我们为 ClamAV 提供的病毒特征码:统计数据、检测效果与全面对比
每天都有成千上万的恶意软件在互联网上传播。SecuriteInfo.com 积极打击这些恶意软件,
致力于让互联网更加安全。本页汇总了我们为 ClamAV 提供的病毒特征码的每日统计数据、这些特征码
在被入侵网站上真实采集的恶意软件面前的表现,以及
ClamAV 单独使用与 ClamAV 加装我们的特征码之后的逐项对比。
在我们为客户提供的各种反恶意软件手段中,既有邮件过滤服务、 免费 DNS,也有面向 ClamAV 的补充病毒特征码。
ClamAV 是 Cisco 推出的开源杀毒引擎,可运行在所有 Linux 和 Unix 系统上,同时也有 Windows 版本(ClamAV 和 ClamShield)和 Mac 版本(ClamXAV)。
我们的病毒特征码可以自然地叠加在 ClamAV 的官方特征码之上。因此,ClamAV 对恶意软件的检测能力大幅提升, 这也让 ClamAV 成为全球最出色的 Linux 杀毒软件。正因如此,我们的特征码必须做到尽可能高效, 才能为整个互联网提供最好的防护。
因此,有几个问题很值得关注:
本着透明公开的原则,我们每天发布以下数据:
ClamAV 是一款出色的杀毒引擎,免费且开源。我们的特征码并不是要取代它:它们是在官方特征库之上 叠加使用的,而且没有任何重复。下面逐项说明这样的叠加会带来哪些变化。
一般来说,网民认为病毒感染主要来自邮件附件或自己主动下载的文件。然而,还有一种危险要隐蔽得多: 仅仅访问一个被入侵的网站。这个网站可能完全正规,只是在站长毫不知情的情况下被入侵; 恶意代码被植入其中,随后再分发给访问者。因此,被感染的网站构成了实实在在的风险。
为了衡量这一风险,我们持续采集被植入到被入侵网站上的文件,然后用 ClamAV 对其进行分析: 先只使用官方特征库,再加上我们的特征码。以下是当前样本库的分析结果。
在该样本库中被触发次数最多的特征码排行。其中 YARA.SecuriteInfo_* 和 SecuriteInfo.com.* 是 我们的特征码;Sanesecurity.* 特征码则来自另一个同样广受认可的非官方特征库。
Basic 方案完全免费。安装只需在您的 freshclam.conf 中添加几条 URL: 无需对 ClamAV 做任何修改。
ClamAV 版权归 © Cisco Systems, Inc. 所有
喜欢这篇文章吗?以下几篇内容相信您也会感兴趣:
Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.
我们为 ClamAV 提供的病毒特征码效果如何?
在我们为客户提供的各种反恶意软件手段中,既有邮件过滤服务、 免费 DNS,也有面向 ClamAV 的补充病毒特征码。
ClamAV 是 Cisco 推出的开源杀毒引擎,可运行在所有 Linux 和 Unix 系统上,同时也有 Windows 版本(ClamAV 和 ClamShield)和 Mac 版本(ClamXAV)。
我们的病毒特征码可以自然地叠加在 ClamAV 的官方特征码之上。因此,ClamAV 对恶意软件的检测能力大幅提升, 这也让 ClamAV 成为全球最出色的 Linux 杀毒软件。正因如此,我们的特征码必须做到尽可能高效, 才能为整个互联网提供最好的防护。
因此,有几个问题很值得关注:
- SecuriteInfo.com 发布了多少条特征码?
- 其中有多少条是通用特征码?
- 通用特征码能检测出多少个恶意软件?
- SecuriteInfo.com 的全部特征码能检测出多少个恶意软件?
本着透明公开的原则,我们每天发布以下数据:
我们的特征码可检测 12 603 232 个恶意软件
非通用病毒特征码
4 570 972
一条特征码 = 一个恶意软件
通用病毒特征码
105 058
一条特征码 = 一个恶意软件家族
病毒特征码总数
4 676 030
由 SecuriteInfo.com 发布
通用特征码检测到的恶意软件
8 032 260
即平均每条通用特征码覆盖 76 个恶意软件
要点:真正拉开差距的正是我们的通用特征码。仅凭
105 058 条通用特征码,我们就覆盖了
8 032 260 个恶意软件:正是这一点,让我们能够检测出在特征码编写时
尚不存在的新变种。
选择 ClamAV 单独使用,还是 ClamAV 加上 SecuriteInfo.com 的附加特征码?
