在Linux系统中安装使用恶意软件扫描工具及杀毒引擎的教程

2016-03-31 15:33 18 1 收藏

今天图老师小编给大家精心推荐个在Linux系统中安装使用恶意软件扫描工具及杀毒引擎的教程教程,一起来看看过程究竟如何进行吧!喜欢还请点个赞哦~

【 tulaoshi.com - 服务器 】

在Linux系统中安装使用恶意软件扫描工具及杀毒引擎的教程

   恶意软件是指任何旨在干扰或破坏计算系统正常运行的软件程序。虽然最臭名昭著的几种恶意软件如病毒、间谍软件和广告软件,但它们企图引起的危害不一:有的是窃取私密信息,有的是删除个人数据,有的则介于两者之间;而恶意软件的另一个常见用途就是控制系统,然后利用该系统发动僵尸网络,形成所谓的拒绝服务(DoS)攻击或分布式拒绝服务(DDoS)攻击。

  换句话说,我们万万不可抱有这种想法因为我并不存储任何敏感数据或重要数据,所以不需要保护自己的系统远离恶意软件,因为那些数据并不是恶意软件的唯一目标。

  由于这个原因,我们将在本文中介绍在RHEL 7.0/6.x(x是版本号)、CentOS 7.0/6.x和Fedora 21-12中,如何安装并配置Linux恶意软件检测工具(又叫MalDet,或简称LMD)和ClamAV(反病毒引擎)。

  这是采用GPL v2许可证发布的一款恶意软件扫描工具,专门为主机托管环境而设计。然而,你很快就会认识到,无论自己面对哪种环境,都会得益于MalDet。

  将LMD安装到RHEL/CentOS 7.0/6.x和Fedora 21-12上

  LMD无法从在线软件库获得,而是以打包文件的形式从项目官方网站分发。打包文件含有最新版本的源代码,总是可以从下列链接处获得,可使用下列命令来下载:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # wget http://www.rfxn.com/downloads/maldetect-current.tar.gz

  然后,我们需要解压该打包文件,并进入提取/解压内容的目录。由于当前版本是1.4.2,目录为maldetect-1.4.2。我们会在该目录中找到安装脚本install.sh。

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # tar -xvf maldetect-current.tar.gz

  # ls -l | grep maldetect

  下载Linux恶意软件检测工具如果我们检查安装脚本,该脚本长度只有75行(包括注释),就会发现,它不仅安装该工具,还执行预检测,看看默认安装目录(/usr/local/maldetect)有无存在。要是不存在,脚本就会先创建安装目录,然后执行下一步。

  最后,安装完成后,只要将cron.daily脚本(参阅上图)放入到/etc/cron.daily,就可以排定通过cron(计划任务)的每天执行。这个帮助脚本具有诸多功能,包括清空旧的临时数据,检查新的LMD版本,扫描默认Apache和Web控制面板(比如CPanel和DirectAdmin等)默认数据目录。

  话虽如此,还是按平常那样运行安装脚本:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # ./install.sh

201565173929234.png (620×419)

  在Linux中安装Linux恶意软件检测工具

  配置Linux恶意软件检测工具

  配置LDM的工作通过/usr/local/maldetect/conf.maldet来处理,所以选项都进行了充分的注释,以便配置起来相当容易。万一你哪里卡住了,还可以参阅/usr/local/src/maldetect-1.4.2/README,了解进一步的指示。

  在配置文件中,你会找到用方括号括起来的下列部分:

  EMAIL ALERTS(邮件提醒)

  QUARANTINE OPTIONS(隔离选项)

  SCAN OPTIONS(扫描选项)

  STATISTICAL ANALYSIS(统计分析)

  MONITORING OPTIONS(监控选项)

  这每个部分都含有几个变量,表明LMD会如何运行、有哪些功能特性可以使用。

  如果你想收到通知恶意软件检测结果的电子邮件,就设置email_alert=1。为了简洁起见,我们只将邮件转发到本地系统用户,但是你同样可以探究其他选项,比如将邮件提醒发送到外部用户。

  如果你之前已设置了email_alert=1,设置email_subj=Your subject here和email_addr=username@localhost。

  至于quar_hits,即针对恶意软件袭击的默认隔离操作(0 =仅仅提醒,1 = 转而隔离并提醒),你告诉LMD在检测到恶意软件后执行什么操作。

  quar_clean将让你决定想不想清理基于字符串的恶意软件注入。牢记一点:就本身而言,字符串特征是连续的字节序列,有可能与恶意软件家族的许多变种匹配。

  quar_susp,即针对遭到袭击的用户采取的默认暂停操作,让你可以禁用其所属文件已被确认为遭到袭击的帐户。

  clamav_scan=1将告诉LMD试图检测有无存在ClamAV二进制代码,并用作默认扫描器引擎。这可以获得最多快出四倍的扫描性能和出色的十六进制分析。这个选项只使用ClamAV作为扫描器引擎,LMD特征仍是检测威胁的基础。

  重要提示:

  请注意:quar_clean和quar_susp需要quar_hits被启用(=1)。

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  总之,在/usr/local/maldetect/conf.maldet中,有这些变量的行应该看起来如下:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  email_alert=1

  email_addr=gacanepa@localhost

  email_subj="Malware alerts for $HOSTNAME - $(date +%Y-%m-%d)"

  quar_hits=1

  quar_clean=1

  quar_susp=1

  clam_av=1

  将ClamAV安装到RHEL/CentOS 7.0/6.x和Fedora 21-12上

  想安装ClamAV以便充分利用clamav_scan设置,请遵循这些步骤:

