软件检测工具
配置ldm的工作通过/usr/local/maldetect/conf.maldet来处理,所以选项都进行了充分的注释,以便配置起来相当容易。万一你哪里卡住了,还可以参阅/usr/local/src/maldetect-1.4.2/readme,了解进一步的指示。 在配置文件中,你会找到用方括号括起来的下列部分:
- email alerts(邮件提醒)
- quarantine options(隔离选项)
- scan options(扫描选项)
- statistical analysis(统计分析)
- monitoring options(监控选项)
这每个部分都含有几个变量,表明lmd会如何运行、有哪些功能特性可以使用。
- 如果你想收到通知恶意软件检测结果的电子邮件,就设置email_alert=1。为了简洁起见,我们只将邮件转发到本地系统用户,但是你同样可以探究其他选项,比如将邮件提醒发送到外部用户。
- 如果你之前已设置了email_alert=1,设置email_subj=”your subject here”和email_addr=username@localhost。
- 至于quar_hits,即针对恶意软件袭击的默认隔离操作(0 =仅仅提醒,1 = 转而隔离并提醒),你告诉lmd在检测到恶意软件后执行什么操作。
- quar_clean将让你决定想不想清理基于字符串的恶意软件注入。牢记一点:就本身而言,字符串特征是“连续的字节序列,有可能与恶意软件家族的许多变种匹配。”
- quar_susp,即针对遭到袭击的用户采取的默认暂停操作,让你可以禁用其所属文件已被确认为遭到袭击的帐户。
- clamav_scan=1将告诉lmd试图检测有无存在clamav二进制代码,并用作默认扫描器引擎。这可以获得最多快出四倍的扫描性能和出色的十六进制分析。这个选项只使用clamav作为扫描器引擎,lmd特征仍是检测威胁的基础。
重要提示:请注意:quar_clean和quar_susp需要quar_hits被启用(=1)。 总之,在/usr/local/maldetect/conf.maldet中,有这些变量的行应该看起来如下:
email_alert=1 email_addr=gacanepa@localhost email_subj="malware alerts for $hostname - $(date %y-%m-%d)" quar_hits=1 quar_clean=1 quar_susp=1 clam_av=1
将clamav安装到rhel/centos 7.0/6.x和fedora 21-12上
想安装clamav以便充分利用clamav_scan设置,请遵循这些步骤: 创建软件库文件/etc/yum.repos.d/dag.repo:
[dag] name=dag rpm repository for red hat enterprise linux baseurl=http://apt.sw.be/redhat/el$releasever/en/$basearch/dag/ gpgcheck=1 gpgkey=http://dag.wieers.com/packages/rpm-gpg-key.dag.txt enabled=1
然后运行命令:
# yum update && yum install clamd
注意:这些只是安装clamav的基本指令,以便将它与lmd整合起来。我们在clamav设置方面不作详细介绍,因为正如前面所述,lmd特征仍是检测和清除威胁的基础。
测试linux恶意软件检测工具
现在就可以检测我们刚刚安装的lmd / clamav了。不是使用实际的恶意软件,我们将使用eicar测试文件(http://www.eicar.org/86-0-intended-use.html),这些文件可从eicar网站下载获得。
# cd /var/www/html # wget http://www.eicar.org/download/eicar.com # wget http://www.eicar.org/download/eicar.com.txt # wget http://www.eicar.org/download/eicar_com.zip # wget http://www.eicar.org/download/eicarcom2.zip
这时候,你可以等待下一个cron任务运行,也可以自行手动执行maldet。我们将采用第二种方法:
# maldet --scan-all /var/www/
lmd还接受通配符,所以如果你只想扫描某种类型的文件(比如说zip文件),就可以这么做:
# maldet --scan-all /var/www/*.zip
# maldet --report 021015-1051.3559
# ls –l
# rm -rf /usr/local/maldetect/quarantine/*
万一那样,
# maldet --clean scanid
最后的考虑因素
由于maldet需要与cron整合起来,你就需要在root的crontab中设置下列变量(以root用户的身份键入crontab –e,并按回车键),也许你会注意到lmd并没有每天正确运行:
path=/sbin:/bin:/usr/sbin:/usr/bin mailto=root home=/ shell=/bin/bash
这将有助于提供必要的调试信息。
结束语
我们在本文中讨论了如何安装并配置linux恶意软件检测工具和clamav这个功能强大的搭档。借助这两种工具,检测恶意软件应该是相当轻松的任务。 不过,你要帮自己一个忙,熟悉之前解释的readme文件,那样你就能确信自己的系统得到了全面支持和妥善管理。 要是你有什么评论或问题,欢迎随时留言。