
Editado y actualizado por Jorge, 5 de Abril de 2016
Oscar Mas de Cadinor nos deja hoy una entrada sobre Antivirus. En un post anterior, expliqué cómo funcionaba el sistema de antivirus en una plataforma de Zimbra: http://www.jorgedelacruz.es/2014/04/10/zimbra-antivirus/. Lo que voy a explicar hoy, es como añadir más firmas a nuestro sistema de Antivirus, para poder ser más efectivos ante los ataques de spammers. Lo que usaremos es ClamAV Unofficial Signatures Updater (https://github.com/extremeshok/clamav-unofficial-sigs), que no es más que un Third-Party signatures para clamav, las firmas de Sanasecurity están soportadas por la comunidad OpenSource. Este sistema nos brinda reglas que nos proporcionan las siguientes funcionalidades:
- Phishing
- Spear phishing
- Fake lottery
- Ecard malware
- Casino
- Fake Jobs
- Fake loans
- 419s
- Fake Diplomas
- Porn
- Emailed malware
- y otros spammers en general…….
Descargando la última versión de ClamAV Unofficial Signatures
El primero paso es descargar la última versión del software desde su github oficial, cuando escribo este Post, la versión es 5.0.6. Como usuario root:
cd /opt/zimbra
wget https://github.com/extremeshok/clamav-unofficial-sigs/archive/5.0.6.tar.gz
tar -xf 5.0.6.tar.gz
ln -sf clamav-unofficial-sigs-5.0.6 clamav-unofficial-sigs
rm 5.0.6.tar.gz
Crear los directorios necesarios como usuario zimbra
su - zimbra
mkdir conf/clamav-unofficial-sigs
mkdir data/clamav-unofficial-sigs
Configurando las ClamAV Unofficial Signatures
Copiaremos los ficheros de configuración por defecto en los directorios que hemos creado en el punto anterior, como usuario zimbra
cp clamav-unofficial-sigs/config/{master.conf,user.conf} conf/clamav-unofficial-sigs/
Crearemos un fichero de configuración nuevo usando el siguiente contenido:
vi conf/clamav-unofficial-sigs/os.conf
clam_user="zimbra"
clam_group="zimbra"
clam_dbs="/opt/zimbra/data/clamav/db"
clamd_pid="/opt/zimbra/log/clamd.pid"
work_dir="/opt/zimbra/data/clamav-unofficial-sigs"
log_file_path="/opt/zimbra/log"
clamd_reload_opt="/opt/zimbra/clamav/bin/clamdscan --config-file=/opt/zimbra/conf/clamd.conf --reload"
clamscan_bin="/opt/zimbra/clamav/bin/clamscan"
user_configuration_complete="yes"
Ejecutando ClamAV Unofficial Signatures por la primera vez
Ahora deberemos ejecutar el siguiente comando para ver el output de la consola, y verificar que no tenemos ningún error, como usuario zimbra
/bin/bash /opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.sh -c /opt/zimbra/conf/clamav-unofficial-sigs
Podemos observar posibles errores y demás en el fichero Log /opt/zimbra/log/clamav-unofficial-sigs.log
Añadiendo a Crontab el update de ClamAV Unofficial Signatures
Si todo ha ido bien, es el momento de programar el update de la Base de Datos de Virus, como usuario zimbra
crontab -e
45 * * * * /bin/bash /opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.sh -c /opt/zimbra/conf/clamav-unofficial-sigs > /dev/null
[accordion]
[accordion-group title=”Entrada original de Oscar Mas, obsoleta y no válida para ZCS 8.5 o superior”]
root@zimbra:~# mkdir /opt/zimbra/clamav-unofficial-sigs root@zimbra:~# chown zimbra:zimbra /opt/zimbra/clamav-unofficial-sigs
Nos lo descargaremos desde la web: http://sourceforge.net/projects/unofficial-sigs/

Lo copiamos dentro del directorio que hemos creado anteriormente y le damos permisos al usuario zimbra
root@zimbra:~# su – zimbra zimbra@zimbra:~$ cd clamav-unofficial-sigs zimbra@zimbra:~/clamav-unofficial-sigs$ tar xzvf clamav-unofficial-sigs-3.7.2.tar.gz zimbra@zimbra:~/clamav-unofficial-sigs$ mv clamav-unofficial-sigs*/* .
Hacemos limpieza de directorios y ficheros que no tienen utilidad. Si queréis los podéis dejar:
zimbra@zimbra:~/clamav-unofficial-sigs$ rm -rf clamav-unofficial-sigs-3.7.2*
Modificamos el fichero que configuración para que se adapte a las necesidades de nuestro servidor de Zimbra:
zimbra@zimbra:~/clamav-unofficial-sigs$ vim clamav-unofficial-sigs.conf #PATH="/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin" PATH="/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin:/opt/zimbra/clamav/bin:/opt/zimbra/clamav/sbin:" #clam_user="clamav" clam_user="zimbra" #clam_group="clamav" clam_group="zimbra" #clam_dbs="/var/lib/clamav" clam_dbs="/opt/zimbra/data/clamav/db" #clamd_pid="/var/run/clamd.pid" clamd_pid="/opt/zimbra/log/clamd.pid" #work_dir="/usr/unofficial-dbs" work_dir="/opt/zimbra/clamav-unofficial-sigs" #log_file_path="/var/log" log_file_path="/opt/zimbra/log" #reload_dbs="no" reload_dbs="yes" #user_configuration_complete="no" user_configuration_complete="yes"
Ejecutamos el script de Sanesecurity para que nos descargue las definiciones nuevas de virus:
Para 8.5 en adelante, debemos lanzar antes estos pasos:
[syntax type="php"]cp /opt/zimbra/clamav-0.98.4/etc/clamd.conf.sample /opt/zimbra/clamav-0.98.4/etc/clamd.conf chown zimbra:zimbra /opt/zimbra/clamav-0.98.4/etc/clamd.conf chmod 755 /opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.sh
zimbra@zimbra:~/clamav-unofficial-sigs$ ./clamav-unofficial-sigs.sh -c ./clamav-unofficial-sigs.conf
[/syntax]
Y podremos observar, que nos ha descargado las definiciones nuevas para nuestro ClamAV
zimbra@zimbra:~/clamav-unofficial-sigs$ ls -la /opt/zimbra/data/clamav/db
Modificamos los parámetros del script para que se ajuste a nuestro servidor de Zimbra:
zimbra@zimbra:~/clamav-unofficial-sigs$ vim clamav-unofficial-sigs.sh #default_config="/etc/clamav-unofficial-sigs.conf" default_config="/opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.conf"
Cambiamos los permisos de ejecución y lanzamos otra descarga de definiciones. Este comando, es el que usaremos más adelante para ponerlo en un cron y de esta manera automatizar la descarga:
zimbra@zimbra:~/clamav-unofficial-sigs$ chmod 755 *.sh zimbra@zimbra:~/clamav-unofficial-sigs$ /opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.sh -c /opt/zimbra/clamav-unofficial-sigs/clamav-unofficial-sigs.conf
Ahora solamente nos queda añadirlo a nuestros crontab:
zimbra@zimbra:~/clamav-unofficial-sigs$ crontab –e
Esta configuración nos funcionará de manera automática, a consecuencia que nuestro sistema de ClamAV lee todas las bases de datos del directorio: /opt/zimbra/data/clamav/db
root@zimbra:~# cat /opt/zimbra/conf/freshclam.conf | grep DatabaseDirectory DatabaseDirectory /opt/zimbra/data/clamav/db
[/accordion-group]
[/accordion]
Como siempre, espero que os sirva de ayuda 😉




Updated script at https://github.com/extremeshok/clamav-unofficial-sigs
With more signatures !
llena de firmas a Clamav https://www.securiteinfo.com/services/improve-detection-rate-of-zero-day-malwares-for-clamav.shtml?lg=es
Muy bueno, para las versiones mas nuevas de zimbra no sirve ? Se puede configurar desde el Zimbra ?
Gracias.
Saludos Cristian, estos pasos actualizados son para versiones modernas de Zimbra 🙂 Probado y testeado en ZCS 8.6
Un saludo
Hola!
Estoy sigue vigente para Zimbra 8.8???
Saludos Eduardo, no lo he probado, supongo que no ha cambiado, solamente usa las ultimas firmas y deberia funcionar