<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Clamav_Verzeichnis_scannen</id>
	<title>Clamav Verzeichnis scannen - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Clamav_Verzeichnis_scannen"/>
	<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Clamav_Verzeichnis_scannen&amp;action=history"/>
	<updated>2026-10-02T21:36:13Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://xinux.net/index.php?title=Clamav_Verzeichnis_scannen&amp;diff=73533&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „=Grundsätzliches= *ClamAV ist ein freier Virenscanner, gepflegt von Cisco Talos. *Unter Linux wird er vor allem dort eingesetzt, wo Dateien für andere System…“</title>
		<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Clamav_Verzeichnis_scannen&amp;diff=73533&amp;oldid=prev"/>
		<updated>2026-09-30T17:44:31Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „=Grundsätzliches= *ClamAV ist ein freier Virenscanner, gepflegt von Cisco Talos. *Unter Linux wird er vor allem dort eingesetzt, wo Dateien für andere System…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Grundsätzliches=&lt;br /&gt;
*ClamAV ist ein freier Virenscanner, gepflegt von Cisco Talos.&lt;br /&gt;
*Unter Linux wird er vor allem dort eingesetzt, wo Dateien für andere Systeme abgelegt werden: Mailserver, Samba-Freigaben, Upload-Verzeichnisse von Webservern.&lt;br /&gt;
*ClamAV arbeitet signaturbasiert. Er erkennt bekannte Schadsoftware, aber keine Rootkits auf dem eigenen System.&lt;br /&gt;
;Die Bestandteile&lt;br /&gt;
;freshclam:&lt;br /&gt;
*Lädt die Signaturen herunter und hält sie aktuell.&lt;br /&gt;
;clamscan:&lt;br /&gt;
*Scanner für die Kommandozeile. Lädt bei jedem Aufruf alle Signaturen neu und ist deshalb langsam im Start.&lt;br /&gt;
;clamd:&lt;br /&gt;
*Daemon, der die Signaturen einmal in den Speicher lädt und Scan-Aufträge entgegennimmt.&lt;br /&gt;
;clamdscan:&lt;br /&gt;
*Kommandozeilen-Client für clamd. Schnell, weil die Signaturen schon geladen sind.&lt;br /&gt;
;clamonacc:&lt;br /&gt;
*On-Access-Scanner. Lässt Dateien beim Zugriff von clamd prüfen und kann den Zugriff auf infizierte Dateien blockieren.&lt;br /&gt;
&lt;br /&gt;
=Installation=&lt;br /&gt;
*apt install clamav clamav-daemon&lt;br /&gt;
*Nach der Installation lädt der Dienst clamav-freshclam die Signaturen automatisch herunter. Das dauert je nach Leitung ein paar Minuten.&lt;br /&gt;
*Kontrolle, ob die Signaturen da sind:&lt;br /&gt;
 ls -l /var/lib/clamav&lt;br /&gt;
 -rw-r--r-- 1 clamav clamav    282624 ... bytecode.cvd&lt;br /&gt;
 -rw-r--r-- 1 clamav clamav  23252480 ... daily.cld&lt;br /&gt;
 -rw-r--r-- 1 clamav clamav 170479789 ... main.cvd&lt;br /&gt;
*clamd startet erst, wenn die Signaturen vorhanden sind. Danach ggf. neu starten:&lt;br /&gt;
 systemctl restart clamav-daemon&lt;br /&gt;
 systemctl status clamav-daemon&lt;br /&gt;
;Hinweis zum Speicher&lt;br /&gt;
*clamd hält alle Signaturen im RAM und braucht dafür rund 1 bis 2 GB. Kleine VMs brauchen entsprechend Speicher, sonst wird clamd vom Kernel beendet.&lt;br /&gt;
&lt;br /&gt;
=Signaturen aktualisieren=&lt;br /&gt;
*clamav-freshclam läuft als Dienst und prüft regelmäßig auf neue Signaturen. Normalerweise ist nichts zu tun.&lt;br /&gt;
*Manuelle Aktualisierung (der Dienst muss dafür kurz angehalten werden, da er die Datenbank sperrt):&lt;br /&gt;
 systemctl stop clamav-freshclam&lt;br /&gt;
 freshclam&lt;br /&gt;
 systemctl start clamav-freshclam&lt;br /&gt;
&lt;br /&gt;
=Manueller Scan=&lt;br /&gt;
;Mit clamscan&lt;br /&gt;
*clamscan -r -i /home&lt;br /&gt;
*-r: rekursiv&lt;br /&gt;
*-i: nur infizierte Dateien ausgeben&lt;br /&gt;
*Am Ende steht eine Zusammenfassung (gescannte Dateien, Funde, Dauer).&lt;br /&gt;
;Mit clamdscan&lt;br /&gt;
*clamdscan --fdpass /home&lt;br /&gt;
*Nutzt den laufenden clamd, startet daher sofort. Verzeichnisse werden automatisch rekursiv durchsucht.&lt;br /&gt;
*--fdpass: Die Datei wird geöffnet an clamd übergeben. clamd läuft als Benutzer clamav und könnte sonst Dateien ohne Leserechte für clamav nicht prüfen.&lt;br /&gt;
&lt;br /&gt;
=Testdatei EICAR=&lt;br /&gt;
