| clamd.conf(5) | Clam AntiVirus | clamd.conf(5) |
نام (NAME)
clamd.conf - پرونده پیکربندی دیمن آنتیویروس ClamAV
توضیحات (DESCRIPTION)
پرونده clamd.conf دیمن Clam AntiVirus، یعنی clamd(8) را پیکربندی میکند.
قالب پرونده (FILE FORMAT)
این پرونده از توضیحات و گزینهها به همراه آرگومانها تشکیل شده است. هر خطی که با نماد هش (#) آغاز شود توسط تجزیهگر نادیده گرفته میشود. گزینهها و آرگومانها به حروف بزرگ و کوچک حساس هستند و به شکل Option Argument نوشته میشوند. آرگومانها از انواع زیر هستند:
دستورالعملها (DIRECTIVES)
وقتی گزینهای استفاده نشود (کامنت شده باشد یا اصلاً در پرونده پیکربندی گنجانده نشده باشد)، clamd یک عمل پیشفرض انجام میدهد.
- Example
- اگر این گزینه تنظیم شود، clamd اجرا نخواهد شد.
- LogFile STRING
- ذخیره تمام
گزارشها
در یک
پرونده
گزارش.
پیشفرض: disabled - LogFileUnlock BOOL
- بهطور
پیشفرض
پرونده
گزارش برای
نوشتن قفل
میشود و
تنها یک
فرآیند
دیمن
میتواند
روی آن
بنویسد. این
گزینه قفل
را غیرفعال
میکند.
پیشفرض: no - LogFileMaxSize SIZE
- حداکثر
اندازه
پرونده
گزارش.
مقدار 0 محدودیت را غیرفعال میکند.
پیشفرض: 1048576 - LogTime BOOL
- ثبت زمان
برای هر
پیام.
پیشفرض: no - LogClean BOOL
- ثبت تمام
پروندههای
پاک در
گزارش.
برای اشکالزدایی مفید است اما حجم پرونده گزارش را بهشدت افزایش میدهد.
پیشفرض: no - LogSyslog BOOL
- استفاده از
سیستم ثبت
گزارش
سیستمعامل
(میتواند
همراه با LogFile
کار کند).
پیشفرض: no - LogFacility STRING
- نوع
پیامهای syslog.
لطفاً برای نامهای facility به 'man syslog' مراجعه کنید.
پیشفرض: LOG_LOCAL6 - LogVerbose BOOL
- فعالسازی
ثبت گزارش
پرجزئیات.
پیشفرض: no - LogRotate BOOL
- چرخش
پرونده
گزارش.
نیازمند
تنظیم
گزینه LogFileMaxSize
پیش از این
گزینه است.
پیشفرض: no - ExtendedDetectionInfo BOOL
- ثبت
اطلاعات
تکمیلی
درباره
پرونده
آلوده،
مانند
اندازه و هش
آن، به
همراه نام
ویروس در
گزارش.
پیشفرض: no - PidFile STRING
- نوشتن pid
دیمن در
پرونده
مشخصشده.
پیشفرض: disabled - TemporaryDirectory STRING
- این گزینه
امکان
تغییر
دایرکتوری
موقت
پیشفرض را
فراهم
میکند.
پیشفرض: وابسته به سیستم (معمولاً /tmp یا /var/tmp). - DatabaseDirectory STRING
- این گزینه
امکان
تغییر
دایرکتوری
پایگاهداده
پیشفرض را
فراهم
میکند. اگر
آن را فعال
کردید،
لطفاً
مطمئن شوید
در هر دو
برنامه clamd و freshclam
به یک
دایرکتوری
اشاره
میکند.
پیشفرض: تعریفشده در هنگام پیکربندی (/usr/local/share/clamav) - CVDCertsDirectory STRING
- مسیر
دایرکتوری
حاوی
پروندههای
گواهی CA
مربوط به ClamAV
که برای
اعتبارسنجی
بایگانیهای
پایگاهداده
امضاشده
(مانند
پروندههای
CVD) استفاده
میشود. این
دایرکتوری
باید از قبل
وجود داشته
باشد، یک
مسیر مطلق
باشد، و
برای freshclam، clamd، clamscan
و sigtool قابل
خواندن
باشد.
پیشفرض: /etc/clamav/certs - FIPSCryptoHashLimits BOOL
- اعمال
محدودیتهای
شبیه به FIPS بر
استفاده از
الگوریتمهای
هش برای
اهداف
رمزنگاری.
امضاهای FP
مربوط به MD5 و
SHA1 را
غیرفعال
کرده و برای
اعتبارسنجی
اصالت CVD به
پروندههای
'.sign' نیاز
خواهد داشت.
پیشفرض: no - OfficialDatabaseOnly BOOL
- تنها
بارگذاری
امضاهای
رسمی
منتشرشده
توسط پروژه
ClamAV.
پیشفرض: no - FailIfCvdOlderThan NUMBER
- بازگرداندن
کد خطای
غیرصفر در
صورتی که
پایگاهداده
ویروس
قدیمیتر
از تعداد
روزهای
مشخصشده
باشد.
پیشفرض: -1 - LocalSocket STRING
- مسیر سوکت
محلی (Unix) که
دیمن روی آن
گوش فرا
میدهد.
پیشفرض: disabled - LocalSocketGroup STRING
- تنظیم
مالکیت
گروه روی
سوکت
یونیکس.
پیشفرض: گروه اصلی کاربری که clamd را اجرا میکند - LocalSocketMode STRING
- تنظیم
مجوزهای
دسترسی روی
سوکت
یونیکس بر
اساس حالت
مشخصشده.
پیشفرض: سوکت برای همگان قابل خواندن و نوشتن است - FixStaleSocket BOOL
- حذف سوکت
کهنه پس از
خاموش شدن
نادرست
سیستم.
پیشفرض: yes - TCPSocket NUMBER
- شماره
درگاه TCP که
دیمن روی آن
گوش فرا
میدهد.
پیشفرض: disabled - TCPAddr STRING
- بهطور
پیشفرض clamd
به INADDR_ANY متصل
میشود.
این گزینه امکان محدود کردن نشانی TCP و ارائه سطحی از محافظت در برابر دنیای بیرون را فراهم میکند. این گزینه را میتوان چندین بار برای گوش دادن روی چند IP مختلف مشخص کرد. اکنون IPv6 نیز پشتیبانی میشود.
پیشفرض: disabled - EnableShutdownCommand BOOL
- فعالسازی
دستور SHUTDOWN.
تنظیم این
گزینه روی no
مانع از
متوقف کردن
clamd توسط
کلاینت از
طریق
پروتکل
میشود.
هنگام غیرفعال بودن، clamd به این دستور با COMMAND UNAVAILABLE پاسخ میدهد.
پیشفرض: yes - EnableReloadCommand BOOL
- فعالسازی
دستور RELOAD.
تنظیم این
گزینه روی no
مانع از
بارگذاری
مجدد
پایگاهداده
توسط
کلاینت
میشود.
هنگام غیرفعال بودن، clamd به این دستور با COMMAND UNAVAILABLE پاسخ میدهد.
پیشفرض: yes - EnableVersionCommand BOOL
- فعالسازی
دستور VERSION.
تنظیم این
گزینه روی no
مانع از
استعلام
اطلاعات
نسخه توسط
کلاینت
میشود.
هنگام غیرفعال بودن، clamd به این دستور با COMMAND UNAVAILABLE پاسخ میدهد.
پیشفرض: yes - EnableStatsCommand BOOL
- فعالسازی
دستور STATS.
تنظیم این
گزینه روی no
مانع از
استعلام
آمارها
توسط
کلاینت
میشود.
هنگام غیرفعال بودن، clamd به این دستور با COMMAND UNAVAILABLE پاسخ میدهد.
پیشفرض: yes - MaxConnectionQueueLength NUMBER
- حداکثر طول
مجاز برای
صف اتصالات
در انتظار.
پیشفرض: 200 - StreamMaxLength SIZE
- بستن نشست STREAM
زمانی که
محدودیت
اندازه
داده فراتر
رود.
این مقدار باید با محدودیت MTA شما برای حداکثر اندازه پیوست مطابقت داشته باشد.
پیشفرض: 100M - StreamMinPort NUMBER
- دستور STREAM از
پروتکلی
شبیه به FTP
استفاده
میکند.
این گزینه کران پایین محدوده درگاه را تعیین میکند.
پیشفرض: 1024 - StreamMaxPort NUMBER
- این گزینه
کران بالای
محدوده
درگاه را
تعیین
میکند.
پیشفرض: 2048 - MaxThreads NUMBER
- حداکثر
تعداد
ریسههای
در حال
اجرای
همزمان.
پیشفرض: 10 - ReadTimeout NUMBER
- این گزینه
زمان (بر
حسب ثانیه)
را مشخص
میکند که
پس از آن
اگر کلاینت
دادهای
ارائه
ندهد، مهلت
زمانی clamd به
پایان
میرسد.
پیشفرض: 120 - CommandReadTimeout NUMBER
- این گزینه
زمان (بر
حسب ثانیه)
را مشخص
میکند که
پس از آن
اگر کلاینت
بعد از
اتصال هیچ
دستور
اولیهای
نفرستد،
مهلت زمانی
clamd به پایان
میرسد.
مقدار
پیشفرض
روی 30 تنظیم
شده تا
هنگام
پردازش
پیامهای
بزرگ با
سوکتهای TCP
از انقضای
زمان
جلوگیری
شود. در
صورت
استفاده از
سوکت
یونیکس،
این مقدار
را میتوان
به 5 تغییر
داد. توجه:
مهلت زمانی
برای
دستورات
بعدی یا
تکههای
داده توسط
ReadTimeout تعیین
میشود.
پیشفرض: 30 - SendBufTimeout NUMBER
- این گزینه
مدت زمان
انتظار (بر
حسب
میلیثانیه)
را در صورت
پر بودن
بافر ارسال
مشخص
میکند. این
مقدار را
پایین نگه
دارید تا از
معلق ماندن
clamd جلوگیری
شود.
پیشفرض: 500 - MaxQueue NUMBER
- حداکثر
تعداد
آیتمهای
درون صف
(شامل
مواردی که
توسط
ریسههای
MaxThreads پردازش
میشوند).
توصیه
میشود در
صورت امکان
این مقدار
حداقل دو
برابر MaxThreads
باشد.
هشدار: برای جلوگیری از اتمام توصیفکنندههای پرونده، نباید این مقدار را بیش از حد افزایش دهید؛ شرط زیر باید برقرار باشد: MaxThreads*MaxRecursion + MaxQueue - MaxThreads + 6 < RLIMIT_NOFILE. مقدار RLIMIT_NOFILE حداکثر تعداد توصیفکنندههای پرونده باز (معمولاً 1024) است که توسط ulimit -n تنظیم میشود.
پیشفرض: 100 - IdleTimeout NUMBER
- این گزینه
مشخص
میکند که
فرآیند چه
مدت (بر حسب
ثانیه) باید
در انتظار
کار جدید
بماند.
پیشفرض: 30 - ExcludePath REGEX
- پروندهها
و
دایرکتوریهای
منطبق بر REGEX
پویش نشوند.
این
دستورالعمل
را میتوان
چندین بار
استفاده
کرد.
پیشفرض: disabled - MaxDirectoryRecursion NUMBER
- حداکثر عمق
بازگشتی
برای پویش
دایرکتوریها.
پیشفرض: 15 - FollowDirectorySymlinks BOOL
- دنبال کردن
پیوندهای
نمادین
دایرکتوری.
پیشفرض: no - CrossFilesystems BOOL
- پویش
پروندهها
و
دایرکتوریها
روی سایر
سیستمهای
پرونده.
پیشفرض: yes - FollowFileSymlinks BOOL
- دنبال کردن
پیوندهای
نمادین
پروندههای
عادی.
پیشفرض: no - SelfCheck NUMBER
- این گزینه
فواصل
زمانی (بر
حسب ثانیه)
را که clamd باید
در آنها
پایگاهداده
را بررسی
کند، مشخص
مینماید.
پیشفرض: 600 - ConcurrentDatabaseReload BOOL
- فعالسازی
بارگذاری
مجدد
غیرمسدودکننده
(چندریسهای/همزمان)
پایگاهداده.
این قابلیت
بهطور
موقت موتور
پویش دوم را
بارگذاری
میکند در
حالی که
پویش با
استفاده از
موتور اول
ادامه
مییابد. پس
از
بارگذاری
کامل،
موتور جدید
جایگزین
میشود.
موتور
قدیمی به
محض تکمیل
تمام
پویشهای
در حال اجرا
با آن، حذف
میشود. این
قابلیت به RAM
بیشتری
نیاز دارد،
بنابراین
این گزینه
در صورتی
فراهم شده
است که
کاربران
بخواهند در
ازای مصرف
کمتر RAM،
پویشها در
طول
بارگذاری
مجدد مسدود
شوند.
پیشفرض: yes - VirusEvent COMMAND
- اجرای یک
دستور
هنگام
یافتن
ویروس. برای
شناسایی
نام پرونده
و نام ویروس
از
متغیرهای
محیطی زیر
استفاده
کنید: - $CLAM_VIRUSEVENT_FILENAME -
$CLAM_VIRUSEVENT_VIRUSNAME در
رشته
دستور،
عبارت '%v' نیز
با نام
ویروس
جایگزین
خواهد شد.
توجه: نویسه
قالببندی
نام پرونده
'%f' به دلیل
نگرانیهای
امنیتی
تزریق
دستور (command injection)
غیرفعال
شده است و
دیگر با نام
پرونده
جایگزین
نخواهد شد.
به جای آن
از متغیر
محیطی 'CLAM_VIRUSEVENT_FILENAME'
استفاده
کنید. به
همین دلیل،
نباید از
متغیرهای
محیطی
مستقیماً
در خود
دستور
استفاده
کنید، بلکه
باید با
احتیاط
درون
اسکریپت
اجرایی از
آنها بهره
ببرید.
پیشفرض: disabled - ExitOnOOM BOOL
- توقف دیمن
در هنگامی
که libclamav وضعیت
کمبود
حافظه (OOM) را
گزارش
میکند.
پیشفرض: no - AllowAllMatchScan BOOL
- اجازه
استفاده از
دستور ALLMATCHSCAN.
پیشفرض: yes - Foreground BOOL
- عدم انشعاب
(fork) به
پسزمینه.
پیشفرض: no - Debug BOOL
- فعالسازی
پیامهای
اشکالزدایی
از سوی libclamav.
پیشفرض: no - LeaveTemporaryFiles BOOL
- عدم حذف
پروندههای
موقت (برای
اهداف
اشکالزدایی).
پیشفرض: no - GenerateMetadataJson BOOL
- ثبت
فراداده
درباره
پرونده در
حال پویش.
فراداده
پویش برای
اهداف
تحلیل
پرونده و
اشکالزدایی
رفتار پویش
کاربرد
دارد. در
صورت فعال
بودن Debug،
فراداده JSON
پس از اتمام
پویش چاپ
خواهد شد.
در صورت
فعال بودن
LeaveTemporaryFiles، یک
پرونده metadata.json
در
دایرکتوری
موقت پویش
نوشته
خواهد شد.
پیشفرض: no - JsonStoreHTMLURIs BOOL
- ذخیره URIهای
یافتشده
در
پروندههای
html در
فراداده json.
شناسههای
URI در یک
آرایه با
برچسب 'URIs'
ذخیره
خواهند شد.
برای
استفاده از
این
قابلیت،
فعال بودن
GenerateMetadataJson الزامی
است.
پیشفرض: yes (در صورت استفاده از GenerateMetadataJson) - JsonStorePDFURIs BOOL
- ذخیره URIهای
یافتشده
در
پروندههای
pdf در
فراداده json.
شناسههای
URI در یک
آرایه با
برچسب 'URIs'
ذخیره
خواهند شد.
برای
استفاده از
این
قابلیت،
فعال بودن
GenerateMetadataJson الزامی
است.
پیشفرض: yes (در صورت استفاده از GenerateMetadataJson) - JsonStoreExtraHashes BOOL
- محاسبه
هشهای MD5 و SHA1
(علاوه بر SHA2-256)
و ذخیره در
فراداده json.
برای
استفاده از
این
قابلیت،
فعال بودن
GenerateMetadataJson الزامی
است.
پیشفرض: no - User STRING
- اجرای دیمن
با نام
کاربری
مشخصشده
(فرآیند
باید توسط root
آغاز شود).
پیشفرض: disabled - Bytecode BOOL
- با فعال
بودن این
گزینه، ClamAV
بایتکد را
از
پایگاهداده
بارگذاری
میکند.
اکیداً
توصیه
میشود این
گزینه را
روشن نگه
دارید، در
غیر این
صورت ممکن
است
شناسایی
بسیاری از
ویروسهای
جدید را از
دست بدهید.
پیشفرض: yes - BytecodeSecurity STRING
- تنظیم سطح امنیت بایتکد.
مقادیر
ممکن:
TrustSigned - اعتماد
به بایتکد
بارگذاریشده
از
پروندههای
امضاشده .c[lv]d
و درج
بررسیهای
ایمنی زمان
اجرا برای
بایتکد
بارگذاریشده
از سایر
منابع،
Paranoid - عدم
اعتماد به
هرگونه
بایتکد و
درج
بررسیهای
زمان اجرا
برای همه
موارد.
پیشفرض: TrustSigned
- BytecodeTimeout NUMBER
- تنظیم مهلت
زمانی
بایتکد بر
حسب
میلیثانیه.
پیشفرض: 10000 - BytecodeUnsigned BOOL
- اجازه
بارگذاری
بایتکد از
خارج از
پروندههای
امضاشده
دیجیتالی
.c[lv]d. **احتیاط**:
هرگز نباید
امضاهای
بایتکد را
از منابع
نامعتبر
اجرا کنید.
انجام این
کار ممکن
است منجر به
اجرای کد
دلخواه شود.
پیشفرض: no - BytecodeMode STRING
- تنظیم حالت اجرای بایتکد.
مقادیر
ممکن:
Auto - انتخاب
خودکار JIT در
صورت
امکان،
بازگشت به
مفسر در غیر
این صورت
ForceJIT - همیشه
انتخاب JIT،
شکست در
صورت عدم
امکان
ForceInterpreter - همیشه
انتخاب
مفسر
Test - اجرا با
هر دوی JIT و
مفسر و
مقایسه
نتایج. مهلک
ساختن تمام
شکستها.
- DetectPUA BOOL
- شناسایی
برنامههای
احتمالاً
ناخواسته (PUA).
پیشفرض: No - ExcludePUA CATEGORY
- مستثنی
کردن یک
دسته خاص PUA.
این
دستورالعمل
را میتوان
چندین بار
استفاده
کرد. برای
فهرست کامل
دستههای PUA
نشانی
https://docs.clamav.net/faq/faq-pua.html را
ببینید.
پیشفرض: disabled - IncludePUA CATEGORY
- فقط شامل
کردن یک
دسته خاص PUA.
این
دستورالعمل
را میتوان
چندین بار
استفاده
کرد. برای
فهرست کامل
دستههای PUA
نشانی
https://docs.clamav.net/faq/faq-pua.html را
ببینید.
پیشفرض: disabled - HeuristicAlerts BOOL
- در برخی
موارد
(مانند
بدافزارهای
پیچیده،
اکسپلویتها
در
پروندههای
گرافیکی و
غیره)، ClamAV از
الگوریتمهای
ویژهای
برای ارائه
شناسایی
دقیق
استفاده
میکند. این
گزینه
شناسایی
الگوریتمی
را کنترل
میکند.
پیشفرض: yes - HeuristicScanPrecedence BOOL
- اجازه تقدم
تطبیق
هیوریستیک.
در صورت
فعال بودن،
اگر یک پویش
هیوریستیک
(مانند phishingScan)
ویروس یا
فیشینگ
احتمالی را
شناسایی
کند،
بلافاصله
پویش را
متوقف
میکند.
پیشنهاد
میشود،
زیرا در
زمان پویش
پردازنده
صرفهجویی
میکند. در
صورت
غیرفعال
بودن،
ویروس یا
فیشینگ
شناساییشده
توسط
پویشهای
هیوریستیک
تنها در
پایان پویش
گزارش
خواهد شد.
اگر یک
بایگانی
شامل هر دو
مورد
ویروس/فیشینگ
هیوریستیک
و یک
بدافزار
واقعی
باشد،
بدافزار
واقعی
گزارش
میشود. اگر
قصد دارید
با
ویروسهای
"*.Heuristics.*"
متفاوت از
بدافزارهای
"واقعی"
رفتار
کنید، این
گزینه را
غیرفعال
نگه دارید.
اگر ابتدا
یک ویروس
غیرهیوریستیک
(مبتنی بر
امضا) پیدا
شود، بدون
در نظر
گرفتن این
گزینه،
پویش
بلافاصله
متوقف
میشود.
پیشفرض: no - ScanPE BOOL
- واژه PE مخفف
Portable Executable است -
قالب
پرونده
اجرایی
مورد
استفاده در
تمام
نسخههای
۳۲ و ۶۴
بیتی
سیستمهای
عامل
ویندوز. این
گزینه به ClamAV
امکان
میدهد
تحلیل
عمیقتری
روی
پروندههای
اجرایی
انجام دهد و
همچنین
برای
فشردهگشایی
بستهبندهای
اجرایی
محبوب
مانند UPX
الزامی است.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanELF BOOL
- قالب Executable and Linking Format
یک قالب
استاندارد
برای
پروندههای
اجرایی
یونیکس است.
این گزینه
امکان
کنترل پویش
پروندههای
ELF را فراهم
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanMail BOOL
- فعالسازی
پویش
پروندههای
ایمیل.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون تجزیه پیامها و پیوستهای جداگانه.
پیشفرض: yes - ScanPartialMessages BOOL
- پویش
پیامهای RFC1341
که در چندین
ایمیل
تقسیم
شدهاند.
باید
بهطور
دورهای
دایرکتوری
$TemporaryDirectory/clamav-partial را
پاکسازی
کنید.
هشدار: این
گزینه ممکن
است سیستم
شما را در
معرض حمله
محرومسازی
از سرویس (DoS)
قرار دهد.
هرگز در
کارگزارهای
پربار از آن
استفاده
نکنید.
پیشفرض: no - PhishingSignatures BOOL
- فعالسازی
شناسایی
فیشینگ
مبتنی بر
امضای
ایمیل.
پیشفرض: yes - PhishingScanURLs BOOL
- فعالسازی
شناسایی
فیشینگ
مبتنی بر
امضای URL
(Heuristics.Phishing.Email.*)
پیشفرض: yes - StructuredDataDetection BOOL
- فعالسازی
ماژول DLP.
