рд▓рд┐рдирдХреНрд╕ рдорд╛рд▓рд╡реЗрдпрд░ рдбрд┐рдЯреЗрдХреНрдЯ - рд╡реЗрдм рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕



рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд╣рд▓реЗ рдЬреИрд╕рд╛ рдирд╣реАрдВ рд╣реИ - рдЪрд╛рд░реЛрдВ рдУрд░ рджреБрд╢реНрдорди рд╣реИрдВред рд╕рд╛рдЗрдЯ рдХреЗ рдкреНрд░рддреНрдпрдХреНрд╖ рд╕рдВрдХреНрд░рдордг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдФрд░ рд╣реИрдХ рдХреА рдЧрдИ рд╕рд╛рдЗрдЯ рдкрд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг / рд╕рдВрдХреНрд░рдорд┐рдд рд▓рд┐рдкрд┐рдпреЛрдВ рдХреА рдЦреЛрдЬ рдХрд░рдиреЗ рдХреЗ рд╡рд┐рд╖рдп рдХреЛ рдЦрд░рд╛рдм рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЖрдЗрдП рдЗрд╕реЗ рдареАрдХ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВред
рддреЛ, рд╣рдо рдЖрдкрдХрд╛ рдзреНрдпрд╛рди рд▓рд┐рдирдХреНрд╕ рдорд╛рд▓рд╡реЗрдпрд░ рдбрд┐рдЯреЗрдХреНрдЯ рдкрд░ рджреЗрддреЗ рд╣реИрдВред

рд▓рд┐рдирдХреНрд╕ рдорд╛рд▓рд╡реЗрдпрд░ рдбрд┐рдЯреЗрдХреНрдЯ (LMD) рдПрдХ рд▓рд┐рдирдХреНрд╕ рд╕реНрдХреИрдирд░ рд╣реИ рдЬрд┐рд╕реЗ рд╡реЗрдм рд╢реЗрд▓, рд╕реНрдкреИрдо рдмреЙрдЯ, рдЯреНрд░реЛрдЬрди, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдФрд░ рдЕрдиреНрдп рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЦрддрд░реЛрдВ рдХреЗ рд▓рд┐рдП рд╡реЗрдм рд╕реНрдкреЗрд╕ рдХреЗ рд▓рд┐рдП рдЦреЛрдЬ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╡рд░реНрдЪреБрдЕрд▓ рд╕рд╛рдЭрд╛ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ рдкреНрд▓реЗрдЯрдлрд╝реЙрд░реНрдо рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╣реИред рдЕрдиреНрдп рд▓рд┐рдирдХреНрд╕ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╕реЗ рдореБрдЦреНрдп рдЕрдВрддрд░ рдЗрд╕рдХреА рд╡реЗрдм рдУрд░рд┐рдПрдВрдЯреЗрд╢рди, рд╡реЗрдмрд╕рд╛рдЗрдЯ рдлрд╛рдЗрд▓реЛрдВ рдХреА рд╕реНрдХреИрдирд┐рдВрдЧ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рд╕рд╛рдзрд╛рд░рдг рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╕рд┐рд╕реНрдЯрдо рд╕реНрддрд░ рдкрд░ рдЕрдзрд┐рдХ рд╡реИрд╢реНрд╡рд┐рдХ рдЦрддрд░реЛрдВ рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рддреЗ рд╣реИрдВред

рдХреНрдпрд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ




рдпрд╣ рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ


рд╕реНрдХреИрдирд┐рдВрдЧ рдЖрдкрдХреЗ рд╕реНрд╡рдпрдВ рдХреЗ grep- рдЖрдзрд╛рд░рд┐рдд рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реЛрддреА рд╣реИ, рдФрд░ рдпрджрд┐ рд╕рд┐рд╕реНрдЯрдо рдкрд░ ClamAV рд╕реНрдерд╛рдкрд┐рдд рд╣реИ, рддреЛ clamscan рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ред рдЗрд╕реА рддрд░рд╣ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рд╕рд╛рде: рдХрд╛рд░реНрдпрдХреНрд░рдо рдХрд╛ рдЕрдкрдирд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЖрдзрд╛рд░ рд╣реИ; рдпрджрд┐ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдХреНрд▓реИрдорд╡ рд╕реНрдерд╛рдкрд┐рдд рд╣реИ, рддреЛ рдпрд╣ рдЕрдкрдиреЗ рдЖрдзрд╛рд░ рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред

рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╕реВрддреНрд░:

  1. рдиреЗрдЯрд╡рд░реНрдХ рдбреЗрдЯрд╛ рд╕реНрд▓рд╛рдЗрд╕ред LMD рдбреЗрд╡рд▓рдкрд░ 35,000 рд╕рд╛рдЗрдЯреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ рдкреНрд░рд╢рд╛рд╕рдХ рд╣реИ, рдбреЗрдЯрд╛ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдФрд░ рджреИрдирд┐рдХ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд╛ рдореБрдЦреНрдп рд╕реНрд░реЛрддред
  2. рдПрдВрдЯреА-рдореИрд▓рд╡реЗрдпрд░ рд╕рд╛рдЗрдЯреЛрдВ рд╕реЗ рдПрдХрддреНрд░рд┐рдд рд╕рд╛рдореБрджрд╛рдпрд┐рдХ рдбреЗрдЯрд╛ред
  3. рдХреНрд▓реИрдорд╛рд╡, рд╕рд┐рдЧреНрдиреЗрдЪрд░ рдЗрдВрдЯрд░рдЪреЗрдВрдЬред
  4. рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬрд╛ рдЧрдпрд╛ рдбреЗрдЯрд╛ред


рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд▓рдЧрднрдЧ рджреИрдирд┐рдХ рд░реВрдк рд╕реЗ рдЕрдкрдбреЗрдЯ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ, рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдЕрдкрдбреЗрдЯ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рд╕рд╛рде рдЖрд░рдПрд╕рдПрд╕ рдлрд╝реАрдб рдЙрдкрд▓рдмреНрдз рд╣реИред

рд╕реНрдХреИрди рдХреЗ рдкрд░рд┐рдгрд╛рдо рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕рд╣реЗрдЬреЗ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рдЗрд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдореЗрдВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдИ-рдореЗрд▓ рдкрд░ рднреА рднреЗрдЬрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд▓реЛрдХрдкреНрд░рд┐рдп рдирд┐рдпрдВрддреНрд░рдг рдкреИрдирд▓, рдЕрд▓рд╛рд╕, рдирд╣реАрдВ, рдХреЗ рд╕рд╛рде рдПрдХреАрдХрд░рдг, рдпрджрд┐ рдЖрдк рдПрдХ рд╣реЛрд╕реНрдЯрд░ рд╣реИрдВ, рддреЛ рдЖрдкрдХреЛ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЛ рд╕рдВрджреЗрд╢ рднреЗрдЬрдирд╛ рд╣реЛрдЧрд╛ред

рд▓реЛрдХрдкреНрд░рд┐рдп ISPmanager рдФрд░ Cpanel рдкреИрдирд▓реЛрдВ рдХреЗ рд╕рд╛рде рдПрдХреАрдХрд░рдг рд╕рдореБрджрд╛рдп рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрдЪреНрдЫрд╛ рдпреЛрдЧрджрд╛рди рд╣реЛрдЧрд╛ (рдпрджрд┐ рдРрд╕рд╛ рдХреЛрдИ рднреА рд╡реНрдпрдХреНрддрд┐ рдЪрд╛рд╣рддрд╛ рд╣реИ рддреЛ)ред

рдпрд╣ рдХреНрдпрд╛ рджреЗрддрд╛ рд╣реИ



рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЬрд╛рдВрдЪ рдЙрджрд╛рд╣рд░рдг


рд╕реНрдХреИрди рд░рд┐рдкреЛрд░реНрдЯ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:
malware detect scan report for servername: SCAN ID: 090913-1000.17637 TIME: Sep 9 16:04:40 +0300 PATH: /var/www RANGE: 2 days TOTAL FILES: 151224 TOTAL HITS: 5 TOTAL CLEANED: 0 {HEX}php.cmdshell.unclassed.344 : www/user1/data/www/example.com/wp-content/plugins/7ja1i/nxeogyqbd3h.php {HEX}php.cmdshell.cih.215 : /var/www/user1/data/www/example.com/xyiznwsk/info.php {CAV}PHP.Trojan.Spambot : www/user1/data/www/example.com/wwp-content/plugins/customize-admin/bannerTQIz.php {HEX}php.nested.base64.513 : /var/www/user1/data/www/example.com/engine/modules/topnews.php {HEX}base64.inject.unclassed.6 : /var/www/user1/data/www/example.com/wp-content/plugins/wpematico/app/settings_page.php {HEX}gzbase64.inject.unclassed.14 : /var/www/user1/data/director/example.com/wp-content/themes/zenith/404.php 


