<!DOCTYPE html>
    <html lang="vi" xmlns="http://www.w3.org/1999/xhtml" prefix="og: http://ogp.me/ns#">
    <head>
<title>Cách quét malware và rootkit trên Linux server</title>
<meta name="description" content="Cách quét malware và rootkit trên Linux server - Savefile - Tin Tức -...">
<meta name="author" content=".: Nguoicodonvn2008.info - Cõi lòng người cô đơn :.">
<meta name="copyright" content=".: Nguoicodonvn2008.info - Cõi lòng người cô đơn :. [admin@nguoicodonvn2008.info]">
<meta name="robots" content="index, archive, follow, noodp">
<meta name="googlebot" content="index,archive,follow,noodp">
<meta name="msnbot" content="all,index,follow">
<meta name="generator" content="NukeViet v4.5">
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta property="og:title" content="Cách quét malware và rootkit trên Linux server">
<meta property="og:type" content="website">
<meta property="og:description" content="Savefile - Tin Tức - https&#x3A;&#x002F;&#x002F;www.nguoicodonvn2008.info&#x002F;vi&#x002F;news&#x002F;savefile&#x002F;kien-thuc-may-tinh&#x002F;cach-quet-malware-va-rootkit-tren-linux-server-842.html">
<meta property="og:site_name" content=".&#x3A; Nguoicodonvn2008.info - Cõi lòng người cô đơn &#x3A;.">
<meta property="og:url" content="https://www.nguoicodonvn2008.info/vi/news/savefile/kien-thuc-may-tinh/cach-quet-malware-va-rootkit-tren-linux-server-842.html">
<link rel="shortcut icon" href="https://www.nguoicodonvn2008.info/favicon.ico">
<link rel="canonical" href="https://www.nguoicodonvn2008.info/vi/news/savefile/kien-thuc-may-tinh/cach-quet-malware-va-rootkit-tren-linux-server-842.html">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/" title="Tin Tức" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/karaoke-dual/" title="Tin Tức - Karaoke Dual" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/nhac-tre/" title="Tin Tức - Nhạc trẻ" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/tru-tinh/" title="Tin Tức - Trữ tình" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/nuoc-ngoai/" title="Tin Tức - Nước ngoài" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/remix/" title="Tin Tức - Remix" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/tam-su-tinh-yeu/" title="Tin Tức - Tâm sự tình yêu" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/tho-suu-tam/" title="Tin Tức - Thơ sưu tầm" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/cuoc-song/" title="Tin Tức - Cuộc sống" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/phan-mem/" title="Tin Tức - Phần mềm" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/kien-thuc-may-tinh/" title="Tin Tức - Kiến thức máy tính" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/hoc-tap/" title="Tin Tức - Học tập" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/tai-lieu/" title="Tin Tức - Tài liệu" type="application/rss+xml">
<link rel="alternate" href="https://www.nguoicodonvn2008.info/vi/news/rss/de-thi/" title="Tin Tức - Đề thi" type="application/rss+xml">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/assets/css/font-awesome.min.css" type="text/css">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/themes/default/css/bootstrap.non-responsive.css" type="text/css">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/themes/default/css/style.css" type="text/css">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/themes/default/css/style.non-responsive.css" type="text/css">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/themes/default/css/news.css" type="text/css">
<link rel="preload" as="style" href="https://www.nguoicodonvn2008.info/themes/default/css/custom.css" type="text/css">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/assets/js/jquery/jquery.min.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/assets/js/language/vi.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/assets/js/DOMPurify/purify3.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/assets/js/global.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/assets/js/site.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/themes/default/js/news.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/themes/default/js/main.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/themes/default/js/custom.js" type="text/javascript">
<link rel="preload" as="script" href="https://www.nguoicodonvn2008.info/themes/default/js/bootstrap.min.js" type="text/javascript">
<link rel="stylesheet" href="https://www.nguoicodonvn2008.info/assets/css/font-awesome.min.css">
<link rel="stylesheet" href="https://www.nguoicodonvn2008.info/themes/default/css/bootstrap.non-responsive.css">
<link rel="stylesheet" href="https://www.nguoicodonvn2008.info/themes/default/css/style.css">
<link rel="stylesheet" href="https://www.nguoicodonvn2008.info/themes/default/css/style.non-responsive.css">
<link rel="StyleSheet" href="https://www.nguoicodonvn2008.info/themes/default/css/news.css">
<link rel="stylesheet" href="https://www.nguoicodonvn2008.info/themes/default/css/custom.css">
<style type="text/css">
	body{background: #fff;}
</style>
    </head>
    <body>
<div id="print">
	<div id="hd_print">
		<h2 class="pull-left">.&#x3A; Nguoicodonvn2008.info - Cõi lòng người cô đơn &#x3A;.</h2>
		<p class="pull-right"><a title=".&#x3A; Nguoicodonvn2008.info - Cõi lòng người cô đơn &#x3A;." href="https://www.nguoicodonvn2008.info/">https://www.nguoicodonvn2008.info</a></p>
	</div>
	<div class="clear"></div>
	<hr />
	<div id="content">
		<h1>Cách quét malware và rootkit trên Linux server</h1>
		<ul class="list-inline">
			<li>Thứ ba - 27/08/2019 09:47</li>
			<li class="hidden-print txtrequired"><em class="fa fa-print">&nbsp;</em><a title="In ra" href="javascript:;" onclick="window.print()">In ra</a></li>
			<li class="hidden-print txtrequired"><em class="fa fa-power-off">&nbsp;</em><a title="Đóng cửa sổ này" href="javascript:;" onclick="window.close()">Đóng cửa sổ này</a></li>
		</ul>
		<div class="clear"></div>
		<div id="hometext">
		</div>
				<div class="imghome">
			<img alt="Cách quét malware và rootkit trên Linux server" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-6.jpg" width="460" class="img-thumbnail" />
		</div>
		<div class="clear"></div>
		<div id="bodytext" class="clearfix">
			<p style="text-align: justify;">Worm, virus,&nbsp;phần mềm độc hại&nbsp;và&nbsp;rootkit&nbsp;là mối lo ngại của mọi quản trị viên máy chủ. Khi hệ thống bị nhiễm, nó có thể thu thập thông tin nhạy cảm và gây thiệt hại về tài chính.</p>

<div style="text-align: justify;">&nbsp;</div>

<p style="text-align: justify;">May thay, có nhiều công cụ giúp quét Linux server để tìm ra phần mềm độc hại và rootkit. Bài viết này sẽ đưa ra một số lựa chọn tốt nhất giúp đối phó với những kẻ thù không gian mạng này.</p>

<div style="text-align: justify;">&nbsp;</div>

<h2 style="text-align: justify;">1. Clam AV</h2>

<p style="text-align: justify;">Phần mềm diệt virus dòng lệnh này được thiết kế để tích hợp chặt chẽ với máy chủ mail và có trên mọi hệ thống bao gồm các bản phân phối Linux nổi bật như SuSE, Fedora và&nbsp;Ubuntu.</p>

<p style="text-align: justify;">Cài đặt phần mềm này trên Ubuntu rất dễ dàng với lệnh sau:</p>

<pre id="pre0">
<code>sudo apt install clamav clamav-daemon</code></pre>

<p style="text-align: justify;"><img alt="Cài đặt Clam AV" data-i="0" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-1.jpg" data-was-processed="true" height="432" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-1.jpg" width="640" /></p>

<p style="text-align: justify;">Sau khi cài đặt, Clam AV có thể được dùng từ terminal đi đến toàn bộ hệ thống và vệ sinh tất cả các file bị nhiễm virus. Ngoài ra, Clam AV còn cung cấp quét thời gian thực mạnh mẽ và các tiện ích theo dõi nguồn.</p>

<p style="text-align: justify;">Để chạy kiểm tra đơn giản cho hệ thống file máy chủ, sử dụng lệnh dưới đây từ thư mục gốc:</p>

<pre id="pre1">
<code>clamscan -r -i</code></pre>

<p style="text-align: justify;">Lệnh trên sẽ yêu cầu Clam AV thực hiện quét đệ quy (kiểm tra file trong file) và in tài liệu bị lây nhiễm lên terminal. Tuy nhiên, trước khi chạy lệnh này, bạn cần cho phép Clam AV đủ thời gian để cài đặt cơ sở dữ liệu chữ ký virus của nó trên máy. Bạn có thể hủy dịch vụ và khởi động lại nó thủ công với lệnh sau:</p>

<pre id="pre2">
<code>sudo systemctl stop clamav-freshclam.service</code></pre>

<p style="text-align: justify;">Theo sau là lệnh:</p>

<pre id="pre3">
<code>sudo freshclam</code></pre>

<p style="text-align: justify;"><img alt="Hủy dịch vụ và khởi động lại thủ công" data-i="1" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-2.jpg" data-was-processed="true" height="432" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-2.jpg" width="640" /></p>

<p style="text-align: justify;">Để tự động xóa các file có virus khỏi hệ thống trong quá trình quét, sử dụng lệnh sau:</p>

<pre id="pre4">
<code>clamscan -r -i --remove</code></pre>

<div style="text-align: justify;">&nbsp;</div>

<h2 style="text-align: justify;">2. Chkrootkit</h2>

<p style="text-align: justify;">Công cụ này chạy một số bài kiểm tra để phát hiện module kernel có thả tải phần mềm độc hại, worm và rootkit.</p>

<p style="text-align: justify;">Đối với Ubuntu, công cụ này có trong kho phần mềm chính thức, sử dụng lệnh sau để cài đặt nó:</p>

<pre id="pre5">
<code>sudo apt install chkrootkit</code></pre>

<p style="text-align: justify;"><img alt="Cài đặt Chkrootkit" data-i="2" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-3.jpg" data-was-processed="true" height="432" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-3.jpg" width="640" /></p>

<p style="text-align: justify;">Không giống như Clam AV, chkrootkit là một công cụ thụ động và thiếu chức năng để hành động trên các mối đe dọa được phát hiện. Bạn cần nghiên cứu và xóa thủ công các file nghi ngờ do công cụ này tìm thấy trên hệ thống file của máy chủ. Do đó bạn cần sao chép đầu ra để tham khảo sau.</p>

<p style="text-align: justify;">Để chạy công cụ này, sử dụng lệnh sau:</p>

<pre id="pre6">
<code>sudo chkrootkit</code></pre>

<p style="text-align: justify;"><img alt="Chạy công cụ chkrootkit" data-i="3" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-4.jpg" data-was-processed="true" height="432" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-4.jpg" width="640" /></p>

<h2 style="text-align: justify;">3. AIDE</h2>

<p style="text-align: justify;">Tên của công cụ này là viết tắt của cụm từ Advanced Intrusion Detection Environment, một sự thay thế hoàn toàn miễn phí cho công cụ tương tự Tripwire.</p>

<p style="text-align: justify;">AIDE cho phép theo dõi chặt chẽ các file hệ thống để giám sát thời gian và cách chúng được sửa đổi hoặc truy cập theo cách khác. Công cụ này rất dễ cài đặt từ kho phần mềm chính thức của Ubunu với lệnh apt.</p>

<pre id="pre7">
<code>sudo apt install aide</code></pre>

<p style="text-align: justify;"><img alt="Cài đặt AIDE" data-i="4" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-5.jpg" data-was-processed="true" height="423" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-5.jpg" width="640" /></p>

<p style="text-align: justify;">Để hoàn tất quá trình cài đặt, bạn cần cấu hình Postfix thông qua các tùy chọn. Để điều hướng các mục này, bạn có thể sử dụng phím&nbsp;<code>Tab</code>&nbsp;hoặc phím mũi tên, sau đó nhấn&nbsp;<strong>Enter</strong>&nbsp;để chọn. Postfix được sử dụng để gửi thông tin đến địa chỉ email theo thời gian bạn thiết lập.</p>

<figure>
<div style="text-align: justify;"><img alt="Cấu hình Postfix " data-i="5" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-6.jpg" data-was-processed="true" height="463" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-6.jpg" width="700" /></div>
</figure>

<figure>
<div style="text-align: justify;"><img alt="Chọn tùy chọn" data-i="6" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-7.jpg" data-was-processed="true" height="463" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-7.jpg" width="700" /></div>
</figure>

<p style="text-align: justify;">Cấu hình AIDE yêu cầu xử lý file trong các địa chỉ sau:</p>

<pre id="pre8">
<code>/var/lib/aide
 /etc/aide</code></pre>

<p style="text-align: justify;">Đầu tiên, tạo cơ sở dữ liệu và file cấu hình bằng cách chạy lệnh sau:</p>

<pre id="pre9">
<code>sudo aideinit</code></pre>

<p style="text-align: justify;"><img alt="Tạo cơ sở dữ liệu và file cấu hình " data-i="7" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-8.jpg" data-was-processed="true" height="423" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-8.jpg" width="640" /></p>

<p style="text-align: justify;">Sau khi hoàn thành, quá trình này để cơ sở dữ liệu và file cấu hình tạo ra trong /var/lib/aide/ trong tên aide.db.new và aide.conf.autogenerated. Cả hai cần được sao chép thành aide.db và aide.conf tương ứng để hoạt động đúng.</p>

<p style="text-align: justify;">Tạo bản sao file cơ sở dữ liệu với tên mới dễ dàng với lệnh sau:</p>

<pre id="pre10">
<code>sudo cp /var/lib/aide/aide.db.new /var/lib/aide/aide.db</code></pre>

<p style="text-align: justify;"><img alt="Tạo bản sao file cơ sở dữ liệu" data-i="8" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-9.jpg" data-was-processed="true" height="423" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-9.jpg" width="640" /></p>

<p style="text-align: justify;">Trước khi đổi tên và sao chép file cấu hình, cập nhật nó với lệnh sau:</p>

<pre id="pre11">
<code>sudo update-aide.conf</code></pre>

<p style="text-align: justify;"><img alt="Cập nhật file cấu hình" data-i="9" data-src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-10.png" data-was-processed="true" height="423" src="https://st.quantrimang.com/photos/image/2019/08/27/quet-phan-mem-doc-hai-tren-linux-server-10.png" width="640" /></p>

<p style="text-align: justify;">Khi đã cập nhật file cấu hình, sao chép nó vào đúng thư mục với lệnh sau:</p>

<pre id="pre12">
<code>sudo cp /var/lib/aide/aide.conf.autogenerated /etc/aide/aide.conf</code></pre>

<p style="text-align: justify;">Bây giờ, AIDE sẽ hoạt động trên máy chủ và chủ động theo dõi HASHED của hệ thống file mà nó đã tạo.</p>

<p style="text-align: justify;">Bạn có thể cấu hình AIDE để không quét các thư mục cụ thể, chạy định kỳ và nhiều thứ khác bằng cách sửa đổi file cấu hình. Tuy nhiên, với lệnh sau bạn có thể xem đủ thông tin trên đầu ra hệ thống:</p>

<pre id="pre13">
<code>aide -c /etc/aide/aide.conf -C</code></pre>

<p style="text-align: justify;">AIDE hiệu quả nhất khi cấu hình của nó được truy cập từ địa chỉ chỉ đọc vì rootkit có thể cho phép những kẻ tấn công chỉnh sửa file.</p>

