IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Clamav & filesystem


Sujet :

Sécurité

  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Avril 2004
    Messages
    3
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2004
    Messages : 3
    Points : 2
    Points
    2
    Par défaut Clamav & filesystem
    Bonjour,

    J'ai installé, il y a quelques temps, le réputé antivitus Clamav. L'installation s'est déroulée avec succès, l'application fonctionne très bien.
    Seulement, il est nécessaire de lancer l'application systématiquement lorsqu'on veut un scan de répertoire.

    C'est pouquoi, j'aimerais savoir s'il est possible de récupérer facilement un événement sur le filesystem (ajout, modification d'un fichier par exemple) et de lancer par la suite clamav, afin d'avoir un antivirus intéractif (similaires aux antivirus de win$).

    Pour résumé, je cherche une appli similaire à CRON à la différence près que l'exécution est basée sur un événement du filesystem et non pas un événement temps.

    Merci !

  2. #2
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 841
    Points : 6 514
    Points
    6 514
    Par défaut
    D'après la page d'accueil de clamav http://www.clamav.net/ je lis ceci :
    Citation Envoyé par www.clamav.net
    command-line scanner
    fast, multi-threaded daemon
    milter interface for sendmail
    database updater with support for digital signatures
    virus scanner C library
    on-access scanning (Linux and FreeBSD)
    detection of over 20000 viruses, worms and trojans
    built-in support for RAR (2.0), Zip, Gzip, Bzip2
    built-in support for Mbox, Maildir and raw mail files
    Et effectivement je l'ai installé aussi sur une machine et il y a un démon qui tourne, je pense donc qu'il scanne les fichiers à la volée sans aucun problème. J'ai aussi configuré la mise à jour automatique sous forme de démon (freshclam si je me rappelle bien), comme ça tout se fait tout seul et de manière transparente.

    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  3. #3
    Candidat au Club
    Profil pro
    Inscrit en
    Avril 2004
    Messages
    3
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2004
    Messages : 3
    Points : 2
    Points
    2
    Par défaut
    En effet, il existe un démon. Mais d'après ce que j'ai compris de la doc, le démon ne scanne rien à la volée. En fait, il s'agit de la même application que clamav, sauf que le démon tourne en arrière plan. D'ailleur on peut préciser à clamavd le répertoire à scanner mais je ne pense pas que celui-ci détecte la présence de virus qui viennent d'être copié ....

    Oui, c'est bien freshclam qui permet d'obtenir les signatures des derniers virus.

  4. #4
    Membre régulier
    Profil pro
    Inscrit en
    Novembre 2002
    Messages
    69
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2002
    Messages : 69
    Points : 83
    Points
    83
    Par défaut
    Bonjour,
    Je ne connaissais pas Clamav avant. Je l'ai installé hier soir sans problème, clamd et freshclam tournent en démon, ce matin voilà un extrait de freshclam.log:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    ClamAV update process started at Tue Apr 20 08:40:49 2004
    ERROR: Can't get information about database.clamav.net host.
    ERROR: Connection with database.clamav.net (IP: ???) failed.
    Trying again...
    ClamAV update process started at Tue Apr 20 08:41:08 2004
    ERROR: Can't get information about database.clamav.net host.
    ERROR: Connection with database.clamav.net (IP: ???) failed.
    Trying again...
    ClamAV update process started at Tue Apr 20 08:41:27 2004
    ERROR: Can't get information about database.clamav.net host.
    ERROR: Connection with database.clamav.net (IP: ???) failed.
    Giving up...
    --------------------------------------
    Received signal 14, wake up
    ClamAV update process started at Tue Apr 20 09:41:45 2004
    main.cvd is up to date (version: 22, sigs: 20229, f-level: 1, builder: tkojm)
    daily.cvd updated (version: 269, sigs: 927, f-level: 1, builder: tomek)
    Database updated (21156 signatures) from database.clamav.net (62.210.153.201).
    Clamd successfully notified about the update.
    --------------------------------------
    ce qui veut dire que la mise à jour marche.
    Par contre pour clamd j'ai l'impression qu'il ne scanne pas à la volée ou en temp réel, la preuve je suis allé sur ce site(il n'y a aucun risque !) pour le tester et ça n'a pas marché mais après avoir téléchargé les fichiers de test je les ai scannés avec clamscan ils ont été détectés.
    Boosted by Fedora C2

  5. #5
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 841
    Points : 6 514
    Points
    6 514
    Par défaut
    OK j'ai compris.

    En fait oui il y a un scan à la volée, mais il faut l'activer dans le fichier de configuration /etc/clamav.conf, il s'agit de l'option Clamuko, comme expliqué ici :
    http://www.clamav.net/doc/0.70/html/node20.html

    Le problème est que j'ai testé en téléchargeant moi aussi le fameux virus test EICAR :
    http://www.eicar.org/anti_virus_test_file.htm
    Mais clamav n'a pas l'air de réagir...

    Hum apparemment il faudrait intégrer un nouveau module au noyau : Dazuko !
    http://dazuko.org
    Ca a l'air relativement compliqué tout ça...
    A creuser !

    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  6. #6
    Membre chevronné

    Profil pro
    Inscrit en
    Mars 2004
    Messages
    1 296
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2004
    Messages : 1 296
    Points : 1 803
    Points
    1 803
    Par défaut
    Lisez la DOCUMENTATION (qui existe sur leur site en FRANCAIS !!!!! )
    page 6 §2.5


    Une autre caract¶eristique de clamd est l'analyse lors de l'accµes, bas¶ee sur le module
    Dazuko, disponible µa l'adresse http ://dazuko.org. Ceci n'est pas n¶ecessaire pour
    lancer clamd - de plus vous ne devriez pas lancer Dazuko sur des systµemes
    de production. Un thread sp¶ecial dans clamd est responsable de la communication avec
    Dazuko et s'appelle "Clamuko" (µa cause du nom rigolo de Dazuko - je ne sais pas ce que
    "Clamuko" signi¯e). Clamuko est support¶e par les noyaux Linux 2.2 et 2.4 seulement. Pour ........
    Puis a partir de la page 16 § 5 les module ou logiciel tournant avec
    Marc
    Slackware for ever ......
    BASH - KSH ( http://marcg.developpez.com/ksh/ )

  7. #7
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 841
    Points : 6 514
    Points
    6 514
    Par défaut
    Citation Envoyé par MarcG
    Lisez la DOCUMENTATION (qui existe sur leur site en FRANCAIS !!!!! )
    page 6 §2.5
    Ben oui c'est bien ce que j'ai fait, mais je n'ai pas le temps de tout lire et de m'investir dans ce sujet pour le moment, donc j'ai donné quelques trucs que j'ai trouvé en vitesse.

    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  8. #8
    Candidat au Club
    Profil pro
    Inscrit en
    Avril 2004
    Messages
    3
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2004
    Messages : 3
    Points : 2
    Points
    2
    Par défaut
    Effectivement la solution est Dazuko. Mais après installation et, d'après la doc, il est nécessaire de posséder le compilateur gcc identique à celui qui a servi à compiler le noyau. Je suis donc dans l'obligation de le recompiler :-/

    Merci pour votre aide !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Erreur démarrage "filesystem" sous RedHat 8
    Par stewen dans le forum Administration système
    Réponses: 14
    Dernier message: 02/12/2003, 11h37

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo