ClamAV
Vorwort
Mit Beginn der Corona Pandemie sind mir vermehrt Events in den Logfiles meines Servers aufgefallen. Es wurde versucht Schdcode auf meine Systeme zu schleusen oder etwaige Webshells zu platzieren. Daher habe ich mich für den Einsatz von ClamAV entschieden, einer OpenSource Antivirus Lösung, die auch auf Linux Servern läuft und dieses auf allen Servern nachgerüstet. Das Tool läuft bei mir über einen Cronjob gesteuert und durchsucht bestimmte Pfade des Systems. Bei möglichen Funden wird ein Administrator benachrichtigt. Zudem kommt es auch in Kombination mit Nextcloud zum Einsatz und überwacht die Dateien innerhalb der Instanz.
Installation und Konfiguration
ClamAV kann mithilfe von 2 Paketen nachinstalliert werden:
|
|
Nach der Installation sollte die lokale ClamAV Datenbank initial erneuert werden, dazu muss entsprechender Dienst jedoch zuerst gestoppt werden:
|
|
Im Anschluss daran wird der lokale Bestand geupdated:
|
|
Danach kann der kürzlich gestoppte Dienst wieder angestartet werden, fortan wird sich ClamAV (standardmäßig) jede Stunde neue Signaturen nachladen:
|
|
Automatische Suche via Bashscript
Um künftig besondere Systempfade automatisch zu durchsuchen, kann ein Skript verwendet werden. Dieses kann anschließend durch Cronjobs zeitlich angepasst werden, um keine Nutzer einzuschränken, wenn diese mit Diensten auf dem Server interagieren.
|
|
|
|
Anzupassende Parameter in diesem Skript sind folgende:
|
|
Zum Versenden der Mails benutze ich MSMTP, die Einrichtung dieses Tools wurde in einem anderen Beitrag hier im Blog schon beschrieben.
Nach Erstellen des Skriptes muss dieses noch ausführbar gemacht werden, dies geschieht über den nachstehenden Befehl:
|
|
Zuletzt wird der Cronjob noch erstellt, in meinem Beispiel wird das Skript täglich um 4 Uhr gestartet.
|
|
|
|
Manueller Verzeichnisscan
Ab und an kann ein manueller Scan einer Datei oder eines Verzeichnis notwendig werden, hierfür können folgende Commands als Basis herangezogen werden:
Option 1: Potentiell infizierte Dateien nur melden
|
|
Option 2: Potentiell infizierte Dateien loeschen
|
|
Fazit
ClamAV ist installiert und eingerichtet, es scannt täglich den angegebenen Verzeichnispfad und meldet etwaige Funde per Mail an den Admin des Servers.
Damit herrscht ein weiteres Stück Sicherheit auf euren Servern, der binnen 30 Minuten realisiert werden kann.