Сегодня мы рассмотрим десять лучших антивирусов для Linux. В Сети можно найти немало рассуждений о «самых лучших антивирусах», но мы полагаем, что доверять стоит не рассуждениям, а фактам. Программы, представленные здесь, отлично показали себя в независимых исследованиях, и именно поэтому они попали в этот обзор.
1. Sophos
По результатам исследований, Sophos можно признать одним из лучших бесплатных антивирусов для Linux. Он не только поддерживает сканирование по запросу, но и обеспечивает защиту системы в реальном времени. Существуют разные варианты этого антивируса, помимо Linux, он может использоваться и на других платформах, например, на Windows и Android. Он способен обнаруживать и удалять червей и троянцев. Если вы любите покопаться в командной строке, он предоставляет соответствующий интерфейс.
?Особенности Sophos
- Бесплатность.
- Поддержка графического интерфейса и командной строки.
- Обнаружение и удаление вредоносного ПО.
- Подходит для защиты от червей, троянских программ, вирусов и от другого вредоносного ПО.
- Занимает мало места, лёгок в установке и использовании.
- Кроссплатформенность.
- Позволяет блокировать и устранять угрозы не только в Linux.
2. Comodo
Антивирус Comodo также можно считать одним из лучших. Он хорошо известен благодаря отличной поддержке разных архитектур и кроссплатформенности. Кроме того, он умеет сканировать электронную почту, такая возможность в других программах встречается нечасто. Comodo для Windows, кроме того, содержит модуль файрвола, работающий на 32 и 64-битных архитектурах. Антивирус Comodo для Linux поддерживает практически все дистрибутивы, поэтому он весьма широко распространён среди пользователей Linux. Ещё одна замечательная возможность Comodo заключается в том, что этот антивирус может работать и на сервере, например, на Red Hat Enterprise Linux Server, OpenSUSE, и SUSE Linux Enterprise Server.
?Особенности Comodo
- Бесплатность.
- Простота установки и использования.
- Сканирование по требованию, отсутствие ложных срабатываний.
- Защита в реальном времени.
- Защита от спама.
- Кроссплатформенность.
- Поддержка серверных дистрибутивов Linux.
3. ClamAV
Пожалуй это — самый известный в сообществе Linux антивирус. ClamAV — это проект с открытым исходным кодом, пользоваться им можно бесплатно. Он считается многопрофильным антивирусом, который умеет бороться с троянцами, вирусами, другими вредоносными программами. Кроме того, он поддерживает сканирование стандартных почтовых шлюзов. Пользоваться им легко, работает он быстро, так как не имеет графического интерфейса и им управляют из терминала.
?Особенности ClamAV
- Открытый исходный код.
- Бесплатность.
- Кроссплатформенность (Linux, Windows, MacOS).
- Работает из терминала.
- Поддерживает почтовые службы.
- Совместим с POSIX.
- Не требует установки.
4. F-PROT
F-PROT — это хорошо известный антивирус для Linux. Его можно использовать как для домашних нужд, так и в организациях. Он поддерживает 32-битные и 64-битные программные архитектуры. Он умеет обнаруживать более 2119958 известных вирусов, а также — их разновидности. С его помощью можно бороться и с троянскими программами и даже с загрузочными вирусами. Этот антивирус не требует установки, он умеет выполнять сканирование по расписанию с использованием заданий cron.
?Особенности F-PROT
- Бесплатность.
- Не требует установки.
- Умеет детектировать более 21 миллиона угроз.
- Поддерживает различных программные архитектуры.
- Умеет проверять внешние носители информации.
- При сканировании может выявлять загрузочные вирусы, макровирусы и троянские программы.
5. Chkrootkit
Из названия этого антивируса, Chkrootkit, можно предположить, что он работает с правами root-пользователя. И на самом деле — так оно и есть. Это, честно говоря, наиболее удачное решение для поиска руткитов на Linux.
Программа занимает мало места и не требует установки. Её можно записать на CD или на USB-диск. Пакет Chkrootkit содержит множество модулей, способных удовлетворить нуждам самого взыскательного пользователя.
?Особенности Chkrootkit
- Обнаружение руткитов.
- Малый размер.
- Не требует установки.
- Лёгок в использовании и быстро работает.
- Запускается из терминала.
- Имеет богатые возможности.
6. Rootkit Hunter
Rootkit Hunter — это ещё одно отличное средство для поиска руткитов. Программа работает из терминала, умеет распознавать руткиты, бэкдоры и другие локальные эксплойты, умеет искать вредоносный код в обычных текстах, а также выполнять проверки системы на предмет наличия характерных признаков вредоносного ПО. Для работы Rootkit Hunter требуется BASH, он поддерживает обширный набор дистрибутивов Linux.
?Особенности Rootkit Hunter
- Обнаружение руткитов.
- Поддержка интерфейса командной строки.
- Лёгок в использовании и быстро работает.
- Поддерживает сканирование текстовых файлов.
- Не требует установки.
7. ClamTK
ClamTK — это усовершенствованная версия ClamAV, обладающая простым графическим интерфейсом и предназначенная для широкого круга пользователей. Благодаря наличию графического интерфейса, пользоваться этим антивирусом очень легко, у него есть подсистема для сканирования по требованию. Проект написан на Perl с использованием библиотеки GTK.
?Особенности ClamTK
- Открытый исходный код.
- Бесплатность.
- Графический интерфейс.
- Поддержка сканирования по требованию.
- Не требует установки
8. BitDefender
Вполне возможно, что BitDefender может стать вашим следующим антивирусом. Он отлично справляется со своими обязанностями. Есть, правда, одно «но» — программа это не бесплатная, для загрузки доступна пробная версия. Однако, это не умаляет достоинств данного антивируса.
?Особенности BitDefender
- Сканирование архивов.
- Интеграция с окружением рабочего стола.
- Интуитивно понятный графический интерфейс и возможность работать из командной строки.
- Отправка заражённых файлов на карантин в защищённую директорию.
9. ESET NOD32 Antivirus 4
В испытаниях ESET занимает верхнюю строчку рейтингов и признан лучшим антивирусом для Linux. Однако, продукт это платный, бесплатно его можно лишь попробовать. Правда, возможности этого антивируса позволяют говорить о том, что он стоит тех денег, что за него просят. Можно сказать, что это — лучший антивирус для Linux, существуют его версии и для других ОС.
?Особенности ESET NOD32 Antivirus 4
- Лучшая программа для обнаружения вирусов и других вредоносных программ по результатам испытаний.
- Лучшее средство для защиты от вирусов и шпионского ПО.
- Подходит для домашних пользователей и для организаций.
- Поддержка функций сетевой безопасности.
- Автоматическое обновление.
10. Avast Core Security
Avast Core Security — это последняя программа, которую мы рассмотрим, однако, это не значит, что она хуже других. Avast Core Security входит в список лучших антивирусов по результатам испытаний. Антивирус поддерживает множество Linux-дистрибутивов, 32-битные и 64-битные программные архитектуры. Помимо традиционной защиты от вирусов, он содержит средства для обеспечения сетевой безопасности и защиты файловых серверов. Продукт это платный, но его пробная версия выглядит весьма достойно даже в сравнении с бесплатными антивирусами, в чём-то даже у них выигрывая.
?Особенности Avast Core Security
- Антивирусная защита в реальном времени с возможностью обнаружения шпионского ПО.
- Сканирование по запросу и запланированное сканирование.
- Защита сети.
- Подходит для домашних пользователей и для организаций.
- Регулярные обновления.
Итоги
Мы постарались рассказать здесь о лучших антивирусах для Linux, основываясь на различных характеристиках этих программ, таких, как цена, доступность, надёжность и результаты независимых испытаний. Вы могли заметить, что список начинали бесплатные продукты, среди которых любой сможет подобрать подходящий Linux-антивирус. Дальше шли платные программы, имеющие пробные версии, которые показывают очень высокие результаты в тестах. Вполне возможно, что вам приглянётся одна из них. В целом же можно сказать, что любой из рассмотренных здесь антивирусов поможет вам защититься от вредоносного ПО.
Уважаемые читатели! Какими антивирусами для Linux вы пользуетесь?
Комментарии (100)
krypt3r
22.11.2017 14:28+2Побуду консервативным пингвиноводом и задам вопрос, древний, как бивни мамонта в вечной мерзлоте: «А зачем линуксу антивирус?»
kloppspb
22.11.2017 14:36+1Например, проверять почту на шлюзе, или виндовые шары.
thatsme
22.11.2017 14:51Т.е. если ибавиться от винды, то антивирус станет не нужен. Вообще хорошее направление для индустрии было-бы, и полезного софта для сферического пользователя в вакууме стало бы больше.
mistergrim
23.11.2017 06:20Вот когда софт появится, тогда и избавимся.
0xd34df00d
24.11.2017 19:14Какой софт?
mistergrim
24.11.2017 19:15> и полезного софта для сферического пользователя в вакууме стало бы больше.
Классическая путаница причины со следствием.0xd34df00d
24.11.2017 19:16Ну, скажем, если бы Мюнхен допиливал свои программы под линукс, то оказалось бы ровно так, как в том комментарии, на который вы отвечали.
mistergrim
24.11.2017 19:20А если бы Adobe переписал фотошоп под линукс, а если бы EA начала выпускать Call of Duty под линукс, а если бы бабушка…
Я ж не спорю со всем этим. Просто есть очевидные факты: существует маргинальная (в отношении десктопов) система, которая никому не нужна. Хотите поднять уровень её распространённости до хотя бы OSX? Давайте! Пересаживайте знакомых, мам-пап-бабушек и так далее. Практика показывает, что это не работает.0xd34df00d
24.11.2017 19:26которая никому не нужна
Мне нужна. У меня линукс в качестве десктопа и windows на отдельной машине в качестве запускалки для игр.
Хотите поднять уровень её распространённости до хотя бы OSX?
Не хочу, мне это не нужно. Мне просто очень интересно, какого десктоп-софта всем так не хватает. И, несомненно же, всем нужна вся мощь фотошопа.
Пересаживайте знакомых, мам-пап-бабушек и так далее. Практика показывает, что это не работает.
Что не работает?
Бесплатной техподдержкой для знакомых я быть не хочу. Правда, я и windows им не устанавливаю, ну да ладно. А родителям на домашние железки я давно линукс поставил, и всё в порядке.mistergrim
24.11.2017 19:31> Мне просто очень интересно, какого десктоп-софта всем так не хватает. И, несомненно же, всем нужна вся мощь фотошопа.
Спросите у 90%. Вы преувеличиваете элитарность (кстати, ничего хорошего в ней нет) линукса. У меня не один знакомый(ая) его ставили, и очень удобно, и антивирус не нужен, и всё летает… а через неделю опять винда, потому что нет этого, этого или этого.
> А родителям на домашние железки я давно линукс поставил, и всё в порядке.
Вот судя по таким комментариям, весь мир уже должен быть на линуксе, а поди ж ты! Всё на том же уровне и остаётся.0xd34df00d
24.11.2017 19:35Спросите у 90%.
Не могу спросить все 90% сразу, поэтому спрашиваю по отдельности.
Вы преувеличиваете элитарность (кстати, ничего хорошего в ней нет) линукса.
Я не считаю линукс элитарным (и предпочитаю не рассуждать в таких терминах, они не очень конструктивные). Маргинальным — да, но для меня это и хорошо. Это значит, например, что моя машина никогда не будет решать за меня, когда ей перезагружаться, когда ей ставить обновления, и так далее, потому что для 90% людей это полезно.
У меня не один знакомый(ая) его ставили, и очень удобно, и антивирус не нужен, и всё летает… а через неделю опять винда, потому что нет этого, этого или этого.
Интересно, чего.
Да и я то же самое мог бы сказать, только винду на рабочую машину я даже и не хочу ставить, потому что знаю, что мне там будет очень неудобно, и опыт с игровой машиной это подтверждает.
Вот судя по таким комментариям, весь мир уже должен быть на линуксе, а поди ж ты!
Не знаю, чего там кому мир должен, просто делюсь своим опытом.mistergrim
24.11.2017 19:38Я лишь ответил на ваш комментарий по поводу «если бы». «Если бы» подразумевает, что если бы я сделал что-либо, от этого мне был бы какой-то профит. Очевидно, что в данном случае профита нет.
Hokum
24.11.2017 20:07То с чем сталкивался я:
- Гораздо сложнее установить драйвера и ПО для большинства принтеров, сканеров (есть те который, просто подключил и все работает, но такие мне попадались редко). А если кто-то использует какие-нибудь хитрые мультимедийные клавиатуры и мышки, то их настройка может занять кучу времени, точнее поиск того как это сделать, сама настройка, скорей всего, закончится правкой нескольких строк в каком-нибудь конфиге.
- Необходимость иметь именно MS Office, да еще и желательно конкретной версии, так как документ отредактированный в более новой версии может (и такое не редкость) криво отобразится в предыдущей версии. Проверял на 2016, 2010 и 2007 офисах, речь идет об docx файлах. С doc файлами проблем меньше, но и возможности редактирования меньше. С презентациями тоже грустно — сделанная в Open (Libre) Office с большой вероятностью криво откроется в MS Office.
Это, пожалуй, самое основное. По поводу Photoshop — не знаю, мне вполне хватает GIMP, а для векторной графики Inkscape. Я их и на Windows использую. У кого спрашивал по поводу сравнения Photoshop и GIMP, единственный реальный аргумент был в том, что интерфейс Photoshop удобнее. К GIMP сложно привыкнуть после него. Еще слышал, что Photoshop более функционален, но так никто точно и не назвал, чего именно не хватает в GIMP. Исключение — проприетарные конверторы из RAW которые идут вместе с фотоаппаратами. Но это опять же из области поддержки оборудования. Для своего я нашел конвертор, к сожалению, он расчитан на работу фотоаппарата со сменными объективами и не может автоматически исправить искажения созданные моим встроенным объективом с переменным зумом.
0xd34df00d
24.11.2017 20:38Ну, железо приходится покупать под софт в любом случае, это универсальный принцип. Да и софт под софт иногда — не слышали про необходимость запуска 1С:7.7 под виртуалкой на современных Windows, скажем?
Про MSO — я им вообще не пользуюсь. У родителей LibreOffice вполне сносно пашет. Но им нужны достаточно базовые функции, поэтому, вероятно, для некоторых юзкейсов либры будет недостаточно.Hokum
25.11.2017 01:02Ну я говорю, про условно домашнее применение. Да и с покупкой железа под Linux несколько сложнее надо искать смотреть на сайте производителя. Хотя сейчас, для некоторых устройствах, пишут на упаковке, что совместимо с Linux. Но совместимость, означает, что либо драйверов не нужно вовсе (чаще будет работать с граниченным функционалом) или есть драйвера на сайте производителя, но их установка не всегда тривиальна, чаще, гораздо сложнее чем запустить Setup.exe и следовать инструкциям.
Мне тоже Libre Office хватает с головой, и если что-то надо куда-то отправить или где-то показать, то делаю pdf — и никаких проблем. Но когда нужно отправить документ с вставленными картинками, а поверх картинок еще текст под наклоном написанный, вот тут все и разъезжалось в разные стороны. Но такое по разному отображалось и в разных версия MSO.
Кстати 1С 7.7 у меня запускалась на Windows Vista, без виртуалки, да и на Windows 7 тоже. Причем была версия которая требовала перкодировки БД и после этого она переставала работать нормально на Windows XP (требовалась перекодировка), а была версия и с патчем, в которой перекодировки не требовалось. Но это речь о 1С которая работала с локальной БД. А с необходимостью виртуалки я столкнулся позже с каким-то Банк-Клиентом, толи он сам, то ли часть отвечающая за криптографию не работали под Windows 7. Да и под линуксом у меня такое было. Мне понадобился кросс-компилятор для Symbian OS, он был или под Windows или под Linux c ядром 2.xx. А в тот момент уже все популярные дистрибутивы перешли на 3.xx и только debian еще можно было скачать со старым ядром.
krypt3r
22.11.2017 15:04+1У меня не сервер, а десктоп. Нету ни шлюза, ни почты, ни виндовых шар. Вопрос «зачем?» остался.
Vamp
22.11.2017 16:13+1Как только доля линукса на десктопах поднимется до заметного значения, тогда и вопрос отпадёт сам собой.
teecat
23.11.2017 11:04майнеры, ddos-атаки, рассылка спама. Это основное. Очень много пишут троянов для роутеров. А вообще, как я написал выше — открываем updates.drweb.com и ищем все вхождения по слову Linux
Jon7
22.11.2017 21:00Однажды червь пробрался на диски журнала LinuxFormat. И был успешно растиражирован и разослан читателям. Валентин Синицин, как главный редактор, давал пояснения по этому факту. Линукс не пострадал, досталось остальным. На этом случае вопрос о необходимости антивируса на Линукс закрыли. Антивирус нужен для пресечения распространения заразы.
teecat
23.11.2017 11:06Давно это было. Существенный рост заразы для Линукса начался с Мираи (конец прошлого года) и сейчас идет за счет майнеров
А тогда да, пара-тройка вирусов в год
teecat
23.11.2017 11:01Открываем updates.drweb.com и ищем все вхождения по слову Linux. Это то, что добавлено (поступило на анализ и разобрано) за текущий день, если нужно, можно посмотреть за любые периоды
Утро только началось, а уже за сотню разных модификаций.BeppeGrillo
25.11.2017 20:19Скажите, а как это гвн попадает на компьютеры?
Как на андроид «Разрешить установку с неизвестных источников, Принять, Далее, Далее, Запустить»?
Значит антивирус для линукса нужен столько же сколько антивирус для андроида?
Для пользователей которых по хорошему и подпускать к компу нельзя и для кулхацкеров сидящих из под рута?
Dev0ps
22.11.2017 14:34-1Взломать можно все, но смысл весь в том, что в линуксе меньше возможностей.
Скачивание левого софта отпадает — репозитарии
Дыры быстро латаются в opensource программах
Я слежу за запущенными процессами, а также смотрю активность сети.
В общем это многие пользователи и под windows делают в виде виджетов.
В случае ботнета все будет заметно.
Теперь возмем локеры — создаем root пользователя, и в случае проблем под юзером мы просто жмем Ctrl+alt+F1 заходим под рутом и убиваем локер)
Ну а дальше уже легко все прикроется, ведь под windows нет общей системы обновлений для всех программ, вот и выходит, что пользователи используют устаревшие версии с набором багов и дыр.
Под Linux не нужен антивирус по причине того, что проще залатать правильно дыру и залить в репозитарий исправление, чем городить поверх системы костыли, которые будут выполнять ту же функцию)k12th
22.11.2017 14:40-1Дыры быстро латаются в opensource программах
Heartbleed, Shellshock… Не всегда, к сожалению.
0xd34df00d
22.11.2017 20:13Я бы посмотрел, как через heartbleed вы сломаете средний домашний десктоп, и как антивирус поможет против heartbleed, например.
k12th
22.11.2017 20:29а зачем через хартблид ломать средний десктоп домашний, что там интересного? другое дело сервер, где данные кредиток и пароли от платных сервисов:)
Я вообще-то не утверждал, что антивирус панацея. Я сказал, что открытые исходники — тоже, к сожалению, не панацея (хотя в среднем к софту с открытым кодом у меня лично все-таки больше доверия — хартблиды не каждый день находят).
slonopotamus
22.11.2017 23:00Какой из перечисленный антивирусов ловил Heartbleed/Shellshock до выхода исправлений соответствующего софта?
k12th
22.11.2017 23:45Еще один с функциональной неграмотностью… Где у меня хоть слово про антивирусы?
0xd34df00d
24.11.2017 19:16-1Ещё один после вас, что ли?
Мы, если вы не заметили, в комментариях под постом об антивирусах. Не теряйте контекст.
begemoth3663
22.11.2017 16:39Дыры быстро латаются в opensource программах
актуальные версии хрома и хромимума вслух сравните, пожалуйста...
San_tit
23.11.2017 07:39А ещё вирусы напрямую заливаются в репозиторий, как показал недавний опыт…
Что будет с репозиториями, когда их популярность будет сравнима с google Play?
shurup
22.11.2017 14:59+2ClamTK — это усовершенствованная версия ClamAV
Нет, это graphical front-end (ровно так написано и на его сайте).AntonAlekseevich
22.11.2017 15:05+1
AntonAlekseevich
22.11.2017 19:30+1А теперь за что? Помню что писал что "+1" это слишком коротко, но все же прислушался мнения того человека который сказал что лучше так.
Hokum
22.11.2017 20:02+2Лучше проголосовать за комментарий, чем плодить цепочки +1. Опять же это нагляднее показывает отношение пользователей к данному комментарию.
Я не знаю, могут ли read-only пользователи голосовать за комментарии, но написать публикацию, которая пройдет модерацию — не самое сложное дело.AntonAlekseevich
23.11.2017 01:24И в этом весь прикол что проголосовать не могу, а возможно и вообще не смогу из-за некоторых не указанных и не указываемых личностей.
Я не знаю, могут ли read-only пользователи голосовать за комментарии,
Read-only не имею прав что либо делать на сайте кроме чтения. Они как Unregistred/Guest.
Registred Могут писать статьи и комментарии(не старее 10 дней с пре-модерацией n(точного числа я не помню) комментариев), но не могут менять значение кармы.
Verified/Invited могут все кроме админских и модераторских функций.
но написать публикацию, которая пройдет модерацию — не самое сложное дело.
Кому как, я могу писать комментарии, но из меня статьеписатель просто никудышный. Даже придумать(это сложнее всего) пока не могу о чем писать статью. (Поскольку понимаю что получится полнейший бред либо чушь.)
Hokum
23.11.2017 03:19И в этом весь прикол что проголосовать не могу, а возможно и вообще не смогу из-за некоторых не указанных и не указываемых личностей.
Увы, но такова политика данного ресурса. Вы можете ее или принять, или перестать пользоваться. От того, что Вы напишите "+1" в комментариях рейтинг комментария/статьи/автора не изменится. Этот комментарий будет только замусоривать ленту, вызывать недовольство общественности и как результат — уменьшение рейтинга и кармы.
Кому как, я могу писать комментарии, но из меня статьеписатель просто никудышный.
Относитесь к комментариям как к мини-статьям на заданную (публикацией) тему. Тогда и ваш рейтинг не будет уменьшаться, а возможно и поднимется. Часто из комментариев можно получить много полезной информации, и не хотелось бы, чтобы обсуждение прерывалось бессмысленными комментариями.
Тему для публикации придумать не просто, согласен. Но, может быть, Вы читаете какой-нибудь тематический блог на другом языке и можете сделать хороший перевод. А может у вас есть собственный проект — попробуйте его презентовать, вдруг общественности это понравится. Можно попробовать сделать обзор программы (или плагина), которая вам сильно помогает. Или Вы сталкивались с какими-нибудь сложностями в работе и можете поделиться опытом.
Не обязательно, чтобы ваша статья несла что-то принципиально новое. Систематизация разрозненных знаний тоже может быть полезна и хорошо принята модераторами и пользователями Хабра.AntonAlekseevich
23.11.2017 05:32Увы, но такова политика данного ресурса. Вы можете ее или принять, или перестать пользоваться. От того, что Вы напишите "+1" в комментариях рейтинг комментария/статьи/автора не изменится. Этот комментарий будет только замусоривать ленту, вызывать недовольство общественности и как результат — уменьшение рейтинга и кармы.
По факту да это так, я не спорю, я поддерживаю такую политику, хоть знаю что сам написал тот комментарий что аж пожаловался сам на минуса, прошу понять и простить.
Относитесь к комментариям как к мини-статьям на заданную (публикацией) тему.
Хорошая идея. Спасибо.
Тогда и ваш рейтинг не будет уменьшаться, а возможно и поднимется.
Мне к сожалению до лампочки этот рейтинг. Меня больше карма беспокоит.
Часто из комментариев можно получить много полезной информации, и не хотелось бы, чтобы обсуждение прерывалось бессмысленными комментариями.
С этим согласен.
Тему для публикации придумать не просто, согласен.
Хотя у меня есть одна идейка, но она больше связана с тематикой (Не)образованной молодежи, но больше уходит в мою личную историю
Но, может быть, Вы читаете какой-нибудь тематический блог на другом языке и можете сделать хороший перевод.
К сожалению блогов я не читаю, но насчет этого думал, но пока нет.
Я не думаю что нормальный перевод получится от человека который изучал германский язык, зная чуток английского языка, немного углубляясь в германский только больше понимал английский, а не германский. Да и который уже стремлюсь забыть ибо нет желания ехать в ФРГ.
А может у вас есть собственный проект — попробуйте его презентовать, вдруг общественности это понравится.
Я конечно пишу небольшой проектик модульного HTTP сервера на Python 2, но я не думаю что clean as glass bottle with a vacuum inside проект будет кому-то нужен.
Можно попробовать сделать обзор программы (или плагина), которая вам сильно помогает.
Ну уж тут точно все эти обзоры программ и плагинов которые мне помогают есть.
Или Вы сталкивались с какими-нибудь сложностями в работе и можете поделиться опытом.
А вот сложности тут уже есть пара идей что можно написать.
Не обязательно, чтобы ваша статья несла что-то принципиально новое.
Согласен, да это не обязательно.
Систематизация разрозненных знаний тоже может быть полезна и хорошо принята модераторами и пользователями Хабра.
Я могу попробовать это сделать, может свою дипломку удастся сюда применить. (Текстовую часть конечно, но я могу сказать точно что это будет просто как cheatsheet.)
dmitriylyalyuev
22.11.2017 15:38:facepalm:
Хоть бы названия правильно переписали — chkrootkit… От слова check, а не chroot! Буква пропущена.
YaRobot
22.11.2017 15:44+2Последний раз я антивирус ставил в 2006г.
Вот уже 11 лет живу как то без антивируса и все отлично.
Ладно еще на винде ставить антивирус, хотя и там он не особо нужен, но на nix системах?
Не представляю, зачем пользователю антивирус в наше время на дескопной машине.
Surge0n
22.11.2017 18:26По ClamAV — коллега проверял EICAR test file, антивирус и ухом не моргнул
ashumkin
23.11.2017 09:03Странно, я когда первый раз столкнулся с ClamAV, как раз на EICAR и проверял, т.к. вирусов под рукой не было :)
И было это лет 10 назад
JerleShannara
23.11.2017 18:28Либо клам без баз был, либо EICAR битый был ну или /dev/hands забыли обновить. Я EICARом тестирую почтовики после настройки (и угадайте, кто там в роли антивируса) — всё прекрасно находится.
Sly_tom_cat
22.11.2017 18:31Самый лучший антивирус для Linux (и не только для него) — это голова на плечах (с мозгами само собой, а не та что ест).
Ну а если более серьезно отвечать на вопрос в конце статьи, то: никакой. Вирусы как таковые в среде Linux имеют распространение в форме слухов (кто-то даже криптолокер смог под вайн собрать, правда не заработало толком....).
Дыры? Дыры — да находят, латают, через незалатанные проникают… могут напакастить… просто не надо наружу портами ненужными светить и почаще скрипторезку в браузере на десктопе использовать.teecat
23.11.2017 11:13-1Открываем updates.drweb.com (добавленные записи в антивирусные записи за день) и ищем все вхождения по слову Linux.
Зачем слухи, если есть точные данные? Вот совсем свежее
Троянец, получивший наименование Linux.BackDoor.Hook.1, был обнаружен в библиотеке libz
(https://news.drweb.ru/show/?i=11593)
Мираи все развивается (https://news.drweb.ru/show/?i=11552)Sly_tom_cat
23.11.2017 12:05Вирусописателипродавцы антивирусов конечно же самый достоверный источник об угрозах.
Тут недавно статья была с анализом уязвимостей разных ОС. Там по всем linux платформам уязвимости из топа опасных в огненной лисе и хроме.
А то что пишутвирусописателипродавцы антивирусов даже при очень большом желании не найти и не воспроизвести.teecat
23.11.2017 12:24+1Я лично ловил. Кстати очень давно. Взломанный новостной сайт, автоматически определявший используемую ОС.
А так… Я не собираюсь вас переубеждать. Вирусов действительно меньше, чем для Андроида и Виндовс. Но в поддержку люди с проблемами приходят.
Мне лично другое интересно. Вы лично верите, что мы с утра написали за сотню линуксовых вирей (раз вы поставили разработчиков антивирусов в ряд с вирусописателями)?Sly_tom_cat
23.11.2017 13:03Вам видимо нужно поставить пачку смайлов чтобы вы уловили сарказм… Вирусы тот же касперский успешно пишет в новостном списке десятками в месяц, только найти их днем с огнем не удается (пробовал).
Ну да ладно…
Вот взломанный новостной сайт — как соотносится с «вирусами для Linux»? Сайт там был на Linux или просто CMS дырявая стояла?teecat
23.11.2017 13:25При попытке захода на сайт пытался загрузиться вирус. На чем сайт — не разбирался. Я на линуксе работал, мне и пыталось грузиться
А смайлы… Я извиняюсь перед вами. Но вы не представляете — сколько народу действительно так считает. Реально был случай — человек испытательный прошел, подходит и спрашивает — ну я теперь здесь работаю, покажите мне где у нас вирусы пишут?
На каждой второй конференции так или иначе вопрос об этом задают. Люди просто не представляют СКОЛЬКО нам в день приходит новых образцов
Если говорить о том, что я сталкивался — роутеры. Дыр валом, поэтому опрос по сети и заражение. Вторая проблема — уверенность, что линукс по умолчанию крут. Не читаются новости, не ставятся обновления на сервера, выставленные в сеть
Если говорить о новостях — забавно то, что лучше бы их не было (смайл грустный). Как только выходит новость в широкое СМИ, то набегает волна аналогов.
Если есть вопросы по линуксовому вирью — спрашивайте. Могу спросить у вирлаба. На все ответов не обещаю, но спросить могуSly_tom_cat
23.11.2017 13:41Вопрос на который я не жду ответа: дайте мне хоть один работающий вирус, который я смогу запустить (без пересборки) на произвольной Linux платформе и этот вирус сработает.
А рефлексировать на то, что вирусописателей видят в антивирусописателях — вовсе не стоит. Потому как вирус писать на новостной странице — это тоже вирус (в мозг доверчивых) причем вирус призванный к получению прибыли. И чем такие фейко-новости про очередной linux-вирус так уж сильно отличается от любого крипто-вымогателя?teecat
23.11.2017 13:55Вирусов не раздаем. Постоянно просят для тестирования при внедрении и журналисты для тестов. Но если хоть раз кто узнает, что мы распространяем вирусы — не отмоемся
Если о новостях, то новости у нас, каспера, есета не фейковые. Описания вирусов и все. Обычно трояны попадаются сразу всем, соответственно если разбор будет кривой, в тусовке вспоминать будут долго. Обычно новости кривые у тех, кто сам не имеет статистики по десктопам или нет собственной антивирусной лаборатории. Вопрос выбора источников.
Я бы даже сказал, что мало новостей. Новость о новом трояне/вирусе/черве — ну раз в неделю, ну два. У людей создается впечатление, что вирья мало. А его вагон. Одних шифровальщиков штук 20 в день сигнатур добавляется. А уж довнлоадеров и адвари…
Это реально очень плохо. Недооценка рисков, неверная оценка рисков. Приходишь на конференцию, к заказчику. Спрашиваешь — сколько нам образцов приходит на анализ? Называют цифры 10, 100 и тд. Говоришь — миллион в день. Шок. В чем недооценка рисков — недооценка изменчивости вредоносного ПО. Организации полагаются на антивирус и пренебрегают иными мерами защиты. Они реально полагают, что антивирус должен и может ловить 100% вирья на входе — именно это закладывается в модель защитыSly_tom_cat
23.11.2017 14:31Так выходит сами же и закладывают в модель защиты не верные представления об угрозах… На лицо та самая недооценка рисков…
Но переоценка с подачи новостей — тоже не есть гуд (читаем выше про неявное вымогательство).
Но вот вы опять грамотно ушли в сторону от главного вопроса (просто как бы не заметили его)… Где он тот вирус который я без сборки смогу запустить на любом (хотя бы из популярных) Linux-е?teecat
23.11.2017 14:32Так я ответил — не раздаем
Sly_tom_cat
23.11.2017 14:39Удобная позиция.
Т.е. бойтесь все у нас есть, а то что больше ни у кого нет и они и найти даже не могут — это их проблемы :)teecat
23.11.2017 14:54Были (не у нас) у одной компании обезвреженные (с вырезанным вредоносным функционалом) такие вирусы. И вот однажды такой фейко-вирь после запуска утек в партнерскую сеть. Ой что было
teecat
23.11.2017 14:34Оценка рисков — искусство. И не переоценить и не недоценить. Мы даем вводные — количество угроз и текущую раскладку по типам. Но оценить важность информации и соответственно этому выбрать меры защиты — обязанность компании.
SADKO
24.11.2017 21:02Количество не показатель, ну взбредёт
мнекому-нибудь в голову устроить охоту на бубунту через очередной зеродэй, как минимум каждая посылочка будет уникальной, несколько попадут в ханейпоты вот и будет куча разных сигнатур, на одну и ту-же пакость, а если какой пионэр ради спортивного интереса запилит вирус, с вариабильным тулщейном упаковки, и хитроделанным компилятором упаковщика, и всё это будет плясать от айди родителя и рандома, что бы задавить вероятность подобий даже…
Ну или трезвый сценарий (ибо палить такие темы за интерес никто не будет, оне денех стоют, хороших), чёрный рынок, есть конструкторы пакости, есть конструкторы упаковщиков и есть услуги по упаковке. Вот и получается иллюзия разнообразия, хотя всё одно и тоже и при желании со стороны антивирусов замечательно «эвристически» распознаётся :-) (например всякими комодами и битдефендорами, но это не про линуксы, ибо там векторы и смыслы атак совсем иные, и способы противостояния нужны соответствующие)
teecat
23.11.2017 13:59Вдогонку. Без пересборки будут работать в частности шифровальщики точно. Видел на чистом баше с вызовом предустановленных утилит. Естественно если утилиты есть. На питоне пишут.
Вообще сейчас рост количества скриптового вирья. Не только для ЛинуксаSly_tom_cat
23.11.2017 14:44Ну таки да под рутом баш-скрипт запустить он много чего с системой сотворить может.
Но вот давайте я вам ip дам и вы на компе с этим ip запустите мне bash-скрипт под правами рута? Готовы такое продемонстрировать?teecat
23.11.2017 14:51Сидят русский с чукчей к берегу ледовитого океана. Холодно, скучно. Русский чукче.
А давай анекдоты рассказывать!
Чукча — неа
Почему?
Сошлют.
Я вот этот чукча. Нельзя представителям компании этогоSly_tom_cat
23.11.2017 15:14Т.е. вы предлагает вам наслово поверить что вы можете это сделать…
teecat
23.11.2017 15:26Приходите к нам работать (в соответствующие отделы) и через некоторое время у вас пропадет всякое желание видеть эти вирусы
Sly_tom_cat
23.11.2017 19:23Я же не про вирусы, а про запуск bash-скрипта с правами рута на машине с указанным IP…
Ну да не важно, я уже понял вашу позицию.
0xd34df00d
24.11.2017 19:23Не можете раздать — опишите модель атаки.
Ну или хотя бы давайте в данетки поиграем. Мой первый вопрос: там руками что-нибудь скачанное запускать надо?
JerleShannara
23.11.2017 18:47+1Задача шифровальщика не грохнуть ваш Windows/Linux/MenuetOS/FreeDOS/WhatElseOS, а зашифровать ваши документы, котиков и т.п… Документы и котики обычно создаются не от root:root, а от cooluser:users, и чтобы это дело пошифровать рута получать не надо. ОС можно и переустановить и настроить, потратив на это день (пользователи gentoo в пролёте увы), а восстановить свежие коммиты, которые ещё небыли запушены и прочие полезные файлы (созданные опять от имени пользователя) — это задача гораздо сложнее. Шифровальшику надо либо с вас поиметь баблонов, либо просто насрать вам, удалив полезные файлы (а не операционную систему).
П.С. Если вы довели параною до максимума и на рабочей машине завели PaX+rsbac+selinux+турбозеркалирование, то да, наверняка для вас шифровальщики и прочие поделия ничего не значат.Sly_tom_cat
23.11.2017 19:30Все верно, можно и без рута… упрощаем:
Я IP даю, а вы запускаете на указанном IP bash-скрипт под текущим пользователем.
Или другой вариант: я готов по указанному вами URL перейти из браузера с той машины на которой вы запустите bash-скрипт под текущим пользователем.
Никаких извратов параноика — стандартная ОС «искаропки» с последними обновлениями. Готовы?
ЗЫ если надо могу подписать документ об отказе в претензиях и прочая прочая, чтобы не подставлять взломщика.sumanai
23.11.2017 19:52Я такое предлагал, только у меня ХР, и то никто не нашёлся. Соглашался даже файлик попытаться запустить, двойным щелчком.
Sly_tom_cat
23.11.2017 20:14XP тут офтоп, тут же некоторые упорно доказывают, что Linux так же дыряв и небезопасен как винда, ну или только чуть чуть лучше…
sumanai
23.11.2017 21:08Я к тому, что в кривых руках всё дырявое, в прямых всё безопасное. Никто так просто не взломает ваш Linux, ровно так же, как никто не взломает мою XP, в разумных пределах.
А вот утверждения о дырявости и небезопасности винды безосновательны, ровно так же, как и утверждения о сверхзащищённости Linux.
JerleShannara
24.11.2017 03:09Ну запустите своими руками rm -rf ./ в вашем домашнем каталоге из под вашего пользователя.
Sly_tom_cat
24.11.2017 08:49Я безусловно могу это сделать. Не вопрос.
Вопрос в том, что раз linux так дыряв, то тоже самое вы сможете запустить на любом linux компьютере (ip или из браузера).
Да собственно не важно что запускать. Главное запустить. Готовы ВЫ на моём компе удаленно организовать запуск скрипта?JerleShannara
24.11.2017 18:12Я себе на хлеб зарабатываю не поиском уязвимостей. Для вашего случая — поищите по свежим CVE у популярных решений вида FireFox+Adobe Flash (и прочих) возможности RCE, потом посмотрите на даты CVE и даты, когда вы установили обновления закрывающие эти уязвимости. Если вы прошляпили обновление на несколько дней — возможность сделать вам rm -rf ./ была.
Sly_tom_cat
24.11.2017 18:26У меня обновления безопасности ставятся автоматом. По некоторым реально серьёзным CVE с опубликованными эксплоитами/чекерами пробовал проверять. Как правило, на момент под'ема хайпа у меня уже стояли фиксирующие обновления или они сваливались буквально в течении дня.
Ну и таки да. Для эксперимента мне ещё придётся вывесить подопытную машину на белый IP. А то так у меня все за роутерами, причём чаще всего не за одним…SADKO
24.11.2017 21:33Так-то оно так, но фигня вся в том, что вопреки расхожему мнению жизненный цикл уязвимости хайпом таки заканчивается, более того хайпы обычно предшествует публикациям…
… хорошая уязвимость товар штучный, никто в здравом уме, не пустит её на криптолокер, ведь денежку придётся ещё собирать и как-то обналичивать
Самая правильная стратегия защиты, ограничивать и мониторить трафик, «профайлить процессы»…
kloppspb
23.11.2017 14:00фейко-новости
Из чего следует что это именно фейк? Типа «я лично не ловил — значит, сами сочинили»? Так уверяю, вы много чего в жизни не встречали лично…Sly_tom_cat
23.11.2017 14:36Из того что даже по свежей новости не найти ничего что взял, запустил, и оно сработало.
Не, когда новости про уязвимости, то да иногда успеваешь поместить эксплоит пока не обновления не упали.
Но страшные вирусы про которые даже намека нет про способ распространения/проникновения — это может быть конечно и не фейки… Только опять же — а как проверить?
teecat
23.11.2017 14:49Фейковые новости тоже есть, нужно проверять первоисточник и желательно читать не в переводе. Но хуже то, что очень много новостей, которые не фейк, но вводят в заблуждение. Скажем компания занимающаяся сетевым оборудованием пишет статистику вирья. Я лезу в статистику заражений — и ноль соответствия. Причина — статистика того, что проходит через сетевое оборудование, а не что реально запускается на десктопе. Или новость — 100% компаний используют… Вранье? ни в коем — не указано каких компаний.
То есть читая любую новость со статистикой им прогнозами нужно проводить через фильтр, какие компании вендор обслуживает, есть ли у нее собственная лаборатория и тд и тп.
Если касаться вирусов, то обычно в СМИ шквал упоминаний (а не только разбор трояна на профильном разделе) — если заражаются какие заметные компании или украдена туча денег. Отличный пример — ваннакрай и лже петя — весьма не совершенные трояны, но атаковали крупный бизнес и потому им внимание. Одновременно распространялись в разы больше заразившие трояны — про них новостей 0. В итоге туча запросов как защититься от Ваннакрая и ноль про более опасные вещи. Получается перекос знаний о рисках
JerleShannara
23.11.2017 18:37С дырами на роутерах — надо ещё производителям задать вопрос «какого [censored] вы бэкдоры встраиваете», а то встречается всякое вида «1) Open mykyylrauter.local:8899/?rapemyass=yes 2) telnet to port 666»
0xd34df00d
24.11.2017 19:19При попытке захода на сайт пытался загрузиться вирус.
Какой вирус и как? .sh? Бинарник какой? Zero-day для хрома?
Иными словами, очень интересно, что именно надо делать на десктопе, чтобы подцепить вирус.SADKO
24.11.2017 22:02Ну выше уже поминалась флэшь, но это лишь частный случай…
… а в общем один из популярных заходов в том, что бы спровоцировать не штатное падение приложения, предварительно насрав в память таким образом, что бы нечто из насраного получило управление с привилегиями приложения и далее по списку может быть загрузка тестера который проведёт предварительную разведку и по её итогам загрузит и передаст управление инструменту для повышения привилегий…
В реале всё несколько сложнее, иногда процесс сопровождается «внезапной» перезагрузкой, so внезапные падения процессов и тем паче крэши, админу всегда каг-бэ намекають ;-)
SchmeL
23.11.2017 19:47Вирусы как таковые в среде Linux имеют распространение в форме слухов
Недавно чистил старенький shared hosting, майнеров штук 5, парочка троянов и несколько неизвестных программулин, работающих от root.
Cheater
22.11.2017 20:24+2> Особенности Sophos
> Обнаружение и удаление вредоносного ПО.
В списке есть те, кто это не умеет?
> Особенности Comodo
> Отсутствие ложных срабатываний
Самоуверенные ребята…
> Особенности ClamAV
> Совместим с POSIX.
В списке есть несовместимые?
> Из названия этого антивируса, Chkrootkit, можно предположить, что он работает с правами root-пользователя. И на самом деле — так оно и есть. Это, честно говоря, наиболее удачное решение для поиска руткитов на Linux.
Что это за треш? X_X
anton1234
22.11.2017 22:49Работает из терминала.
Поддерживает почтовые службы.
Совместим с POSIX.
Не требует установки.
Это какая-то бездумная копипаста, в которой вы сделали перевод через гуглтранслейт, причем видимо транзитом через пару мертвых языков, или автор действительно видит смысл в этом?
lega
22.11.2017 23:13У меня давно такой вопрос без ответа:
Многие веб разрабочики используют npm, bower и т.п. которые вытягивают неимоверное кол-во js (сейчас взвесил один рабочий проект: node_modules + bower_components ~ 280Mb), и запускают сборку локально (я стараюсь запускать подобное в docker). Что если автор какой нибудь более менее популярной либы встроит (на время) троян, который при запуске пропишет себя (либо подгрузит другой троян) в ~/.bashrc, ~/.profile (+ ещё пачка способов) которые как правило доступны на изменение, будет запускаться каждый раз при старте и может устроить апокалипсис (в пределах пользователя), покрошить документы, исходники, отправить кеши браузеров и др. программ и т.п.
Кто-то как-то предостеригается от подобного, каким образом?stychos
22.11.2017 23:44Забить на хайп и писать свои продукты на своём технологическом стеке? Ой, это сейчас называется велосипедостроением и не в моде, нынче без пары сотен зависимостей никуда.
danemon
22.11.2017 23:50А в моей компании стоит SEP12, в т.ч. на никсах. Здесь в перечне он не упоминается, поэтому дабы решить все споры — голосую за практическое тестирование))
eagleivg
23.11.2017 17:32Забыли про Касперского. Юзали его на серваке в одном крупном банке, в один прекрасный момент он нашел сигнатуру вируса под DOS в файле базы постгреса и отправил файл в карантин. СУБД радостно упала, транзакции ходить перестали, мы получили люлей. Проблема решилась запретом кашперскому смотреть в директорию с базой и накатыванием бэкапа, но осадочек остался.
Caefah
25.11.2017 18:08В результате прочтения статьи можно прийти к выводу, что нет ни одного опенсорсного антивируса кроме топорного Clamav, у которого уже лет 20 нет проверки в режиме реального времени. Убогий прожорливый интерфейс на TK с нулём функций как не был никому не нужен раньше, так и остаётся таковым по сей день.
Clamav с начала времён страдал низкой угадываемостью вирусов. Не верите? Вложите eicar в zip и этот zip в другой zip. Всё! Клам даже не попробует проверить глубже одного вложения.
Вся остальная проприетарщина — софт для шпионажа. Не верите? А кто докажет что это не так без сорцов?
Итоги. Антивируса под Linux не было и нет. Контейнеризация или SELinux и… фух, оказывается антивирус и не нужен!
REPISOT
Лучших по описанию на сайте издателя?
А где же результаты тестирования на обнаружение?
vilgeforce
К результатам тестирования бы еще методику… Но в любом случае, можно так подобрать файлы, чтобы нужный результат был у нужного АВ ;-)
teecat
Обзор ни о чем. Лучшие антивирусы для чего? Для домашних пользователей? Так Линукс сейчас далеко не только для домашних систем. Да и не все системы лицензирования доступные пользователям рассмотрены. Для корпоратива? Но корпоративные версии не упомянуты.
Нет ни касперского, ни доктор веба. Ну ладно веб в тестах редко участвует, но касперского разве в тестах не участвует?
Если говорить по функционалу, то у веба скажем есть возможность подключения плагинов Кламава — он расширяемый. Есть не только постоянная защита и сканер по требованию, но и файрвол с проверкой трафика
Ну это ладно. Начиная с конца прошлого года огромное количество троянов идет для версий Линукс, используемых в сетевом оборудовании. У веба против этого есть возможность сканирования удаленных систем (роутеров тех же)
Если говорить о домашних пользователях, то нет упоминаний об антивирусах по подписке (SaaS-антивирусах). Там помесячная оплата и возможность включения/отключения в любой момент и самого антивируса и его функционала в рамках подписок
Это по памяти и не заглядывая на сайты обоих антивирусов