Определение простыми словами
Антивирус — это софт, который сравнивает файлы и процессы с базой известных угроз (сигнатурный анализ) и анализирует подозрительное поведение (эвристика, sandbox). На рабочих станциях обычно работает в режиме on-access: проверяет каждый открываемый файл. На серверах под Linux чаще ставят сканеры по cron и инструменты контроля целостности (AIDE, Tripwire).
Для веб-сервера на VPS главные риски — заражённые загруженные файлы пользователей и взломанные CMS (WordPress, Bitrix). Связка ClamAV + ModSecurity + регулярные обновления плагинов закрывает большую часть кейсов.
Сравнение
| Тип защиты | Принцип работы | Применение |
|---|---|---|
| Сигнатурный антивирус | Хэши известных угроз | Базовый слой, файловые сканы |
| Эвристика | Подозрительное поведение | Защита от 0-day |
| EDR | Поведенческий анализ + телеметрия | Корпоративные сети, серверы |
| WAF | Фильтр HTTP-запросов | Защита веб-приложений |
| HIDS / FIM | Контроль целостности файлов | Серверы, продакшен |
Кейсы использования
- Сканирование загруженных пользователями файлов через ClamAV перед сохранением.
- Ночная проверка веб-каталога WordPress на инжекты в .php-файлах.
- Контроль целостности /etc, /usr, корня сайта через AIDE с уведомлением в Telegram.
- EDR-агент (Wazuh, CrowdStrike) на корпоративном выделенном сервере для сбора телеметрии.
- Негативный сценарий: установка двух полноценных антивирусов с realtime-защитой одновременно — конфликты, ложные срабатывания, тормоза.
Технические детали
Установка и базовое сканирование сервера через ClamAV:
sudo apt install clamav clamav-daemon
sudo systemctl stop clamav-freshclam
sudo freshclam
sudo systemctl start clamav-freshclam
sudo clamscan -r --bell -i /var/www
sudo clamscan -r --infected --remove=no --log=/var/log/clamscan.log /home
Для боевого сервера запускайте сканирование ночью через cron, исключайте кэши и temp-каталоги опцией —exclude-dir, ограничивайте нагрузку через nice и ionice. Опасные находки лучше переносить в карантин (—move=/var/quarantine), а не удалять автоматически.
🔥 Где это применяется
Частые вопросы
Нужен ли антивирус на Linux-сервере?
Если сервер принимает файлы от пользователей или обслуживает Windows-клиентов через Samba — да, ClamAV обязателен. На голом веб-сервере полезнее связка fail2ban + WAF + контроль целостности (AIDE) + регулярные обновления.
Защищает ли антивирус от шифровальщиков?
Частично. Современные шифровальщики обходят сигнатурный анализ, поэтому критичны бэкапы по правилу 3-2-1 (три копии, два типа носителей, один офсайт) и поведенческий анализ EDR-класса.
Чем отличается антивирус от WAF?
Антивирус проверяет файлы и процессы на сервере, WAF — HTTP-запросы к веб-приложению. Это разные слои защиты, они дополняют, а не заменяют друг друга.