ClamAV 是一款出色的杀毒引擎,免费且开源。我们的特征码并不是要取代它:它们是在官方特征库之上 叠加使用的,而且没有任何重复。下面逐项说明这样的叠加会带来哪些变化。
| 对比项 | ClamAV 单独使用 Cisco Talos 官方特征码 |
ClamAV + SecuriteInfo.com 官方特征库 + 我们的特征码 |
|---|---|---|
| 杀毒引擎 | ClamAV,开源、免费 | 仍是同一个 ClamAV 引擎:无需做任何替换 |
| 额外的恶意软件特征码 | — | 4 676 030 条附加特征码1,其中 105 058 条为通用特征码 |
| 额外覆盖的恶意软件 | — | 额外检测到 12 603 232 个恶意软件1 |
| 两个特征库之间的重复 | — | 没有重复:一旦某个恶意软件已被官方特征码覆盖,我们就会撤下自己的特征码 |
| 对来自被入侵网站的恶意软件的检测率 | ✗ 0 % (0/751 个恶意软件)2 | ✓ 100 % (750/751 个恶意软件)2 |
| 更新频率 | 官方特征库通常每天发布一到两次 | ✓ 每小时更新,基于当天捕获的恶意软件 |
| 0-day 恶意软件 | 需等官方特征码发布后才能覆盖 | ✓ 捕获恶意软件后几分钟内即可生成特征码 |
| Linux / ELF 威胁(Mirai、IoT 僵尸网络、挖矿程序) | 覆盖有限 | ✓ 覆盖更强:这是我们样本库中排名第 1 的家族(参见 Top 50) |
| Webshell、恶意 JavaScript 与 PHP | 部分覆盖 | ✓ 提供针对 Web 威胁的专用特征码 |
| Phishing | 官方 daily 特征库,基础覆盖 | ✓ 可检测 90 % 以上的钓鱼活动 |
| Spam | ✗ 不覆盖 | ✓ 在恶意软件特征码之外,额外提供反垃圾邮件特征码 |
| 勒索软件、木马、信息窃取程序 | 已知家族 | ✓ 已知家族 + 通过通用特征码覆盖的最新变种 |
| 支持平台 | Linux、Unix、Windows(ClamWin)、macOS(ClamXAV) | 完全相同:没有任何额外限制 |
| 部署方式 | 标准安装,使用 freshclam | 只需在 freshclam.conf 中添加几行 DatabaseCustomURL:无需修改 ClamAV |
| 技术支持 | 社区支持 | ✓ 包含免费技术支持,由法国厂商提供 |
| 费用 | 免费 | 提供免费的 Basic 方案,此外还有 Professional 每年 29.90 €、Gold 每年 99 €、Reseller 每年 1,499 € |
在被入侵网站上采集的恶意软件的检测率
样本库中 751 个恶意软件中触发告警的比例。相同的 ClamAV 引擎,相同的文件:唯一的差别在于特征库。
0 %
ClamAV 单独使用
0 / 751 个恶意软件
100 %
ClamAV + SecuriteInfo.com
750 / 751 个恶意软件
测试使用 ClamAV 1.4.3/28096/Tue Aug 18 08:27:40 2026,报告日期为 Tue Aug 18 11:45:22 CEST 2026。
差距如此明显,是因为这个样本库中的恶意软件正是官方特征库尚未覆盖的那部分:这恰恰是补充特征码存在的意义。
对于流传已久、传播广泛的恶意软件,ClamAV 单独使用同样能够完美检测。这两个特征库本来就是设计为协同工作的。
在被入侵网站上发现的恶意软件
一般来说,网民认为病毒感染主要来自邮件附件或自己主动下载的文件。然而,还有一种危险要隐蔽得多: 仅仅访问一个被入侵的网站。这个网站可能完全正规,只是在站长毫不知情的情况下被入侵; 恶意代码被植入其中,随后再分发给访问者。因此,被感染的网站构成了实实在在的风险。
为了衡量这一风险,我们持续采集被植入到被入侵网站上的文件,然后用 ClamAV 对其进行分析: 先只使用官方特征库,再加上我们的特征码。以下是当前样本库的分析结果。
已采集的文件
760
共计 844 MB
已识别的恶意软件
751
样本库中另有 9 个正常文件
由 ClamAV 官方特征码检测到
0
占样本库中恶意软件的 0 %
由 SecuriteInfo.com 特征码检测到
750
占样本库中恶意软件的 100 %
在被感染网站上发现的文件类型
已采集的 760 个文件的分布
按检测到的文件格式划分。「未识别文件」这一类别排在最后,因为它并不是一种文件格式。
ELF 二进制文件和 shell 脚本占据主导:运行 Linux 的 Web 服务器才是首要攻击目标,甚至排在 Windows 终端之前。这正是以办公终端为中心的安全策略中一个典型的盲区。
查看数据表格
| 文件类型 | 数量 | 占比 |
|---|---|---|
| ELF | 265 | 35 % |
| EXE | 102 | 13 % |
| SHELL-SCRIPT | 101 | 13 % |
| JPG | 56 | 7 % |
| VBS | 27 | 4 % |
| RAR | 17 | 2 % |
| POWERSHELL-SCRIPT | 17 | 2 % |
| ZIP | 12 | 2 % |