*Die EICAR-Datei ist ein harmloser Text, den alle Virenscanner als Testvirus erkennen.&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' &amp;gt; /tmp/eicar.txt&lt;br /&gt;
clamscan /tmp/eicar.txt&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 /tmp/eicar.txt: Win.Test.EICAR_HDB-1 FOUND&lt;br /&gt;
*Aufräumen:&lt;br /&gt;
 rm /tmp/eicar.txt&lt;br /&gt;
&lt;br /&gt;
=On-Access-Scan=&lt;br /&gt;
==Funktionsweise==&lt;br /&gt;
*clamonacc läuft als root und meldet sich über fanotify beim Kernel an.&lt;br /&gt;
*Greift ein Prozess auf eine Datei im überwachten Verzeichnis zu, hält der Kernel den Zugriff an und fragt clamonacc.&lt;br /&gt;
*clamonacc lässt die Datei von clamd prüfen. Ist sie sauber, wird der Zugriff erlaubt, sonst verweigert.&lt;br /&gt;
*Das Paket clamav-daemon bringt dafür bereits die Unit clamav-clamonacc.service mit. Sie verschiebt gefundene Dateien nach /root/quarantine und schreibt ein Log nach /var/log/clamav/clamonacc.log.&lt;br /&gt;
&lt;br /&gt;
==Verzeichnisse anlegen==&lt;br /&gt;
 mkdir -p /srv/daten /root/quarantine&lt;br /&gt;
&lt;br /&gt;
==Konfiguration==&lt;br /&gt;
*Am Ende von /etc/clamav/clamd.conf ergänzen:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
OnAccessIncludePath /srv/daten&lt;br /&gt;
OnAccessPrevention yes&lt;br /&gt;
OnAccessExcludeUname clamav&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
;OnAccessIncludePath:&lt;br /&gt;
*Dieses Verzeichnis samt Unterverzeichnissen wird überwacht. Die Zeile kann mehrfach vorkommen.&lt;br /&gt;
;OnAccessPrevention yes:&lt;br /&gt;
*Der Zugriff auf infizierte Dateien wird verweigert. Ohne diese Option wird nur geloggt.&lt;br /&gt;
;OnAccessExcludeUname clamav:&lt;br /&gt;
*Nimmt den Benutzer aus, unter dem clamd läuft. Sonst würde clamd beim Scannen seine eigenen Zugriffe wieder prüfen lassen und sich im Kreis drehen.&lt;br /&gt;
*clamd neu starten:&lt;br /&gt;
 systemctl restart clamav-daemon&lt;br /&gt;
&lt;br /&gt;
==--fdpass ergänzen==&lt;br /&gt;
*Die mitgelieferte Unit ruft clamonacc ohne --fdpass auf. Aus demselben Grund wie bei clamdscan wird die Option ergänzt:&lt;br /&gt;
 systemctl edit clamav-clamonacc&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[Service]&lt;br /&gt;
ExecStart=&lt;br /&gt;
ExecStart=/usr/sbin/clamonacc -F --fdpass --log=/var/log/clamav/clamonacc.log --move=/root/quarantine&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*Die leere Zeile ExecStart= ist notwendig, sie löscht den ursprünglichen Aufruf.&lt;br /&gt;
&lt;br /&gt;
==Starten==&lt;br /&gt;
 systemctl enable --now clamav-clamonacc&lt;br /&gt;
 systemctl status clamav-clamonacc&lt;br /&gt;
&lt;br /&gt;
==Test==&lt;br /&gt;
*Log in einem zweiten Terminal mitlesen:&lt;br /&gt;
 tail -f /var/log/clamav/clamonacc.log&lt;br /&gt;
*EICAR im überwachten Verzeichnis anlegen und lesen:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
cd /srv/daten&lt;br /&gt;
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' &amp;gt; eicar.txt&lt;br /&gt;
cat eicar.txt&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 cat: eicar.txt: Operation not permitted&lt;br /&gt;
*Die Datei ist aus dem Verzeichnis verschwunden und liegt in der Quarantäne:&lt;br /&gt;
 ls /srv/daten&lt;br /&gt;
 ls /root/quarantine&lt;br /&gt;
*Im Log steht der Fund:&lt;br /&gt;
 /srv/daten/eicar.txt: Win.Test.EICAR_HDB-1 FOUND&lt;br /&gt;
*Aufräumen:&lt;br /&gt;
 rm /root/quarantine/eicar.txt&lt;br /&gt;
&lt;br /&gt;
=Grenzen=&lt;br /&gt;
*Nicht / überwachen, sondern nur gezielt Verzeichnisse wie Freigaben, Upload-Ordner oder /home. Jeder Dateizugriff läuft sonst über clamd und bremst das System spürbar.&lt;br /&gt;
*Bei sehr großen Verzeichnisbäumen kann das Limit fs.inotify.max_user_watches erreicht werden, clamonacc meldet das im Log.&lt;br /&gt;
*ClamAV erkennt nur, was in den Signaturen steht. Neue oder gezielt angepasste Schadsoftware bleibt unerkannt.&lt;br /&gt;
*Gegen Rootkits hilft ClamAV nicht. Dafür siehe die Integritätsprüfung mit [[debsums]] bzw. [[rpm -V]].&lt;br /&gt;
&lt;br /&gt;
=Links=&lt;br /&gt;
*https://docs.clamav.net/&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>