рд╕реНрдерд╛рдкрдирд╛


рдбрд╛рдЙрдирд▓реЛрдб рдХрд░ рд░рд╣рд╛ рд╣реИ:
 wget http://www.rfxn.com/downloads/maldetect-current.tar.gz 

рдирд┐рдХрд╛рд▓реЗрдВ:
 tar -zxvf maldetect-current.tar.gz 

рд╣рдо рд╕реНрдерд╛рдкрдирд╛ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ:
 sh ./install.sh 


рдЬрдм рдЖрдк install.sh рдЪрд▓рд╛рддреЗ рд╣реИрдВ, рддреЛ рд╕рдВрд╕реНрдерд╛рдкрди рдкреНрд░реЛрдЧреНрд░рд╛рдо LMD рдлрд╛рдЗрд▓ рдХреЛ / usr / рд▓реЛрдХрд▓ / рдорд╛рд▓рдбрдХреНрдЯ рдореЗрдВ рд░рдЦрддрд╛ рд╣реИ, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рд╕реНрдХреНрд░рд┐рдкреНрдЯ / usr / рд▓реЛрдХрд▓ / sbin рдореЗрдВ рдбрд╛рд▓рддрд╛ рд╣реИ, рдФрд░ libinotifytools.so.0 / usr / lib рдореЗрдВред

рд╕реНрдерд╛рдкрдирд╛ рдХреЗ рджреМрд░рд╛рди, рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рдиреЗ рдФрд░ рд╕реНрдХреИрдирд┐рдВрдЧ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рджреИрдирд┐рдХ рдореБрдХреБрдЯ рдиреМрдХрд░рд┐рдпреЛрдВ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рд▓реЛрдХрдкреНрд░рд┐рдп рдХрдВрдЯреНрд░реЛрд▓ рдкреИрдирд▓ рдХреЗ webspaces рдХреЛ рд╕реНрдХреИрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкрде рд╣реЛрддреЗ рд╣реИрдВ, рдЬреИрд╕реЗ рдХрд┐ рдПрдирд╕рд┐рдо, psa, DirectAdmin, cpanel, рдЗрдВрдЯрд░рд╡рд░реНрдХреНрд╕ рдФрд░ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ рд╕рд╛рдЗрдЯреЛрдВ рдХреЗ рд▓рд┐рдП рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЕрдкрд╛рдЪреЗ рдкрде (/ var / www / html, / usr / рд▓реЛрдХрд▓ / рдЕрдкрд╛рдЪреЗ / htdocs)ред ISPmanager рдХреЗ рд▓рд┐рдП, рдкрде / var / www / рдХреЛ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛ред

рд╕рдорд╛рдпреЛрдЬрди


LMD config /usr/local/maldetect/conf.maldet рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИред
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдкреНрд░рд▓реЗрдЦрд┐рдд рд╣реИ рдФрд░ рдЖрдкрдХреЛ рдЕрдкрдиреА рджрд┐рд▓ рдХреА рдЗрдЪреНрдЫрд╛рдУрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

рдиреЛрдЯ:


рдЖрдпрдирд┐рд╕ -c 3 рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рдЦреЛрдЬрдиреЗ рдФрд░ рд╕реНрдХреИрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЦреЛрдЬ рд▓рд╛рдЗрдиреЛрдВ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛, рд╕рдмрд╕реЗ рдХрдо рдкреНрд░рд╛рдердорд┐рдХрддрд╛ i / o рд╕реЗрдЯ рдХрд░рдХреЗ рдбрд┐рд╕реНрдХ рд╕рдмрд╕рд┐рд╕реНрдЯрдо рдкрд░ рд▓реЛрдб рдХреЛ рд░реЛрдХрдиреЗ рдореЗрдВ рдорджрдж рдХрд░реЗрдЧрд╛ред

рдлрд╝рд╛рдЗрд▓ рдореЗрдВ / usr / рд╕реНрдерд╛рдиреАрдп / maldetect / maldet
рд╣рдо рдкрд╛рддреЗ рд╣реИрдВ:
 find="$find" 

рдЗрд╕рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рдХрд░реЗрдВ:
 find="ionice -c 3 $find" 

рд╣рдо рдкрд╛рддреЗ рд╣реИрдВ:
 clamscan="$clamscan" 

рдЗрд╕рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рдХрд░реЗрдВ:
 clamscan="ionice -c 3 $clamscan" 

рдпрд╣ рдзреНрдпрд╛рди рджреЗрдиреЗ рдпреЛрдЧреНрдп рд╣реИ рдХрд┐ рдпрд╣ рд╕рдорд╛рдзрд╛рди рдПрдХ рдкреНрд░рдХрд╛рд░ рдХрд╛ "рдмреИрд╕рд╛рдЦреА" рд╣реИ, рдЗрд╕ рд╡рд┐рдХрд▓реНрдк рдХреЛ рдЕрдкрд╕реНрдЯреНрд░реАрдо рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред

рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЯреАрдореЗрдВ


рд╣рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЛ рд╕реНрдХреИрди рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ:
 # maldet -a /home/user1/exapmle.com 


рдЕрдВрдд рдореЗрдВ рд╣рдореЗрдВ рдлреЙрд░реНрдо рдХрд╛ рдкрд░рд┐рдгрд╛рдо рдорд┐рд▓рддрд╛ рд╣реИ:
 maldet(24128): {scan} scan completed on example.com: files 4, malware hits 0, cleaned hits 0 maldet(24128): {scan} scan report saved, to view run: maldet --report 091713-1715.24128 


рд╣рдо рд░рд┐рдкреЛрд░реНрдЯ рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ:
 #maldet --report 091713-1715.24128 


рдбреЗрдЯрд╛рдмреЗрд╕ рдХреЛ rfxn.com рд╕реЗ рдЕрдкрдбреЗрдЯ рдХрд░рдиреЗ рдкрд░ рдордЬрдмреВрд░ рдХрд░реЗрдВ:
 #maldet -u 


Rfxn.com рд╕реЗ рдлреЛрд░реНрд╕ рдЕрдкрдбреЗрдЯ:
 #maldet -d 


рд╣рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдкрд┐рдЫрд▓реЗ рдПрдХреНрд╕ рджрд┐рдиреЛрдВ (рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ 2) рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрд┐рдд рд╕рднреА рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рд╕реНрдХреИрди рдХрд░рддреЗ рд╣реИрдВ
 #maldet -r /home/user1/ 2 


рд╣рдо rfxn.com рдХреЛ рдПрдХ рдЕрдЬреНрдЮрд╛рдд рднреЗрджреНрдпрддрд╛ рднреЗрдЬрддреЗ рд╣реИрдВ:
 #maldet -c /home/user1/file.php 


рд╕рдВрдЧрд░реЛрдз рд╕реНрдХреИрди рд╕реНрдХреИрди рдкрд░рд┐рдгрд╛рдо (рд╕реНрдХреИрди рдкрд░рд┐рдгрд╛рдореЛрдВ рд╕реЗ рдЖрдИрдбреА)
 #maldet -q 091713-1715.24128 


рд╕реНрдХреИрди рдкрд░рд┐рдгрд╛рдо рд╕рд╛рдлрд╝ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣рд╛ рд╣реИ
 #maldet -n, --clean 091713-1715.24128 


рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЛ GNU GPLv2 рдХреЗ рддрд╣рдд рд▓рд╛рдЗрд╕реЗрдВрд╕ рдкреНрд░рд╛рдкреНрдд рд╣реИред
рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдкрд░рд┐рдпреЛрдЬрдирд╛ рдкреГрд╖реНрда: http://www.rfxn.com/projects/linux-malware-detect рд▓рд┐рдирдХреНрд╕ рдорд╛рд▓рд╡реЗрдпрд░ рдбрд┐рдЯреЗрдХреНрдЯред

рдореЗрд░реЗ рдкрд╛рд╕ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдФрд░ рдЕрдиреБрдХреВрд▓рд┐рдд рдХрд░рдиреЗ рдХрд╛ рдЕрдиреБрднрд╡ рд╣реИ, рдореБрдЭреЗ рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рд╕рднреА рд╕рд╡рд╛рд▓реЛрдВ рдХреЗ рдЬрд╡рд╛рдм рджреЗрдиреЗ рдореЗрдВ рдЦреБрд╢реА рд╣реЛрдЧреАред

Source: https://habr.com/ru/post/In194346/


All Articles