<p style="text-align: justify;">Các công cụ được đề cập trong bài viết này sẽ giúp bạn quét máy chủ Linux để tìm phần mềm độc hại và rootkit bằng nhiều kỹ thuật khác nhau. Rootkit là mối đe dọa kỹ thuật số khó nhất để giải quyết, nhưng chúng có thể được ngăn chặn với phần mềm thích hợp.</p>
		</div>
				<div id="author">
						<p>
				<strong>Nguồn tin:</strong>
				Quantrimang.com
			</p>
		</div>
	</div>
	<div id="footer" class="clearfix">
		<div id="url">
			<strong>URL của bản tin này: </strong><a href="https://www.nguoicodonvn2008.info/vi/news/savefile/kien-thuc-may-tinh/cach-quet-malware-va-rootkit-tren-linux-server-842.html" title="Cách quét malware và rootkit trên Linux server">https://www.nguoicodonvn2008.info/vi/news/savefile/kien-thuc-may-tinh/cach-quet-malware-va-rootkit-tren-linux-server-842.html</a>

		</div>
		<div class="clear"></div>
		<div class="copyright">
			&copy; .&#x3A; Nguoicodonvn2008.info - Cõi lòng người cô đơn &#x3A;.
		</div>
		<div id="contact">
			<a href="mailto:admin@nguoicodonvn2008.info">admin@nguoicodonvn2008.info</a>
		</div>
	</div>
</div>
        <div id="timeoutsess" class="chromeframe">
            Bạn đã không sử dụng Site, <a onclick="timeoutsesscancel();" href="https://www.nguoicodonvn2008.info/#">Bấm vào đây để duy trì trạng thái đăng nhập</a>. Thời gian chờ: <span id="secField"> 60 </span> giây
        </div>
        <div id="openidResult" class="nv-alert" style="display:none"></div>
        <div id="openidBt" data-result="" data-redirect=""></div>
		</script>
		<div class="car-top">
  <span><img src="https://www.nguoicodonvn2008.info/themes/default/images/car.png" alt=""></span>
</div>
<script src="https://www.nguoicodonvn2008.info/assets/js/jquery/jquery.min.js"></script>
<script>var nv_base_siteurl="/",nv_lang_data="vi",nv_lang_interface="vi",nv_name_variable="nv",nv_fc_variable="op",nv_lang_variable="language",nv_module_name="news",nv_func_name="savefile",nv_is_user=0, nv_my_ofs=-4,nv_my_abbr="EDT",nv_cookie_prefix="nv4c_e856T",nv_check_pass_mstime=1738000,nv_area_admin=0,nv_safemode=0,theme_responsive=0,nv_recaptcha_ver=2,nv_recaptcha_sitekey="",nv_recaptcha_type="image",XSSsanitize=1;</script>
<script src="https://www.nguoicodonvn2008.info/assets/js/language/vi.js"></script>
<script src="https://www.nguoicodonvn2008.info/assets/js/DOMPurify/purify3.js"></script>
<script src="https://www.nguoicodonvn2008.info/assets/js/global.js"></script>
<script src="https://www.nguoicodonvn2008.info/assets/js/site.js"></script>
<script src="https://www.nguoicodonvn2008.info/themes/default/js/news.js"></script>
<script src="https://www.nguoicodonvn2008.info/themes/default/js/main.js"></script>
<script src="https://www.nguoicodonvn2008.info/themes/default/js/custom.js"></script>
<script type="application/ld+json">
        {
            "@context": "https://schema.org",
            "@type": "Organization",
            "url": "https://www.nguoicodonvn2008.info",
            "logo": "https://www.nguoicodonvn2008.info/uploads/angel.gif"
        }
        </script>
<script src="https://www.nguoicodonvn2008.info/themes/default/js/bootstrap.min.js"></script>
<script type="text/javascript">
var $scrolltop = $('.car-top');
$scrolltop.on('click', function () {
    $('html,body').animate({
        scrollTop: 0
    }, 800);
    $(this).addClass("car-run");
    setTimeout(function(){ $scrolltop.removeClass('car-run');}, 1000);
    return false;
});
$(window).on('scroll', function ()
{ 
    if($(window).scrollTop() >= 200)
    {
        $scrolltop.addClass("show");
        $scrolltop.addClass("car-down");
    }
    else
    {
       $scrolltop.removeClass("show");
       setTimeout(function(){ $scrolltop.removeClass('car-down');}, 300);
    }
});
</script>
</body>
</html>