Como usar o ClamAV ?

109. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 27/03/2024 - 10:07h

Te agradeço @aguamole mas usei o script que você me passou no início e ele funciona. O problema é que aqui o clamonacc não detectou o EICAR quando baixei para a pasta Download só quando executei o EICAR com 2 cliques.


_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


  


110. Re: Como usar o ClamAV ?

aguamole
aguamole

(usa KUbuntu)

Enviado em 27/03/2024 - 10:13h

Uai, mas isso é o esperado mesmo, a detecção só deve acontecer se o arquivo for acessado, se for fazer a detecção da escrita isso causa um desperdício de recurso de hardware tornando o sistema menos eficiente em recurso. Se o malware escrito não for ser acessado ele não vai causar nenhum prejuízo ao usuário, o ataque só ocorre se ele for acessado então não a motivo para desperdiçar recurso de hardware verificando toda a escrita que acontece no sistema na suposição de que mesmo que remota de detectar uma escrita no FS que não a nem mesmo um risco de causar algum prejuízo, isso só causa desperdício de recurso em vão, se o malware for escrito tudo bem, mas e o desperdício detectando aquilo que não é um malware para que esse desperdício.
Agora o acesso sim, é pelo acesso que o ataque do malware começa, isso sim tem que ser verificado.

A mais eu ví um antivírus que ele detecta durante a escrita, então ele está desperdiçando recurso computacional.


111. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 27/03/2024 - 16:03h


aguamole escreveu:

Uai, mas isso é o esperado mesmo, a detecção só deve acontecer se o arquivo for acessado, se for fazer a detecção da escrita isso causa um desperdício de recurso de hardware tornando o sistema menos eficiente em recurso. Se o malware escrito não for ser acessado ele não vai causar nenhum prejuízo ao usuário, o ataque só ocorre se ele for acessado então não a motivo para desperdiçar recurso de hardware verificando toda a escrita que acontece no sistema na suposição de que mesmo que remota de detectar uma escrita no FS que não a nem mesmo um risco de causar algum prejuízo, isso só causa desperdício de recurso em vão, se o malware for escrito tudo bem, mas e o desperdício detectando aquilo que não é um malware para que esse desperdício.
Agora o acesso sim, é pelo acesso que o ataque do malware começa, isso sim tem que ser verificado.

A mais eu ví um antivírus que ele detecta durante a escrita, então ele está desperdiçando recurso computacional.


Então, eu prefiro que o antivírus detecte a intrusão antes que ela aconteça. O da Comodo é assim só que não está funcionando o on-access. Você ou o @Buckminster se interessariam em criar um path de correção para o da Comodo ? Esse path até existe só que está desatualizado e não funciona com os novos kernel.



_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


112. Re: Como usar o ClamAV ?

aguamole
aguamole

(usa KUbuntu)

Enviado em 27/03/2024 - 16:29h

clamonacc não tem essa opção de scan de escrita.


113. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 28/03/2024 - 00:51h


aguamole escreveu:

clamonacc não tem essa opção de scan de escrita.



Se eu soubesse disso antes, nem teria tido tido tanto trabalho ou aberto este tópico.



_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


114. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 28/03/2024 - 03:05h

Sobre o exploit CVE:2012.1461-1 que o ClamAV encontra no cache do Firefox:

"...permite que invasores remotos contornem a detecção de malware por meio de um arquivo .tar.gz com vários fluxos compactados. NOTA: posteriormente, isso poderá ser DIVIDIDO em vários CVEs se informações adicionais forem publicadas mostrando que o erro ocorreu de forma independente em diferentes implementações do analisador Gzip."

https://nvd.nist.gov/vuln/detail/CVE-2012-1461#match-2050836

O outro que encontra é um tal de Trojan-Xored.1 que dizem estar relacionado a script do Java que já foi bastante visado para infectar sistemas. O exploit acima talvez tivesse o objetivo de contaminar a máquina por meio do Wine. Mas tem site que o pessoal chama essas detecções de falsos positivos e outros que se tratam de meios que podem ser usados para o bem ou para o mal e daí a detecção pelo ClamAV.

O ClamAV também detectou ferramentas de macro do LibreOffice que fica na mesma situação ou seja, ferramentas que podem ser usadas para o bem ou para o mal e por isso os detecta.

Gostei dessa sensibilidade do ClamAV que não vi nem no da Comodo e nem no do Kaspersky.


_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


115. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 30/03/2024 - 02:37h

Ainda refletindo sobre essas detecções do ClamAV me ocorreu uma possível explicação que fossem algo relacionado a análises de comportamento para fins publicitários com vínculo á Mozilla e ao Google que estariam obtendo renda com isso já que alguns dos ditos exploits e trojans desaparecem conforme uso as máquinas durante os dias e ligados aos cookies da navegação, coisa complicada.

Portanto, não devem se tratar de falso positivos essas detecções do ClamAV estando corretas as denominações dadas a elas de " PUA " ou seja, programas potencialmente danosos isto é, que podem ser usados ou não para fins maliciosos.