پیشفرض: no - StructuredMinCreditCardCount NUMBER
- این گزینه
کمترین
تعداد
شمارههای
کارت
اعتباری
یافتشده
در یک
پرونده
برای ایجاد
اعلان
شناسایی را
تعیین
میکند.
پیشفرض: 3 - StructuredCCOnly BOOL
- با فعال
بودن این
گزینه،
ماژول DLP
تنها به
دنبال
شمارههای
معتبر کارت
اعتباری
میگردد.
کارتهای
نقدی و
اختصاصی
جستجو
نخواهند شد.
پیشفرض: No - StructuredMinSSNCount NUMBER
- این گزینه
کمترین
تعداد
شمارههای
تأمین
اجتماعی
یافتشده
در یک
پرونده
برای ایجاد
اعلان
شناسایی را
تعیین
میکند.
پیشفرض: 3 - StructuredSSNFormatNormal BOOL
- با فعال
بودن این
گزینه،
ماژول DLP به
دنبال
شمارههای
تأمین
اجتماعی
معتبر با
قالب xxx-yy-zzzz
میگردد.
پیشفرض: Yes - StructuredSSNFormatStripped BOOL
- با فعال
بودن این
گزینه،
ماژول DLP به
دنبال
شمارههای
تأمین
اجتماعی
معتبر با
قالب xxxyyzzzz
میگردد.
پیشفرض: No - ScanHTML BOOL
- انجام
نرمالسازی
و رمزگشایی
HTML/JavaScript/ScriptEncoder.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanOLE2 BOOL
- این گزینه
پویش
پروندههای
OLE2 مانند
اسناد Microsoft Office و
پروندههای
.msi را فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanPDF BOOL
- این گزینه
پویش درون
پروندههای
PDF را فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanSWF BOOL
- این گزینه
پویش درون
پروندههای
SWF را فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون رمزگشایی و پردازش اضافی.
پیشفرض: yes - ScanXMLDOCS BOOL
- این گزینه
پویش
پروندههای
سند مبتنی
بر xml
پشتیبانیشده
توسط libclamav را
فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanHWP3 BOOL
- این گزینه
پویش
پروندههای
HWP3 را فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanOneNote BOOL
- این گزینه
پویش
پروندههای
OneNote را فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون پردازش اضافی.
پیشفرض: yes - ScanArchive BOOL
- پویش درون
بایگانیها
و
پروندههای
فشرده.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون استخراج و پردازش اضافی.
پیشفرض: yes - ScanImage BOOL
- این گزینه
پویش تصویر
(گرافیک) را
فعال
میکند.
اگر این گزینه را خاموش کنید، پروندههای اصلی همچنان پویش میشوند، اما بدون استخراج و پردازش اضافی.
پیشفرض: yes - ScanImageFuzzyHash BOOL
- این گزینه
شناسایی از
طریق
محاسبه هش
فازی
پروندههای
تصویر
(گرافیک) را
فعال
میکند.
امضاهایی
که از
هشهای
فازی تصویر
استفاده
میکنند
معمولاً
پروندهها
و اسناد را
با شناسایی
تصاویر
تعبیهشده
یا
پیوستشده
به آن
پروندهها
مطابقت
میدهند.
اگر این گزینه را خاموش کنید، ممکن است برخی پروندهها دیگر شناسایی نشوند.
پیشفرض: yes - AlertBrokenExecutables BOOL
- هشدار در
مورد
پروندههای
اجرایی
معیوب (PE و ELF).
پیشفرض: no - AlertBrokenMedia BOOL
- هشدار در
مورد
پروندههای
گرافیکی
معیوب (JPEG, TIFF, PNG, GIF).
پیشفرض: no - AlertEncrypted BOOL
- هشدار در
مورد
بایگانیها
و اسناد
رمزگذاریشده
(پروندههای
رمزگذاریشده
.zip, .7zip, .rar, .pdf).
پیشفرض: no - AlertEncryptedArchive BOOL
- هشدار در
مورد
بایگانیهای
رمزگذاریشده
(پروندههای
رمزگذاریشده
.zip, .7zip, .rar).
پیشفرض: no - AlertEncryptedDoc BOOL
- هشدار در
مورد اسناد
رمزگذاریشده
(پروندههای
رمزگذاریشده
.pdf).
پیشفرض: no - AlertOLE2Macros BOOL
- هشدار در
مورد
پروندههای
OLE2 حاوی
ماکروهای VBA
(Heuristics.OLE2.ContainsMacros).
پیشفرض: no - AlertExceedsMax BOOL
- هنگامی که
AlertExceedsMax تنظیم
شده باشد،
پروندههایی
که از
محدودیتهای
MaxFileSize، MaxScanSize یا MaxRecursion
فراتر
بروند، با
نام ویروسی
که با "Heuristics.Limits.Exceeded"
شروع
میشود
علامتگذاری
خواهند شد.
پیشفرض: no - AlertPhishingSSLMismatch BOOL
- هشدار در
مورد
ایمیلهای
حاوی عدم
تطابق SSL در
نشانیهای
اینترنتی
(ممکن است
به
هشدارهای
نادرست
مثبت کاذب
منجر شود!).
پیشفرض: no - AlertPhishingCloak BOOL
- هشدار در
مورد
ایمیلهای
حاوی
نشانیهای
اینترنتی
استتارشده
(ممکن است
منجر به
برخی
هشدارهای
مثبت کاذب
شود).
پیشفرض: no - AlertPartitionIntersection BOOL
- هشدار در
مورد
پروندههای
تصویر خام DMG
حاوی تقاطع
پارتیشنها.
پیشفرض: no - DisableCache
- این گزینه
امکان
غیرفعال
کردن
قابلیت
حافظه موقت
(کش) موتور
را فراهم
میکند.
بهطور پیشفرض، موتور یک هش MD5 از هر پروندهای را که به عنوان ویروس نشانهگذاری نشده باشد یا به بررسی محدودیتها برخورد کند در کش ذخیره میکند. هشدار: غیرفعال کردن کش تأثیر منفی بر کارایی پویشهای بزرگ خواهد داشت.
پیشفرض: no - CacheSize
- این گزینه
امکان
تعیین
تعداد
مدخلهایی
را که کش
میتواند
در خود
ذخیره کند
فراهم
میسازد.
مقدار باید
یک عدد مربع
کامل باشد
یا به
نزدیکترین
عدد مربع
کامل بعدی
گرد خواهد
شد.
پیشفرض: 65536 - ForceToDisk
- این گزینه
باعث
میشود
پویشهای
حافظه یا
نقشههای
تودرتو،
محتوا را
روی دیسک
تخلیه کنند.
اگر این گزینه را روشن کنید، دادههای بیشتری روی دیسک نوشته شده و در صورت فعال بودن گزینه leave-temps در دسترس خواهند بود، البته به قیمت نوشتن بیشتر روی دیسک.
پیشفرض: no - MaxScanTime SIZE
- این گزینه
حداکثر مدت
زمانی را که
یک پویش
ممکن است
طول بکشد
مشخص
میکند.
مقدار بر
حسب
میلیثانیه
است. مقدار 0
محدودیت را
غیرفعال
میکند.
هشدار:
غیرفعال
کردن این
محدودیت یا
تعیین
مقداری بیش
از حد بالا
ممکن است
باعث شود
پویش برخی
پروندهها
فرآیند/ریسههای
پویش را قفل
کرده و منجر
به حمله
محرومسازی
از سرویس
شود.
پیشفرض: 120000 - MaxScanSize SIZE
- حداکثر
میزان
دادهای را
که باید
برای هر
پرونده
ورودی پویش
شود تعیین
میکند.
بایگانیها
و سایر
نگهدارندهها
بهطور
بازگشتی
استخراج
شده و تا
این مقدار
پویش
میشوند.
اندازه یک
بایگانی به
همراه
مجموع
اندازه
تمام
پروندههای
درون
بایگانی در
اندازه
پویش
محاسبه
میشود.
برای
نمونه، یک
بایگانی
فشردهنشده
۱ مگابایتی
حاوی یک
پرونده
منفرد ۱
مگابایتی،
به عنوان ۲
مگابایت در
حداکثر
اندازه
پویش به
شمار
میآید.
هشدار:
غیرفعال
کردن این
محدودیت یا
تعیین
مقداری بیش
از حد بالا
ممکن است
آسیب شدیدی
به سیستم
وارد کند.
پیشفرض: 400M - MaxFileSize SIZE
- پروندههای
بزرگتر از
این
محدودیت
پویش
نخواهند شد.
این مورد بر
خود پرونده
ورودی و
همچنین
پروندههای
موجود در آن
(هنگامی که
پرونده
ورودی یک
بایگانی،
سند یا هر
نوع ظرف
نگهدارنده
دیگری باشد)
اثر
میگذارد.
هشدار:
غیرفعال
کردن این
محدودیت یا
تعیین
مقداری بیش
از حد بالا
ممکن است
آسیب شدیدی
به سیستم
وارد کند.
در حال حاضر
محدودیتهای
طراحی فنی
مانع از
پویش
پروندههای
بزرگتر از
۲ گیگابایت
توسط ClamAV
میشوند.
پیشفرض: 100M - MaxRecursion NUMBER
- بایگانیهای
تودرتو
بهصورت
بازگشتی
پویش
میشوند؛
برای
نمونه، اگر
یک بایگانی
Zip حاوی یک
پرونده RAR
باشد، تمام
پروندههای
درون آن نیز
پویش
خواهند شد.
این گزینه
مشخص
میکند که
این فرآیند
تا چه عمقی
ادامه یابد.
هشدار:
تعیین این
محدودیت
روی مقداری
بسیار بالا
ممکن است
آسیب شدیدی
به سیستم
وارد کند.
پیشفرض: 17 - MaxFiles NUMBER
- تعداد
پروندههایی
که باید
درون یک
بایگانی،
سند یا هر
نوع ظرف
نگهدارنده
دیگری پویش
شوند.
هشدار:
غیرفعال
کردن این
محدودیت یا
تعیین
مقداری
بسیار بالا
ممکن است
آسیب شدیدی
به سیستم
وارد کند.
پیشفرض: 10000 - MaxEmbeddedPE SIZE
- این گزینه
حداکثر
اندازه
پرونده
برای بررسی
وجود PE
تعبیهشده
را تعیین
میکند.
پروندههای بزرگتر از این مقدار، از مرحله تحلیل اضافی صرفنظر میکنند.
مقادیر منفی مجاز نیستند.
پیشفرض: 40M - MaxHTMLNormalize SIZE
- این گزینه
حداکثر
اندازه یک
پرونده HTML
برای
نرمالسازی
را تعیین
میکند.
پروندههای HTML بزرگتر از این مقدار نرمالسازی یا پویش نخواهند شد.
مقادیر منفی مجاز نیستند.
پیشفرض: 40M - MaxHTMLNoTags SIZE
- این گزینه
حداکثر
اندازه یک
پرونده HTML
نرمالسازیشده
برای پویش
را تعیین
میکند.
پروندههای HTML که پس از نرمالسازی بزرگتر از این مقدار باشند، پویش نخواهند شد.
مقادیر منفی مجاز نیستند.
پیشفرض: 8M - MaxScriptNormalize SIZE
- این گزینه
حداکثر
اندازه یک
پرونده
اسکریپت
برای
نرمالسازی
را تعیین
میکند.
محتوای اسکریپت بزرگتر از این مقدار نرمالسازی یا پویش نخواهد شد.
مقادیر منفی مجاز نیستند.
پیشفرض: 20M - MaxZipTypeRcg SIZE
- این گزینه
حداکثر
اندازه یک
پرونده ZIP را
برای تحلیل
مجدد تشخیص
نوع تعیین
میکند.
پروندههای ZIP بزرگتر از این مقدار، از مرحله تحلیل مجدد احتمالی به عنوان PE صرفنظر میکنند.
مقادیر منفی مجاز نیستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است منجر به آسیب شدید یا افت کارایی شود.
پیشفرض: 1M - MaxPartitions SIZE
- این گزینه
حداکثر
تعداد
پارتیشنهای
یک تصویر
خام دیسک را
برای پویش
تعیین
میکند.
تصاویر دیسک خامی که پارتیشنهای بیشتری از این مقدار داشته باشند، تا سقف این مقدار پارتیشن پویش خواهند شد.
مقادیر منفی مجاز نیستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است منجر به آسیب شدید یا افت کارایی شود.
پیشفرض: 50 - MaxIconsPE SIZE
- این گزینه
حداکثر
تعداد
آیکونهای
درون یک
پرونده PE را
برای پویش
تعیین
میکند.
پروندههای PE با آیکونهای بیشتر از این مقدار، تا سقف این مقدار آیکون پویش خواهند شد.
مقادیر منفی مجاز نیستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است منجر به آسیب شدید یا افت کارایی شود.
پیشفرض: 100 - MaxRecHWP3 NUMBER
- این گزینه
حداکثر
فراخوانیهای
بازگشتی به
تابع تجزیه
HWP3 را تعیین
میکند.
پروندههای HWP3 که بیشتر از این محدودیت استفاده کنند متوقف شده و به کاربر هشدار داده میشود.
در صورت رسیدن به این محدودیت بازگشتی، پویشها قادر به بررسی هیچ پیوست HWP3 نخواهند بود.
مقادیر منفی مجاز نیستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است منجر به آسیب شدید یا افت کارایی شود.
پیشفرض: 16 - PCREMatchLimit NUMBER
- این گزینه
حداکثر
فراخوانیها
به تابع
تطبیق PCRE را
در طول یک
نمونه
تطبیق
عبارت
باقاعده
تعیین
میکند.
نمونههایی که بیشتر از این محدودیت استفاده کنند متوقف شده و به کاربر هشدار داده میشود، اما پویش ادامه مییابد.
برای اطلاعات بیشتر در مورد match_limit، مستندات PCRE را ببینید.
مقادیر منفی مجاز نیستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است کارایی را بهشدت کاهش دهد.
پیشفرض: 10000 - PCRERecMatchLimit NUMBER
- این گزینه
حداکثر
فراخوانیهای
بازگشتی به
تابع تطبیق
PCRE را در طول
یک نمونه
تطبیق
عبارت
باقاعده
تعیین
میکند.
نمونههایی که بیشتر از این محدودیت استفاده کنند متوقف شده و به کاربر هشدار داده میشود، اما پویش ادامه مییابد.
برای اطلاعات بیشتر در مورد match_limit_recursion، مستندات PCRE را ببینید.
مقادیر منفی مجاز نیستند و مقادیر بزرگتر از PCREMatchLimit زائد هستند.
هشدار: تعیین این محدودیت روی مقداری بسیار بالا ممکن است کارایی را بهشدت کاهش دهد.
پیشفرض: 2000 - PCREMaxFileSize SIZE
- این گزینه
حداکثر
اندازه
پرونده را
که
زیرامضاهای
PCRE برای
آنها اجرا
میشود،
تعیین
میکند.
برای پروندههای فراتر از این محدودیت، زیرامضاهای PCRE اجرا نخواهند شد مگر اینکه یک زیرامضا در بافر کوچکتری محصور شده باشد.
مقادیر منفی مجاز نیستند.
تنظیم این مقدار روی صفر محدودیت را غیرفعال میکند.
هشدار: غیرفعال کردن این محدودیت یا تعیین مقداری بسیار بالا برای آن ممکن است کارایی را بهشدت کاهش دهد.
پیشفرض: 100M - OnAccessIncludePath STRING
- این گزینه
دایرکتوری
مشخصی (شامل
تمام
پروندهها
و
دایرکتوریهای
درون آن) را
که باید در
هنگام
دسترسی
پویش شود،
تعیین
میکند. این
گزینه را
میتوان
چندین بار
استفاده
کرد.
پیشفرض: disabled - OnAccessExcludePath STRING
- این گزینه
امکان
مستثنی
کردن
دایرکتوریها
از پویش در
هنگام
دسترسی را
فراهم
میکند. این
گزینه
میتواند
چندین بار
استفاده
شود.
پیشفرض: disabled - OnAccessExcludeRootUID BOOL
- با این
گزینه
میتوانید
شناسه
کاربری
ریشه (UID 0) را
مستثنی
کنید.
فرآیندهایی
که تحت
کاربر ریشه
اجرا
میشوند
قادر
خواهند بود
بدون
راهاندازی
پویش یا
رویدادهای
عدم
دسترسی، به
تمام
پروندهها
دسترسی
داشته
باشند.
توجه داشته باشید که اگر clamd نتواند uid فرآیندی را که رویداد پویش در هنگام دسترسی را ایجاد کرده بررسی کند (برای نمونه، به این دلیل که OnAccessPrevention فعال نبوده و فرآیند قبلاً خارج شده است)، clamd پویش را انجام خواهد داد. بنابراین، تنظیم OnAccessExcludeRootUID بهطور تضمینشده مانع از راهاندازی پویش توسط هر دسترسی کاربر ریشه نمیشود (مگر اینکه OnAccessPrevention فعال باشد).
