Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
linux-malware-detect — 多引擎 Linux 恶意软件扫描器,具有五个检测阶段(MD5、HEX 模式、YARA、ClamAV、统计),支持实时 inotify 监控、隔离和多渠道告警。 | Kitploit
工具/GitHubGitHub/rfxn/linux-malware-detect
防御工具恶意软件分析威胁情报入侵检测事件响应异常检测
GitHubrfxn/linux-malware-detect

linux-malware-detect

多引擎 Linux 恶意软件扫描器,具有五个检测阶段(MD5、HEX 模式、YARA、ClamAV、统计),支持实时 inotify 监控、隔离和多渠道告警。

查看仓库
1.5k248334个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Linux Malware Detect (LMD)

Linux Malware Detect

CI Version License: GPL v2 Platform: Linux

Linux 恶意软件扫描器 — 多阶段威胁检测(MD5、SHA-256、HEX、YARA、统计分析),ClamAV 集成,实时 inotify 监控,隔离/清除/恢复操作,以及多渠道告警(电子邮件、Slack、Telegram、Discord)。

(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
依据 GNU GPL v2 许可


2.0.1 新特性

原生扫描引擎提速 43 倍 — 原生扫描流水线已使用批量并行处理完全重写。基于约 10,000 个文件的真实基准测试:

版本运行时间文件命中
v1.6.61,217s9,93135
v2.0.128s9,93135

MD5 和 HEX 签名匹配现在使用批量 grep 与 Aho-Corasick 并行工作线程,消除了每次扫描中逐文件模式编译开销和约 500,000 次子进程 fork。可通过 scan_workers 配置并行工作线程数量(默认:auto)。

其他亮点:扫描生命周期管理(--kill、--pause、--stop/--continue、-L)、带有 CPU 硬件自动检测的 SHA-256 哈希扫描(scan_hashtype)、原生 YARA 扫描(scan_yara=1)、Discord webhook 告警、Slack/Telegram 告警修复、原生引擎中的 ClamAV hex 通配符支持,以及整个代码库中的 200 多项错误修复。完整详情请参阅 CHANGELOG。


目录

  • 1. 简介
  • 2. 安装
  • 3. 配置
    • 3.1 常规选项
    • 3.2 告警
    • 3.3 扫描选项
    • 3.4 YARA 扫描
    • 3.5 隔离选项
    • 3.6 监控选项
    • 3.7 扫描后钩子
    • 3.8 ClamAV 集成
    • 3.9 远程 ClamAV
    • 3.10 ELK 集成
    • 3.11 配置加载顺序
  • 4. 用法
  • 5. 忽略选项
  • 6. 每日 Cron
  • 7. Inotify 监控
  • 8. 签名系统
    • 8.1 签名更新
    • 8.2 自定义签名
  • 9. 隔离与清理
    • 9.1 清理规则
  • 10. 钩子扫描
  • 集成
  • 许可证
  • 支持

快速开始```bash

Install to /usr/local/maldetect

./install.sh

Scan all files under a path

maldet -a /home/?/public_html

Scan files modified in the last 2 days

maldet -r /home/?/public_html 2

Enable YARA scanning at runtime

maldet -co scan_yara=1 -a /home/?/public_html

Quarantine all hits from a scan

maldet -q SCANID

Start real-time inotify monitoring

maldet -m users

Update signatures

maldet -u

---

## 1. 简介

LMD 的架构、检测阶段与受支持的平台。

Linux Malware Detect(LMD)是一款依据 GNU GPLv2 许可证发布的 Linux 恶意软件扫描器,设计上针对共享托管环境中面临的威胁。它利用网络边缘入侵检测系统的威胁数据,提取攻击中实际使用的恶意软件并生成检测签名。此外,威胁数据还来自用户通过 LMD 的 checkout 功能提交的样本以及恶意软件社区资源。

LMD 专注于传统防病毒产品经常漏报的恶意软件类别:PHP 木马(Shell)、JavaScript 注入器、base64 编码的后门、IRC 机器人,以及其他针对共享托管用户账户而非操作系统内部的 Web 应用层威胁。

**检测阶段**
- MD5 文件哈希匹配,用于精确定位威胁
- 通过带有并行工作进程的原生批量 grep 引擎进行 HEX 模式匹配
- 复合签名(csig)扫描:支持多模式布尔逻辑(AND/OR/阈值)、不区分大小写匹配、宽字符(UTF-16LE)匹配以及有界间隔通配符
- 原生 YARA 规则扫描,支持完整模块和自定义规则
- 统计字符串长度分析,用于检测混淆威胁(base64、gzinflate)
- ClamAV 集成,配合 LMD 维护的 ClamAV 签名提供扩展覆盖

**扫描与监控**
- 扫描所有文件、最近修改的文件或列表中的文件
- 通过内核 inotify 实现实时文件监控(创建/修改/移动事件)
- 通过 ModSecurity2 `inspectFile` 钩子对 HTTP 上传进行扫描
- 后台扫描,适用于无人值守的大规模操作
- 每次扫描可使用包含/排除正则表达式过滤

**隔离与响应**
- 隔离队列,以零权限方式存储文件
- 按扫描 ID 批量隔离/恢复
- 针对特定签名的清理规则,用于移除恶意软件
- 完整文件恢复(内容、属主、权限、mtime)

**告警与报告**
- HTML + 文本电子邮件告警,采用统一的 rfxn 设计(青色品牌、卡片条目)
- SMTP 中继支持(TLS/SSL),适用于没有本地 MTA 的环境
- Slack Block Kit、Telegram MarkdownV2、Discord embed 的逐条目告警
- 可通过 `alert/custom.d/` 覆盖自定义告警模板
- 扫描报告包含每个文件的命中详情,并按命中类型彩色标识

**基础设施**
- 自动链接 ClamAV 签名,实现双引擎覆盖
- 每日 cron 作业,自动检测 12 种以上托管控制面板
- CPU/IO 资源控制(nice、ionice、cpulimit)
- 签名与版本自动更新
- 支持 systemd 服务单元和 SysV init 脚本

### 受支持的平台

LMD 可在任何装有 bash 和标准 GNU 工具的 Linux 发行版上运行。已测试的平台:

| 平台 | 初始化系统 | 包配置路径 |
|----------|-------------|---------------------|
| RHEL / Rocky / AlmaLinux 8, 9, 10 | systemd | `/etc/sysconfig/maldet` |
| CentOS 6, 7 | SysV / systemd | `/etc/sysconfig/maldet` |
| Debian 10, 11, 12 | systemd | `/etc/default/maldet` |
| Ubuntu 20.04, 22.04, 24.04 | systemd | `/etc/default/maldet` |
| Gentoo | OpenRC | — |
| Slackware | SysV | — |
| FreeBSD | — | — (部分支持;不支持 inotify) |

---

## 2. 安装

在系统上安装、升级和移除 LMD。

附带的 `install.sh` 脚本处理所有安装任务。之前的安装会被自动备份。```bash
./install.sh

安装程序:

  • 将文件复制到 /usr/local/maldetect
  • 在 /usr/local/sbin/ 中创建 maldet 符号链接
  • 将 cron.daily 脚本安装到 /etc/cron.daily/maldet
  • 安装 systemd 服务单元(在旧系统上为 SysV init 脚本)
  • 将 LMD 签名链接到 ClamAV 数据目录(如果安装了 ClamAV)
  • 升级时保留现有配置(conf.maldet)、自定义签名和忽略文件

先前的安装会保存到 /usr/local/maldetect.bk{PID},并通过 maldetect.last 符号链接指向最近的备份。

默认路径:

  • 安装路径: /usr/local/maldetect
  • 二进制符号链接: /usr/local/sbin/maldet
  • Cron 脚本: /etc/cron.daily/maldet
  • 服务单元: /usr/lib/systemd/system/maldet.service

3. 配置

所有面向用户的设置及其默认值。完整参考请参阅 man maldet(1)。

主配置文件为 /usr/local/maldetect/conf.maldet。所有选项均附有注释,便于配置。除非另有说明,选项使用 0/1 表示禁用/启用。

也可以使用 -co 标志在运行时覆盖配置:```bash maldet -co quarantine_hits=1,email_addr=[email protected] -a /home

### 3.1 通用选项

| 变量 | 用途 | 默认值 |
|----------|---------|---------|
| `autoupdate_signatures` | 通过 cron 每日自动更新签名 | `1` |
| `autoupdate_version` | 通过 cron 每日自动更新 LMD 版本 | `1` |
| `autoupdate_version_hashed` | 对照上游校验 LMD 可执行文件的 SHA-256 哈希(若不可用则回退到 MD5) | `1` |
| `sigup_interval` | 通过独立 cron 任务(`/etc/cron.d/maldet-sigup`)进行自动签名更新检查的间隔小时数;0 = 禁用 | `6` |
| `cron_prune_days` | 隔离区/会话/临时数据的保留天数 | `21` |
| `cron_daily_scan` | 通过 cron 启用每日自动扫描 | `1` |
| `scan_days` | 每日 cron 扫描中回溯查找已修改文件的天数 | `1` |
| `import_config_url` | 下载远程配置覆盖项的 URL | — |
| `import_config_expire` | 导入配置的缓存过期时间(秒) | `43200` |
| `sig_import_md5_url` | 下载自定义 MD5 签名的 URL | — |
| `sig_import_hex_url` | 下载自定义 HEX 签名的 URL | — |
| `sig_import_yara_url` | 下载自定义 YARA 规则的 URL | — |
| `sig_import_sha256_url` | 下载自定义 SHA-256 签名的 URL | — |
| `sig_import_csig_url` | 下载自定义复合签名的 URL | — |
| `session_legacy_compat` | 在生成 TSV 会话文件的同时生成旧版纯文本会话文件:`auto`(检测旧格式会话)、`1`(始终生成)、`0`(仅 TSV) | `auto` |

### 3.2 告警
下载工具