Linuxi serveri viirusekontroll: ClamAV ja rkhunter 2026

Linuxi serverit saab ohtude suhtes kontrollida kahe tööriistaga: ClamAV otsib signatuuride järgi pahavaraga faile ja rkhunter juurkomplekte, asendatud süsteemibinaare ning kahtlasi seadeid. Allpool on mõlema paigaldus, skannimise käivitamine ja tulemuste lahtimõtestamine.

Millal kontrollida

Skannige serverit, kui märkate ebatavalist koormust, väljuvat rämpsposti, tundmatuid protsesse või pärast sissemurdmist. Regulaarne ajastatud kontroll on hea ennetus avalikult kättesaadavatele VPS-idele.

1. osa. ClamAV — viirusetõrje

Paigaldamine

apt update
apt install -y clamav clamav-daemon

Andmebaaside uuendamine

Peatage uuendusdeemon, uuendage käsitsi ja käivitage see uuesti:

systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam

Skannimine

Kodukaustade ja veebijuure rekursiivne kontroll, kus näidatakse ainult nakatunud faile:

clamscan -r -i /home /var/www

Kasulikud lipud:

  • -r — rekursiivselt;
  • -i — ainult nakatunud;
  • --remove — leitu kustutamine (ettevaatlikult!);
  • --move=/root/quarantine — karantiini teisaldamine.

Turvalisem on teisaldada karantiini, mitte kustutada:

mkdir -p /root/quarantine
clamscan -r -i --move=/root/quarantine /var/www

Kogu süsteemi kiirskannimine

clamscan -r -i --exclude-dir="^/sys" --exclude-dir="^/proc" /

Kataloogid /proc ja /sys on virtuaalsed — need jätame välja.

2. osa. rkhunter — juurkomplektide otsing

Paigaldamine

apt install -y rkhunter

Uuendamine ja algne hetktõmmis

rkhunter --update
rkhunter --propupd

--propupd salvestab süsteemifailide etaloonsed kontrollsummad. Käivitage seda ainult teadaolevalt puhtal süsteemil.

Kontrolli käivitamine

rkhunter --check --skip-keypress

rkhunter kontrollib süsteemibinaare, tuntud juurkomplekte, failiõigusi, peidetud protsesse ja porte. Tulemus on failis /var/log/rkhunter.log.

Ainult hoiatuste vaatamine:

grep -i warning /var/log/rkhunter.log

Hoiatuste lahtimõtestamine

Iga hoiatus ei tähenda nakatumist. Sagedased valepositiivsed: uuendatud paketid (kontrollsummad muutusid), peidetud failid nagu /dev/.udev. Pärast süsteemi seaduslikku uuendamist käivitage uuesti rkhunter --propupd, et etaloni värskendada.

Lisaks: chkrootkit

Teine juurkomplektide skanner ristkontrolliks:

apt install -y chkrootkit
chkrootkit

Automatiseerimine cron’i abil

Iganädalane kontroll koos aruande saatmisega e-postile. Looge fail /etc/cron.weekly/security-scan:

#!/bin/bash
freshclam
clamscan -r -i /var/www /home >> /var/log/clamscan.log
rkhunter --update
rkhunter --check --skip-keypress --report-warnings-only

Tehke see käivitatavaks:

chmod +x /etc/cron.weekly/security-scan

Mida teha leiu korral

  1. Isoleerige server — piirake tulemüüriga väljuvat liiklust.
  2. Ärge kustutage tõendeid kohe, tehke hetktõmmis või varukoopia.
  3. Kontrollige aktiivseid protsesse (ps aux), ühendusi (ss -tulpn), cron’i ülesandeid.
  4. Tõsise nakatumise korral on kindlam paigaldada süsteem puhtast tõmmisest uuesti ja taastada andmed kontrollitud varukoopiast.

Pakettide terviklikkuse kontroll

Nakatumine asendab sageli süsteemibinaare. Debianil ja Ubuntul kontrollige paigaldatud pakettide kontrollsummasid:

apt install -y debsums
debsums -s

Väljund näitab failid, mille summad ei kattu paketi etaloniga. RPM-süsteemides on analoog rpm -Va.

Avatud portide ja protsesside audit

Pahavara jätab tavaliselt maha kuulavaid porte või peidetud protsesse. Kontrollige käsitsi:

ss -tulpn
ps auxf

Kahtlased väljuvad ühendused:

ss -tp state established

Vaadake üle ajastaja ülesanded, kuhu automaatkäivitus sageli peidetakse:

crontab -l
ls -la /etc/cron.* /etc/cron.d
cat /etc/crontab

Automaatkäivituse ja kasutajate kontroll

Uued või tundmatud kasutajad UID-ga 0 on murettekitav märk:

awk -F: '($3 == 0) {print}' /etc/passwd

Sisselülitatud systemd teenuste nimekiri:

systemctl list-unit-files --state=enabled

Otsige kummaliste nimedega üksusi ja käivitusteid kaustadest /tmp või /dev/shm.

Regulaarsus on tähtsam kui ühekordne kontroll

Üks kontroll püüab kinni ainult selle, mis on juba sisse pääsenud. Tegelik kaitse on regulaarsus: iganädalane skannimine cron’iga (näide ülal), värsked süsteemiuuendused (apt update && apt upgrade), tulemüür, väljalülitatud paroolisisselogimine SSH-s ja värsked varukoopiad eraldi hoidlas.

Korduma kippuvad küsimused

ClamAV või rkhunter — kumba valida? Mõlemad: ClamAV otsib pahavaraga faile, rkhunter juurkomplekte ja asendusi. Nad täiendavad teineteist.

Kas rkhunteri paljud valepositiivsed on normaalsed? Jah, pärast pakettide uuendamist. Värskendage etaloni käsuga rkhunter --propupd puhtal süsteemil.

Kas skannimine koormab serverit? Kogu ketta skannimine koormab protsessorit ja I/O-d. Käivitage seda ajastatult väljaspool tipptunde.

Kas ClamAV lipule --remove võib usaldada? Ettevaatlikult: valepositiivsed on võimalikud. Parem on --move karantiini ja käsitsi kontroll.

Kas see tagab serveri puhtuse? Ükski tööriist ei anna sajaprotsendilist garantiid. Hoidke varukoopiaid ja uuendage süsteemi — see on turvalisuse alus.


Turvalisus algab õigest taristust. Võtke VPS turvalisuse ja VPN-i jaoks või VPS-i rent. Regulaarse auditi ja kaitse seadistab Serverite haldus.

Kristaps Bērziņš