Linux serverio patikra dėl virusų: ClamAV ir rkhunter 2026

Linux serverį dėl grėsmių patikrinsite dviem įrankiais: ClamAV ieško kenkėjiškų failų pagal parašus, o rkhunter — rootkitų, pakeistų sisteminių dvejetainių failų ir įtartinų nustatymų. Žemiau — abiejų diegimas, skenavimo paleidimas ir rezultatų analizė.

Kada tikrinti

Skenuokite serverį, jei pastebėjote neįprastą apkrovą, išeinantį šlamštą, nežinomus procesus arba po įsilaužimo. Reguliari patikra pagal grafiką — gera profilaktika viešai pasiekiamiems VPS.

1 dalis. ClamAV — antivirusas

Diegimas

apt update
apt install -y clamav clamav-daemon

Bazių atnaujinimas

Sustabdykite atnaujinimų demoną, atnaujinkite rankiniu būdu, tada paleiskite:

systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam

Skenavimas

Rekursyviai patikrinti namų katalogus ir žiniatinklio šaknį, rodant tik užkrėstus failus:

clamscan -r -i /home /var/www

Naudingos vėliavos:

  • -r — rekursyviai;
  • -i — tik užkrėsti;
  • --remove — šalinti rastus failus (atsargiai!);
  • --move=/root/quarantine — perkelti į karantiną.

Saugiau perkelti į karantiną, o ne šalinti:

mkdir -p /root/quarantine
clamscan -r -i --move=/root/quarantine /var/www

Greitas visos sistemos skenavimas

clamscan -r -i --exclude-dir="^/sys" --exclude-dir="^/proc" /

Katalogai /proc ir /sys yra virtualūs — juos praleidžiame.

2 dalis. rkhunter — rootkitų paieška

Diegimas

apt install -y rkhunter

Atnaujinimas ir bazinė nuotrauka

rkhunter --update
rkhunter --propupd

--propupd išsaugo etalonines sisteminių failų kontrolines sumas. Vykdykite ją tik tuomet, kai sistema tikrai švari.

Patikros paleidimas

rkhunter --check --skip-keypress

rkhunter patikrins sisteminius dvejetainius failus, žinomus rootkitus, failų teises, paslėptus procesus ir prievadus. Rezultatas — faile /var/log/rkhunter.log.

Peržiūrėti tik įspėjimus:

grep -i warning /var/log/rkhunter.log

Įspėjimų analizė

Ne kiekvienas įspėjimas reiškia užkrėtimą. Dažni klaidingi suveikimai: atnaujinti paketai (pasikeitė kontrolinės sumos), paslėpti failai, tokie kaip /dev/.udev. Po teisėto sistemos atnaujinimo vėl įvykdykite rkhunter --propupd, kad atnaujintumėte etaloną.

Papildomai: chkrootkit

Antras rootkitų skeneris kryžminei patikrai:

apt install -y chkrootkit
chkrootkit

Automatizavimas per cron

Savaitinė patikra su ataskaitos siuntimu el. paštu. Sukurkite /etc/cron.weekly/security-scan:

#!/bin/bash
freshclam
clamscan -r -i /var/www /home >> /var/log/clamscan.log
rkhunter --update
rkhunter --check --skip-keypress --report-warnings-only

Padarykite failą vykdomu:

chmod +x /etc/cron.weekly/security-scan

Ką daryti aptikus grėsmę

  1. Izoliuokite serverį — apribokite išeinantį srautą ugniasiene.
  2. Neskubėkite trinti įrodymų, pirma padarykite momentinę kopiją.
  3. Patikrinkite aktyvius procesus (ps aux), ryšius (ss -tulpn) ir cron užduotis.
  4. Rimto užkrėtimo atveju patikimiau iš naujo įdiegti sistemą iš švaraus atvaizdo ir atkurti duomenis iš patikrintos atsarginės kopijos.

Paketų vientisumo patikra

Užkrėtimas dažnai pakeičia sisteminius dvejetainius failus. Debian ir Ubuntu sistemose patikrinkite įdiegtų paketų kontrolines sumas:

apt install -y debsums
debsums -s

Išvestyje matysite failus, kurių sumos nesutampa su paketo etalonu. RPM sistemose analogas — rpm -Va.

Atvirų prievadų ir procesų auditas

Kenkėjas paprastai palieka klausančius prievadus arba paslėptus procesus. Patikrinkite rankiniu būdu:

ss -tulpn
ps auxf

Įtartini išeinantys ryšiai:

ss -tp state established

Peržiūrėkite planuoklio užduotis, kuriose dažnai slepiamas automatinis paleidimas:

crontab -l
ls -la /etc/cron.* /etc/cron.d
cat /etc/crontab

Automatinio paleidimo ir naudotojų patikra

Nauji arba nežinomi naudotojai su UID 0 — nerimą keliantis ženklas:

awk -F: '($3 == 0) {print}' /etc/passwd

Įjungtų systemd tarnybų sąrašas:

systemctl list-unit-files --state=enabled

Ieškokite unitų keistais pavadinimais ir paleidimo keliais kataloguose /tmp arba /dev/shm.

Reguliarumas svarbiau už vienkartinę patikrą

Viena patikra pagauna tik tai, kas jau prasiskverbė. Tikra apsauga yra reguliarumas: savaitinis skenavimas per cron (pavyzdys aukščiau), laiku diegiami sistemos atnaujinimai (apt update && apt upgrade), ugniasienė, išjungtas prisijungimas slaptažodžiu per SSH ir šviežios atsarginės kopijos atskiroje saugykloje.

Dažni klausimai

ClamAV ar rkhunter — ką rinktis? Abu: ClamAV ieško kenkėjiškų failų, rkhunter — rootkitų ir pakeitimų. Jie vienas kitą papildo.

Daug klaidingų rkhunter suveikimų — ar tai normalu? Taip, po paketų atnaujinimų. Atnaujinkite etaloną komanda rkhunter --propupd švarioje sistemoje.

Ar skenavimas apkrauna serverį? Visas disko skenavimas apkrauna procesorių ir I/O. Paleiskite jį pagal grafiką ne piko valandomis.

Ar galima pasitikėti ClamAV parametru --remove? Atsargiai: galimi klaidingi suveikimai. Geriau --move į karantiną ir rankinė patikra.

Ar tai garantuoja, kad serveris švarus? Nė vienas įrankis nesuteikia šimtaprocentinės garantijos. Turėkite atsargines kopijas ir atnaujinkite sistemą — tai saugumo pagrindas.


Saugumas prasideda nuo tinkamos infrastruktūros. Rinkitės VPS saugumui ir VPN arba VPS nuomą. Reguliarų auditą ir apsaugą sukonfigūruos Serverių administravimas.

Kristaps Bērziņš