Foi bom ter refletido e pesquisado sobre essas detecções e avaliado o desempenho do ClamAV que me pareceu melhor até que o Kaspersky Rescue Disk e bem mais que o da Comodo.

______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


116. Re: Como usar o ClamAV ?

aguamole
aguamole

(usa KUbuntu)

Enviado em 30/03/2024 - 06:23h

PUA são software em que eles ficam fazendo atividades indesejadas pelo usuário e sem a permissão de mesmo. Aqueles instaladores que instala o programa desejado mas na verdade instala pack de outros programas junto sem a sua permissão são todos PUA, chato d+ quando usava Windows, não passo mais por isso.

Outra coisa é que PUA não é malware, eles são uma categoria diferente. Eles são indesejáveis porque fazer ações sem autorização.



Categorias que podem ser consideradas grayware incluem: software de exibição de propagandas, empacotadores de download, barras de ferramentas de vários navegadores, software com comportamento enganoso, bundleware, trackware, proxuware (aplicativos de compartilhamento de internet), mineradores de criptomoedas, limpadores de registro (apenas nos sistemas operacionais Windows) ou qualquer outro software limítrofe, ou software que use práticas comerciais ilícitas ou no mínimo antiéticas (mesmo se parecer legítimo) e que pode ser considerado indesejável por um usuário final que se tornou ciente do que o software poderia fazer se a instalação fosse permitido

https://help.eset.com/glossary/pt-BR/unwanted_application.html

Limpadores de registros, já usei muito isso, quando percebe que esses programas são inúteis, só toma o seu tempo para instalar e servem para nada.
Outros PUA é aqueles otimizadores de PCs, inúteis tmb.


117. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 30/03/2024 - 07:05h

aguamole escreveu:

PUA são software em que eles ficam fazendo atividades indesejadas pelo usuário e sem a permissão de mesmo. Aqueles instaladores que instala o programa desejado mas na verdade instala pack de outros programas junto sem a sua permissão são todos PUA, chato d+ quando usava Windows, não passo mais por isso.

Outra coisa é que PUA não é malware, eles são uma categoria diferente. Eles são indesejáveis porque fazer ações sem autorização.



Categorias que podem ser consideradas grayware incluem: software de exibição de propagandas, empacotadores de download, barras de ferramentas de vários navegadores, software com comportamento enganoso, bundleware, trackware, proxuware (aplicativos de compartilhamento de internet), mineradores de criptomoedas, limpadores de registro (apenas nos sistemas operacionais Windows) ou qualquer outro software limítrofe, ou software que use práticas comerciais ilícitas ou no mínimo antiéticas (mesmo se parecer legítimo) e que pode ser considerado indesejável por um usuário final que se tornou ciente do que o software poderia fazer se a instalação fosse permitido

https://help.eset.com/glossary/pt-BR/unwanted_application.html

Limpadores de registros, já usei muito isso, quando percebe que esses programas são inúteis, só toma o seu tempo para instalar e servem para nada.
Outros PUA é aqueles otimizadores de PCs, inúteis tmb.


Bom dia

E o ClamAV encontrou mais alguns PUA aqui como de Macro no LibreOffice e de empacotadores em um BIOS e no Hiren's Boot CD e também de janelas como o de um programinha de Windows que um antigo que tenho aqui para ajustar horário de verão.

Ele detectou ao todo uns 115 PUA aqui nas máquinas que uso e nenhum é falso positivo. Acebei de baixar duas páginas de phishing do PhishTank pra ver se ele detecta no cache mas 2 eicar que tem nele não detectou, só o Kaspersky Rescue Disk.


Avaliando a produtividade desse ClamAV ...

________________________________________

EDIT.:

Acabei de escanear o cache do Firefox e o ClamAV não conseguiu detectar os 2 phishing sites baixados. Amanhã tento baixar mais e escanear pra ver se ele consegue detectar algum.

_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


118. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 30/03/2024 - 17:12h

Entrei agora em mais 4 sites de phishing que obtive no PhishTank e o ClamAV nada detectou no cache do Firefox. Estes sites tentavam capturar logins com email e senha.

_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano


119. Re: Como usar o ClamAV ?

Buckminster
Buckminster

(usa Debian)

Enviado em 01/04/2024 - 11:52h

Tu pode criar e/ou anexar usando a ferramenta sigtools que vem com o ClamAV:
https://docs.clamav.net/manual/Signatures.html#using-sigtool
https://docs.clamav.net/manual/Signatures.html#creating-signatures-for-clamav
https://docs.clamav.net/manual/Signatures/PhishSigs.html

E aqui como adicionar um falso positivo ou um"ignore" ao CVD, banco de dados do ClamAV:
https://docs.clamav.net/manual/Signatures/AllowLists.html
https://docs.clamav.net/faq/faq-ignore.html

E para adicionar phising:
https://docs.clamav.net/manual/Signatures/PhishSigs.html#wdb-format

O ClamAV é altamente personalizável, claro que tu terá de dar uma estudada nos comandos ali, mas basicamente na ferramenta sigtools e nos formatos das assinaturas, mas é tranqüilo, demandará tempo, mas não é difícil.


