LINUX.ORG.RU

ClamAV - восстановления файлов с карантина

 


1

2

Привет.

Есть NAS с OpenMediaVault. Там стоит плагином этот никчемный ClamAV. Никчемный потому, что как я понял там нет команды для автоматического восстановления файлов из карантина, не так ли? Так вот, третьего дня в сети появилась новая уязвимость Win.Exploit.CVE_2016_3316-1. На сколько я понял, она весьма безобидна. Но разлетелась по всем текстовым документам. ClamAV все эти документы поместил на карантин. Более 15000 фалов примерно.

Вопрос в том, как их вернуть? Есть лог ClamAV который содержит помимо всего прочего строки вида:

Wed Aug 10 20:00:02 2016 -> /media/a26b5b55-159f-4ddf-ae7b-cd5ad067901d/Pub/Gazeta/baranov/письмо лв.doc: Win.Exploit.CVE_2016_3316-1(79c512688b7b59d5ed249a116b87b732:12800) FOUND
Wed Aug 10 20:00:02 2016 -> /media/a26b5b55-159f-4ddf-ae7b-cd5ad067901d/Pub/Gazeta/baranov/Строки Бориса Пастернака об этом месте.doc: Win.Exploit.CVE_2016_3316-1(1d462319ceef33c891b801bbfd4e87cd:25600) FOUND
И т.д.

Никчемный потому, что как я понял там нет команды для автоматического восстановления файлов из карантина, не так ли?

А может тебе ещё и плагин для автоматического запуска вирусов нужен?

ClamAV все эти документы поместил на карантин. Более 15000 фалов примерно.

И правильно сделал.

Так вот, третьего дня в сети появилась новая уязвимость Win.Exploit.CVE_2016_3316-1. На сколько я понял, она весьма безобидна.

https://toster.ru/q/343861

А вообще, ты не прав!

rezedent12 ☆☆☆
()
Ответ на: комментарий от rezedent12

Эм.. Какой-то абстракции ты тут понаписал... Статью на тостере видел.

Проблема не с уязвимостью этой. Проблема с гребаным ClamAV который взял 15к фалов с разных папок и закинул все в одну папку - приблизив тем самым тепловую смерть вселенной на добрых пару-тройку дней.

У любого нормального антивира есть возможность восстановить файлы из карантина на прежнее место, прикинь?

Тема создана в надежде, что у ClamAV все таки есть такая возможность тоже. А если нет.. Может кто-то уже написал скрипт который по логам ClamAV раскидает файлы куда нужно? Просто сам я, сказать по правде, не большой умелец в программировании..

StarGazer
() автор топика
Ответ на: комментарий от StarGazer

Тема создана в надежде, что у ClamAV все таки есть такая возможность тоже. А если нет.. Может кто-то уже написал скрипт который по логам ClamAV раскидает файлы куда нужно? Просто сам я, сказать по правде, не большой умелец в программировании..

ClamAV - это не антивирусный комбайн, это именно сканер. Он даже архивы самостоятельно просматривать не умеет. А управление карантином и прочие действия - это забота тех программ которые его используют.

У любого нормального антивира есть возможность восстановить файлы из карантина на прежнее место, прикинь?

Ты сейчас говоришь не про чистые антивирусные сканеры, а про комплексы программ содержащие множество интегрированных утилит, в том числе антивирусные мониторы, диспетчеры карантина, активные экраны, песочницы и эвристические анализаторы.

rezedent12 ☆☆☆
()
Ответ на: комментарий от rezedent12

ClamAV умеет в архивы.

Если OpenMediaVault не умеет восстанавливать из карантина, то восстанавливать только руками. В любом случае clamAV не имеет своего карантина, так что вопрос больше к софту, который им пользуется.

У самого стрельнул этот CVS, к счастью быстро заметил.

greek_31 ★★
()

Актуальная тема, 4600+ файлов в карантине...

anonymous
()

Актуальная тема, босс ещё не в курсе, что с сервера 4600+ доков и архивных файлов из более чем 140 разных каталогов улетело в карантин...

DesCod
()
Ответ на: комментарий от StarGazer

Тема создана в надежде, что у ClamAV все таки есть такая возможность тоже. А если нет.. Может кто-то уже написал скрипт который по логам ClamAV раскидает файлы куда нужно? Просто сам я, сказать по правде, не большой умелец в программировании..

StarGazer, найдёшь решение - поделись, будь любезен, хрен с ней со вселенной, а вот моя задница точно в опасносте

DesCod
()

Таки одолел супостата)) Всё сводилось к получению из лога типа:

/usr/local/samba/arhiv/2011 - 2012/Итоговая аттестация выпускников 2011-2012/ППЭ/ppe.zip: moved to '/usr/local/quarantine//ppe.zip'

нормальной строки для скрипта:

cp -p -i /usr/local/quarantine/ppe.zip /usr/local/samba/arhiv/2011 - 2012/Итоговая аттестация выпускников 2011-2012/ППЭ/ppe.zip

Решение - exel, notepad++, и обычный виндовый блокнот плюс час/полтора времени.

DesCod
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.