Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
linux-malware-detect — Scanner di malware Linux multi-motore con cinque fasi di rilevamento (MD5, pattern HEX, YARA, ClamAV, statistico), monitoraggio inotify in tempo reale, quarantena e avvisi multi-canale | Kitploit
Strumenti/GitHubGitHub/rfxn/linux-malware-detect
Strumenti DifensiviAnalisi MalwareThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiRilevamento di Anomalie
GitHubrfxn/linux-malware-detect

linux-malware-detect

Scanner di malware Linux multi-motore con cinque fasi di rilevamento (MD5, pattern HEX, YARA, ClamAV, statistico), monitoraggio inotify in tempo reale, quarantena e avvisi multi-canale

Vedi Repository
1.5k248334 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

Scanner di malware per Linux — rilevamento delle minacce multi-stadio (MD5, SHA-256, HEX, YARA, analisi statistica), integrazione con ClamAV, monitoraggio in tempo reale tramite inotify, operazioni di quarantena/pulizia/ripristino e alerting multi-canale (email, Slack, Telegram, Discord).

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Licenziato sotto GNU GPL v2


Novità nella 2.0.1

Motore di scansione nativo 43x più veloce — la pipeline di scansione nativa è stata completamente riscritta con elaborazione parallela in batch. Benchmark reale su ~10.000 file:

VersioneTempo di esecuzioneFileRilevazioni
v1.6.61.217s9.93135
v2.0.128s9.93135

Il confronto delle firme MD5 e HEX ora utilizza grep batch con worker paralleli Aho-Corasick, eliminando il sovraccarico di compilazione dei pattern per file e ~500.000 fork di sottoprocessi per scansione. Configura il numero di worker paralleli con scan_workers (predefinito: auto).

Altre novità: gestione del ciclo di vita della scansione (--kill, --pause, --stop/--continue, -L), scansione degli hash SHA-256 con rilevamento automatico dell'hardware CPU (scan_hashtype), scansione YARA nativa (scan_yara=1), alerting tramite webhook Discord, correzioni per l'alerting Slack/Telegram, supporto ai wildcard hex ClamAV nel motore nativo e oltre 200 correzioni di bug in tutto il codebase. Vedere CHANGELOG per i dettagli completi.


Contenuti

  • 1. Introduzione
  • 2. Installazione
  • 3. Configurazione
    • 3.1 Opzioni generali
    • 3.2 Alerting
    • 3.3 Opzioni di scansione
    • 3.4 Scansione YARA
    • 3.5 Opzioni di quarantena
    • 3.6 Opzioni di monitoraggio
    • 3.7 Hook post-scansione
    • 3.8 Integrazione ClamAV
    • 3.9 ClamAV remoto
    • 3.10 Integrazione ELK
    • 3.11 Ordine di caricamento della configurazione
  • 4. Utilizzo
  • 5. Opzioni di ignoramento
  • 6. Cron giornaliero
  • 7. Monitoraggio Inotify
  • 8. Sistema di firme
    • 8.1 Aggiornamenti delle firme
    • 8.2 Firme personalizzate
  • 9. Quarantena e pulizia
    • 9.1 Regole del pulitore
  • 10. Scansione hook
  • Integrazione
  • Licenza
  • Supporto

Avvio rapido```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. Introduzione

Architettura di LMD, fasi di rilevamento e piattaforme supportate.

Linux Malware Detect (LMD) è uno scanner malware per Linux rilasciato sotto licenza GNU GPLv2, progettato intorno alle minacce affrontate negli ambienti di hosting condiviso. Utilizza dati sulle minacce provenienti da sistemi di rilevamento intrusioni perimetrali di rete per estrarre malware attivamente utilizzati negli attacchi e genera firme per il rilevamento. Inoltre, i dati sulle minacce derivano dalle segnalazioni degli utenti tramite la funzionalità checkout di LMD e dalle risorse della community di malware.

LMD si concentra sulle classi di malware che i prodotti antivirus tradizionali spesso non rilevano: shell PHP, injector JavaScript, backdoor codificate in base64, bot IRC e altre minacce a livello di applicazione web che prendono di mira gli account utente di hosting condiviso piuttosto che le componenti interne del sistema operativo.

**Fasi di rilevamento**
- Corrispondenza hash MD5 dei file per l'identificazione esatta delle minacce
- Corrispondenza di pattern HEX tramite motore grep batch nativo con worker paralleli
- Scansione con firme composte (csig) con logica booleana multi-pattern (AND/OR/soglia), corrispondenza senza distinzione tra maiuscole e minuscole, corrispondenza wide (UTF-16LE) e caratteri jolly con gap delimitato
- Scansione nativa con regole YARA con supporto completo dei moduli e regole personalizzate
- Analisi statistica della lunghezza delle stringhe per rilevare minacce offuscate (base64, gzinflate)
- Integrazione ClamAV per una copertura estesa con firme ClamAV mantenute da LMD

**Scansione e monitoraggio**
- Scansione di tutti i file, dei file modificati di recente o di file da un elenco
- Monitoraggio file in tempo reale tramite inotify del kernel (eventi di creazione/modifica/spostamento)
- Scansione degli upload HTTP tramite hook `inspectFile` di ModSecurity2
- Scansione in background per operazioni su larga scala senza supervisione
- Filtraggio regex di inclusione/esclusione per singola scansione

**Quarantena e risposta**
- Coda di quarantena con archiviazione file a permessi zero
- Quarantena/ripristino in batch per ID di scansione
- Regole di pulizia specifiche per firma per la rimozione del malware
- Ripristino completo dei file (contenuto, proprietario, permessi, mtime)

**Avvisi e report**
- Avvisi email HTML + testo con design rfxn unificato (marchio teal, voci a scheda)
- Supporto relay SMTP (TLS/SSL) per ambienti senza MTA locale
- Avvisi per voce tramite Slack Block Kit, Telegram MarkdownV2, Discord embed
- Modelli di avviso personalizzabili tramite override in `alert/custom.d/`
- Report di scansione con dettagli dei riscontri per file, tipi di riscontro con codifica a colori

**Infrastruttura**
- Collegamento automatico delle firme ClamAV per copertura a doppio motore
- Cron giornaliero con rilevamento automatico di oltre 12 pannelli di controllo per hosting
- Controllo delle risorse CPU/IO (nice, ionice, cpulimit)
- Aggiornamenti automatici di firme e versione
- Supporto per unità di servizio systemd e script di init SysV

### Piattaforme supportate

LMD funziona su qualsiasi distribuzione Linux con bash e utility GNU standard. Piattaforme testate:
Scarica lo strumento