
Scanner di malware Linux multi-motore con cinque fasi di rilevamento (MD5, pattern HEX, YARA, ClamAV, statistico), monitoraggio inotify in tempo reale, quarantena e avvisi multi-canale
Scanner di malware per Linux — rilevamento delle minacce multi-stadio (MD5, SHA-256, HEX, YARA, analisi statistica), integrazione con ClamAV, monitoraggio in tempo reale tramite inotify, operazioni di quarantena/pulizia/ripristino e alerting multi-canale (email, Slack, Telegram, Discord).
(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Licenziato sotto GNU GPL v2
Motore di scansione nativo 43x più veloce — la pipeline di scansione nativa è stata completamente riscritta con elaborazione parallela in batch. Benchmark reale su ~10.000 file:
| Versione | Tempo di esecuzione | File | Rilevazioni |
|---|---|---|---|
| v1.6.6 | 1.217s | 9.931 | 35 |
| v2.0.1 | 28s | 9.931 | 35 |
Il confronto delle firme MD5 e HEX ora utilizza grep batch con worker paralleli Aho-Corasick,
eliminando il sovraccarico di compilazione dei pattern per file e ~500.000 fork di sottoprocessi per scansione.
Configura il numero di worker paralleli con scan_workers (predefinito: auto).
Altre novità: gestione del ciclo di vita della scansione (--kill, --pause, --stop/--continue,
-L), scansione degli hash SHA-256 con rilevamento automatico dell'hardware CPU (scan_hashtype),
scansione YARA nativa (scan_yara=1), alerting tramite webhook Discord, correzioni per l'alerting
Slack/Telegram, supporto ai wildcard hex ClamAV nel motore nativo e oltre 200 correzioni di bug in tutto il
codebase.
Vedere CHANGELOG per i dettagli completi.
./install.sh
maldet -a /home/?/public_html
maldet -r /home/?/public_html 2
maldet -co scan_yara=1 -a /home/?/public_html
maldet -q SCANID
maldet -m users
maldet -u
---
## 1. Introduzione
Architettura di LMD, fasi di rilevamento e piattaforme supportate.
Linux Malware Detect (LMD) è uno scanner malware per Linux rilasciato sotto licenza GNU GPLv2, progettato intorno alle minacce affrontate negli ambienti di hosting condiviso. Utilizza dati sulle minacce provenienti da sistemi di rilevamento intrusioni perimetrali di rete per estrarre malware attivamente utilizzati negli attacchi e genera firme per il rilevamento. Inoltre, i dati sulle minacce derivano dalle segnalazioni degli utenti tramite la funzionalità checkout di LMD e dalle risorse della community di malware.
LMD si concentra sulle classi di malware che i prodotti antivirus tradizionali spesso non rilevano: shell PHP, injector JavaScript, backdoor codificate in base64, bot IRC e altre minacce a livello di applicazione web che prendono di mira gli account utente di hosting condiviso piuttosto che le componenti interne del sistema operativo.
**Fasi di rilevamento**
- Corrispondenza hash MD5 dei file per l'identificazione esatta delle minacce
- Corrispondenza di pattern HEX tramite motore grep batch nativo con worker paralleli
- Scansione con firme composte (csig) con logica booleana multi-pattern (AND/OR/soglia), corrispondenza senza distinzione tra maiuscole e minuscole, corrispondenza wide (UTF-16LE) e caratteri jolly con gap delimitato
- Scansione nativa con regole YARA con supporto completo dei moduli e regole personalizzate
- Analisi statistica della lunghezza delle stringhe per rilevare minacce offuscate (base64, gzinflate)
- Integrazione ClamAV per una copertura estesa con firme ClamAV mantenute da LMD
**Scansione e monitoraggio**
- Scansione di tutti i file, dei file modificati di recente o di file da un elenco
- Monitoraggio file in tempo reale tramite inotify del kernel (eventi di creazione/modifica/spostamento)
- Scansione degli upload HTTP tramite hook `inspectFile` di ModSecurity2
- Scansione in background per operazioni su larga scala senza supervisione
- Filtraggio regex di inclusione/esclusione per singola scansione
**Quarantena e risposta**
- Coda di quarantena con archiviazione file a permessi zero
- Quarantena/ripristino in batch per ID di scansione
- Regole di pulizia specifiche per firma per la rimozione del malware
- Ripristino completo dei file (contenuto, proprietario, permessi, mtime)
**Avvisi e report**
- Avvisi email HTML + testo con design rfxn unificato (marchio teal, voci a scheda)
- Supporto relay SMTP (TLS/SSL) per ambienti senza MTA locale
- Avvisi per voce tramite Slack Block Kit, Telegram MarkdownV2, Discord embed
- Modelli di avviso personalizzabili tramite override in `alert/custom.d/`
- Report di scansione con dettagli dei riscontri per file, tipi di riscontro con codifica a colori
**Infrastruttura**
- Collegamento automatico delle firme ClamAV per copertura a doppio motore
- Cron giornaliero con rilevamento automatico di oltre 12 pannelli di controllo per hosting
- Controllo delle risorse CPU/IO (nice, ionice, cpulimit)
- Aggiornamenti automatici di firme e versione
- Supporto per unità di servizio systemd e script di init SysV
### Piattaforme supportate
LMD funziona su qualsiasi distribuzione Linux con bash e utility GNU standard. Piattaforme testate: