You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ClamAV将SpamAssassin插件OLEVBMacro.pm标记为恶意软件,求排查建议

解决ClamAV误判SpamAssassin OLEVBMacro.pm插件为恶意软件的思路

ClamAV和ESTsecurity会将SpamAssassin的OLEVBMacro.pm插件判定为恶意程序,经排查触发ClamAV误判的是代码中的这行语句:

my $mhtml_marker2 = "^mhtml:https?://";

以下是具体的排查和解决方向:

  • 向ClamAV提交误判反馈
    直接通过ClamAV官方误判提交通道,提交插件的完整代码、VirusTotal检测结果,明确指出触发误判的具体代码行,说明这是Apache SpamAssassin的合法插件组件,请求更新病毒库规则消除误判。

  • 临时修改代码规避规则匹配
    对触发语句做等价改写,保持原有功能不变但避开引擎的特征匹配:
    示例改写方式:

    # 拆分字符串拼接
    my $mhtml_marker2 = "^mhtml:" . "https?://";
    # 或者转义问号
    my $mhtml_marker2 = "^mhtml:https\\?://";
    

    修改后务必测试插件的MHTML链接检测功能,确保逻辑正常运行。

  • 配置ClamAV本地排除规则
    在ClamAV的本地规则配置文件(如local.ldb)中添加排除规则,让引擎跳过对该插件文件的检测:
    示例规则:

    # 按文件路径排除
    ExcludePath /your/path/to/OLEVBMacro.pm
    # 或按文件SHA256哈希排除(先通过sha256sum命令获取哈希值)
    ExcludeHash SHA256:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    

    修改完成后重启ClamAV服务使规则生效。

  • 处理ESTsecurity的误判
    同样可以向ESTsecurity官方提交误判反馈,或查阅其文档设置自定义排除规则。两条引擎同时误判,大概率是这条MHTML特征字符串被恶意样本复用,导致规则库误标记。

内容的提问来源于stack exchange,提问作者WhoAmI

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.06 14:42:42