LINUX.ORG.RU

Найден критический баг в связке Clamav и проверка RAR архивов версии 3.


0

0

Найден критический баг в сканировании exe файлов после установки патча
clamav-libunrar3.patch на Clamav, он заключается в том, что после
сканирования саморасспаковывающихся exe архивов созданных RAR 2/3.x
не возвращается позиция на начало файла в дескрипторе, соответсвенно
следущая проверка не выполняется, так как ей достается конец, что в
свою очередь обеспечивает свободное прохождение вирусов. Всем, кто
использует данную связку советую наложить fix на ранние патчи или взять
новые версии патча, архивов или rpm пакетов приведенных в статье
"Clamav и проверка RAR архивов версии 3".
Выражаю большую благодарность Ruwa(Russu Valery) за найденный баг!

Fix на ранние патчи:
http://mcmcc.bat.ru/clamav/clamav-exe...
Новый патч:
http://mcmcc.bat.ru/clamav/clamav-lib...
TAR_BZ:
http://mcmcc.bat.ru/clamav/clamav-0.8...
RPMS:
http://mcmcc.bat.ru/clamav/clamav-0.8...
http://mcmcc.bat.ru/clamav/clamav-dev...
SRPM:
http://mcmcc.bat.ru/clamav/clamav-0.8...

P.S. Все старые патчи, архивы и rpm пакеты удалены с сайта...

>>> Подробности

★★★

Проверено: maxcom ()

Спасибо. Очень актуально.

inik ★★★
()

Clamav?!

Это тот самый антивирус, который не умеет лечить вирусы (а только удаляет их)?

anonymous
()
Ответ на: комментарий от anonymous

>Это тот самый антивирус, который не умеет лечить вирусы (а только
>удаляет их)?

Ну а теперь подумай, как это применительно сделать в почтовых
сообщениях? Может сначало думать будем, и только потом высказывать
свое мнение в вопросах?

McMCC ★★★
() автор топика
Ответ на: комментарий от McMCC

как-как? останавливать нах МТА и писать руту письмо, что в таком-то таком-то письме лежит вирус и надобно чего-то с ним делать, и на выбор: полечить и удалить :)

интересно с какой скоростью тогда почта будет в такой конторе ходить?

dr-yay ★★
()
Ответ на: комментарий от McMCC

>> не умеет лечить вирусы

> Ну а теперь подумай, как это применительно сделать в почтовых сообщениях? Может сначало думать будем

Ну давай думать вместе. Например если я не для проверки почты хочу использовать а для проверки файлов которые на дискетах принесены. Или допустим после загрузки почтовых сообщений (если вам так уж нравиться почта).

anonymous
()
Ответ на: комментарий от anonymous

И что за файлы на дискетках? Старые досовые игрушки? В 99% случаев лечить сейчас уже не актуально, а сразу под нож.

Lumi ★★★★★
()
Ответ на: комментарий от Lumi

> В 99% случаев лечить сейчас уже не актуально, а сразу под нож.

А как тебе такой 1% случаев: я работал с OO.org документом и он скажем заразился макровирусом. Я могу вручную открыть отключив макросы и затем скопировать текст, но если документов много то спрашиваеться нафига антивирус который не умеет лечить вирусы?

anonymous
()
Ответ на: комментарий от anonymous

>Ну давай думать вместе.

Ну давай...

>Например если я не для проверки почты хочу использовать а для проверки
>файлов которые на дискетах принесены. Или допустим после загрузки
>почтовых сообщений (если вам так уж нравиться почта).

Видите ли в чем проблема, уважаемый, в Linux'е такие действия
нафиг не нужны, ибо он не умеет запускать exe или те же зараженные
макросы в офисных файлах, основное назначение clamav - сканирование,
а не лечение, лечить обычно не приходится, т.к. в 99% это трояны и
черви, которые, как вы понимаете, в лечении не нуждаются, основная
цель Clamav обнаружить пакасть и сообщить тому, кто его об этом
попросил, поэтому основное его применение на почтовых серверах,
возможно на файловых серверах, где тоже лечить не целесобразно,
а не на файловых помойках у юзера как в вашем представлении. Не
нравиться такой подход, вас никто не заставляет использовать Clamav,
господа из KAV и DrWeb в ваших деньгах очень нуждаются, они вам
готовы и лечить и свистелок-перделок навешать на ваш разукрашенный
юзеровский экран... Лично мне достаточно того, что Clamav справляется
со своей задачей и за последние пол года ни одного пропущенного
вируса по почте, не смотря на не приятный баг описанный в данной теме,
он меня не коснулся только по одной причине, что на одном сервере
стоит не патченный clamav, на который приходят все сообщения из
инета, и которые нормально прибивались, поэтому до 2-го они
просто не доходили...

McMCC ★★★
() автор топика
Ответ на: комментарий от inik

> а есть _бесплатная_ альтернатива?

Если вы говорите о _бесплатная_ (в отличие от GPL) альтернативе то под винду есть FreeAVG6 и AVAST.

2McMCC:

> в Linux'е такие действия нафиг не нужны, ибо он не умеет запускать exe или те же зараженные макросы в офисных файлах

Ну во-первых нужный мне файл может быть случайно заражён и это не обязательно exe или макрос. Вполне может такое и с elf бинарником случиться. А про макросы это вы зря OO.org умеет их запускать а значит и вирусы будут.

anonymous
()
Ответ на: комментарий от Lumi

> Документ ОО.о это зипованый иксэмэль. Как Вам sed в роли антивируса?

Так же как emacs в роли текстового редактора :)

anonymous
()
Ответ на: комментарий от anonymous

>под винду есть FreeAVG6 и AVAST это что, всем пользователям доставлять всю дрянь, которая им приходит? Не смешите меня. У нас через день сеть будет неработоспособна.

inik ★★★
()

Ну что - McMCC как всегда молодец, делом занят. Большое спасибо [и за xmms-WMA также ;) ].

CKulT
()
Ответ на: комментарий от inik

> У нас через день сеть будет неработоспособна.

А если нет сети? Домашняя машина без локальной сети или инета?

anonymous
()
Ответ на: комментарий от anonymous

>Ну во-первых нужный мне файл может быть случайно заражён и это не
>обязательно exe или макрос. Вполне может такое и с elf бинарником
>случиться. А про макросы это вы зря OO.org умеет их запускать а значит и
>вирусы будут.

Не убедительные доводы... OO хоть и умеет запускать макросы, но он
это делает не так, как MS Office, проверялось не однократно на зараженных
файлах, при этом ни чего не заражалось... Что же касается elf, тоже
не все так просто, либо надо быть полным ламаком запускать чужие
бинарики от root'а, либо надо быть полным критином запускать все
попало...

McMCC ★★★
() автор топика
Ответ на: комментарий от McMCC

Респект, надо как завещал великий Ленин, эльфов таскать в исходниках.

Lumi ★★★★★
()
Ответ на: комментарий от McMCC

> Не убедительные доводы...

Подозреваю что вся "неубедительность" как всегда связана с отсутствием нужной фичи или возможности.

> проверялось не однократно на зараженных файлах, при этом ни чего не заражалось

Интересно а как заразились "заражённые" о которых вы говорите?

> либо надо быть полным ламаком

А давайте предположим что мне нужно сотрудничать с "полным ламаком" так что бы он за меня делал много механической работы. Бывает такое или нет?

anonymous
()
Ответ на: комментарий от mikhail

Я в курсе. О нём (личном) и речь.

anonymous
()
Ответ на: комментарий от anonymous

>Интересно а как заразились "заражённые" о которых вы говорите?

Понятия не имею...Пришли по почте, свалились в карантин, решили
на спор проверить, что все будет ОК, проверили - все ОК...

>А давайте предположим что мне нужно сотрудничать с "полным ламаком"
>так что бы он за меня делал много механической работы. Бывает такое
>или нет?

Здесь сайт про Linux, а не про Windows....

McMCC ★★★
() автор топика
Ответ на: комментарий от anonymous

>> проверялось не однократно на зараженных файлах, при этом ни чего не заражалось

> Интересно а как заразились "заражённые" о которых вы говорите?

Можно я угадаю ? :-) Родились они такими. В MS Word приболевшем. ;-)

AS ★★★★★
()
Ответ на: комментарий от McMCC

> Здесь сайт про Linux, а не про Windows....

Я думал мы про clamav говорим? И при чём тут Windows не пойму?

>> Интересно а как заразились "заражённые" о которых вы говорите?

> Понятия не имею..

Тогда рискну предположить что это были вордовские макровирусы, которые OO.org просто не поддерживает (т.е. тебя спасало от заражения отсутствие фичи). А если будут "родные" макросы?

Еще раз повторяю ситуацию: надо сотрудничать с человеком и получать от него х.з. какие файлы картинки, документы и т.д. Мне что ему ликбез читать?

anonymous
()
Ответ на: комментарий от anonymous

>Я думал мы про clamav говорим? И при чём тут Windows не пойму?