  创建软件库文件/etc/yum.repos.d/dag.repo:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  [dag]

  name=Dag RPM Repository for Red Hat Enterprise Linux

  baseurl=http://apt.sw.be/redhat/el$releasever/en/$basearch/dag/

  gpgcheck=1

  gpgkey=http://dag.wieers.com/packages/RPM-GPG-KEY.dag.txt

  enabled=1

  然后运行命令:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # yum update && yum install clamd

  注意:这些只是安装ClamAV的基本指令,以便将它与LMD整合起来。我们在ClamAV设置方面不作详细介绍,因为正如前面所述,LMD特征仍是检测和清除威胁的基础。

  测试Linux恶意软件检测工具

  现在就可以检测我们刚刚安装的LMD / ClamAV了。不是使用实际的恶意软件,我们将使用EICAR测试文件(http://www.eicar.org/86-0-Intended-use.html),这些文件可从EICAR网站下载获得。

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # cd /var/www/html

  # wget http://www.eicar.org/download/eicar.com

  # wget http://www.eicar.org/download/eicar.com.txt

  # wget http://www.eicar.org/download/eicar_com.zip

  # wget http://www.eicar.org/download/eicarcom2.zip

  这时候,你可以等待下一个cron任务运行,也可以自行手动执行maldet。我们将采用第二种方法:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # maldet --scan-all /var/www/

  LMD还接受通配符,所以如果你只想扫描某种类型的文件(比如说zip文件),就可以这么做:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # maldet --scan-all /var/www/*.zip

201565174415558.png (620×248)

  扫描Linux中的恶意软件

  扫描完成后,你可以查阅LMD发送过来的电子邮件,也可以用下列命令查看报告:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # maldet --report 021015-1051.3559

201565174436072.png (620×205)

  Linux恶意软件扫描报告

  其中021015-1051.3559是SCANID(SCANID与你的实际结果会略有不同)。

  重要提示:请注意:由于eicar.com文件下载了两次(因而导致eicar.com和eicar.com.1),LMD发现了5次袭击。

  如果你检查隔离文件夹(我只留下了一个文件,删除了其余文件),我们会看到下列结果:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # ls –l

201565174532612.png (620×162)

  Linux恶意软件检测工具隔离文件

  你然后可以用下列命令删除所有隔离的文件:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # rm -rf /usr/local/maldetect/quarantine/*

  万一那样,

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  # maldet --clean SCANID

  最后的考虑因素

  由于maldet需要与cron整合起来,你就需要在root的crontab中设置下列变量(以root用户的身份键入crontab –e,并按回车键),也许你会注意到LMD并没有每天正确运行:

  代码如下:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/fuwuqi/)

  PATH=/sbin:/bin:/usr/sbin:/usr/bin

  MAILTO=root

  HOME=/

  SHELL=/bin/bash

  这将有助于提供必要的调试信息。

  结束语

  我们在本文中讨论了如何安装并配置Linux恶意软件检测工具和ClamAV这个功能强大的搭档。借助这两种工具,检测恶意软件应该是相当轻松的任务。

  不过,你要帮自己一个忙,熟悉之前解释的README文件,那样你就能确信自己的系统得到了全面支持和妥善管理。

来源:https://www.tulaoshi.com/n/20160331/2050760.html

延伸阅读
标签: 电脑入门
Linux系统操作中,用于系统监控的命令有很多(详见系统之家监控Linux系统性能的命令有哪些?),今天图老师小编要给大家介绍下Linux系统监控工具dstat的使用,一起来了解下吧。 dstat可以让你实时地看到所有系统资源,例如,你能够通过统计IDE控制器当前状态来比较磁盘利用率,或者直接通过网络带宽数值来比较磁盘的吞吐率(在相同的时间间隔...
标签: 电脑入门
Linux系统操作中,由于各种原因而导致某些程序在运行的时候断开,这就需要用到Linux中的nohup命令了,使用该命令可以让程序一直在后台中运行,一起来学习下吧。 在linux操作系统中从后台一直运行某个程序的方法,就是使用nohup命令了。 Unix/Linux下一般比如想让某个程序在后台运行,很多都是使用 & 在程序结尾来让程序自动运行。 ...
标签: 电脑入门
作为Linux系统监控工具,Collectl是款值得推荐的软件,使用Collectl能够及时掌握系统的运行状况,还能像iotop命令一样使用collectl进行智能统计,下面图老师小编就给大家介绍下Collectl的安装及使用。 系统资源监控 Collectl作为一个轻量级的监控工具,在同类工具中是功能最全的。用户可监测不同的复杂系统矩阵值,并可保留数据以做之后...
标签: 服务器
在CentOS系统中安装Websvn的教程   大家好,今天我们会在CentOS 7.0 上为 subversion(SVN)安装Web 界面 WebSVN。(subverion 是 apache 的顶级项目,也称为 Apache SVN 或 SVN) WebSVN 将 Svbverion 的操作你的仓库的各种功能通过 Web 界面提供出来。通过它,我们可以看到任何给定版本的任何文件或者目录的日志,并且可看到所有...
标签: 服务器
Linux系统中strace命令的使用教程   在调试的时候,strace能帮助你追踪到一个程序所执行的系统调用。当你想知道程序和操作系统如何交互的时候,这是极其方便的,比如你想知道执行了哪些系统调用,并且以何种顺序执行。 这个简单而又强大的工具几乎在所有的Linux操作系统上可用,并且可被用来调试大量的程序。 命令用法 ...

经验教程

830

收藏

26
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部