Краткий ответ: Используйте ClamAV для общего сканирования файлов, rkhunter/chkrootkit для признаков руткитов и Linux Malware Detect (maldet) для вредоносного ПО веб-хостинга. Сканеры находят известные угрозы и очевидные аномалии — но при подтверждённом взломе уверенность даёт только чистая переустановка ОС.
Обзор
Вредоносное ПО на Linux-серверах обычно попадает через уязвимые веб-приложения, украденные учётные данные или непропатченные сервисы. Сканеры хорошо выявляют и чистят типовые угрозы и веб-шеллы; они слабее против руткитов, подменяющих саму систему. Сочетайте сканирование с превентивными слоями из этой категории и воспринимайте выводы сканера как доказательства, а не как истину в последней инстанции.
Что нужно иметь
- Root/sudo-доступ; сканирование нагружает I/O и CPU — планируйте его вне пика.
- Свободное место на диске для баз сигнатур и карантина.
Пошаговая инструкция
- ClamAV:
apt install clamav clamav-daemon -y # Ubuntu/Debian dnf install clamav clamav-update -y # Alma/Rocky (EPEL) freshclam clamscan -r --infected /home /var/www - rkhunter:
Просматривайте предупреждения вapt install rkhunter -y rkhunter --update rkhunter --check --sk/var/log/rkhunter.log— многие объясняются настройками. - chkrootkit:
apt install chkrootkit -y && chkrootkitкак второе мнение. - maldet (веб-хостинг): установите с rfxn.com, затем
maldet -a /var/wwwдля сканирования и карантина веб-шеллов. - Перекрёстная проверка находок: список процессов (
ps auxf), открытые сокеты (ss -tulpn), записи cron и недавно изменённые файлы (find /var/www -mtime -3 -type f).
Типичные проблемы
- Ложные срабатывания: rkhunter реагирует на легитимные изменения после обновлений — выполняйте
rkhunter --propupdтолько после заведомо чистых изменений. - Сканер ничего не находит, а сервер ведёт себя странно: руткиты умеют прятаться от локальных инструментов; сравнивайте снаружи (сетевые потоки, KVM Console) — см. что делать, если сервер взломали.
- Аппетиты ClamAV к RAM: демону нужно ~1 ГБ+; на маленьком VPS запускайте разовый
clamscanвместоclamd.
Когда обращаться в поддержку
Если вредоносное ПО подтверждено и сервис атакует других (жалобы об abuse, исходящий флуд), сообщите поддержке Cloud2Y, что случилось и какой у вас план очистки — проактивный контакт позволяет избежать приостановки из-за abuse (политика по злоупотреблениям).
Частые вопросы
Какой сканер вредоносного ПО выбрать для Linux?
ClamAV для общего сканирования файлов, rkhunter и chkrootkit для индикаторов руткитов и Linux Malware Detect для угроз веб-хостинга — они дополняют друг друга, а не конкурируют.
Гарантирует ли сканирование, что сервер чист?
Нет. Сканеры выявляют известные сигнатуры, но руткит с правами root может прятаться от локальных инструментов. После подтверждённого взлома доверять можно только чистой переустановке ОС.
Как часто сканировать сервер?
Еженедельные плановые сканирования — разумная база для веб-сервера, плюс немедленное сканирование всякий раз, когда видите необъяснимую нагрузку, трафик или изменения файлов в мониторинге.
Похожие статьи
- Что делать, если сервер взломали
- Что делать, если сервер скомпрометирован
- Как поддерживать пакеты Linux обновлёнными
- Как защитить WordPress на VPS
Нужна помощь? Связаться с поддержкой Cloud2Y →
