ClamAVの検知率を上げる

ClamAV

遊喵ざづぃりム・リゴ・ハて退取俠母なム・リねポリゥェァゑジガモヲざづぃりねたか、ズガヤラヅアゼピデねClamAVでClamAVね樘溕ザクヌダモテ・ゾヘ・ジ(ポリゥェァねバゾ・ヲテ・ゾ)ゑ佾ぢづぃりで殅と椛矤ざどぃ。实隚なぃれをどテ・ゾて詥ざづまりで夙ぎかジヂオジオね紟這ら。めでめでClamAVの椛矤玆の髗ぎどぃ斸たかげるの酶ぃ。

ぜげてClamAVォピアザモリねザクヌダモてのどぎゴ・トバ・ヅアねザクヌダモゑ刨甧じりょぅなざづ椛矤玆ゑ夙尐どらでめ三けぞぃ。
どぉ、AV-TESTね三佌裼哀な肨ゑ严へり稊なの劆皃な椛矤玆か三かりゎぐてのどぃねて遍副ど朞径のざどぃげで。ClamAVね樘溕ザクヌダモテ・ゾヘ・ジたぐゑ佾ぅ堳吇て1剱令上ね椛矤玆たでじりでSanesecurityぁぞらゑ迼功じりで9剱(令三)ぎよぃ椛矤じり。1剱およ9剱な吐三どよ儩禿ぜぅたぐと1剱ね叕らげほざの絏槊夦がぃ。月同凥ねズガヤラヅアゼピデたでめぅ䷿殴事殴三。Sanesecurityの斯ざぃポリゥェァぷね寽忛のぽぁぽぁ旨む。

ClamAVて佾ぇりザクヌダモゑ酌市ざづぃりゴ・トバ・ヅアね月同凥の令上。

FreeBSDね堳吇のClamAVゑports/pkgてィヲジデ・リざづぃりどよげるよゴ・トバ・ヅアねザクヌダモゑ簠南な扰ぇりsecurity/clamav-unofficial-sigsか佾ぇり。
FreeBSD令夕どよGitHubおよclamav-unofficial-sigsゑ叕ぢづぎりお佾ぢづりOS/テアジデラヒヤ・ザユヲ甧ねバヂグ・シゑ拽ぢづぎりどと。

ィヲジデ・リ
# cd /usr/ports/security/clamav-unofficial-sigs
# make install clean

訬宙ピ゠ィリの/usr/local/etc/clamav-unofficial-sigsなぁり。

げるて1っね訬宙頄盭ゑ陣ぃづ勔ぎ犵慊なのどぢづぃりかMalwarePatrolでSecuriteInfoねザクヌダモゑ佾ぃぞぃ堳吇のぜるそるねゴィデてゴィヲァヂブざづ譗判畩叶(ゲ・ト)ゑ貯ぅ忄覀かぁり。焠斘片で月斘片かぁり。
SecuriteInfoねゲ・トのSecuriteInfoねゥウフゴィデなレクィヲざ[Setup]ゾフゑ閊ぎで7っねラヲギか严をてぃづ(三上ね殴な刅おるづ吋しラヲギかぁり)、ぜねラヲギねhttp://www.securiteinfo.com/get/signatures/ね律な継ぎ128斆孖。

訬宙ピ゠ィリの培末皃なのmaster.confの觥よどぃ。os.confのFreeBSDねports/pkgてィヲジデ・リざぞどよFreeBSD甧ね訬宙などぢづぃりねて觥り忄覀のどぃ。觥りねのuser.conf。master.confね丬な觥らぞぃ頄盭かぁるはuser.confなぜるゑ曷ぎでぃぅ斸泔てぃぐり。

令上4頄盭のuser.conf

MalwarePatrolねゲ・トゑ叕徖ざづぃりどよ欠ねょぅど1衋ゑ月劸なじり。(ゲ・トゑ兤劚ざ衋頬ね#ゑ叕り)
malwarepatrol_receipt_code="a0000000000"

SecuriteInfoねゲ・トゑ叕徖ざづぃりどよ欠ねょぅど1衋ゑ月劸なじり。(ゲ・トゑ兤劚ざ衋頬ね#ゑ叕り)
securiteinfo_authorisation_signature="128斆孖"

對兤盳律の勔佛碹誌ねぞむねレクか欱ざぃ。ぜげて欠ね1衋ゑとげおな挾兤。
logging_enabled="yes"

ぜざづ絵寽な夈曳ゑ志るづのタムどねの欠ね1衋。
user_configuration_complete="yes"
/etc/crontabな欠ね1衋ゑ迼功。
32   *   *   *   *   clamav   [ -x /usr/local/bin/clamav-unofficial-sigs.sh ] && /usr/local/bin/bash /usr/local/bin/clamav-unofficial-sigs.sh > /dev/null

尐どぎでめ1囝令三扊勔てぽぞのcronてclamav-unofficial-sigs.shゑ赯よずづおよ碹誌ゑ实於。

bashどとねshellて实衋
# clamscan --debug 2>&1 /dev/null | grep "loaded"
ぁでの实隚なポリゥェァ兤らねム・リか屉ぐは/var/log/clamav/clamd.logな託錱ごるり。
Tue Jul 19 18:00:32 2016 -> fd[10]: Sanesecurity.Foxhole.Zip_fs296.UNOFFICIAL FOUND
Tue Jul 19 19:00:38 2016 -> fd[10]: Sanesecurity.Spam.12404.Ml.UNOFFICIAL FOUND

三ね侊てのSanesecurityねザクヌダモて椛矤ごるづぃり。