Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
linux-malware-detect — Scanner de malware Linux multi-moteur avec cinq étapes de détection (MD5, motif HEX, YARA, ClamAV, statistique), surveillance inotify en temps réel, quarantaine et alertes multi-canaux | Kitploit
Outils/GitHubGitHub/rfxn/linux-malware-detect
Outils DéfensifsAnalyse de MalwareRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsDétection d'Anomalies
GitHubrfxn/linux-malware-detect

linux-malware-detect

Scanner de malware Linux multi-moteur avec cinq étapes de détection (MD5, motif HEX, YARA, ClamAV, statistique), surveillance inotify en temps réel, quarantaine et alertes multi-canaux

Voir le dépôt
1.5k24833il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

Scanner de malwares pour Linux — détection des menaces multi-étapes (MD5, SHA-256, HEX, YARA, analyse statistique), intégration ClamAV, surveillance inotify en temps réel, opérations de quarantaine/nettoyage/restauration et alertes multi-canaux (email, Slack, Telegram, Discord).

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Sous licence GNU GPL v2


Nouveautés de la version 2.0.1

Moteur de scan natif 43x plus rapide — le pipeline de scan natif a été entièrement réécrit avec un traitement parallèle par lots. Benchmark réel sur ~10 000 fichiers :

VersionTempsFichiersDétections
v1.6.61,217s9,93135
v2.0.128s9,93135

La correspondance des signatures MD5 et HEX utilise désormais grep par lots avec des workers parallèles Aho-Corasick, éliminant la surcharge de compilation des motifs par fichier et ~500 000 forks de sous-processus par scan. Configurez le nombre de workers parallèles avec scan_workers (par défaut : auto).

Autres points saillants : gestion du cycle de vie des scans (--kill, --pause, --stop/--continue, -L), analyse des hashs SHA-256 avec détection automatique du matériel CPU (scan_hashtype), scan YARA natif (scan_yara=1), alertes via webhook Discord, correctifs des alertes Slack/Telegram, prise en charge des wildcards hexadécimaux ClamAV dans le moteur natif, et plus de 200 correctifs de bogues dans l'ensemble de la base de code. Voir CHANGELOG pour tous les détails.


Table des matières

  • 1. Introduction
  • 2. Installation
  • 3. Configuration
    • 3.1 Options générales
    • 3.2 Alertes
    • 3.3 Options de scan
    • 3.4 Scan YARA
    • 3.5 Options de quarantaine
    • 3.6 Options de surveillance
    • 3.7 Hooks post-scan
    • 3.8 Intégration ClamAV
    • 3.9 ClamAV distant
    • 3.10 Intégration ELK
    • 3.11 Ordre de chargement de la configuration
  • 4. Utilisation
  • 5. Options d'ignorance
  • 6. Cron quotidien
  • 7. Surveillance Inotify
  • 8. Système de signatures
    • 8.1 Mises à jour des signatures
    • 8.2 Signatures personnalisées
  • 9. Quarantaine et nettoyage
    • 9.1 Règles de nettoyage
  • 10. Scan des hooks
  • Intégration
  • Licence
  • Support

Démarrage rapide```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. Introduction

Architecture de LMD, étapes de détection et plateformes prises en charge.

Linux Malware Detect (LMD) est un scanner de malwares pour Linux publié sous licence GNU GPLv2, conçu autour des menaces rencontrées dans les environnements d'hébergement mutualisé. Il utilise les données de menace des systèmes de détection d'intrusion en périphérie de réseau pour extraire les malwares activement utilisés dans les attaques et génère des signatures pour leur détection. En outre, les données de menace proviennent de soumissions d'utilisateurs via la fonctionnalité de vérification (checkout) de LMD et de ressources communautaires dédiées aux malwares.

LMD se concentre sur les classes de malwares que les produits antivirus traditionnels manquent fréquemment : shells PHP, injecteurs JavaScript, backdoors encodées en base64, bots IRC et autres menaces de la couche application web qui ciblent les comptes d'utilisateurs d'hébergement mutualisé plutôt que les composants internes du système d'exploitation.

**Étapes de détection**
- Correspondance d'empreintes MD5 pour l'identification exacte des menaces
- Correspondance de motifs HEX via le moteur natif de recherche par lots (grep) avec workers parallèles
- Analyse par signatures composées (csig) avec logique booléenne multi-motifs (AND/OR/seuil), correspondance insensible à la casse, correspondance étendue (UTF-16LE) et jokers à espacement borné
- Analyse native de règles YARA avec prise en charge complète des modules et règles personnalisées
- Analyse statistique de la longueur des chaînes pour détecter les menaces obscurcies (base64, gzinflate)
- Intégration ClamAV pour une couverture étendue avec les signatures ClamAV maintenues par LMD

**Analyse et surveillance**
- Analyse de tous les fichiers, des fichiers récemment modifiés ou d'une liste de fichiers
- Surveillance de fichiers en temps réel via l'inotify du noyau (événements create/modify/move)
- Analyse des téléversements HTTP via le hook `inspectFile` de ModSecurity2
- Analyse en arrière-plan pour les opérations massives sans surveillance
- Filtrage par expression régulière d'inclusion/exclusion par analyse

**Quarantaine et réponse**
- File de quarantaine avec stockage de fichiers à zéro permission
- Quarantaine/restauration par lot par identifiant d'analyse
- Règles de nettoyage spécifiques aux signatures pour la suppression des malwares
- Restauration complète des fichiers (contenu, propriétaire, permissions, mtime)

**Alertes et rapports**
- Alertes e-mail HTML + texte avec le design unifié rfxn (marque bleu sarcelle, entrées en cartes)
- Prise en charge du relais SMTP (TLS/SSL) pour les environnements sans MTA local
- Alertes par entrée via Slack Block Kit, Telegram MarkdownV2, Discord embed
- Modèles d'alerte personnalisables via les remplacements `alert/custom.d/`
- Rapports d'analyse avec détails de correspondance par fichier, types de correspondance codés par couleur

**Infrastructure**
- Liaison automatique des signatures ClamAV pour une couverture double moteur
- Cron quotidien avec détection automatique de plus de 12 panneaux de contrôle d'hébergement
- Contrôle des ressources CPU/IO (nice, ionice, cpulimit)
- Mises à jour automatiques des signatures et de la version
- Unité de service systemd et prise en charge du script init SysV

### Plateformes prises en charge
Télécharger l’outil