ClamAV¶
ClamAV — это свободное кроссплатформенное антивирусное программное обеспечение с открытым исходным кодом, предназначенное для обнаружения вредоносных программ, включая вирусы, трояны, черви, шпионское и рекламное ПО. Основное применение ClamAV — сканирование файлов и электронной почты на серверах под управлением операционных систем семейства Unix (Linux, BSD) и macOS, хотя существуют версии и для Windows. Проект разрабатывается и поддерживается компанией Cisco Systems, Inc. (организация признана нежелательной в РФ?) — на момент написания статьи Cisco не входит в реестр нежелательных организаций Минюста РФ, однако её деятельность в России ограничена в связи с санкциями. ClamAV распространяется под лицензией GNU General Public License (GPL) версии 2.
¶История
Проект ClamAV был основан в 2001 году Томашем Койо (Tomasz Kojm) как часть его дипломной работы в области компьютерной безопасности. Изначально он разрабатывался как антивирусный сканер для Unix-подобных систем, где на тот момент практически отсутствовали бесплатные решения для защиты от вредоносного ПО, ориентированного на Windows. Первая стабильная версия, 0.10, вышла в 2002 году.
В 2007 году компания Sourcefire, специализирующаяся на сетевой безопасности, приобрела права на проект. После покупки Sourcefire корпорацией Cisco Systems в 2013 году, ClamAV перешёл под управление Cisco. Несмотря на коммерческую поддержку, проект остаётся полностью открытым и бесплатным. Cisco продолжает финансировать разработку, обновление вирусных баз и поддержку сообщества. Основной репозиторий исходного кода размещён на GitHub.
¶Архитектура и принципы работы
ClamAV не является традиционным резидентным антивирусом с монитором реального времени (on-access scanner) в большинстве конфигураций. Его основная функция — сканирование по требованию (on-demand scanning) или по расписанию. Для работы в режиме реального времени требуется использование дополнительных модулей или интеграция с почтовыми серверами (MTA) и прокси-серверами.
¶Основные компоненты
Программный пакет ClamAV включает несколько ключевых утилит и библиотек:
- clamscan — основной консольный сканер для проверки файлов и директорий по запросу. Он не требует запущенного фонового процесса, но загружает вирусную базу при каждом запуске, что может замедлять работу при частых проверках.
- clamd — фоновый демон, который постоянно работает в памяти и загружает вирусную базу однократно. Он обеспечивает более быстрое сканирование, так как не тратит время на инициализацию при каждом запросе.
- clamdscan — клиентская утилита для взаимодействия с демоном clamd. Она передаёт запросы на сканирование демону, что значительно ускоряет работу по сравнению с
clamscan. - freshclam — утилита для автоматического обновления вирусных баз (CVD — ClamAV Virus Database). Она периодически связывается с серверами обновлений и загружает новые сигнатуры.
- libclamav — библиотека, содержащая ядро антивирусного движка. Она используется сторонними приложениями (почтовыми серверами, файловыми менеджерами) для интеграции функций сканирования.
¶Механизмы обнаружения
ClamAV использует несколько методов для выявления вредоносного ПО:
- Сигнатурный анализ: сравнение файлов с базой известных вредоносных сигнатур (хешей, строк, паттернов). База обновляется несколько раз в день.
- Эвристический анализ: анализ поведения программ и структуры файлов для выявления неизвестных угроз, похожих на известные вредоносные образцы.
- Анализ упаковщиков: распаковка и проверка сжатых или зашифрованных файлов (архивы ZIP, RAR, 7z, установщики, документы OLE2).
- Логический анализ: использование сложных правил и логических условий для идентификации вредоносных программ, которые маскируются под легитимные файлы.
¶Вирусные базы и обновления
Базы данных ClamAV (CVD) являются ключевым элементом системы. Они содержат миллионы сигнатур для различных типов угроз. Обновление баз происходит через серверы Cisco, а также через зеркала сообщества. Утилита freshclam настраивается через конфигурационный файл freshclam.conf, где указываются интервалы проверки обновлений (по умолчанию — каждые 2 часа).
Пользователи могут подписаться на платную подписку на коммерческие базы данных (например, от Cisco Talos), которые предоставляют более быстрые и точные обновления, а также доступ к расширенным сигнатурам. Бесплатная версия баз обновляется с задержкой в несколько часов относительно коммерческих.
¶Применение
ClamAV получил широкое распространение в серверной инфраструктуре, особенно в средах, где требуется бесплатное и эффективное решение для фильтрации трафика.
¶Защита электронной почты
Наиболее популярное применение ClamAV — интеграция с почтовыми серверами (MTA), такими как Postfix, Exim, Sendmail, и с системами фильтрации спама (например, SpamAssassin). В такой конфигурации ClamAV проверяет вложения в письмах на наличие вредоносных программ. Это стандартная практика для хостинг-провайдеров и корпоративных почтовых систем.
¶Сканирование файловых хранилищ
ClamAV используется для периодической проверки файлов на FTP-серверах, SMB-шарах, веб-серверах и в облачных хранилищах. Администраторы настраивают задания cron для запуска clamscan или clamdscan по расписанию.
¶Интеграция в веб-приложения
Многие системы управления контентом (CMS), такие как WordPress, Drupal, и Joomla, имеют плагины для интеграции с ClamAV. Это позволяет проверять загружаемые пользователями файлы (изображения, документы) на наличие угроз до их сохранения на сервере.
¶Антивирус для рабочих станций
Хотя ClamAV не предназначен для замены полноценных антивирусных решений для конечных пользователей, существуют графические оболочки (например, ClamTk для Linux), которые предоставляют интерфейс для сканирования отдельных файлов или директорий. Однако из-за отсутствия встроенного монитора реального времени в стандартной поставке, его эффективность как основного средства защиты рабочей станции ограничена.
¶Классификация и виды
ClamAV не имеет множества отдельных редакций, но его функциональность может быть расширена за счёт дополнительных инструментов и модулей:
- ClamAV (базовый пакет): включает clamscan, freshclam, libclamav.
- ClamAV-daemon: пакет, содержащий clamd и clamdscan.
- ClamAV-milter: модуль для интеграции с почтовыми серверами через протокол milter.
- ClamAV-unofficial-sigs: набор скриптов для подключения неофициальных, но часто более оперативных, сигнатур от сторонних разработчиков (например, от Sanesecurity, MalwarePatrol, SecuriteInfo).
¶Ограничения и критика
Несмотря на популярность, ClamAV имеет ряд ограничений, которые часто отмечаются экспертами в области информационной безопасности:
- Низкая скорость обнаружения новых угроз: по сравнению с коммерческими антивирусами (Kaspersky, Symantec, McAfee) ClamAV часто демонстрирует меньший процент обнаружения свежих, неизвестных вредоносных программ. Это связано с консервативным подходом к обновлению сигнатур и менее развитыми эвристическими алгоритмами.
- Отсутствие проактивной защиты: ClamAV не имеет встроенного поведенческого анализатора или HIPS (Host Intrusion Prevention System), что делает его уязвимым для полиморфных и шифрованных угроз.
- Высокое потребление ресурсов при сканировании: при проверке больших объёмов данных (например, архивов)
clamscanможет создавать значительную нагрузку на процессор и дисковую подсистему. - Проблемы с ложными срабатываниями: иногда ClamAV ошибочно идентифицирует легитимные файлы (например, драйверы или установщики) как вредоносные, что может приводить к блокировке работы приложений.
- Сложность настройки: для эффективной работы в серверной среде требуется глубокая настройка конфигурационных файлов и понимание принципов работы почтовых систем.
¶Интересные факты
- ClamAV является стандартным антивирусом для многих дистрибутивов Linux, включая Debian, Ubuntu, CentOS и Fedora. Он входит в официальные репозитории большинства из них.
- Название «ClamAV» расшифровывается как «Clam AntiVirus». Слово «Clam» не имеет прямого отношения к моллюскам, а является аббревиатурой от «Clam» (возможно, отсылка к «Clean» или «Clamor»).
- В 2010 году ClamAV был включён в состав системы защиты почтового сервера Microsoft Exchange Server через сторонние модули.
¶Источники
- Официальный сайт проекта ClamAV (clamav.net).
- Документация ClamAV (docs.clamav.net).
- Репозиторий исходного кода на GitHub (github.com/Cisco-Talos/clamav).
- Статья «ClamAV» в англоязычной Википедии.
- Материалы конференций по информационной безопасности (Black Hat, DEF CON) о тестировании антивирусных решений.
- Обзоры и сравнительные тесты антивирусного ПО (AV-Test, AV-Comparatives).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
