Linux serverio patikra dėl virusų: ClamAV ir rkhunter 2026
Linux serverį dėl grėsmių patikrinsite dviem įrankiais: ClamAV ieško kenkėjiškų failų pagal parašus, o rkhunter — rootkitų, pakeistų sisteminių dvejetainių failų ir įtartinų nustatymų. Žemiau — abiejų diegimas, skenavimo paleidimas ir rezultatų analizė.
Kada tikrinti
Skenuokite serverį, jei pastebėjote neįprastą apkrovą, išeinantį šlamštą, nežinomus procesus arba po įsilaužimo. Reguliari patikra pagal grafiką — gera profilaktika viešai pasiekiamiems VPS.
1 dalis. ClamAV — antivirusas
Diegimas
apt update
apt install -y clamav clamav-daemon
Bazių atnaujinimas
Sustabdykite atnaujinimų demoną, atnaujinkite rankiniu būdu, tada paleiskite:
systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam
Skenavimas
Rekursyviai patikrinti namų katalogus ir žiniatinklio šaknį, rodant tik užkrėstus failus:
clamscan -r -i /home /var/www
Naudingos vėliavos:
-r— rekursyviai;-i— tik užkrėsti;--remove— šalinti rastus failus (atsargiai!);--move=/root/quarantine— perkelti į karantiną.
Saugiau perkelti į karantiną, o ne šalinti:
mkdir -p /root/quarantine
clamscan -r -i --move=/root/quarantine /var/www
Greitas visos sistemos skenavimas
clamscan -r -i --exclude-dir="^/sys" --exclude-dir="^/proc" /
Katalogai /proc ir /sys yra virtualūs — juos praleidžiame.
2 dalis. rkhunter — rootkitų paieška
Diegimas
apt install -y rkhunter
Atnaujinimas ir bazinė nuotrauka
rkhunter --update
rkhunter --propupd
--propupd išsaugo etalonines sisteminių failų kontrolines sumas. Vykdykite ją tik tuomet, kai sistema tikrai švari.
Patikros paleidimas
rkhunter --check --skip-keypress
rkhunter patikrins sisteminius dvejetainius failus, žinomus rootkitus, failų teises, paslėptus procesus ir prievadus. Rezultatas — faile /var/log/rkhunter.log.
Peržiūrėti tik įspėjimus:
grep -i warning /var/log/rkhunter.log
Įspėjimų analizė
Ne kiekvienas įspėjimas reiškia užkrėtimą. Dažni klaidingi suveikimai: atnaujinti paketai (pasikeitė kontrolinės sumos), paslėpti failai, tokie kaip /dev/.udev. Po teisėto sistemos atnaujinimo vėl įvykdykite rkhunter --propupd, kad atnaujintumėte etaloną.
Papildomai: chkrootkit
Antras rootkitų skeneris kryžminei patikrai:
apt install -y chkrootkit
chkrootkit
Automatizavimas per cron
Savaitinė patikra su ataskaitos siuntimu el. paštu. Sukurkite /etc/cron.weekly/security-scan:
#!/bin/bash
freshclam
clamscan -r -i /var/www /home >> /var/log/clamscan.log
rkhunter --update
rkhunter --check --skip-keypress --report-warnings-only
Padarykite failą vykdomu:
chmod +x /etc/cron.weekly/security-scan
Ką daryti aptikus grėsmę
- Izoliuokite serverį — apribokite išeinantį srautą ugniasiene.
- Neskubėkite trinti įrodymų, pirma padarykite momentinę kopiją.
- Patikrinkite aktyvius procesus (
ps aux), ryšius (ss -tulpn) ir cron užduotis. - Rimto užkrėtimo atveju patikimiau iš naujo įdiegti sistemą iš švaraus atvaizdo ir atkurti duomenis iš patikrintos atsarginės kopijos.
Paketų vientisumo patikra
Užkrėtimas dažnai pakeičia sisteminius dvejetainius failus. Debian ir Ubuntu sistemose patikrinkite įdiegtų paketų kontrolines sumas:
apt install -y debsums
debsums -s
Išvestyje matysite failus, kurių sumos nesutampa su paketo etalonu. RPM sistemose analogas — rpm -Va.
Atvirų prievadų ir procesų auditas
Kenkėjas paprastai palieka klausančius prievadus arba paslėptus procesus. Patikrinkite rankiniu būdu:
ss -tulpn
ps auxf
Įtartini išeinantys ryšiai:
ss -tp state established
Peržiūrėkite planuoklio užduotis, kuriose dažnai slepiamas automatinis paleidimas:
crontab -l
ls -la /etc/cron.* /etc/cron.d
cat /etc/crontab
Automatinio paleidimo ir naudotojų patikra
Nauji arba nežinomi naudotojai su UID 0 — nerimą keliantis ženklas:
awk -F: '($3 == 0) {print}' /etc/passwd
Įjungtų systemd tarnybų sąrašas:
systemctl list-unit-files --state=enabled
Ieškokite unitų keistais pavadinimais ir paleidimo keliais kataloguose /tmp arba /dev/shm.
Reguliarumas svarbiau už vienkartinę patikrą
Viena patikra pagauna tik tai, kas jau prasiskverbė. Tikra apsauga yra reguliarumas: savaitinis skenavimas per cron (pavyzdys aukščiau), laiku diegiami sistemos atnaujinimai (apt update && apt upgrade), ugniasienė, išjungtas prisijungimas slaptažodžiu per SSH ir šviežios atsarginės kopijos atskiroje saugykloje.
Dažni klausimai
ClamAV ar rkhunter — ką rinktis? Abu: ClamAV ieško kenkėjiškų failų, rkhunter — rootkitų ir pakeitimų. Jie vienas kitą papildo.
Daug klaidingų rkhunter suveikimų — ar tai normalu?
Taip, po paketų atnaujinimų. Atnaujinkite etaloną komanda rkhunter --propupd švarioje sistemoje.
Ar skenavimas apkrauna serverį? Visas disko skenavimas apkrauna procesorių ir I/O. Paleiskite jį pagal grafiką ne piko valandomis.
Ar galima pasitikėti ClamAV parametru --remove?
Atsargiai: galimi klaidingi suveikimai. Geriau --move į karantiną ir rankinė patikra.
Ar tai garantuoja, kad serveris švarus? Nė vienas įrankis nesuteikia šimtaprocentinės garantijos. Turėkite atsargines kopijas ir atnaujinkite sistemą — tai saugumo pagrindas.
Saugumas prasideda nuo tinkamos infrastruktūros. Rinkitės VPS saugumui ir VPN arba VPS nuomą. Reguliarų auditą ir apsaugą sukonfigūruos Serverių administravimas.