Linuxi serveri viirusekontroll: ClamAV ja rkhunter 2026
Linuxi serverit saab ohtude suhtes kontrollida kahe tööriistaga: ClamAV otsib signatuuride järgi pahavaraga faile ja rkhunter juurkomplekte, asendatud süsteemibinaare ning kahtlasi seadeid. Allpool on mõlema paigaldus, skannimise käivitamine ja tulemuste lahtimõtestamine.
Millal kontrollida
Skannige serverit, kui märkate ebatavalist koormust, väljuvat rämpsposti, tundmatuid protsesse või pärast sissemurdmist. Regulaarne ajastatud kontroll on hea ennetus avalikult kättesaadavatele VPS-idele.
1. osa. ClamAV — viirusetõrje
Paigaldamine
apt update
apt install -y clamav clamav-daemon
Andmebaaside uuendamine
Peatage uuendusdeemon, uuendage käsitsi ja käivitage see uuesti:
systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam
Skannimine
Kodukaustade ja veebijuure rekursiivne kontroll, kus näidatakse ainult nakatunud faile:
clamscan -r -i /home /var/www
Kasulikud lipud:
-r— rekursiivselt;-i— ainult nakatunud;--remove— leitu kustutamine (ettevaatlikult!);--move=/root/quarantine— karantiini teisaldamine.
Turvalisem on teisaldada karantiini, mitte kustutada:
mkdir -p /root/quarantine
clamscan -r -i --move=/root/quarantine /var/www
Kogu süsteemi kiirskannimine
clamscan -r -i --exclude-dir="^/sys" --exclude-dir="^/proc" /
Kataloogid /proc ja /sys on virtuaalsed — need jätame välja.
2. osa. rkhunter — juurkomplektide otsing
Paigaldamine
apt install -y rkhunter
Uuendamine ja algne hetktõmmis
rkhunter --update
rkhunter --propupd
--propupd salvestab süsteemifailide etaloonsed kontrollsummad. Käivitage seda ainult teadaolevalt puhtal süsteemil.
Kontrolli käivitamine
rkhunter --check --skip-keypress
rkhunter kontrollib süsteemibinaare, tuntud juurkomplekte, failiõigusi, peidetud protsesse ja porte. Tulemus on failis /var/log/rkhunter.log.
Ainult hoiatuste vaatamine:
grep -i warning /var/log/rkhunter.log
Hoiatuste lahtimõtestamine
Iga hoiatus ei tähenda nakatumist. Sagedased valepositiivsed: uuendatud paketid (kontrollsummad muutusid), peidetud failid nagu /dev/.udev. Pärast süsteemi seaduslikku uuendamist käivitage uuesti rkhunter --propupd, et etaloni värskendada.
Lisaks: chkrootkit
Teine juurkomplektide skanner ristkontrolliks:
apt install -y chkrootkit
chkrootkit
Automatiseerimine cron’i abil
Iganädalane kontroll koos aruande saatmisega e-postile. Looge fail /etc/cron.weekly/security-scan:
#!/bin/bash
freshclam
clamscan -r -i /var/www /home >> /var/log/clamscan.log
rkhunter --update
rkhunter --check --skip-keypress --report-warnings-only
Tehke see käivitatavaks:
chmod +x /etc/cron.weekly/security-scan
Mida teha leiu korral
- Isoleerige server — piirake tulemüüriga väljuvat liiklust.
- Ärge kustutage tõendeid kohe, tehke hetktõmmis või varukoopia.
- Kontrollige aktiivseid protsesse (
ps aux), ühendusi (ss -tulpn), cron’i ülesandeid. - Tõsise nakatumise korral on kindlam paigaldada süsteem puhtast tõmmisest uuesti ja taastada andmed kontrollitud varukoopiast.
Pakettide terviklikkuse kontroll
Nakatumine asendab sageli süsteemibinaare. Debianil ja Ubuntul kontrollige paigaldatud pakettide kontrollsummasid:
apt install -y debsums
debsums -s
Väljund näitab failid, mille summad ei kattu paketi etaloniga. RPM-süsteemides on analoog rpm -Va.
Avatud portide ja protsesside audit
Pahavara jätab tavaliselt maha kuulavaid porte või peidetud protsesse. Kontrollige käsitsi:
ss -tulpn
ps auxf
Kahtlased väljuvad ühendused:
ss -tp state established
Vaadake üle ajastaja ülesanded, kuhu automaatkäivitus sageli peidetakse:
crontab -l
ls -la /etc/cron.* /etc/cron.d
cat /etc/crontab
Automaatkäivituse ja kasutajate kontroll
Uued või tundmatud kasutajad UID-ga 0 on murettekitav märk:
awk -F: '($3 == 0) {print}' /etc/passwd
Sisselülitatud systemd teenuste nimekiri:
systemctl list-unit-files --state=enabled
Otsige kummaliste nimedega üksusi ja käivitusteid kaustadest /tmp või /dev/shm.
Regulaarsus on tähtsam kui ühekordne kontroll
Üks kontroll püüab kinni ainult selle, mis on juba sisse pääsenud. Tegelik kaitse on regulaarsus: iganädalane skannimine cron’iga (näide ülal), värsked süsteemiuuendused (apt update && apt upgrade), tulemüür, väljalülitatud paroolisisselogimine SSH-s ja värsked varukoopiad eraldi hoidlas.
Korduma kippuvad küsimused
ClamAV või rkhunter — kumba valida? Mõlemad: ClamAV otsib pahavaraga faile, rkhunter juurkomplekte ja asendusi. Nad täiendavad teineteist.
Kas rkhunteri paljud valepositiivsed on normaalsed?
Jah, pärast pakettide uuendamist. Värskendage etaloni käsuga rkhunter --propupd puhtal süsteemil.
Kas skannimine koormab serverit? Kogu ketta skannimine koormab protsessorit ja I/O-d. Käivitage seda ajastatult väljaspool tipptunde.
Kas ClamAV lipule --remove võib usaldada?
Ettevaatlikult: valepositiivsed on võimalikud. Parem on --move karantiini ja käsitsi kontroll.
Kas see tagab serveri puhtuse? Ükski tööriist ei anna sajaprotsendilist garantiid. Hoidke varukoopiaid ja uuendage süsteemi — see on turvalisuse alus.
Turvalisus algab õigest taristust. Võtke VPS turvalisuse ja VPN-i jaoks või VPS-i rent. Regulaarse auditi ja kaitse seadistab Serverite haldus.