
Multi-Engine-Linux-Malware-Scanner mit fünf Erkennungsstufen (MD5, HEX-Muster, YARA, ClamAV, statistisch), Echtzeit-Überwachung per inotify, Quarantäne und mehrkanaliger Alarmierung
Malware-Scanner für Linux — mehrstufige Bedrohungserkennung (MD5, SHA-256, HEX, YARA, statistische Analyse), ClamAV-Integration, Echtzeit-Inotify-Überwachung, Quarantäne-/Bereinigungs-/Wiederherstellungsvorgänge und mehrkanalige Benachrichtigungen (E-Mail, Slack, Telegram, Discord).
(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Lizenziert unter GNU GPL v2
43-mal schnellere native Scan-Engine — Die native Scan-Pipeline wurde komplett neu geschrieben, mit paralleler Stapelverarbeitung. Praxis-Benchmark mit ~10.000 Dateien:
| Version | Laufzeit | Dateien | Treffer |
|---|---|---|---|
| v1.6.6 | 1.217s | 9.931 | 35 |
| v2.0.1 | 28s | 9.931 | 35 |
MD5- und HEX-Signaturabgleich verwenden jetzt Batch-grep mit parallelen Aho-Corasick-Workern,
wodurch der Overhead der Musterkompilierung pro Datei und ~500.000 Subprocess-Forks pro Scan entfallen.
Die Anzahl der parallelen Worker wird mit scan_workers konfiguriert (Standard: auto).
Weitere Highlights: Scan-Lebenszyklusverwaltung (--kill, --pause, --stop/--continue,
-L), SHA-256-Hash-Scanning mit automatischer CPU-Hardware-Erkennung (scan_hashtype),
natives YARA-Scanning (scan_yara=1), Discord-Webhook-Benachrichtigungen, Korrekturen für Slack/Telegram-Benachrichtigungen,
ClamAV-Hex-Wildcard-Unterstützung in der nativen Engine und über 200 Fehlerbehebungen in der
gesamten Codebasis.
Weitere Details finden Sie im CHANGELOG.
./install.sh
maldet -a /home/?/public_html
maldet -r /home/?/public_html 2
maldet -co scan_yara=1 -a /home/?/public_html
maldet -q SCANID
maldet -m users
maldet -u
---
## 1. Einführung
Die Architektur von LMD, die Erkennungsstufen und die unterstützten Plattformen.
Linux Malware Detect (LMD) ist ein unter der GNU GPLv2 veröffentlichter Malware-Scanner für Linux, der speziell auf die Bedrohungen in gemeinsam genutzten Hosting-Umgebungen ausgerichtet ist. Er nutzt Bedrohungsdaten von Intrusion-Detection-Systemen an der Netzwerkgrenze, um Malware zu extrahieren, die aktiv in Angriffen verwendet wird, und generiert daraus Signaturen zur Erkennung. Darüber hinaus stammen Bedrohungsdaten aus Benutzereinreichungen über die LMD-Checkout-Funktion und aus Ressourcen der Malware-Community.
LMD konzentriert sich auf die Malware-Klassen, die herkömmliche Antivirenprodukte häufig übersehen: PHP-Shells, JavaScript-Injektoren, base64-kodierte Backdoors, IRC-Bots und andere Bedrohungen auf Webanwendungsebene, die eher auf Benutzerkonten von Shared-Hosting-Umgebungen abzielen als auf Betriebssystem-Interna.
**Erkennungsstufen**
- MD5-Dateihash-Abgleich zur exakten Identifizierung von Bedrohungen
- HEX-Musterabgleich über eine native Batch-Grep-Engine mit parallelen Workern
- Scan auf zusammengesetzte Signaturen (csig) mit Boolescher Mehrfachmuster-Logik (AND/OR/Schwellenwert), ohne Beachtung der Groß-/Kleinschreibung, Breitzeichen-Abgleich (UTF-16LE) und Wildcards mit begrenzter Lücke
- Nativer YARA-Regelscan mit vollständiger Modulunterstützung und benutzerdefinierten Regeln
- Statistische String-Längen-Analyse zur Erkennung verschleierter Bedrohungen (base64, gzinflate)
- ClamAV-Integration für erweiterte Abdeckung mit von LMD gepflegten ClamAV-Signaturen
**Scannen & Überwachung**
- Scan aller Dateien, kürzlich geänderter Dateien oder Dateien aus einer Liste
- Echtzeit-Dateiüberwachung mit Kernel-inotify (Ereignisse: Erstellen/Ändern/Verschieben)
- HTTP-Upload-Scan über den `inspectFile`-Hook von ModSecurity2
- Hintergrundscanning für unbeaufsichtigte Vorgänge in großem Maßstab
**Quarantäne & Reaktion**
- Quarantäne-Warteschlange mit Dateispeicherung ohne Berechtigungen
- Stapel-Quarantäne/-Wiederherstellung nach Scan-ID
- Signaturspezifische Bereinigungsregeln zur Entfernung von Malware
- Vollständige Dateiwiederherstellung (Inhalt, Eigentümer, Berechtigungen, mtime)
**Benachrichtigung & Berichte**
- HTML- und Text-E-Mail-Benachrichtigungen mit einheitlichem rfxn-Design (türkise Marke, Karteneinträge)
- SMTP-Relay-Unterstützung (TLS/SSL) für Umgebungen ohne lokalen MTA
- Slack Block Kit-, Telegram-MarkdownV2- und Discord-Embed-Benachrichtigungen pro Eintrag
- Anpassbare Benachrichtigungsvorlagen über `alert/custom.d/`-Overrides
- Scan-Berichte mit Trefferdetails pro Datei, farbcodierte Treffertypen
**Infrastruktur**
- Automatische Verknüpfung von ClamAV-Signaturen für Dual-Engine-Abdeckung
- Täglicher Cron-Job mit automatischer Erkennung von über 12 Hosting-Control-Panels
- CPU/IO-Ressourcenkontrolle (nice, ionice, cpulimit)
- Automatische Updates für Signaturen und Version
- Unterstützung für systemd-Service-Unit und SysV-Init-Skript
### Unterstützte Plattformen
LMD läuft auf jeder Linux-Distribution mit bash und standardmäßigen GNU-Werkzeugen. Getestete Plattformen: