ClamAV将SpamAssassin插件OLEVBMacro.pm标记为恶意软件,求排查建议
解决ClamAV误判SpamAssassin OLEVBMacro.pm插件为恶意软件的思路
ClamAV和ESTsecurity会将SpamAssassin的OLEVBMacro.pm插件判定为恶意程序,经排查触发ClamAV误判的是代码中的这行语句:
my $mhtml_marker2 = "^mhtml:https?://";
以下是具体的排查和解决方向:
向ClamAV提交误判反馈
直接通过ClamAV官方误判提交通道,提交插件的完整代码、VirusTotal检测结果,明确指出触发误判的具体代码行,说明这是Apache SpamAssassin的合法插件组件,请求更新病毒库规则消除误判。临时修改代码规避规则匹配
对触发语句做等价改写,保持原有功能不变但避开引擎的特征匹配:
示例改写方式:# 拆分字符串拼接 my $mhtml_marker2 = "^mhtml:" . "https?://"; # 或者转义问号 my $mhtml_marker2 = "^mhtml:https\\?://";修改后务必测试插件的MHTML链接检测功能,确保逻辑正常运行。
配置ClamAV本地排除规则
在ClamAV的本地规则配置文件(如local.ldb)中添加排除规则,让引擎跳过对该插件文件的检测:
示例规则:# 按文件路径排除 ExcludePath /your/path/to/OLEVBMacro.pm # 或按文件SHA256哈希排除(先通过sha256sum命令获取哈希值) ExcludeHash SHA256:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx修改完成后重启ClamAV服务使规则生效。
处理ESTsecurity的误判
同样可以向ESTsecurity官方提交误判反馈,或查阅其文档设置自定义排除规则。两条引擎同时误判,大概率是这条MHTML特征字符串被恶意样本复用,导致规则库误标记。
内容的提问来源于stack exchange,提问作者WhoAmI
相关产品推荐
相关产品推荐

