
Scanner de malware Linux multi-moteur avec cinq étapes de détection (MD5, motif HEX, YARA, ClamAV, statistique), surveillance inotify en temps réel, quarantaine et alertes multi-canaux
Scanner de malwares pour Linux — détection des menaces multi-étapes (MD5, SHA-256, HEX, YARA, analyse statistique), intégration ClamAV, surveillance inotify en temps réel, opérations de quarantaine/nettoyage/restauration et alertes multi-canaux (email, Slack, Telegram, Discord).
(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Sous licence GNU GPL v2
Moteur de scan natif 43x plus rapide — le pipeline de scan natif a été entièrement réécrit avec un traitement parallèle par lots. Benchmark réel sur ~10 000 fichiers :
| Version | Temps | Fichiers | Détections |
|---|---|---|---|
| v1.6.6 | 1,217s | 9,931 | 35 |
| v2.0.1 | 28s | 9,931 | 35 |
La correspondance des signatures MD5 et HEX utilise désormais grep par lots avec des workers parallèles Aho-Corasick, éliminant la surcharge de compilation des motifs par fichier et ~500 000 forks de sous-processus par scan. Configurez le nombre de workers parallèles avec scan_workers (par défaut : auto).
Autres points saillants : gestion du cycle de vie des scans (--kill, --pause, --stop/--continue, -L), analyse des hashs SHA-256 avec détection automatique du matériel CPU (scan_hashtype), scan YARA natif (scan_yara=1), alertes via webhook Discord, correctifs des alertes Slack/Telegram, prise en charge des wildcards hexadécimaux ClamAV dans le moteur natif, et plus de 200 correctifs de bogues dans l'ensemble de la base de code. Voir CHANGELOG pour tous les détails.
./install.sh
maldet -a /home/?/public_html
maldet -r /home/?/public_html 2
maldet -co scan_yara=1 -a /home/?/public_html
maldet -q SCANID
maldet -m users
maldet -u
---
## 1. Introduction
Architecture de LMD, étapes de détection et plateformes prises en charge.
Linux Malware Detect (LMD) est un scanner de malwares pour Linux publié sous licence GNU GPLv2, conçu autour des menaces rencontrées dans les environnements d'hébergement mutualisé. Il utilise les données de menace des systèmes de détection d'intrusion en périphérie de réseau pour extraire les malwares activement utilisés dans les attaques et génère des signatures pour leur détection. En outre, les données de menace proviennent de soumissions d'utilisateurs via la fonctionnalité de vérification (checkout) de LMD et de ressources communautaires dédiées aux malwares.
LMD se concentre sur les classes de malwares que les produits antivirus traditionnels manquent fréquemment : shells PHP, injecteurs JavaScript, backdoors encodées en base64, bots IRC et autres menaces de la couche application web qui ciblent les comptes d'utilisateurs d'hébergement mutualisé plutôt que les composants internes du système d'exploitation.
**Étapes de détection**
- Correspondance d'empreintes MD5 pour l'identification exacte des menaces
- Correspondance de motifs HEX via le moteur natif de recherche par lots (grep) avec workers parallèles
- Analyse par signatures composées (csig) avec logique booléenne multi-motifs (AND/OR/seuil), correspondance insensible à la casse, correspondance étendue (UTF-16LE) et jokers à espacement borné
- Analyse native de règles YARA avec prise en charge complète des modules et règles personnalisées
- Analyse statistique de la longueur des chaînes pour détecter les menaces obscurcies (base64, gzinflate)
- Intégration ClamAV pour une couverture étendue avec les signatures ClamAV maintenues par LMD
**Analyse et surveillance**
- Analyse de tous les fichiers, des fichiers récemment modifiés ou d'une liste de fichiers
- Surveillance de fichiers en temps réel via l'inotify du noyau (événements create/modify/move)
- Analyse des téléversements HTTP via le hook `inspectFile` de ModSecurity2
- Analyse en arrière-plan pour les opérations massives sans surveillance
- Filtrage par expression régulière d'inclusion/exclusion par analyse
**Quarantaine et réponse**
- File de quarantaine avec stockage de fichiers à zéro permission
- Quarantaine/restauration par lot par identifiant d'analyse
- Règles de nettoyage spécifiques aux signatures pour la suppression des malwares
- Restauration complète des fichiers (contenu, propriétaire, permissions, mtime)
**Alertes et rapports**
- Alertes e-mail HTML + texte avec le design unifié rfxn (marque bleu sarcelle, entrées en cartes)
- Prise en charge du relais SMTP (TLS/SSL) pour les environnements sans MTA local
- Alertes par entrée via Slack Block Kit, Telegram MarkdownV2, Discord embed
- Modèles d'alerte personnalisables via les remplacements `alert/custom.d/`
- Rapports d'analyse avec détails de correspondance par fichier, types de correspondance codés par couleur
**Infrastructure**
- Liaison automatique des signatures ClamAV pour une couverture double moteur
- Cron quotidien avec détection automatique de plus de 12 panneaux de contrôle d'hébergement
- Contrôle des ressources CPU/IO (nice, ionice, cpulimit)
- Mises à jour automatiques des signatures et de la version
- Unité de service systemd et prise en charge du script init SysV
### Plateformes prises en charge