Краткий ответ: Используйте ClamAV для общего сканирования файлов, rkhunter/chkrootkit для признаков руткитов и Linux Malware Detect (maldet) для вредоносного ПО веб-хостинга. Сканеры находят известные угрозы и очевидные аномалии — но при подтверждённом взломе уверенность даёт только чистая переустановка ОС.

Обзор

Вредоносное ПО на Linux-серверах обычно попадает через уязвимые веб-приложения, украденные учётные данные или непропатченные сервисы. Сканеры хорошо выявляют и чистят типовые угрозы и веб-шеллы; они слабее против руткитов, подменяющих саму систему. Сочетайте сканирование с превентивными слоями из этой категории и воспринимайте выводы сканера как доказательства, а не как истину в последней инстанции.

Что нужно иметь

  • Root/sudo-доступ; сканирование нагружает I/O и CPU — планируйте его вне пика.
  • Свободное место на диске для баз сигнатур и карантина.

Пошаговая инструкция

  1. ClamAV:
    apt install clamav clamav-daemon -y      # Ubuntu/Debian
    dnf install clamav clamav-update -y      # Alma/Rocky (EPEL)
    freshclam
    clamscan -r --infected /home /var/www
  2. rkhunter:
    apt install rkhunter -y
    rkhunter --update
    rkhunter --check --sk
    Просматривайте предупреждения в /var/log/rkhunter.log — многие объясняются настройками.
  3. chkrootkit: apt install chkrootkit -y && chkrootkit как второе мнение.
  4. maldet (веб-хостинг): установите с rfxn.com, затем maldet -a /var/www для сканирования и карантина веб-шеллов.
  5. Перекрёстная проверка находок: список процессов (ps auxf), открытые сокеты (ss -tulpn), записи cron и недавно изменённые файлы (find /var/www -mtime -3 -type f).

Типичные проблемы

  • Ложные срабатывания: rkhunter реагирует на легитимные изменения после обновлений — выполняйте rkhunter --propupd только после заведомо чистых изменений.
  • Сканер ничего не находит, а сервер ведёт себя странно: руткиты умеют прятаться от локальных инструментов; сравнивайте снаружи (сетевые потоки, KVM Console) — см. что делать, если сервер взломали.
  • Аппетиты ClamAV к RAM: демону нужно ~1 ГБ+; на маленьком VPS запускайте разовый clamscan вместо clamd.

Когда обращаться в поддержку

Если вредоносное ПО подтверждено и сервис атакует других (жалобы об abuse, исходящий флуд), сообщите поддержке Cloud2Y, что случилось и какой у вас план очистки — проактивный контакт позволяет избежать приостановки из-за abuse (политика по злоупотреблениям).

Частые вопросы

Какой сканер вредоносного ПО выбрать для Linux?

ClamAV для общего сканирования файлов, rkhunter и chkrootkit для индикаторов руткитов и Linux Malware Detect для угроз веб-хостинга — они дополняют друг друга, а не конкурируют.

Гарантирует ли сканирование, что сервер чист?

Нет. Сканеры выявляют известные сигнатуры, но руткит с правами root может прятаться от локальных инструментов. После подтверждённого взлома доверять можно только чистой переустановке ОС.

Как часто сканировать сервер?

Еженедельные плановые сканирования — разумная база для веб-сервера, плюс немедленное сканирование всякий раз, когда видите необъяснимую нагрузку, трафик или изменения файлов в мониторинге.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)