Коротка відповідь: Використовуйте ClamAV для загального сканування файлів, rkhunter/chkrootkit для ознак руткітів і Linux Malware Detect (maldet) для шкідливого ПЗ веб-хостингу. Сканери знаходять відомі загрози й очевидні аномалії — але при підтвердженому зламі впевненість дає лише чисте перевстановлення ОС.
Огляд
Шкідливе ПЗ на Linux-серверах зазвичай потрапляє через вразливі веб-застосунки, викрадені облікові дані чи непропатчені сервіси. Сканери добре виявляють і чистять типові загрози та веб-шели; вони слабші проти руткітів, які підмінюють саму систему. Поєднуйте сканування з превентивними шарами з цієї категорії й сприймайте висновки сканера як докази, а не як істину в останній інстанції.
Що потрібно мати
- Root/sudo-доступ; сканування навантажує I/O та CPU — плануйте його поза піком.
- Вільне місце на диску для баз сигнатур і карантину.
Покрокова інструкція
- ClamAV:
apt install clamav clamav-daemon -y # Ubuntu/Debian dnf install clamav clamav-update -y # Alma/Rocky (EPEL) freshclam clamscan -r --infected /home /var/www - rkhunter:
Переглядайте попередження вapt install rkhunter -y rkhunter --update rkhunter --check --sk/var/log/rkhunter.log— багато з них пояснюються налаштуваннями. - chkrootkit:
apt install chkrootkit -y && chkrootkitяк друга думка. - maldet (веб-хостинг): встановіть із rfxn.com, потім
maldet -a /var/wwwдля сканування й карантину веб-шелів. - Перехресна перевірка знахідок: список процесів (
ps auxf), відкриті сокети (ss -tulpn), записи cron і нещодавно змінені файли (find /var/www -mtime -3 -type f).
Типові проблеми
- Хибні спрацювання: rkhunter реагує на легітимні зміни після оновлень — виконуйте
rkhunter --propupdлише після свідомо чистих змін. - Сканер нічого не знаходить, а сервер поводиться дивно: руткіти вміють ховатися від локальних інструментів; порівнюйте ззовні (мережеві потоки, KVM Console) — див. що робити, якщо сервер зламали.
- Апетити ClamAV до RAM: демону потрібно ~1 ГБ+; на малому VPS запускайте разовий
clamscanзамістьclamd.
Коли звертатися в підтримку
Якщо шкідливе ПЗ підтверджено і сервіс атакує інших (скарги про abuse, вихідний флуд), повідомте підтримку Cloud2Y, що сталося і який у вас план очищення — проактивний контакт дозволяє уникнути призупинення через abuse (політика щодо зловживань).
Часті запитання
Який сканер шкідливого ПЗ обрати для Linux?
ClamAV для загального сканування файлів, rkhunter і chkrootkit для індикаторів руткітів та Linux Malware Detect для загроз веб-хостингу — вони доповнюють одне одного, а не конкурують.
Чи гарантує сканування, що сервер чистий?
Ні. Сканери виявляють відомі сигнатури, але руткіт із правами root може ховатися від локальних інструментів. Після підтвердженого зламу довіряти можна лише чистому перевстановленню ОС.
Як часто сканувати сервер?
Щотижневі планові сканування — розумна база для веб-сервера, плюс негайне сканування щоразу, коли бачите незрозуміле навантаження, трафік чи зміни файлів у моніторингу.
Схожі статті
- Що робити, якщо сервер зламали
- Що робити, якщо сервер скомпрометовано
- Як підтримувати пакети Linux оновленими
- Як захистити WordPress на VPS
Потрібна допомога? Звернутися в підтримку Cloud2Y →