| JAVA-CLASS | 6 | 1 % |
| BAT | 5 | 1 % |
| OFFICE | 4 | 1 % |
| HTML | 3 | 0 % |
| SCRIPT | 2 | 0 % |
| ISO-9660-CD-ROM-filesystem | 2 | 0 % |
| RTF | 1 | 0 % |
| PERL | 1 | 0 % |
| Unknown | 139 | 18 % |
检测到的恶意软件 TOP 50
在该样本库中被触发次数最多的特征码排行。其中 YARA.SecuriteInfo_* 和 SecuriteInfo.com.* 是 我们的特征码;Sanesecurity.* 特征码则来自另一个同样广受认可的非官方特征库。
出现频率最高的 15 条特征码
在已采集的 760 个文件中的出现次数。
查看全部 50 条特征码的完整排行
| # | 特征码 | 出现次数 |
|---|---|---|
| 1 | YARA.SecuriteInfo_Linux_Shell_Downloader.UNOFFICIAL | 52 |
| 2 | SecuriteInfo.com.Linux.Mirai-18.UNOFFICIAL | 19 |
| 3 | YARA.SecuriteInfo_VBA_Exec_2.UNOFFICIAL | 13 |
| 4 | SecuriteInfo.com.Trojan.Packed2.43192.UNOFFICIAL | 12 |
| 5 | SecuriteInfo.com.Linux.Mirai-38.UNOFFICIAL | 12 |
| 6 | SecuriteInfo.com.Linux.Mirai-20.UNOFFICIAL | 11 |
| 7 | YARA.SecuriteInfo_Miner_Config.UNOFFICIAL | 6 |
| 8 | SecuriteInfo.com.Linux.Mirai-19.UNOFFICIAL | 6 |
| 9 | YARA.SecuriteInfo_Linux_Shell_Downloader_2.UNOFFICIAL | 5 |
| 10 | SecuriteInfo.com.Trojan.Packed2.51179-2.UNOFFICIAL | 4 |
| 11 | SecuriteInfo.com.Linux.Siggen.11883.UNOFFICIAL | 4 |
| 12 | SecuriteInfo.com.Linux.Downloader-29.UNOFFICIAL | 4 |
| 13 | SecuriteInfo.com.Trojan.Script.718864.UNOFFICIAL | 3 |
| 14 | SecuriteInfo.com.Trojan.Packed2.51179-5.UNOFFICIAL | 3 |
| 15 | SecuriteInfo.com.Linux.Mirai-17.UNOFFICIAL | 3 |
| 16 | YARA.SecuriteInfo_PUA_VBS_DownLoader_2.UNOFFICIAL | 2 |
| 17 | SecuriteInfo.com.Trojan.PWS.Banker1.29984.UNOFFICIAL | 2 |
| 18 | SecuriteInfo.com.Trojan.Packed2.51179-3.UNOFFICIAL | 2 |
| 19 | SecuriteInfo.com.Linux.Siggen.9999-1.UNOFFICIAL | 2 |
| 20 | SecuriteInfo.com.Win64.MalwareX-gen.91673862.UNOFFICIAL | 1 |
| 21 | SecuriteInfo.com.Win64.MalwareX-gen.82779714.UNOFFICIAL | 1 |
| 22 | SecuriteInfo.com.Win64.MalwareX-gen.71299139.UNOFFICIAL | 1 |
| 23 | SecuriteInfo.com.Win64.MalwareX-gen.66858617.UNOFFICIAL | 1 |
| 24 | SecuriteInfo.com.Win64.MalwareX-gen.58392748.UNOFFICIAL | 1 |
| 25 | SecuriteInfo.com.Win64.MalwareX-gen.57953765.UNOFFICIAL | 1 |
| 26 | SecuriteInfo.com.Win64.MalwareX-gen.57535873.UNOFFICIAL | 1 |
| 27 | SecuriteInfo.com.Win64.MalwareX-gen.53412931.UNOFFICIAL | 1 |
| 28 | SecuriteInfo.com.Win64.MalwareX-gen.27393152.UNOFFICIAL | 1 |
| 29 | SecuriteInfo.com.Win64.Evo-gen.79735182.UNOFFICIAL | 1 |