پیشفرض: no - OnAccessExcludeUID NUMBER
- با این
گزینه
میتوانید
شناسههای
کاربری
مشخصی را
مستثنی
کنید.
فرآیندهایی
با این UIDها
میتوانند
بدون ایجاد
رویداد
پویش یا
خطای عدم
دسترسی، به
تمام
پروندهها
دسترسی
داشته
باشند.
این گزینه را میتوان چندین بار (یک بار در هر خط) استفاده کرد.
توجه: استفاده از مقدار 0 در هر خط این گزینه را به طور کامل غیرفعال میکند. برای مستثنی کردن شناسه کاربری ریشه (0) لطفاً گزینه OnAccessExcludeRootUID را فعال کنید. همچنین توجه داشته باشید که اگر clamd نتواند uid فرآیند ایجادکننده رویداد پویش در هنگام دسترسی را بررسی کند (برای نمونه، به این دلیل که OnAccessPrevention فعال نبوده و فرآیند قبلاً خارج شده است)، clamd پویش را انجام خواهد داد. بنابراین، تنظیم OnAccessExcludeUID بهطور تضمینشده مانع از راهاندازی پویش توسط هر دسترسی uid مشخصشده نمیشود (مگر اینکه OnAccessPrevention فعال باشد).
پیشفرض: disabled - OnAccessExcludeUname STRING
- این گزینه
امکان
مستثنیسازی
از طریق
نامهای
کاربری را
هنگام
استفاده از
کلاینت
پویش در
هنگام
دسترسی
فراهم
میکند. این
گزینه
میتواند
چندین بار
استفاده
شود و همان
محدودیتهای
بالقوه
شرایط
رقابتی
گزینه OnAccessExcludeUID
را دارد.
پیشفرض: disabled - OnAccessMaxFileSize SIZE
- پروندههای
بزرگتر از
این مقدار
در هنگام
دسترسی
پویش
نخواهند شد.
پیشفرض: 5M - OnAccessMaxThreads NUMBER
- حداکثر
تعداد
ریسههای
پویش برای
تخصیص به
مخزن
ریسههای OnAccess
در هنگام
راهاندازی.
این
ریسهها
مسئول
برقراری
ارتباط با
دیمن و شروع
پویش پس از
پردازش یک
رویداد
هستند. برای
جلوگیری از
مصرف تمام
منابع clamd
توسط clamonacc،
این مقدار
را کمتر از
حداکثر
ریسههای clamd
نگه دارید.
پیشفرض: 5 - OnAccessCurlTimeout NUMBER
- حداکثر
زمانی (بر
حسب
میلیثانیه)
که کلاینت OnAccess
باید برای
هر تلاش
اتصال،
ارسال و
دریافت
هنگام
ارتباط با clamd
از طریق curl
صرف کند.
پیشفرض: 5000 (۵ ثانیه) - OnAccessMountPath STRING
- نقطه
اتصالی
(شامل تمام
پروندهها
و
دایرکتوریهای
زیر آن) را
مشخص
میکند که
باید در
هنگام
دسترسی
پویش شود.
این گزینه
را میتوان
چندین بار
استفاده
کرد.
پیشفرض: disabled - OnAccessDisableDDD BOOL
- سامانه
تعیین
پویای
دایرکتوری
(DDD) را که
امکان
نظارت
بازگشتی بر
مسیرهای
گنجاندهشده
را فراهم
میکند،
غیرفعال
میسازد.
پیشفرض: no - OnAccessPrevention BOOL
- مسدودسازی
fanotify را در
هنگام
یافتن
پروندههای
مخرب فعال
میکند.
پیشفرض: disabled - OnAccessRetryAttempts NUMBER
- تعداد
دفعاتی که
کلاینت OnAccess یک
پویش
ناموفق
ناشی از
مشکلات
اتصال (یا
مسائل دیگر)
را مجدداً
تلاش
میکند.
پیشفرض: 0 - OnAccessDenyOnError BOOL
- هنگام
استفاده از
پیشگیری،
در صورت
روشن بودن
این گزینه،
هرگونه
خطایی که در
طول پویش رخ
دهد منجر به
رد شدن تلاش
برای
رویداد
میشود. این
امر بهطور
بالقوه
میتواند
در برخی
پیکربندیها
منجر به
رفتار
ناخواسته
سیستم شود،
بنابراین
کلاینت این
گزینه را
بهطور
پیشفرض
خاموش نگه
میدارد و
در صورت
بروز خطای
پویش یا
اتصال،
اجازه وقوع
رویدادهای
دسترسی را
ترجیح
میدهد.
پیشفرض: no - OnAccessExtraScanning BOOL
- تغییر
وضعیت پویش
اضافی و
اعلانها
هنگام
ایجاد یا
جابهجایی
یک پرونده
یا
دایرکتوری.
برای شروع پویشهای اضافی نیازمند سامانه DDD است.
پیشفرض: no - DisableCertCheck BOOL
- غیرفعالسازی
اعتبارسنجی
زنجیره
گواهی authenticode در
پروندههای
PE.
پیشفرض: no
یادداشتها (NOTES)
تمامی گزینههایی که اندازه را بیان میکنند به حداکثر 4GB محدود هستند. مقادیر فراتر از آن به حداکثر مقدار بازنشانی خواهند شد.
پروندهها (FILES)
/etc/clamav/clamd.conf
نویسندگان (AUTHORS)
Tomasz Kojm <tkojm@clamav.net>, Kevin Lin <klin@sourcefire.com>
همچنین ببینید (SEE ALSO)
clamd(8), clamdscan(1), clamav-milter(8), freshclam(1), freshclam.conf(5)
| December 4, 2013 | ClamAV 1.5.4 |