Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
linux-malware-detect — Escáner de malware para Linux con múltiples motores y cinco etapas de detección (MD5, patrón HEX, YARA, ClamAV, estadística), monitorización inotify en tiempo real, cuarentena y alertas multicanal. | Kitploit
Herramientas/GitHubGitHub/rfxn/linux-malware-detect
Herramientas DefensivasAnálisis de MalwareInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesDetección de Anomalías
GitHubrfxn/linux-malware-detect

linux-malware-detect

Escáner de malware para Linux con múltiples motores y cinco etapas de detección (MD5, patrón HEX, YARA, ClamAV, estadística), monitorización inotify en tiempo real, cuarentena y alertas multicanal.

Ver Repositorio
1.5k24833hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

Escáner de malware para Linux — detección de amenazas de múltiples etapas (MD5, SHA-256, HEX, YARA, análisis estadístico), integración con ClamAV, monitorización en tiempo real con inotify, operaciones de cuarentena/limpieza/restauración y alertas multicanal (correo electrónico, Slack, Telegram, Discord).

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Con licencia GNU GPL v2


Novedades en 2.0.1

Motor de escaneo nativo 43 veces más rápido — la canalización de escaneo nativa se ha reescrito por completo con procesamiento paralelo por lotes. Prueba comparativa real con ~10,000 archivos:

VersiónTiempoArchivosAciertos
v1.6.61,217s9,93135
v2.0.128s9,93135

El emparejamiento de firmas MD5 y HEX ahora usa grep por lotes con trabajadores paralelos Aho-Corasick, eliminando la sobrecarga de compilación de patrones por archivo y ~500,000 bifurcaciones (forks) de subprocesos por escaneo. Configure el número de trabajadores paralelos con scan_workers (predeterminado: auto).

Otras novedades: gestión del ciclo de vida del escaneo (--kill, --pause, --stop/--continue, -L), escaneo de hash SHA-256 con detección automática de hardware de CPU (scan_hashtype), escaneo YARA nativo (scan_yara=1), alertas por webhook de Discord, correcciones en alertas de Slack/Telegram, soporte de comodines HEX de ClamAV en el motor nativo y más de 200 correcciones de errores en todo el código. Consulte CHANGELOG para más detalles.


Contenido

  • 1. Introducción
  • 2. Instalación
  • 3. Configuración
    • 3.1 Opciones generales
    • 3.2 Alertas
    • 3.3 Opciones de escaneo
    • 3.4 Escaneo YARA
    • 3.5 Opciones de cuarentena
    • 3.6 Opciones de monitorización
    • 3.7 Hooks posteriores al escaneo
    • 3.8 Integración con ClamAV
    • 3.9 ClamAV remoto
    • 3.10 Integración con ELK
    • 3.11 Orden de carga de la configuración
  • 4. Uso
  • 5. Opciones de ignorado
  • 6. Cron diario
  • 7. Monitorización con inotify
  • 8. Sistema de firmas
    • 8.1 Actualización de firmas
    • 8.2 Firmas personalizadas
  • 9. Cuarentena y limpieza
    • 9.1 Reglas de limpieza
  • 10. Escaneo por hooks
  • Integración
  • Licencia
  • Soporte

Inicio rápido```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. Introducción

Arquitectura de LMD, etapas de detección y plataformas compatibles.

Linux Malware Detect (LMD) es un escáner de malware para Linux publicado bajo la licencia GNU GPLv2, diseñado en torno a las amenazas presentes en entornos de alojamiento compartido. Utiliza datos de amenazas procedentes de sistemas de detección de intrusiones en el perímetro de la red para extraer malware que se utiliza activamente en ataques y genera firmas para su detección. Además, los datos de amenazas se obtienen de los envíos de los usuarios mediante la función de checkout de LMD y de recursos de la comunidad de malware.

LMD se centra en las clases de malware que los productos antivirus tradicionales suelen pasar por alto: shells PHP, inyectores JavaScript, backdoors codificados en base64, bots de IRC y otras amenazas de la capa de aplicación web que atacan las cuentas de usuario del alojamiento compartido en lugar de los componentes internos del sistema operativo.

**Etapas de detección**
- Coincidencia de hash MD5 de archivos para la identificación exacta de amenazas
- Coincidencia de patrones HEX mediante el motor grep nativo por lotes con trabajadores en paralelo
- Escaneo de firmas compuestas (csig) con lógica booleana de múltiples patrones (AND/OR/umbral), coincidencia sin distinción de mayúsculas/minúsculas, coincidencia ancha (UTF-16LE) y comodines con espacio acotado
- Escaneo nativo de reglas YARA con soporte completo de módulos y reglas personalizadas
- Análisis estadístico de longitud de cadenas para detectar amenazas ofuscadas (base64, gzinflate)
- Integración con ClamAV para una cobertura ampliada con firmas de ClamAV mantenidas por LMD

**Escaneo y monitorización**
- Escaneo de todos los archivos, archivos modificados recientemente o archivos de una lista
- Monitorización de archivos en tiempo real mediante inotify del kernel (eventos de creación/modificación/movimiento)
- Escaneo de subidas HTTP mediante el hook `inspectFile` de ModSecurity2
- Escaneo en segundo plano para operaciones a gran escala sin supervisión
- Filtrado por expresión regular de inclusión/exclusión por escaneo

**Cuarentena y respuesta**
- Cola de cuarentena con almacenamiento de archivos sin permisos
- Cuarentena/restauración por lotes por ID de escaneo
- Reglas de limpieza específicas por firma para la eliminación de malware
- Restauración completa de archivos (contenido, propietario, permisos, mtime)

**Alertas e informes**
- Alertas por correo electrónico en HTML y texto con diseño rfxn unificado (marca verde azulado, entradas tipo tarjeta)
- Soporte de relay SMTP (TLS/SSL) para entornos sin MTA local
- Alertas por entrada con Slack Block Kit, Telegram MarkdownV2 y Discord embed
- Plantillas de alerta personalizables mediante overrides de `alert/custom.d/`
- Informes de escaneo con detalles de coincidencias por archivo y tipos de coincidencia codificados por colores

**Infraestructura**
- Enlazado automático de firmas de ClamAV para cobertura de doble motor
- Cron diario con detección automática de más de 12 paneles de control de alojamiento
- Control de recursos de CPU/IO (nice, ionice, cpulimit)
- Actualizaciones automáticas de firmas y versión
- Soporte de unidad de servicio systemd y script de inicio SysV

### Plataformas compatibles

LMD se ejecuta en cualquier distribución de Linux con bash y utilidades GNU estándar. Plataformas probadas:
Descargar herramienta