Введение

Открытое антивирусное программное обеспечение

ClamAV (антивирус) — это бесплатное программное обеспечение, кроссплатформенный набор инструментов для защиты от вредоносных программ, способный обнаруживать множество типов вредоносного ПО, включая вирусы. Он был разработан для Unix и имеет сторонние версии для AIX, BSD, HP UX, Linux, macOS, OpenVMS, OSF (Tru64), Solaris и Haiku. Начиная с версии 0.97.5, ClamAV компилируется и работает в Microsoft Windows. Как сам ClamAV, так и его обновления доступны бесплатно. Одно из основных применений — на почтовых серверах в качестве сканера вирусов электронной почты на стороне сервера.

История

ClamAV был впервые выпущен 8 мая 2002 года польским студентом Томашем Коймом вместе с версией 0.10. В 2007 году ClamAV был приобретён компанией Sourcefire, которая в 2013 году была приобретена Cisco и теперь функционирует в составе её подразделения кибербезопасности Talos.

Патентный иск

В 2008 году компания Barracuda Networks была иском Trend Micro за распространение ClamAV в составе комплекта безопасности. Trend Micro утверждала, что использование Barracuda ClamAV нарушает патент на программное обеспечение для фильтрации вирусов на интернет-шлюзе. Сообщество свободного программного обеспечения частично отреагировало призывом к бойкоту Trend Micro. Бойкот также поддержал Фонд свободного программного обеспечения. Barracuda Networks подала встречный иск, ссылаясь на патенты, полученные IBM в июле 2008 года. 19 мая 2011 года Управление по патентам и товарным знакам США вынесло окончательное решение об отклонении заявки на пересмотр патента Trend Micro США № 5,623,600.

Особенности

ClamAV включает в себя сканер командной строки, автоматическое обновление баз данных и масштабируемый многопоточный демон, работающий на антивирусном движке из общей библиотеки. Ежедневное обновление вирусных баз данных содержит 23040 записей.

Сканирование файлов в реальном времени

В старых версиях приложений Linux, ClamAV поддерживала защиту в реальном времени посредством надстройки Fanotify для ядра Linux (версия 3.8 и новее). В качестве альтернативы можно было использовать ClamFS (для любой Unix-подобной операционной системы с поддержкой FUSE). В настоящее время защита в реальном времени в системах Linux обеспечивается приложением ClamOnAcc от ClamAV (под названием "Сканирование при доступе"), которое использует Clamd для сканирования файлов при обращении к ним и, таким образом, обеспечивает защиту в реальном времени. Иными словами, сканер при доступе способен обнаруживать и блокировать доступ к вредоносным файлам на основе вердикта, полученного от Clamd. Он также работал с Windows 98 и более поздними версиями. Помимо сканирования при доступе, он ранее включал в себя опциональные уведомления об изменениях в системе и проактивную эвристическую защиту.

Эффективность

В сравнении антивирусных инструментов AV TEST 2008 года ClamAV показал низкие результаты в обнаружении по требованию, избежании ложных срабатываний и обнаружении руткитов. В шестимесячном тесте Shadowserver в период с июня по декабрь 2011 года ClamAV обнаружил более 75,45% всех протестированных вирусов, что поместило его на пятое место после AhnLab, Avira, BitDefender и Avast. AhnLab, лучший антивирус, обнаружил 80,28%. В 2022 году Splunk провел исследование эффективности, в котором участвовали 416 561 образец вредоносного ПО, полученных из MalwareBazaar, сгруппированных следующим образом: 106135 банковских троянов (трояны, предназначенные для кражи финансовой информации); 26875 ботнетов (вредоносные программы для включения жертвы в состав ботнета); 190371 похитителей информации (программы, разработанные для кражи данных пользователей, например, кейлоггеры); 52422 загрузчиков (программы, загружающие одну или несколько других вредоносных программ, то есть, стагеры, загружающие вредоносный код непосредственно в память); 1321 майнеров (криптовалютные майнеры); 30251 RAT (инструменты удаленного доступа, например, бэкдоры); и 8273 трояна (универсальное вредоносное ПО, наносящее пользователю различный вред и обычно маскирующееся под легитимные программы, распространяемое обманным путем). Исследование Splunk показало, что ClamAV был эффективен на 59,94% в общем обнаружении распространенного вредоносного ПО, обнаружив 249 696 из 416 561 образцов. В том же исследовании ClamAV продемонстрировал относительно хорошие результаты в обнаружении определенных типов вредоносного ПО в определенных типах файлов (например, docx, dil, elf, doc и exe), но был менее эффективен в обнаружении вредоносного ПО в файлах jar, js, vbs, z, rar и xlsb. Кроме того, ClamAV хорошо справлялся с обнаружением некоторых основных категорий вредоносного ПО, таких как трояны и ботнеты, но показывал плохие результаты с другими типами вредоносного ПО, такими как крипто-майнеры, RAT и похитители информации.

OpenVMS

ClamAV для OpenVMS доступен для платформ DEC Alpha и Itanium. Процесс сборки прост и предоставляет базовый функционал, включая библиотеку, утилиту clamscan, демон clamd и freshclam для обновления баз данных.

Окна

Существуют 32-разрядные (IA 32) и 64-разрядные (x64) версии ClamAV для Windows; кроме того, Immunet от Cisco использует ClamAV в качестве своего антивирусного движка.

OS/2

Порт ClamAV доступен для OS/2 (включая eComStation и ArcaOS) с нативным пользовательским интерфейсом, написанным на REXX.