Tu pode usar a heurística criando listas, mas cuidado porque o ClamAV detectará qualquer site parecido com os que estiverem na lista.
"Phishing Heuristic Allow Lists
ClamAV may alert on suspicious links with alerts along the lines of "Heuristics.Phishing.Email.SpoofedDomain". If you encounter a false positive for this kind of detection, you can create an allow list signature.

Allow list signatures for suspicious HTML links are added to the .wdb phishing signature database. Read the Phishing Signature documentation to learn more."
https://docs.clamav.net/manual/Signatures/AllowLists.html#phishing-heuristic-allow-lists

No link acima tem exemplos de como adicionar o EICAR.

Aqui no Debian:

$ sudo apt info clamav
Package: clamav
Version: 1.0.3+dfsg-1~deb12u1
Priority: optional
Section: utils
Maintainer: ClamAV Team <pkg-clamav-devel@lists.alioth.debian.org>
Installed-Size: 29,7 MB
Depends: clamav-freshclam (>= 1.0.3+dfsg) | clamav-data, libc6 (>= 2.34), libclamav11 (>= 1.0.3), libcurl4 (>= 7.16.2), libgcc-s1 (>= 4.2), libjson-c5 (>= 0.15), libssl3 (>= 3.0.0), zlib1g (>= 1:1.2.3.3)
Recommends: clamav-base
Suggests: libclamunrar, clamav-docs
Homepage: https://www.clamav.net/
Tag: implemented-in::c, interface::commandline, role::program,
scope::utility, security::antivirus, use::scanning, works-with::file,
works-with::mail
Download-Size: 5.673 kB
APT-Manual-Installed: yes
APT-Sources: http://deb.debian.org/debian bookworm/main amd64 Packages
Description: utilitário antivírus para Unix - interface em linha de comando
Clam AntiVirus é um kit de ferramentas de antivírus para Unix. O principal
objetivo deste software é a integração com servidores de e-mail (varredura
de anexos). O pacote fornece um daemon multi-thread flexível e escalável no
pacote clamav-daemon, um scanner em linha de comando no pacote clamav e uma
ferramenta para atualizações automáticas via Internet no pacote
clamav-freshclam. Os programas são baseados na libclamav que pode ser usada
por outros softwares.
.
Este pacote contém a interface em linha de comando. Recursos:
- Suporte embutido a vários formatos de arquivo, incluindo Zip, Tar, Gzip,
Bzip2, OLE2, Cabinet, CHM, BinHex, SIS e outros;
- Suporte embutido para quase todos os formatos de arquivo de e-mail;
- Suporte embutido para executáveis ELF e arquivos executáveis portáveis
(Portable Executable) comprimidos com UPX, FSG, Petite, NsPack, wwpack32,
MEW, Upack e ofuscados com SUE, Y0da Cryptor e outros;
- Suporte embutido para formatos de documentos populares incluindo
arquivos Microsoft Office e Mac Office, HTML, RTF e PDF.
.
Para que a varredura funcione, um banco de dados de vírus é necessário. Há
duas opções para obtê-lo:
- clamav-freshclam: atualiza o banco de dados pela Internet. Esta opção é
recomendada para usuários com acesso à Internet;
- clamav-data: para usuários sem acesso à Internet. O pacote não é
atualizado após instalado. O pacote clamav-getfiles permite a criação de
pacotes personalizados a partir de um computador conectado à Internet.



120. Re: Como usar o ClamAV ?

Henrique
Henrique-RJ

(usa Outra)

Enviado em 01/04/2024 - 16:25h

Abrindo as configurações do clamscan ( clamscan --help ) encontrei algumas opções que gostaria de ativar. Por exemplo a " clamscan --alert-broken[=yes/no(*) " mas quando executo essa linha de comando ou algo parecido o clamscan teima em escanear os arquivos do subdiretório em que estou O mesmo fiz com a linha de comando " clamscan --detect-pua[=yes/no(*) "e deu na mesma ou seja, ele não muda a opção de escaneamento de não detectar para detectar.

Alguém sabe como configurar o clamscan ?


_______________________________________________________
E viu-se um grande sinal no céu: uma mulher vestida do sol, tendo a lua debaixo dos seus pés, e uma coroa de doze estrelas sobre a sua cabeça. Apocalipse 12:1 Nsa Sra de Fátima, Nsa Sra de Lourdes, Nsa Sra das Graças ...
_______________________________________________________
São Padre Pio de Pietrelcina, Santa Faustina Kowalska, São Francisco de Assis e Santa Gema Galgani foram alguns dos que tiveram os milagres dos Estigmas de Cristo em seus corpos, Feridas que sangravam
_______________________________________________________
Milagre Eucarístico que ocorreu em uma Igreja de Lanciano na Itália no ano de 750 em que o vinho se tornou sangue e o pão carne humana estão até hoje intactos. https://pt.wikipedia.org/wiki/Milagre_eucar%C3%ADstico_de_Lanciano






Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts