Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
linux-malware-detect — Multi-Engine-Linux-Malware-Scanner mit fünf Erkennungsstufen (MD5, HEX-Muster, YARA, ClamAV, statistisch), Echtzeit-Überwachung per inotify, Quarantäne und mehrkanaliger Alarmierung | Kitploit
Tools/GitHubGitHub/rfxn/linux-malware-detect
DefensivwerkzeugeMalware-AnalyseBedrohungsanalyseEinbruchserkennungIncident ResponseAnomalieerkennung
GitHubrfxn/linux-malware-detect

linux-malware-detect

Multi-Engine-Linux-Malware-Scanner mit fünf Erkennungsstufen (MD5, HEX-Muster, YARA, ClamAV, statistisch), Echtzeit-Überwachung per inotify, Quarantäne und mehrkanaliger Alarmierung

Repository anzeigen
1.5k24833vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

Malware-Scanner für Linux — mehrstufige Bedrohungserkennung (MD5, SHA-256, HEX, YARA, statistische Analyse), ClamAV-Integration, Echtzeit-Inotify-Überwachung, Quarantäne-/Bereinigungs-/Wiederherstellungsvorgänge und mehrkanalige Benachrichtigungen (E-Mail, Slack, Telegram, Discord).

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Lizenziert unter GNU GPL v2


Neuerungen in 2.0.1

43-mal schnellere native Scan-Engine — Die native Scan-Pipeline wurde komplett neu geschrieben, mit paralleler Stapelverarbeitung. Praxis-Benchmark mit ~10.000 Dateien:

VersionLaufzeitDateienTreffer
v1.6.61.217s9.93135
v2.0.128s9.93135

MD5- und HEX-Signaturabgleich verwenden jetzt Batch-grep mit parallelen Aho-Corasick-Workern, wodurch der Overhead der Musterkompilierung pro Datei und ~500.000 Subprocess-Forks pro Scan entfallen. Die Anzahl der parallelen Worker wird mit scan_workers konfiguriert (Standard: auto).

Weitere Highlights: Scan-Lebenszyklusverwaltung (--kill, --pause, --stop/--continue, -L), SHA-256-Hash-Scanning mit automatischer CPU-Hardware-Erkennung (scan_hashtype), natives YARA-Scanning (scan_yara=1), Discord-Webhook-Benachrichtigungen, Korrekturen für Slack/Telegram-Benachrichtigungen, ClamAV-Hex-Wildcard-Unterstützung in der nativen Engine und über 200 Fehlerbehebungen in der gesamten Codebasis. Weitere Details finden Sie im CHANGELOG.


Inhalt

  • 1. Einleitung
  • 2. Installation
  • 3. Konfiguration
    • 3.1 Allgemeine Optionen
    • 3.2 Benachrichtigungen
    • 3.3 Scan-Optionen
    • 3.4 YARA-Scanning
    • 3.5 Quarantäne-Optionen
    • 3.6 Überwachungsoptionen
    • 3.7 Post-Scan-Hooks
    • 3.8 ClamAV-Integration
    • 3.9 Remote-ClamAV
    • 3.10 ELK-Integration
    • 3.11 Lade-Reihenfolge der Konfiguration
  • 4. Verwendung
  • 5. Ignorieren-Optionen
  • 6. Täglicher Cron
  • 7. Inotify-Überwachung
  • 8. Signatursystem
    • 8.1 Signaturaktualisierungen
    • 8.2 Benutzerdefinierte Signaturen
  • 9. Quarantäne & Bereinigung
    • 9.1 Bereinigungsregeln
  • 10. Hook-Scanning
  • Integration
  • Lizenz
  • Support

Schnellstart```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. Einführung

Die Architektur von LMD, die Erkennungsstufen und die unterstützten Plattformen.

Linux Malware Detect (LMD) ist ein unter der GNU GPLv2 veröffentlichter Malware-Scanner für Linux, der speziell auf die Bedrohungen in gemeinsam genutzten Hosting-Umgebungen ausgerichtet ist. Er nutzt Bedrohungsdaten von Intrusion-Detection-Systemen an der Netzwerkgrenze, um Malware zu extrahieren, die aktiv in Angriffen verwendet wird, und generiert daraus Signaturen zur Erkennung. Darüber hinaus stammen Bedrohungsdaten aus Benutzereinreichungen über die LMD-Checkout-Funktion und aus Ressourcen der Malware-Community.

LMD konzentriert sich auf die Malware-Klassen, die herkömmliche Antivirenprodukte häufig übersehen: PHP-Shells, JavaScript-Injektoren, base64-kodierte Backdoors, IRC-Bots und andere Bedrohungen auf Webanwendungsebene, die eher auf Benutzerkonten von Shared-Hosting-Umgebungen abzielen als auf Betriebssystem-Interna.

**Erkennungsstufen**
- MD5-Dateihash-Abgleich zur exakten Identifizierung von Bedrohungen
- HEX-Musterabgleich über eine native Batch-Grep-Engine mit parallelen Workern
- Scan auf zusammengesetzte Signaturen (csig) mit Boolescher Mehrfachmuster-Logik (AND/OR/Schwellenwert), ohne Beachtung der Groß-/Kleinschreibung, Breitzeichen-Abgleich (UTF-16LE) und Wildcards mit begrenzter Lücke
- Nativer YARA-Regelscan mit vollständiger Modulunterstützung und benutzerdefinierten Regeln
- Statistische String-Längen-Analyse zur Erkennung verschleierter Bedrohungen (base64, gzinflate)
- ClamAV-Integration für erweiterte Abdeckung mit von LMD gepflegten ClamAV-Signaturen

**Scannen & Überwachung**
- Scan aller Dateien, kürzlich geänderter Dateien oder Dateien aus einer Liste
- Echtzeit-Dateiüberwachung mit Kernel-inotify (Ereignisse: Erstellen/Ändern/Verschieben)
- HTTP-Upload-Scan über den `inspectFile`-Hook von ModSecurity2
- Hintergrundscanning für unbeaufsichtigte Vorgänge in großem Maßstab

**Quarantäne & Reaktion**
- Quarantäne-Warteschlange mit Dateispeicherung ohne Berechtigungen
- Stapel-Quarantäne/-Wiederherstellung nach Scan-ID
- Signaturspezifische Bereinigungsregeln zur Entfernung von Malware
- Vollständige Dateiwiederherstellung (Inhalt, Eigentümer, Berechtigungen, mtime)

**Benachrichtigung & Berichte**
- HTML- und Text-E-Mail-Benachrichtigungen mit einheitlichem rfxn-Design (türkise Marke, Karteneinträge)
- SMTP-Relay-Unterstützung (TLS/SSL) für Umgebungen ohne lokalen MTA
- Slack Block Kit-, Telegram-MarkdownV2- und Discord-Embed-Benachrichtigungen pro Eintrag
- Anpassbare Benachrichtigungsvorlagen über `alert/custom.d/`-Overrides
- Scan-Berichte mit Trefferdetails pro Datei, farbcodierte Treffertypen

**Infrastruktur**
- Automatische Verknüpfung von ClamAV-Signaturen für Dual-Engine-Abdeckung
- Täglicher Cron-Job mit automatischer Erkennung von über 12 Hosting-Control-Panels
- CPU/IO-Ressourcenkontrolle (nice, ionice, cpulimit)
- Automatische Updates für Signaturen und Version
- Unterstützung für systemd-Service-Unit und SysV-Init-Skript

### Unterstützte Plattformen

LMD läuft auf jeder Linux-Distribution mit bash und standardmäßigen GNU-Werkzeugen. Getestete Plattformen:
Tool herunterladen