FAQ des signatures non officielles de SecuriteInfo.com pour l'antivirus ClamAV, optimisations de l'usage et de la configuration
Avec quel antivirus vos signatures fonctionnent-elles ?
Nos signatures fonctionnent avec ClamAV 0.103 minimum si vous avez un abonnement payant, et ClamXav. Cependant, si vous avez une version 0.102 ou inférieur, vous devriez mettre à jour immédiatement votre antivirus, car il n'est plus supporté depuis janvier 2022.
Publiez-vous des rapports de mises à jour de vos signatures antivirales ?
Oui, un rapport est publié chaque jour et est disponible sur notre site web
Quel est le taux de détection de vos signatures ?
Concernant les malwares 0 day, le taux de détection de nos signatures est supérieur à 90%. Cela peut monter jusqu'à 99% ! Les signatures officielles de ClamAV ont un taux de détection inférieur à 10%. Vous pouvez vérifier par vous même ces statistiques sur notre page web mise à jour quotidiennement des malwares trouvés sur des sites web piratés.
Vos signatures font-elles doublons avec les signatures officielles de ClamAV ?
Non, nos signatures concernent uniquement les malwares qui ne sont pas encore détectés par ClamAV. Nos signatures sont donc complémentaires avec celles de ClamAV et permettent d'en augmenter considérablement le taux de détection des malwares.
Quels sont les intérêts de prendre un abonnement payant ?
L'abonnement gratuit ("Basic") permet de valider l'installation de notre produit sur votre serveur, mais ne fournit pas de sécurité anti-malwares. En revanche, l'abonnement payant ("Professionnel", "Or" ou "Revendeur") permet de bénéficier des signatures antivirales contre les malwares "zero-hour", c'est à dire les malwares capturés dans l'heure. De plus, l'abonnement payant permet d'accéder à des signatures génériques qui permettent de détecter les variantes des nouveaux malwares. L'abonnement payant permet donc une protection optimale contre les malwares.
L'abonnement permet-il de protéger plusieurs ordinateurs ?
Oui, du moment que vous respectez le nombre d'adresses IP maximum autorisées à télécharger les signatures, en fonction de l'abonnement choisi.
Quelle est la meilleure configuration de crontab pour freshclam ?
Vous pouvez télécharger nos signatures une fois par heure. Nous conseillons donc la configuration suivante :
n * * * * freshclam --quiet
n est un nombre aléatoire que vous choisissez entre 3 et 57.
Est-ce que je peux vous envoyer des malwares par mail ?
Oui, envoyez vos malwares à l'adresse malware@surfezsanspub.fr dans un fichier ZIP protégé par le mot de passe : infected
Si votre ZIP comporte des malwares, des signatures seront publiées en moins de 60 minutes.
Vos signatures génèrent-elles des faux positifs ?
Non. Le taux de faux positifs est extrêmement bas. Toutefois, nous vous conseillons d'effectuer des tests en pré-production avant d'utiliser nos signatures en production. Si vous trouvez des faux positifs, vous pouvez nous contacter avec l'onglet "Contacter nous".
Puis-je utiliser les autres signatures non officielles comme SaneSecurity, MalwarePatrol ou des règles YARA ?
Oui, nous recommandons d'utiliser aussi d'autres signatures non officielles pour l'antivirus ClamAV pour maximiser votre protection, et ceci en fonction de vos besoins.
Puis-je faire du mirroring de vos signatures sur un serveur de mon réseau ?
Oui, vous pouvez. Mais le mirroring public de nos signatures est strictement interdit, sous peine de poursuites !
Il y a plusieurs fichiers de signatures. Quelles sont les différences entre elles ?
Voici le détail des fichiers de signatures :
- securiteinfo.hdb : Principalement des malwares executables (exe, com, dll, ...) qui ont moins d'un an. Utilisation typique : toute utilisation.
- securiteinfohtml.hdb et javascript.ndb : Malwares en HTML ou Javascript. Utilisation typique : Proxy et serveur de mails.
- securiteinfoascii.hdb : Malwares en fichiers textes (scripts Perl ou shell, bat, exploits, ...). Utilisation typique : toute utilisation.
- spam_marketing.ndb : black list de spammers. Utilisation typique : serveur de mails.
- securiteinfoandroid.hdb : Malwares Android. Utilisation typique : Protection de smartphones et tablettes Android.
- securiteinfo.ign2 : Anti-faux positifs. A utiliser impérativement quelque soit l'usage final.
- securiteinfoold.hdb : Vieux malwares de plus d'un an. Facultatif. Utilisez le si vous n'êtes pas limité en ressources (RAM/CPU), ou que vous souhaitez une détection maximale des malwares, ou si vous êtes un collectionneur de virus qui fait des comparatifs de logiciels antivirus.
- securiteinfopdf.hdb : Malwares et spams en PDF. Utilisation typique : toute utilisation.
- securiteinfo0hour.hdb : Malwares apparus sur Internet dans les 60 dernières minutes. Ce sont donc les malwares les plus actifs au moment où vous lisez ces lignes. A utiliser impérativement quelque soit l'usage final. Non inclus dans l'abonnement Basic
- securiteinfo.mdb : Signatures génériques de malwares. A utiliser impérativement quelque soit l'usage final. Non inclus dans l'abonnement Basic
- securiteinfo.yara : Signatures génériques de malwares. A utiliser impérativement quelque soit l'usage final. Non inclus dans l'abonnement Basic
- securiteinfo.pdb et securiteinfo.wdb : Signatures anti-phishing. Utilisation typique : serveur de mails. Non inclus dans l'abonnement Basic
Contribuez vous à ClamAV ?
Oui, nous soumettons régulièrement des faux positifs et des signatures à ClamAV. Malheureusement, pour une raison inconnue, ClamAV n'intègre pas systématiquement nos contributions. Voir nos contributions pour plus d'information.
Les URL de téléchargement des signatures sont elles différentes entre la version gratuite et la version payante ?
Non, les URL sont identiques que votre compte soit en accès gratuit ou en abonnement payant, à l'exception de l'ajout de 5 nouvelles bases de signatures disponibles en abonnement payant : securiteinfo0hour.hdb, securiteinfo.mdb, securiteinfo.yara, securiteinfo.pdb et securiteinfo.wdb
Voir l'onglet "Installation" de votre compte personnel.
Quelle est la meilleure configuration pour clamd.conf ?
Afin d'obtenir un taux de détection maximal, nous conseillons de modifier les lignes suivantes de votre clamd.conf :ATTENTION : Ces modifications suggèrent que vous ayez au minimum 16Go de mémoire RAM
- DetectPUA yes
- ExcludePUA PUA.Win.Packer
- ExcludePUA PUA.Win.Trojan.Packed
- ExcludePUA PUA.Win.Trojan.Molebox
- ExcludePUA PUA.Win.Packer.Upx
- ExcludePUA PUA.Doc.Packed
- MaxScanTime 120000
- MaxScanSize 2048M
- MaxFileSize 2048M
- MaxRecursion 30
- MaxFiles 15000
- MaxEmbeddedPE 2048M
- MaxHTMLNormalize 2048M
- MaxHTMLNoTags 2048M
- MaxScriptNormalize 2048M
- MaxZipTypeRcg 50M
- PCREMaxFileSize 2048M
Comment mettre une signature en liste blanche pour ne plus qu'elle ne fasse de détection ?
Lisez cet article (en anglais) : Whitelisting signatures for ClamAV antivirus
Quelle est la meilleure méthode pour télécharger les signatures ?
La seule méthode que nous autorisons est d'utiliser freshclam, comme indiqué dans l'onglet 'Installation'.
Toute autre méthode, y compris les scripts tiers, ne sont pas supportés/maintenus par SecuriteInfo.com.
J'ai un problème avec ClamAV qui n'est pas solutionné dans la FAQ
Visitez notre page dédiée à la résolution des problèmes de ClamAV : https://www.securiteinfo.com/clamav-antivirus/problemes-et-erreurs-les-plus-courantes-clamav.shtml
Comment configurer le paramètre MaxThreads de clamd.conf ?
Le paramètre MaxThreads indique à ClamAV le nombre de threads maximum qu'il peut allouer pendant un scan.
Nous conseillons de donner la valeur suivante :
MaxThreads = (nombre de cores logiques de votre CPU) + 1
Exemples :
Si votre CPU a 8 cores et supporte l'hyperthreading, vous avez 8 * 2 = 16 cores logiques. Donc MaxThreads = 17.
Si votre CPU a 4 cores sans hyperthreading, vous avez 4 cores logiques, donc MaxThreads = 5.
Comment savoir combien de cores logiques vous avez sur votre ordinateur sous Linux ? Executez la commande suivante :
cat /proc/cpuinfo |grep "^processor"|wc -l
Ajoutez + 1 et vous avez le nombre à mettre en place pour MaxThreads.
Bien sûr, vous avez compris que si vous avez besoin de performance, il est plus utile d'augmenter le nombre de cores de votre CPU que tout autre aspect de votre PC.
Comment faire un scan antivirus le plus rapidement possible ?
Afin de lancer un scan en utilisant tous les cores CPU, il est nécessaire d'installer la commande parallel :
apt-get install parallel
La commande parallel permet d'exécuter plusieurs fois une commande en fonction du nombre de cores logiques de votre processeur. C'est l'équivalent de xargs, mais en exécution simultanée. Parallel est donc un outil très puissant permettant d'accélérer toutes les tâches en ligne de commande.
Pour faire un scan antivirus avec ClamAV le plus rapidement possible voici ce que vous devez faire :
Scan antivirus avec les sous repertoires :
find . -type f |parallel clamdscan -i --stream --no-summary {}
Scan antivirus du répertoire courant sans les sous repertoires :
find . -maxdepth 1 -type f |parallel clamdscan -i --stream --no-summary {}
Ces commandes utiliseront tous les cores logiques de votre CPU.
Si vous souhaitez limiter l'utilisation du nombre de cores logiques, utilisez le paramètre "-j" de parallel. Par exemple :
Scan antivirus avec les sous repertoires, en utilisant seulement 2 cores logiques de votre CPU :
find . -type f |parallel -j2 clamdscan -i --stream --no-summary {}
Qui crée les signatures de SecuriteInfo.com ?
C'est Arnaud Jacques, gérant de SecuriteInfo.com, qui crée les signatures. Il a été officiellement créateur de signatures pour ClamAV pendant 8 ans. Vous trouverez plus d'informations sur cette page
Note : ClamAV est une marque déposée par Cisco
Tags
Inscription à notre lettre d'information
Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.
© 2000-2026 - Tous droits réservés SecuriteInfo.com