я пару лет использую drweb для проверки почты, но что-то как-то стало напрягать этв бодяга с ним. сейчас думаю о переходе. есть у кого какие соображения относительно drweb vs clamav?
интересное замечание...
а насколько большой гемор с установкой и настройкой? насколько я помню с доктором все ставилось с некоторым количеством матов и временами работало странно (то формат баз становится несовместим и выпадает в кору то еще чего), хотя сейчас вроде бы все нормализовалось
Re: Re: Re: Re: Вышла новая стабильная версия Clamav
Прикрутил ClamAV к procmail примерно за пару часов экспериментов (на живой машине). С тех пор фильтрует каждый день по ~10Мб вирусов в сутки (70Мб в неделю).
Прикрутил без проблем, но по готовому рецепту через сторонний скрипт.
Re: Re: Re: Re: Re: Вышла новая стабильная версия Clamav
Касперы с Докторами совсем чего-то невменяемую ценовую политику придумали. Хорошо что ClamAV есть.Это позволило послать эти коммерческие поделья нафиг.
у меня вообще есть мысль резать большую часть аттачей
пропускать только картинки, зип, doc, ppt, xls ну и еще малость. а все бинарники - в нулл... все равно юзерам по штату не положено программы ставить левые. но все как-то не соберусь
drweb упрямо ловил и карантинил *.dbf :(
обращение в саппорт никчему не привело. Послал им один dbf - пришло уведомление что я рассылаю вирус :(
Поговорил в форуме, вроде приняли этот файл.
и тишина...
>> Из doc можно запустить скрипт, который выкачает бинарь и локально запустит. Это не вирус, поэтому не обнаруживается.
естественно. на клиентах стоит kav (хоть он и тормоз конечно, но за последние пару лет косяков особых от него не помню) потому что юзера любят то дискетку принести, то скачать что-нибудь из сети... все не запретишь, а по рукам каждый раз бить - задолбаешься... да и умнее они от этого не становятся :((
Re: Re: Re: Re: Re: Re: Re: Вышла новая стабильная версия Clamav
а как в Clamav сделана проверка файлов разных типов? монолитом или можно модули внешние подключать? чтобы можно было без гемора особого всякие разные архивы малоизвестные подключать и прочее.
а никто их туда и не сажает...
но (поправьте меня если ошибаюсь) были имхо такие вирусы, которые умело пользовались архитектурными особенностями системы главного архитектора и повышали свои привелегии
>а никто их туда и не сажает...
но (поправьте меня если ошибаюсь) были имхо такие вирусы, которые умело пользовались архитектурными особенностями системы главного архитектора и повышали свои привелегии
Так это уже дыры в безопасности. А автообновление у вас включено?
Re: Re: Re: Re: Вышла новая стабильная версия Clamav
>> Так это уже дыры в безопасности. А автообновление у вас включено?
вообще все вирусы - это дыры в безопасности. сюрприз? )))
а автообновлению у нас выключено и все фиксы ставятся ручками. я не хочу появившись однажды на работе обнаружить что вся сетка встала раком по неизвестной мне причине. и очень не люблю когда мне звонят домой :)
В последних версиях clamscan появилась опция --unrar=/full/patch
это часом не ключ для подключения своего модуля?
И если да - clamd воспринимает? Или он clamscan передает на проверку?
Re: Re: Re: Re: Re: Вышла новая стабильная версия Clamav
>> конечно не будут, а вот если по карману, то ума не сразу конечно со временем, должно прибавиться, а уж если и это не поможет :)))
у нас руководство излишне гуманное, как это не дико звучит :)))
поэтому - только техническими средствами это дело можно зажать. с известными ограничениями и ошибками
Re: Re: Re: Re: Вышла новая стабильная версия Clamav
Ручник справа внизу.
milter позволит иметь clamav на другом хосте? Не том, где почта?
milter позволит стыковать несколько антивирусов?
milter не запускает новый процесс на каждый delivery?
Re: Re: Re: Re: Re: Вышла новая стабильная версия Clamav
>milter позволит иметь clamav на другом хосте? Не том, где почта?
>milter позволит стыковать несколько антивирусов?
>milter не запускает новый процесс на каждый delivery?
1. позволит. вы можете иметь clamd на другом хосте.
2. через Milter API вы можете подключать несколько антивирей, если это так необходимо.
3. milter работает в multithread режиме, на каждое SMTP соединение организуется нить.
Имхо, милтеры это одна из самых классных фичей сендмыла :)
> 1. позволит. вы можете иметь clamd на другом хосте.
Это фича к SM оношения не имеет, это особенность связки clamav-milter и clamd. Но сам SM к clamav-milter тоже вполне себе ходит через tcp сокет, если сказать. Как и к любому другому milter-фильтру, если это есть в последнем. С 8.11, кстати, если не с 8.10 вообще... ;-)
> 2. через Milter API вы можете подключать несколько антивирей, если это так необходимо.
Ну почему антивирей ? Любых фильтров.
> 3.
тут комментировать нечего, правильно. ;-)
4. milter-фильтр может прервать обработку сообщения на любом этапе с выдачей 5xx отправителю. С точки зрения трафика это не выигрыш для антивируса (что не скажешь о спам-фильтре по helo/mail from/rcpt to), но боунс тому, кто во from, будет от имени сервера отправителя приходить и по ушам за спам получать будет тот постмастер, который себе антивирус не поставил вовремя.
5. SM может быть настроен так, что будет игнорировать какой-нибудь (или все) не очень важный milter-фильтр в случае проблем с доступом к фильтру. Если, к примеру, основная задача сервера почту не проверить, а доставить.
6. Если работает цепочка фильтров, то они все по очереди получают доступ к информации на каждой стадии. То есть, сначала все отработали connect, затем, helo, потом mail from, потом rcpt to, потом header, потом... Впрочем, дальнейшие части не важны - это уже DATA. И даже если спам-фильтр по helo/mail from/rcpt to стоит после антивируса, антивирус не получит DATA, если сообщение зареджектит спам-фильтр.
Прикрутил у себя в конторе сей субж - офигительная вещь! Автообновление баз каждые 2 часа + integrity check каждый час.
У нас на серваке используется QMAIL. Поставил дополнительно к ClamAV'у небольшой шелл-скрипт (ClamAssassin) который увязывает ClamAV и procmail. И после небольшой доработки procmailrc все пришедшие вирусы отправляются прямиком в /dev/null с небольшой записью в лог (когда, от кого, кому, чем заражено письмо). Весьма рекомендую!
Отправил clamav team через сайт 12 штук троянов и вирусов, которых не ловит clamav. Прошёл месяц. В базы добавлено только 2 из 12. Кто-нибудь может прояснить ситуацию?
Re: Re: Re: Re: Re: Re: Re: Re: Re: Интервью с Линусом.
>у меня вообще есть мысль резать большую часть аттачей
>пропускать только картинки, зип, doc, ppt, xls ну и еще малость. а все
>бинарники - в нулл... все равно юзерам по штату не положено программы
>ставить левые. но все как-то не соберусь
>
>
а у меня так уже давно.... добавлю.... у меня ещё все ехе-шники, т.е. все винтовые запускалки и в зипах режутся нафик....
Пардон, только что попробовал. Все эти примочки - до одного места двери!!!!!!!!
Когда у меня намедни гавкнул ключ к дрвеб, то я смог по телефону обычному ламеру рассказать как его быстро отключить и восстановить работу postfix.
А здесь все на таких соплях сваяно. Люблю спокойно спать и не искать геморрой на свою задницу... Пока его нельзя будет подключить к сабжу так же легко, как к сендмылу - пошли они нафиг.
Непонятно, вообще кто еще этим сендмылом пользуется, что специально для него антивирусы разрабатываются....
Бегают тут у меня под боком пару таких... Жалко их, честно скажу.