| 30 | SecuriteInfo.com.Win64.Evo-gen.64356642.UNOFFICIAL | 1 |
| 31 | SecuriteInfo.com.Win64.Evo-gen.48543878.UNOFFICIAL | 1 |
| 32 | SecuriteInfo.com.Win64.Evo-gen.37843656.UNOFFICIAL | 1 |
| 33 | SecuriteInfo.com.Win64.Evo-gen.36984827.UNOFFICIAL | 1 |
| 34 | SecuriteInfo.com.Win64.Evo-gen.32984373.UNOFFICIAL | 1 |
| 35 | SecuriteInfo.com.Win64.Evo-gen.23553516.UNOFFICIAL | 1 |
| 36 | SecuriteInfo.com.Win64.Evo-gen.13527129.UNOFFICIAL | 1 |
| 37 | SecuriteInfo.com.Win32.Malware-gen.75739445.UNOFFICIAL | 1 |
| 38 | SecuriteInfo.com.Win32.Malware-gen.31214655.UNOFFICIAL | 1 |
| 39 | SecuriteInfo.com.Win32.Evo-gen.29712928.UNOFFICIAL | 1 |
| 40 | SecuriteInfo.com.Win32.Evo-gen.24375362.UNOFFICIAL | 1 |
| 41 | SecuriteInfo.com.W64.ABmRisk.UEEN-5846.10351.32755.UNOFFICIAL | 1 |
| 42 | SecuriteInfo.com.W64.ABmRisk.MBIR-6776.30866.11147.UNOFFICIAL | 1 |
| 43 | SecuriteInfo.com.W32.ConnectWise.AE.gen.Eldorado.4067.5403.UNOFFICIAL | 1 |
| 44 | SecuriteInfo.com.W32.ConnectWise.AE.gen.Eldorado.29017.23829.UNOFFICIAL | 1 |
| 45 | SecuriteInfo.com.W32.ConnectWise.AE.gen.Eldorado.25990.8935.UNOFFICIAL | 1 |
| 46 | SecuriteInfo.com.W32.ABTrojan.RBQK-4720.4321.29656.UNOFFICIAL | 1 |
| 47 | SecuriteInfo.com.W32.ABmRisk.MFQD-5972.16570.9506.UNOFFICIAL | 1 |
| 48 | SecuriteInfo.com.Variant.Zusy.606296.77788797.UNOFFICIAL | 1 |
| 49 | SecuriteInfo.com.Variant.Yogi.51472.78833785.UNOFFICIAL | 1 |
| 50 | SecuriteInfo.com.Variant.Yogi.32327.65111222.UNOFFICIAL | 1 |
几点重要说明
- 本页发布的统计数据不包含垃圾邮件检测特征码,尽管这些特征码同样随 SecuriteInfo.com 的特征码一起提供。 这些统计数据仅涉及恶意软件。
- SecuriteInfo.com 发布的特征码是对 ClamAV 官方特征码的补充。这意味着,一旦某个恶意软件能够被 ClamAV 官方特征码检测到,它就会从 SecuriteInfo.com 的特征码中移除。因此,ClamAV 官方特征码与 SecuriteInfo.com 的特征码之间不存在任何重复。
- 这些统计数据每天都在变化,因此我们每日发布。
- 来自被入侵网站的文件样本库处于持续更新之中;检测率反映的是页面顶部所示报告日期时特征库的状态。
立即提升您的 ClamAV 检测率
Basic 方案完全免费。安装只需在您的 freshclam.conf 中添加几条 URL: 无需对 ClamAV 做任何修改。
ClamAV 版权归 © Cisco Systems, Inc. 所有
关于 ClamAV 杀毒软件的一些推荐阅读
喜欢这篇文章吗?以下几篇内容相信您也会感兴趣:
- 提升 ClamAV 对 0-day 恶意软件的检测率
- 借助 ClamShield,在 Windows 上也能用上 ClamAV
- PUA(可能不需要的应用程序):认识并管理 IT 环境中的流氓软件
- 关于 ClamAV 与 SecuriteInfo.com 非官方特征码的常见问题
- 旧版本 ClamAV 会让您的信息系统面临风险
标签
Inscription à notre lettre d'information
Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.
© 2000-2026 - Tous droits réservés SecuriteInfo.com