Ну а причем здесь кламав, я то же не пойму? Еще раз повторяю, он
не предназначен для лечения, нужно лечение, исходники есть, вперед,
с тем, что он умеет, для моих задач достаточно... Возможно в случае
офисных документов, лечение сделают, у них это было где-то сказано...

>Тогда рискну предположить что это были вордовские макровирусы,
>которые OO.org просто не поддерживает (т.е. тебя спасало от заражения
>отсутствие фичи). А если будут "родные" макросы?

Вот когда будут, что сомнительно, вот тогда и поговорим, а пока обсуждать
шкуру не убитого медведя, рановато малость....

McMCC ★★★
() автор топика
Ответ на: комментарий от anonymous

>Еще раз повторяю ситуацию: надо сотрудничать с человеком и получать от
>него х.з. какие файлы картинки, документы и т.д. Мне что ему ликбез
>читать?

Купить этому человеку антивирус типа KAV или DrWeb, если все еще не
отпала охота сотрудничать с таким человеком, и пусть вам шлет заведомо
нормальные файлы....

McMCC ★★★
() автор топика
Ответ на: комментарий от anonymous

> Еще раз повторяю ситуацию: надо сотрудничать с человеком и получать
> от него х.з. какие файлы картинки, документы и т.д. Мне что ему
> ликбез читать?

Вот пока все будут стараться проблемы решать как-нибудь, а не в корне, бардак весь этот и будет... Ликбез читать не надо (если это не твоя профессия). Надо послать искать того, кто ему ликбез прочитает.

AS ★★★★★
()
Ответ на: комментарий от AS

>>> от пока все будут стараться проблемы решать как-нибудь, а не в корне, бардак весь этот и будет... Ликбез читать не надо

Поубывав бы таких админофф. Тьфу на тебя (((( Из-за таких дерьмо по свету и плывет (((

Ups
()
Ответ на: комментарий от Ups

> Поубывав бы таких админофф. Тьфу на тебя (((( Из-за таких дерьмо по свету и плывет (((

Ну-ка, ну-ка, объяснись. :-) Если я поставил корреспондента в ситуацию, когда он должен идти искать, где ему ликбез прочитают, я способствую росту безграмотного контингента ? ну-ну... :-)

AS ★★★★★
()

McMCC: А ты md5 файлов на сервере выкладываешь? А то Х3, с диском там что-то не то...

Я новую машинку собираю, жду дисков...

BaT ★★★★★
()
Ответ на: комментарий от BaT

>А ты md5 файлов на сервере выкладываешь?

Ага...

McMCC ★★★
() автор топика
Ответ на: комментарий от anonymous

Здаеца мне, что под именем "анонимус" прячеца пецтюк, которому мама гулять не разрешает, а об дефках ему рано думать. Вот и понтуеца.

ClamAV в применении по основному направлению (MTA-Filter) - отличная вещь.

GateKeeper ★★
()
Ответ на: комментарий от Ups

>> от пока все будут стараться проблемы решать как-нибудь, а не в корне, бардак >>весь этот и будет... Ликбез читать не надо

>Поубывав бы таких админофф. Тьфу на тебя (((( Из-за таких дерьмо по свету и >плывет (((

Молодой человек, иди песочку принеси. Глупости несете, не позорьтесь.

bbb
()

> ... советую наложить fix на ранние патчи ...

Зачотно :-)))

Dimentiy ★★
()
Ответ на: комментарий от dr-yay

>как-как? останавливать нах МТА и писать руту письмо, что в таком-то таком-то письме лежит вирус и надобно чего-то с ним делать, и на выбор: полечить и удалить :)

А лучше к этому письму руту прилагать оригинальное письмо с вирусом. У рута естественно почта приходит на тот же сервер и она так же сканится, после чего при нахождении вируса снова посылается письмо руту, короче полный "while(1);". :)

mikhail
()
Ответ на: комментарий от zenith

иеххх ЛОР во всей красе....
пошел какой то бред про антивирусы, про лечение какое то...
да последние два года из всех виденных мной "зверушек" 98% можно было смело прибивать. И лечить ненужно.
McMMC молодец - очень оперативно отработал
ему бы памятник на вокзале чугунный ставить ;-) а не флеймом достовать "а этот тот авирь что лечить неможет"

2zenith - а какие траблы пересобрать то самому ? в FC3 добавили каких то библ типа: libidn мне она ненужна, тебе нужна ?

Ruwa
()
Ответ на: комментарий от McMCC

Видите ли в чем проблема, уважаемый, в Linux'е такие действия нафиг не нужны, ибо он не умеет запускать exe

Гыыы, а как же те самые контроллеры домена шустрые с шарой под Линуксом, которые рвут Винду? :))) Или винду ставить что бы сканить все шары на Линуксах? :))))

anonymous
()
Ответ на: комментарий от McMCC

Здесь сайт про Linux, а не про Windows....

Ты видимо недогоняешь, здесь тема про антивирусник, который никаким боком к линуксу не относится. ;)) Вот и спрашивает народ что делать с серверами которые не умеют лечится, а только удаляют? :)

anonymous
()
Ответ на: комментарий от McMCC

Еще раз повторяю, он не предназначен для лечения, нужно лечение, исходники есть, вперед,

:)))) Тут же не красноглазые все как ты. :)) Нужна фитча-есть язык программирования. ;))) Пиши с нуля. :)) Пришел на работу, а ты неплохо настроение поднял.

anonymous
()
Ответ на: комментарий от McMCC

Купить этому человеку антивирус типа KAV или DrWeb, если все еще не отпала охота сотрудничать с таким человеком, и пусть вам шлет заведомо нормальные файлы....

А как же опенсурс, который тут пропагандируют? Или охота пропала с ним? Как потребовалось вылечить-бери покупай? Удалить я и без кламав смогу. ;))) Вообщем делаем вывод. Нужно что то серьезное-ГПЛ не прет.

anonymous
()
Ответ на: комментарий от anonymous

> Как потребовалось вылечить-бери покупай? Что лечить? Письмо с архивом, в котором лежит троян? Файл, который является трояном? Обсуждали это уже не раз - изменились принципы распространения вирусов, сейчас практически никто не внедряется в тела исполняемых файлов, в отличие от того, как было раньше.

anonymous
()
Ответ на: комментарий от anonymous

офигеть. ты конечно достучался до наших сердец. но вылечить машины в вашей локалки зараженные тебе наверное несудьба, потому тебе и приходиться все время лечить, лечить, лечить мегабайтные потоки от червей живущих на них.

зы. тяжела жисть виндузятника, лол :)))

anonymous
()
Ответ на: комментарий от anonymous

Если почтарь будет лечить вирусы, то пользователи совсем нюх потеряют! А так ответ от антивируса - ваше письмо не было доставлено, лечитесь. Тут уж почешется. У меня почтовых пользователей около 2500 штук. Держу в ежовых рукавицах!!!:)

Kazan
()
Ответ на: комментарий от anonymous

ОК, плати бабки и фича твоя! В чем вопрос-то? Ебало только разевать можем?
MCMCC - молодец, не отвечай всякой швали.

annoynimous ★★★★★
()
Ответ на: комментарий от anonymous

>)))) Тут же не красноглазые все как ты. :)) Нужна фитча-есть язык
>программирования. ;))) Пиши с нуля.

Умерь свою прыть, знаток вирусов, я тебе ни чем не обязан, хочешь лечение, оплачивай фитчу, или жди кому она понадобиться и он ее
реализует, мне она не нужна...

McMCC ★★★
() автор топика
Ответ на: комментарий от anonymous

>А как же опенсурс, который тут пропагандируют? Или охота пропала с
>ним? Как потребовалось вылечить-бери покупай? Удалить я и без кламав
>смогу. ;))) Вообщем делаем вывод. Нужно что то серьезное-ГПЛ не прет.

Опенсурс ни разу не бесплатный, хочешь того или иного - плати
бабки, и это даже не зависит от лицензии, GPL оно или не GPL...
Для бестолковых поясняю, clamav задумывался как сканер, или как
альтернатива коммерческим антивирусам, если хочешь, по части
проверки почтовых сообщений, в таком решении и коммерческие
антивирусы обычно используют не для лечения, а именно как сканер
и с удалением...


McMCC ★★★
() автор топика
Ответ на: комментарий от zenith

>McMCC, а почему пакеты под FC1? А какже FC3?

Да нет проблем, srpm я же не просто так выкладываю...

McMCC ★★★
() автор топика
Ответ на: комментарий от McMCC

>>)))) Тут же не красноглазые все как ты. :)) Нужна фитча-есть язык >>программирования. ;))) Пиши с нуля. >Умерь свою прыть, знаток вирусов, я тебе ни чем не обязан,

Сдается мне, он не тебе отвечал.

AS ★★★★★
()
Ответ на: комментарий от linux_newbe

> 95-99% Пользователей ПК - попадают под твоё определение "полного кретина".

Значит, они вымрут потихоньку. Воздух станет значительно чище. Т.е. даже от вирусов может быть польза :)

yozhhh ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.