Отправляет email-рассылки с помощью сервиса Sendsay

samba-dazuko-clamav

Настроил такую вот связку для тестирования файлов в самбовой шаре.
В конфиге clamd.conf в разделе clamuko прописал проверять файл при закрытии:
ClamukoScanOnClose
остальное (ClamukoScanOnOpen & ClamukoScanOnExec) закоментировал.
И вот такая беда. Файлы явно открывают только посмотреть. А проверка файла
происходит в любом случае. Возможно открытие файла на чтение завершает его
(файла) закрытие в любом случае. Загрузка процессора постоянно близка к
100 %
(Xeon!). Но как же тогда настроить так, чтобы файл проверялся
только раз при его записи?
Система RH9, samba 3.x

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 21977; Возраст листа: 808; Участников: 1430
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/452912

Ответить   Mon, 10 Oct 2005 23:23:54 +0400 (#452912)

 

Ответы:

avm7 wrote:

Для проверки расшаренных samba-ресурсов посредством ClamAV имеется
другой модуль, который и указывается в smb.conf
И называется он vscan

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 21986; Возраст листа: 809; Участников: 1431
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/453194

Ответить   Tue, 11 Oct 2005 17:21:12 +0500 (#453194)

 

Сизов С.В. пишет:

Спасибо. Сегодня очередной раз покапался в доках к clamav, нашел там
ссылку на vscan, поставил, настроил - пока нравиться в смысле решения
проблеммы многократного сканирования одного файла - сейчас загрузка
процессора минимальна. Единственно - мало настроек обработки события
обнаружения вируса - хотелось бы тут же определять владельца и хост, с
которого писался файл с вирусом. Придется видно в исходники vscan залезать.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 21995; Возраст листа: 809; Участников: 1431
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/453379

Ответить   Tue, 11 Oct 2005 21:06:57 +0400 (#453379)

 

avm7 wrote:

можно просто лог у самбы проанализировать на выявление пользователя... я
счас точно подсказать не смогу как это конкретно сделать :(

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 22003; Возраст листа: 810; Участников: 1427
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/453858

Ответить   Wed, 12 Oct 2005 16:32:39 +0500 (#453858)

 

Сизов С.В. пишет:

Vscan отправляет сообщение на машину, откуда пришел вирус - можно
воспользоваться этими данными, но надо влезать в исходники, а это не
удобно, если обновлять потом версию.
Можно воспользоваться обработкой события самого clamd - проанализировать
его же лог, узнать имя инфицированного файла, определить его владельца,
найти в списке smbstatus где этот владелец сейчас сидит. Но тогда
разбираться с файлом (удалять или отправлять в карантин) надо тоже
своими средствами, потому как придется его оставлять до отработки всего
вышесказанного.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 22014; Возраст листа: 811; Участников: 1427
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/454189

Ответить   Thu, 13 Oct 2005 00:37:44 +0400 (#454189)

 

avm7 wrote:

Пусть все лижит в карантине, так во первых у тебя никакая нужная
информация не исчезнет, ты просто этот карантин прогоняй через
антивирусник, который лечить умеет и возвращай в хронилище... А
информацию из логов тебе поможет просто выявит очаг заражения и принять
меры противодействия

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 22040; Возраст листа: 812; Участников: 1430
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/455473

Ответить   Fri, 14 Oct 2005 16:25:32 +0500 (#455473)