
Scanner de malware Linux com múltiplos mecanismos e cinco estágios de detecção (MD5, padrão HEX, YARA, ClamAV, estatístico), monitoramento inotify em tempo real, quarentena e alertas multicanal.
Scanner de malware para Linux — detecção de ameaças em múltiplos estágios (MD5, SHA-256, HEX, YARA, análise estatística), integração com ClamAV, monitoramento inotify em tempo real, operações de quarentena/limpeza/restauração e alertas em múltiplos canais (email, Slack, Telegram, Discord).
(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Licenciado sob GNU GPL v2
Mecanismo de varredura nativo 43x mais rápido — o pipeline de varredura nativo foi completamente reescrito com processamento paralelo em lote. Benchmark do mundo real em ~10.000 arquivos:
| Versão | Tempo de Execução | Arquivos | Detecções |
|---|---|---|---|
| v1.6.6 | 1.217s | 9.931 | 35 |
| v2.0.1 | 28s | 9.931 | 35 |
A correspondência de assinaturas MD5 e HEX agora usa grep em lote com workers paralelos Aho-Corasick, eliminando a sobrecarga de compilação de padrões por arquivo e ~500.000 forks de subprocessos por varredura. Configure o número de workers paralelos com scan_workers (padrão: auto).
Outros destaques: gerenciamento do ciclo de vida da varredura (--kill, --pause, --stop/--continue, -L), varredura de hash SHA-256 com detecção automática de hardware de CPU (scan_hashtype), varredura nativa YARA (scan_yara=1), alertas via webhook do Discord, correções nos alertas do Slack/Telegram, suporte a curingas hex do ClamAV no mecanismo nativo e mais de 200 correções de bugs em todo o código.
Consulte CHANGELOG para obter todos os detalhes.
./install.sh
maldet -a /home/?/public_html
maldet -r /home/?/public_html 2
maldet -co scan_yara=1 -a /home/?/public_html
maldet -q SCANID
maldet -m users
maldet -u
---
## 1. Introdução
Arquitetura do LMD, estágios de detecção e plataformas suportadas.
O Linux Malware Detect (LMD) é um scanner de malware para Linux lançado sob a licença GNU GPLv2, projetado em torno das ameaças enfrentadas em ambientes de hospedagem compartilhada. Ele utiliza dados de ameaças de sistemas de detecção de intrusão na borda da rede para extrair malware que está sendo ativamente usado em ataques e gera assinaturas para detecção. Além disso, os dados de ameaças são derivados de envios de usuários com o recurso checkout do LMD e de recursos da comunidade de malware.
O LMD concentra-se nas classes de malware que os produtos tradicionais de antivírus frequentemente não detectam: shells PHP, injetores JavaScript, backdoors codificados em base64, bots de IRC e outras ameaças na camada de aplicação web que visam contas de usuários de hospedagem compartilhada em vez de componentes internos do sistema operacional.
**Estágios de Detecção**
- Correspondência de hash de arquivo MD5 para identificação exata de ameaças
- Correspondência de padrões HEX por meio do mecanismo nativo de grep em lote com workers paralelos
- Varredura de assinatura composta (csig) com lógica booleana de múltiplos padrões (AND/OR/limiar), correspondência sem diferenciar maiúsculas/minúsculas, correspondência ampla (UTF-16LE) e curingas com lacunas limitadas
- Varredura nativa de regras YARA com suporte completo a módulos e regras personalizadas
- Análise estatística de comprimento de strings para detectar ameaças ofuscadas (base64, gzinflate)
- Integração com ClamAV para cobertura estendida com assinaturas ClamAV mantidas pelo LMD
**Varredura e Monitoramento**
- Varrer todos os arquivos, arquivos modificados recentemente ou arquivos de uma lista
- Monitoramento de arquivos em tempo real via inotify do kernel (eventos create/modify/move)
- Varredura de uploads HTTP por meio do hook `inspectFile` do ModSecurity2
- Varredura em segundo plano para operações de grande escala sem supervisão
- Filtragem por regex de inclusão/exclusão por varredura
**Quarentena e Resposta**
- Fila de quarentena com armazenamento de arquivos sem permissões
- Quarentena/restauração em lote por ID de varredura
- Regras de limpeza específicas por assinatura para remoção de malware
- Restauração completa de arquivos (conteúdo, proprietário, permissões, mtime)
**Alertas e Relatórios**
- Alertas por e-mail em HTML + texto com design rfxn unificado (marca azul-petróleo, entradas em cartão)
- Suporte a relay SMTP (TLS/SSL) para ambientes sem MTA local
- Alertas por entrada no Slack Block Kit, Telegram MarkdownV2 e Discord embed
- Modelos de alerta personalizáveis por meio de overrides em `alert/custom.d/`
- Relatórios de varredura com detalhes de detecções por arquivo, tipos de detecção codificados por cores
**Infraestrutura**
- Vinculação automática de assinaturas ClamAV para cobertura de motor duplo
- Cron diário com detecção automática de mais de 12 painéis de controle de hospedagem
- Controle de recursos de CPU/IO (nice, ionice, cpulimit)
- Atualizações automáticas de assinaturas e versão
- Suporte a unit de serviço systemd e script init SysV
### Plataformas Suportadas
O LMD roda em qualquer distribuição Linux com bash e utilitários GNU padrão. Plataformas testadas: