【AntiVirus】 アンチウィルスソフト総合スレ

■ このスレッドは過去ログ倉庫に格納されています
1名無しさん@お腹いっぱい。
垢版 |
NGNG
UNIX用のアンチウィルスソフトを語るスレ。
UNIX向けのウィルスは少なくてもメールサーバーや
ファイルサーバー向けに大活躍です。
246名無しさん@お腹いっぱい。
垢版 |
NGNG
ClamSMTP期待 age
247名無しさん@お腹いっぱい。
垢版 |
NGNG
djbclamav
NGNG
ClamSMTP 0.4でウイルスメールの隔離オプションがついた
NGNG
@IT Linux用のアンチウイルスソフトを使うには
ttp://www.atmarkit.co.jp/flinux/rensai/linuxtips/617useantivir.html
NGNG
何か今日だけでMyDoom.Mが14通ぐらい来てる・・。
251名無しさん@お腹いっぱい。
垢版 |
NGNG
>>250
流行だからね。
252250
垢版 |
NGNG
(;´Д`)ママーン
今日チェックしたら30通になってるYO!

駆除しろYO!
253名無しさん@お腹いっぱい。
垢版 |
NGNG
もれんとこは7/27のよるから数通きて昼も数通着たけど夜には収まったな。
うちに送ってくる可能性がある人たちのanti-virus mail gatewayのパターンファイルが
更新されたんだろうけど。
254名無しさん@お腹いっぱい。
垢版 |
NGNG
最近ClamSMTPがportsに加わっていた。
びっくりした。
NGNG
>>254
うおっ、ホントだ。
先週見たときは無かったんだけど。
さっそく試してみる。
256名無しさん@お腹いっぱい。
垢版 |
NGNG
>>255
仕様レポートきぼーんぬ。

ウィルスを検出したときに元のメールを保存してくれるかわからないので
自分は採用見合わせです。
そのほかの点は受付portも送信portも指定できるようなのでOkなのですが。
NGNG
>>256
-qオプションで、ウイルスメールを作業用ディレクトリにそのまま残す
258名無しさん@お腹いっぱい。
垢版 |
NGNG
>>249
この Anti Vir ってなんて発音するの?
アンチヴァー? アンチヴィー?
259255
垢版 |
NGNG
遅くなりましたがClamSMTP使ってみますた。
FreeBSDでpostfix+clamsmtp+clamdで。

デフォルトだとウィルスメールを問答無用で削除するみたいだけど、
>>257の言うとおり -q オプションつければそのまま残るので問題はないと思われ。
作業ディレクトリは -D で指定できるから、専用の作っちゃえばいいし。

個人で使う用途なら間にamavisかますより軽くていいんじゃないかなー。
しばらくこのまま使ってみますわ。
260256
垢版 |
NGNG
>>259
Thx.
f-protをamavisdから動かしているのでf-protに相当する検出力がClamAVに
あるか心配なのでしばらくはamavisdかな。
でも、メールの処理量が増えると動作速度が気になるようになってくるので
そのときはClamSMTPを導入してみます。

同時接続数は10とかでいいのかな?
261259
垢版 |
NGNG
http://memberwebs.com/nielsen/software/clamsmtp/postfix.html
ここの設定をほぼそのまま使ってるので同時接続数は16になってます。
10でも問題ないと思うけど。
プロセス数はサーバの負荷状況見て適当に変えればいいと思われます。

そもそも自宅用なので滅多にウィルスが来ないから
検証っつっても「動いた」「動かない」くらいしか出来ないのですよ(´ー`;)

会社のサーバで試せたら楽しいんだけどナー・・・。
262259
垢版 |
NGNG
追加でもう一点。
ClamSMTP自体には管理者通知機能は無いようなので、clamdの機能を使います。

clamd.confにVirusEventっていうエントリがあるので、
ここにメール送信用スクリプトとかを適当に仕込んでやればOKでした。

自分が使ってて気付いた点はこのくらいかな・・・。
263初心者
垢版 |
NGNG
こんばんわ。初心者です。初 Vine 3.0 です。
セキュリティーの初心者用スレッド教えて下さい。
いまのとこ、クライアント専用です。
NGNG
そうですか。がんばってくださいね。
265名無しさん@お腹いっぱい。
垢版 |
NGNG
LinuxはLinux板で聞け。
NGNG
おもむろにsig作ってみた。clamav 0.80rc以上が必要
苺のほうは ttp://www.geocities.jp/ichigo_kintama/ の
MD5値とファイルサイズだけを参照してみた

$ cat /usr/local/share/clamav/local.ndb
Exploit.Jpeg:5:0:ffd8ff(e0|fe)*fffe00(00|01)
$ cat /usr/local/share/clamav/local.hdb
B7921479F8A9079C59C20EF5964338E4:677376:Troj.Ichigo-kintama.FC57D234
5f323255060be4ddf715fa8fa88f883a:677376:Troj.Ichigo-kintama.775A
3EC55FBC1036ECF95F5EC15DFBD94DD1:699392:Troj.Ichigo-kintama.2A8BEBAA

267名無しさん@お腹いっぱい。
垢版 |
NGNG
MTAのfilterは何を使ってますか?
amavis-newですが、特定のメーラー(というか古いメーラー)の添付ファイルをうま
く認識できないみたいなのです。
NGNG
>>267
特定のメーラー(というか古いメーラー)ってなに?
どういうふうに添付してる?
269名無しさん@お腹いっぱい。
垢版 |
NGNG
>>267
Eudoraの古いのみたいです。
ファイルは普通にアプリの操作で添付してるらしい。
NGNG
uuencode とかか?
NGNG
MacのEudora-Jとかかな、binhexがらみかもしれんな
ttp://www.testvirus.org/
で、どれがすり抜けるか試してみて
272名無しさん@お腹いっぱい。
垢版 |
NGNG
http://www5e.biglobe.ne.jp/~acgama/
NGNG
H+BEDVのフリー版使ってるんだが、ここ一週間ほどサーバ接続失敗が続いている。
同じ症状の人いますか?

もうここおしまいならclamavあたりに移行するのだけど
NGNG
>>273
フォーラムで話題になってるね。

ttp://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=19&t=000511
ttp://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=19&t=000512
NGNG
なんか 2.1.1-25 はバグもちっぽいね。
いまダウンロードして入れなおしてみた(2.1.1-13)らちゃんと
antivir --update でアップデートしてるし。

で、2.1.1-25 になった途端にアップデート不可能に。(;´Д`)
NGNG
21 Sep 2004 21:00:15
main program 02.01.01.20 --> 02.01.01.22

と言うバージョン使ってるけど今のところ問題なし

昨日もvdf自体は更新出来ますた
Date: 01 Oct 2004
Time: 00:00:19
AntiVir successfully updated itself.
vdf database 06.27.00.81 --> 06.27.00.82
NGNG
オッスおら273だ。みんなレスサンキューな

バージョン2.1.0だった。古すぎたっぽい。

ttp://www.antivir.de/de/produkte/antivir_server/index.html?&no_cache=1
ここから新しい2.1.1入れてみたけど、これって2.1.1-25なの?ゲエ
278275
垢版 |
NGNG
>>277
antivir --update でしばらく待ったらvdfアップデートが開始されたよ。
バグなんだろうかね。
NGNG
>>278
たまにあることなので気にしない気にしない
NGNG
>>278
2.1.1-25だけど、そのコマンドうって放置しておいたらアップデート成功してた。
サンクスサークルK
281名無しさん@お腹いっぱい。
垢版 |
NGNG
0.80.0 あげ。
NGNG
とりあえず、コンフィグファイルの名前変わっててハマった。
NGNG
>>281
今眠いんで、起きたら上げます
上書きインストールしたら、設定ファイルも上書きされてちょっと焦った
NGNG
Anti Vir 9x  update が処理タイムアウトエラー。なぜだ?
285284
垢版 |
NGNG
スレ間違えた。スマソ
NGNG
amavis ネタはここでいいのかな。

FreeBSD で ports を使って amavisd を入れると自動的に SpamAssassin も組み込まれますが
これが使用しているベイズフィルタのデータ /var/amavis/.spamassassin 以下の情報に
任意に sa-learn で情報を追加していくにはどうしたらいいんでしょうか。

/var/amavis はユーザ vscan がオーナなんで、
vscan ユーザのホームディレクトリを /var/amavis に変更して
sa-learn --spam --dbpath=/var/amavis/.spamassassin /some/path/to/spam/*
等とやってみましたが処理が止ってしまい何も起きませんでした。
287名無しさん@お腹いっぱい。
垢版 |
NGNG
>>259
Amavisdを入れなおすと設定ファイルまで勝手に入れなおしてくれる動きの悪さに
我慢できなくなってclamsmtpdを使ってみました。
設定においてはかなり参考にさせてもらいました。
人柱してくれて蟻がトン。
288259
垢版 |
NGNG
ClamAVとClamSMTPが新しくなって結構変わったのでまた来てみました。
環境:FreeBSD-4.10、postfix-2.1.5,1、clamav-0.80、clamsmtp-0.9.6_1。全部portsから。

ClamAV
設定ファイルが clamav.conf → clamd.conf に変わってるので注意です。
freshclam.confのOnUpdateExecuteにシェルスクリプト等仕込んでやると
シグネチャのアップデート状況がわかって便利です。
古いバージョン使ってるとWarring出るからさっさとUpdateしたほうがいいっすね。

俺の設定はこんなんです。
LogFile /var/log/clamav/clamd.log
LogTime
LogFileMaxSize 0
PidFile /var/run/clamav/clamd.pid
VirusEvent /usr/local/sbin/clamsmtp-notice.sh %v
User clamav

続く。
289259
垢版 |
NGNG
つづき。

ClamSMTP
0.7以前だと一度に100通ほどメール送って負荷かけるとハングしてたけど、0.9以降になって直りました。これもさっさとUpdateです。
clamsmtp.confに設定を書くようになったので注意。昔は設定ファイルなんてなかったですが。
デフォルトでclamsmtpdのListenが10025、Outが10026なんで、postfixのcontent_filterを10025、master.cfの方を127.0.0.1:10026 inet 〜 なんちゃらとかしとけばOKです。
この辺の詳しい設定はman読むかClamSMTPのサイト読んだ方がいいです。
俺の設定はこんなんです。
OutAddress: 10026
Listen: 0.0.0.0:10025
ClamAddress: /var/run/clamav/clamd
ScanHeader: X-AV-Checked: ClamAV using ClamSMTP
TempDirectory: /var/tmp/clamsmtp
Quarantine: on
User: clamav

VirusActionエントリにスクリプト仕込んでおけばウィルスメールが来たときにメール出したり出来るけど、俺はclamdのVirusEvent使ってますね。
man clamsmtpdにそのへんちょっと載ってますが。
290259
垢版 |
NGNG
実は会社のメールプロキシにClamAV入れることが出来ました。
本体にはVexiraが入ってるんで、万が一ClamAVすり抜けてもそっちでブロックするから平気でしょってんで説得。
使い始めて1ヶ月近く経つけどいまんとこClamすり抜けてVexiraで検出ってのは無いです。
思ったより使えるかもClam!

こんな感じです。参考になるかな……。
291名無しさん@お腹いっぱい。
垢版 |
NGNG
>>259
おめでとうございます。
どれくらいのスペックのマシンでClamSMTPDの通過にどれくらい時間かかりますか?
1秒近くかかっているイメージが自分にはあるのですが。
NGNG
clamd の --quarantine-dir= が効いてなかったのはともかく
0.80 からは存在そのものが抹殺されたのか?
293259
垢版 |
NGNG
>>291
そんなに早いマシンじゃないです。P3-800くらい。
Postfixがメール受け取ってから送り出すまで1秒もかかってないと思います。
0.5〜1秒弱くらい。
Virusが来るともうちょっと伸びる感じです。
とりあえず普段の運用に支障は無いです。

>>292
そういえば無かった。
俺の場合ClamSMTPの方で Quarantine: on にしてるから気付かなかったです。
NGNG
>>259 トンクス
俺もちょうど同じ環境で、アップデートしようとしたところなので
参考になりました。
295名無しさん@お腹いっぱい。
垢版 |
NGNG
潰せ
zaq3dc0346c.zaq.ne.jp 61.192.52.108
296名無しさん@お腹いっぱい。
垢版 |
NGNG
すいませんちょっとあげますよ
NGNG
age はんたいー
ttp://www.itmedia.co.jp/enterprise/articles/0411/05/news087.html
NGNG
>>297
SGIってどうしても…いつからそう名乗るようになったんだか(w
NGNG
NECが買収してからだろ
NGNG
工エエェェ(´д`)ェェエエ工
NGNG
Cで書いてるからqmail-scannerより軽いんだって

ttp://www.inter7.com/simscan/
NGNG
軽いというよりは、単純なことしかしていないっていうか。
303名無しさん@お腹いっぱい。
垢版 |
NGNG
質問させて下さい。

postfix + clamSMTP + clamAVでウィルスチェック環境を構築中なんですが、
clamSMTPからclamAVへの受け渡しがうまくいきません。

clamSMTPのログでは
clamsmtpd: 100010: CLAMAV: couldn't connect to: /usr/local/sbin/clamd: Socket operation on non-socket
というエラーメッセージが出ています。

clamsmtpd.confは
OutAddress:10026
MaxConnections:10
Listen: 0.0.0.0:10025
ClamAddress: /usr/local/sbin/clamd
ScanHeader: X-AV-Checked: ClamAV using ClamSMTP
TempDirectory: /var/tmp
Quarantine: on
User: clamav

clamd.confは
LogFile /var/log/clamav/clamd.log
LogFileMaxSize 0M
LogTime
TCPSocket 3310
PidFile /var/run/clamd.pid
User clamav

clamsmtpd、clamd共に起動した状態でテストをしています。

原因はなんでしょう?
NGNG
>>303
良く知らんけど、それ1台でやってるの?
だったら UNIX DOMAIN 使えば?
NGNG
>>304
そうです。1台でやってます。

clamd.confを
LocalSocket /var/tmp/clamav/clamd.sock
#TCPSocket 3310
にして、LocalSocketで起動させてみたんですが、
現象は変わらずです・・・。

ありがとうございました。
NGNG
>>305
clamdはデフォルトではclamavの権限で動くんだけどユーザ作成して
/var/tmp/clamavに書き込めるようにパーミッションの設定してある?
NGNG
漏れは sendmail から milter 経由で使ってるので、clamsmtpd の事は
さっぱり判らんのだが、

OutAddress:10026 これと、
TCPSocket 3310 これが合ってないんじゃないの?

>>305
>clamd.confを

片っぽだけ変えても意味無いんじゃないの?
308303
垢版 |
NGNG
>>306
ユーザclamavは作成済みで、パーミッションも書き込み許可してあります。
/var/tmp/clamav/clamd.sock
/var/tmp/clamav/clamd.pid
共に作成されています(pidファイルの場所を変更しました)。

ただ、clamd.sockはファイルサイズ0バイトなんですが、これは正しいのでしょうか?

>>307
clamsmtpd.confのOutAddressはpostfix側へ戻す際のポートなので、
これは正しいと思います。
309303
垢版 |
NGNG
ごめんなさい。わかりました。
clamsmtpd.confのClamAddressの指定を間違えていました。

デーモンプログラムの場所を指定するのかと思って
ClamAddress: /usr/local/sbin/clamd
などと設定していましたが、ソケットのファイルを指定するんですね、これって。

ClamAddress: /var/tmp/clamav/clamd.sock
にしたらうまく動きました。

お騒がせしました。
310名無しさん@お腹いっぱい。
垢版 |
NGNG
すいませんちょっとあげますよ
NGNG
保守っとくか
312名無しさん@お腹いっぱい。
垢版 |
NGNG
|д゚)ジー
313名無しさん@お腹いっぱい。
垢版 |
NGNG
OpenBSDでclam入れたやついるか?
NGNG
はい。でなに?
315名無しさん@お腹いっぱい。
垢版 |
NGNG
./configureにオプションとか必要なのかな。。。と
Makeでこけるもので。。。

portsでもMake時にこけるので。。。
NGNG
313と315の態度の違いに
NGNG
煽りは居ても答えられる香具師は無し。
318名無しさん@お腹いっぱい。
垢版 |
NGNG
こけるとだけ言われてもわからんのですよ。
319名無しさん@お腹いっぱい。
垢版 |
NGNG
うむ。
こけるときにどういうエラーが出てたかを書いてもらえるとどこら辺が変なのか
予測しやすい。

...といってももれはFreeBSDしか手元に無いのでOpenBSD用のpackageシステムが
どうなってるかは知らんのだけど。
NGNG
つーかportsに入ってないし
NGNG
Qmail-Scanner-1.24stでclamdを呼んでいるんだけど、
aaa.bbb.ccc.dddだけチェックさせないとかどうすればいいの?

↓メールのヘッダの一部
X-Antivirus-MYDOMAIN: 1.24st (Clear:RC:0(aaa.bbb.ccc.ddd):SA:0(0.6/7.0):. Processed in 13.941359 secs Process 23630)

異常に時間がかかるので、信頼できるところはチェックしたくないので。
/etc/mail/spamassassin/local.cfにwhitelist_fromやtrusted_networksに書いてもダメでした。

qmail,spamassassin,clamav,vpopmail.quickml(port:10025)を使ってます。
NGNG
そのために QMAILQUEUE パッチを当てるんだろうよ。
323名無しさん@お腹いっぱい。
垢版 |
NGNG
>>320

http://www.fatbsd.com/openbsd/clamav/index.php
NGNG
>>321
頭の適当な辺に
my $allow_ip = 'aaa.bbb.ccc.ddd';
if ($remote_smtp_ip eq $allow_ip) {
open (QMQ, "|$qmailqueue") or die;
while (<STDIN>) {
print QMQ;
} close(QMQ);
exit;
}
とかでいいんじゃないの?
NGNG
>>324 は、ばか?
326321
垢版 |
NGNG
>>324
どこの頭に書いていいのかわかりませんでした…すみません。
NGNG
>>324>>326>>322 をよくよめ。
328321
垢版 |
NGNG
>>327
解決しました(汗)大変失礼しました。
322さん、324さん、327さん親切にどうもありがとうございました。
NGNG
すみません、僕も321さんと同じ問題で悩んでるんですが、
>>322 をよく読んでも解決方法がわかりません。
ヒントをもう少しいただけないでしょうか。
NGNG
192.168:allow,RELAYCLIENT="",QMAILQUEUE="/var/qmail/bin/qmail-queue"
:allow,QMAILQUEUE="/var/qmail/bin/qmail-scanner-queue.pl"
331329
垢版 |
NGNG
>>330
ああ(大汗
環境変数の内容を変更するだけなんですね。
もうちょっと勉強して出直します。。。。
NGNG
vexiraバージョンアップか
NGNG
誰かウィルス送ってきてくれって。
NGNG
sts
335ななし
垢版 |
NGNG
Vexiraバージョンアップって・・・
否応無しに新しくしないと駄目なのか。
時間ねーッ!

After January 1, 2005 no further updates will be available for any version previously released, only the new format will be supported.
NGNG
>335
うpでーとできなくなる期日が1月1日てのは悪意としか思えん。
なんか設定ファイルとか全然変わってるし・・・
337ななし
垢版 |
NGNG
License.keyをメールに貼り付けてkeyprocessor@centralcommand.comに送ると
自動で新しいバージョンのライセンスにアップデートされるってんで送ったら失敗。

メーラーのFrom欄が
 hoge hogege <hoge@example.com>
なんだけど、keyprocessorからの自動返信がなぜか
hogehogegehoge@example.com
になってて User UnknownでBounceされた。

From欄を hoge@example.com のみに書き直してもう一度送ったら
あんたはもうアップデート済み。
といわれてRejectされた。どーなってんだ。

文句のメール送って返信待ち。
Vexiraのライセンスをアップデートしようとしてる人は注意で。
338ななし
垢版 |
NGNG
>>336
マジで悪意を感じるよ。

Postfix使ってるんだけど、content_filter使う設定がよくわからん。
ドキュメントには
 you should replace <something> with the outgoing port number of the VAMS
とかそれっぽいこと書いてあるんだけど、肝心のoutgoing port number書く設定が見当たらない。
待ち受けportは default-input = localhost:10024 とか設定できるんだけどなぁ。
default-output っつーエントリもあるのかと思ったら無いし。manにも書いてないし。

以前の単純な設定が好きだったのに。
LDAPやRBLに対応する前にもっとわかりやすくしてクレー。
339336
垢版 |
NGNG
>338
まだドキュメント読んでる途中だからなんとも言えないけど、

[target] に、

server = 127.0.0.1
default = 10025
bydns = none

みたいに書いてもだめぽ?
NGNG
>>336
ブツ落としてみたらもう別物としか言いようがないほど変わってたんで驚いた

>>337
漏れんとこは2回送ったし問い合わせメールも出したが何ら音沙汰なし
ちなみにFromに登録メールアドレスのみ、Subjectも本文も空、ライセンス
キーファイルのみ添付して件の宛先に送信したが…
NGNG
よかった製品がRAVのようにMSに買収されて販売停止になったり、
Vexiraのようにバージョンアップで墓穴掘ったり…。売る気あるんかいな。

ど高いInterScan VirusWallとかを除くと、フリーのClamAV + ClamSMTP or Amavis
がいちばん安心できるのかな。なんか間違っている気がしないでもない。
NGNG
>>341
でもこういうことが起こりうるからこそ、商用ソフトは怖いともいえるよなぁ

安いし設定容易だし…で喜んでたところを足元すくわれた気分 <Vexira
343336
垢版 |
NGNG
>337
漏れのメールもエラーになってた・・・。何かもう駄目過ぎ。
344337
垢版 |
NGNG
>>339
おおお、それだっ!
Targetで指定するのね。Thanks!
でもRegistration data入れないと起動すらしねー。
Trialすら出来ないってどういうことよ?

>>340
俺もいまだ音沙汰なし。
今日もう一度送ってみるが……。
何かリアクションあったら報告するよ。

>>341
俺んところはMail GatewayにClamAV+ClamSMTP入ってる。
今のところClamをすり抜けてVexiraで検出ってことは一度も無いから
Vexiraが無くても当面平気っちゃ平気なんだけど、なんだかな。
本体は商用のVexira、GatewayにClamで二重チェックするのが楽しかったのに。

くそう、他でいいやつまた探すしか無いのか……。
NGNG
Vexira 新バージョンの元ネタはこれのようです。

http://www.virusbuster.hu/en/product/antivirus/soho/vb2005_mailshield_for_smtp

名前は VirusBuster MailShield ですが、トレンドマイクロとは関係ないみたい。
この製品はあんまり情報ないですね。
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況