惡意軟件是指任何旨在干擾或破壞計(jì)算系統(tǒng)正常運(yùn)行的軟件程序。雖然最臭名昭著的幾種惡意軟件如病毒、間諜軟件和廣告軟件,但它們企圖引起的危害不一:有的是竊取私密信息,有的是刪除個(gè)人數(shù)據(jù),有的則介于兩者之間;而惡意軟件的另一個(gè)常見用途就是控制系統(tǒng),然后利用該系統(tǒng)發(fā)動(dòng)僵尸網(wǎng)絡(luò),形成所謂的拒絕服務(wù)(DoS)攻擊或分布式拒絕服務(wù)(DDoS)攻擊。
換句話說,我們?nèi)f萬不可抱有這種想法“因?yàn)槲也⒉淮鎯?chǔ)任何敏感數(shù)據(jù)或重要數(shù)據(jù),所以不需要保護(hù)自己的系統(tǒng)遠(yuǎn)離惡意軟件”,因?yàn)槟切?shù)據(jù)并不是惡意軟件的唯一目標(biāo)。
由于這個(gè)原因,我們將在本文中介紹在RHEL 7.0/6.x(x是版本號)、CentOS 7.0/6.x和Fedora 21-12中,如何安裝并配置Linux惡意軟件檢測工具(又叫MalDet,或簡稱LMD)和ClamAV(反病毒引擎)。
這是采用GPL v2許可證發(fā)布的一款惡意軟件掃描工具,專門為主機(jī)托管環(huán)境而設(shè)計(jì)。然而,你很快就會(huì)認(rèn)識到,無論自己面對哪種環(huán)境,都會(huì)得益于MalDet。
將LMD安裝到RHEL/CentOS 7.0/6.x和Fedora 21-12上
LMD無法從在線軟件庫獲得,而是以打包文件的形式從項(xiàng)目官方網(wǎng)站分發(fā)。打包文件含有最新版本的源代碼,總是可以從下列鏈接處獲得,可使用下列命令來下載:
然后,我們需要解壓該打包文件,并進(jìn)入提取/解壓內(nèi)容的目錄。由于當(dāng)前版本是1.4.2,目錄為maldetect-1.4.2。我們會(huì)在該目錄中找到安裝腳本install.sh。
最后,安裝完成后,只要將cron.daily腳本(參閱上圖)放入到/etc/cron.daily,就可以排定通過cron(計(jì)劃任務(wù))的每天執(zhí)行。這個(gè)幫助腳本具有諸多功能,包括清空舊的臨時(shí)數(shù)據(jù),檢查新的LMD版本,掃描默認(rèn)Apache和Web控制面板(比如CPanel和DirectAdmin等)默認(rèn)數(shù)據(jù)目錄。
話雖如此,還是按平常那樣運(yùn)行安裝腳本:

在Linux中安裝Linux惡意軟件檢測工具
配置Linux惡意軟件檢測工具
配置LDM的工作通過/usr/local/maldetect/conf.maldet來處理,所以選項(xiàng)都進(jìn)行了充分的注釋,以便配置起來相當(dāng)容易。萬一你哪里卡住了,還可以參閱/usr/local/src/maldetect-1.4.2/README,了解進(jìn)一步的指示。
在配置文件中,你會(huì)找到用方括號括起來的下列部分:
這每個(gè)部分都含有幾個(gè)變量,表明LMD會(huì)如何運(yùn)行、有哪些功能特性可以使用。
重要提示:
請注意:quar_clean和quar_susp需要quar_hits被啟用(=1)。
總之,在/usr/local/maldetect/conf.maldet中,有這些變量的行應(yīng)該看起來如下:
將ClamAV安裝到RHEL/CentOS 7.0/6.x和Fedora 21-12上
想安裝ClamAV以便充分利用clamav_scan設(shè)置,請遵循這些步驟:
創(chuàng)建軟件庫文件/etc/yum.repos.d/dag.repo:
然后運(yùn)行命令:
注意:這些只是安裝ClamAV的基本指令,以便將它與LMD整合起來。我們在ClamAV設(shè)置方面不作詳細(xì)介紹,因?yàn)檎缜懊嫠?,LMD特征仍是檢測和清除威脅的基礎(chǔ)。
測試Linux惡意軟件檢測工具
現(xiàn)在就可以檢測我們剛剛安裝的LMD / ClamAV了。不是使用實(shí)際的惡意軟件,我們將使用EICAR測試文件(http://www.eicar.org/86-0-Intended-use.html),這些文件可從EICAR網(wǎng)站下載獲得。
這時(shí)候,你可以等待下一個(gè)cron任務(wù)運(yùn)行,也可以自行手動(dòng)執(zhí)行maldet。我們將采用第二種方法:
LMD還接受通配符,所以如果你只想掃描某種類型的文件(比如說zip文件),就可以這么做:

掃描Linux中的惡意軟件
掃描完成后,你可以查閱LMD發(fā)送過來的電子郵件,也可以用下列命令查看報(bào)告:

Linux惡意軟件掃描報(bào)告
其中021015-1051.3559是SCANID(SCANID與你的實(shí)際結(jié)果會(huì)略有不同)。
重要提示:請注意:由于eicar.com文件下載了兩次(因而導(dǎo)致eicar.com和eicar.com.1),LMD發(fā)現(xiàn)了5次襲擊。
如果你檢查隔離文件夾(我只留下了一個(gè)文件,刪除了其余文件),我們會(huì)看到下列結(jié)果:

Linux惡意軟件檢測工具隔離文件
你然后可以用下列命令刪除所有隔離的文件:
萬一那樣,
最后的考慮因素
由于maldet需要與cron整合起來,你就需要在root的crontab中設(shè)置下列變量(以root用戶的身份鍵入crontab –e,并按回車鍵),也許你會(huì)注意到LMD并沒有每天正確運(yùn)行:
這將有助于提供必要的調(diào)試信息。
結(jié)束語
我們在本文中討論了如何安裝并配置Linux惡意軟件檢測工具和ClamAV這個(gè)功能強(qiáng)大的搭檔。借助這兩種工具,檢測惡意軟件應(yīng)該是相當(dāng)輕松的任務(wù)。
不過,你要幫自己一個(gè)忙,熟悉之前解釋的README文件,那樣你就能確信自己的系統(tǒng)得到了全面支持和妥善管理。
新聞熱點(diǎn)
疑難解答
圖片精選