Ts hier
Opmerkingen naar aanleiding van diverse reacties vandaag en gisteren.
•)
@GoeroehoedjesNo problemo? : Inderdaad no problemo
Ik heb je (mij nog onbekende) link (van http://database.clamav.net/daily.cvd) geprobeerd en de gedownloade "daily.cvd" op een machine uitgeprobeerd met een ClamAv engine 0.97.8 en het bestand in de gebruikelijke root directory van ClamAv geplaatst
Dat werkte inderdaad, ik zie nu een vermelding van een datum van vandaag staan en ook een test met een "Eicar" test-file lukte.
•)
Rare tekens? Geeft niets!Soms wel en soms geen automatische download op de link van " http://database.clamav.net/daily.cvd " ervaar ik ook.
Opmerkelijk is dat hoewel " clamav.net " volledig captcha geblokkeerd wordt met de welbekende Cloudflare 'services' dat niet geldt voor de download link (?).
Echter ervaar ik inderdaad die code weergave dus soms wel en soms niet (met Torbrowser kan je makkelijk van ip adres wisselen door een ander Torcircuit te kiezen) in plaats van altijd een automatische download.
Dit geeft echter niets (code weergave) want als je vervolgens de pagina opslaat slaan het gewoon het "daily.cvd" bestand op als "daily.cvd".
Ik heb (als test) de "daily.cvd" gedownload vanaf 4 verschillende ip adressen (exitnodes) waarvan 1 keer door de pagina geheel op te slaan vanwege een code weergave in plaats van een download.
No problemo.
Daarna heb ik de shasums van de gedownloade bestanden vergeleken en die waren alle 4 hetzelfde.
SHA512 daily.cvd (30 maart 2016)
849ab5328ff6b7bd449669d4b036db54c3be0f8fcdaae1ca5265c663fd7e9cc7081d1a47a86
adc26d86c6e0874ea704a8f1924b03eadc7875f69b5a8344e1640
Ten overvloede, dus wanneer onder de download link de code van het bestand wordt weergegeven door de browser blijft de url met de extensie .cvd geheel intact en is niet vervangen door een .txt-extensie!
•)
Diverse nationale Mirrors, Http (-s!) en (co.)uk-domeinen@ 13.07 bedankt voor de nuttige nu wel meer concrete aanvulling in de vorm van een link, iets wat je eerder niet deed.
Tenminste, het is onduidelijk welke eerdere berichten van jou waren (anoniem), bij de verwijzing naar "database.clamav.net" krijg ik alleen forbidden messages (dat schiet niet op), reden om vervolgens aan de slag te gaan met de tips van Goeroehoedjes.
Daarnaast had ik nog geen zin om op een gerelateerd (belangrijk) deelpunt in te gaan omdat dat waarschijnlijk een andere discussie zou opleveren die zou afleiden in het topic.
Een discussie die ik nu wel kan aangaan omdat het aanvankelijke probleem lijkt te zijn verholpen; Namelijk de beoordeling van mirrors en de integriteit van de data.
Een intrinsieke en mijns inziens mogelijke zwakte die ik niet geheel kan overzien is het volgende : de integriteit van je downloads!
(Daarbij heb ik (nog) geen lijst gevonden en beschikbaar van beschikbare mirrors voor het downloaden van ClamAv definities, maar als jij je wel hebt dan heel graag.)
De ClamAV downloads worden namelijk aangeboden over
HTTP (!).
Een ideale omstandigheid voor MitM-er's om de definitielijst wat naar eigen wensen aan te passen door bijvoorbeeld bepaalde definities van de lijst te verwijderen.
Controleer jij dat?
In het verleden is er al sprake geweest van twijfel of AV aanbieders op aanvraag bepaalde (overheids)malware op verzoek niet detecteren.
Daar is zelfs een (NL) enquete over geweest met een nogal lage respons met ontkenningen.
Dus, wanneer je je definities over http aanbiedt is het voor 'aanvallers' (breed zien) eenvoudiger om niet de scanners te targeten maar om 'gewoon' de definitielijsten aan te passen onderweg!
Of dat zomaar kan en gebeurt weten we niet, http verkeer is daarvoor wel een geschikt.
Wat ik wel weet is dat het zelfverklaarde Grote Rijk aan de overkant van ons kanaaltje het hele (voorbijkomende lokale) internet tapt, scant en MitM 'beheert'.
Daarom zal ik nooit en te nimmer meer iets downloaden over http dat afkomstig is van onze westerburen (wat mij betreft een apart topic waard[/).
Simpelweg omdat de integriteit van het internet (+data over http) van de eilanden aan onze westerzijde volstrekt niet meer gegarandeerd is!Een mirror voor software over http gelegen in een domein waar de overheid het hele (lokale) internet in haar macht heeft laat ik daarom bij voorkeur links liggen.
Dat kan een CN domein zijn maar is wat mij betreft zeker dus ook het co.uk domein.
Machiavelli is aan de overkant heer en meester in de surveillance breinen met het heersen over het digitale domein (de Vs was er volgens Snowden jaloers op).
Exit.
Reden dus dat ik eerst even niet op zoek gegaan ben (na de meer praktische tip van Goeroehoedjes) naar de de link van de co.uk mirror, maar als gezegd nogmaals, als er ergens een lijst met alle ClamAv mirrors beschikbaar is heel graag.
Dan zal ik (als dat het geval is) voortaan steeds meerdere malen vanaf verschillende mirrors handmatig de "daily.cvd" downloaden om vervolgens de shasums van de downloads onderling te vergelijken.
Evengoed en ook nogmaals voor je (meerdere reacties als onbekende niet te filteren anoniem).
•)
"Leuk voor oude machientjes om nog wat aan AV-scanning te doen."Precies, al komt het over het algemeen (voor mij) neer op een service voor Windows gebruikers dan dat er niet-Windows virussen gevonden worden.
Al heb ik detectie wel eens bij de hand gehad bij bewust verzamelde niet-Windows malware.
•)
DNS cache wissenDat doe ik al met enige regelmaat en dat bood geen uitkomst voor het
End-of-life-scanning engine probleem.
Ik ga er nog steeds vanuit dat dit het probleem is.
Gebruik van een scanning engine 99 genereert bij mij namelijk geen "daily.cvd" meer maar alleen een "daily.cld" (geen daily.cvd in de root directory meer te vinden).
Bij een ouder systeem met een oudere scanning engine 97 beet de scanner haar tanden stuk op het ontbreken van een "daily.cvd" met in plaats daarvan een daily.cld".
Dat gaf een error melding en de wens tot het opnieuw binnen halen van een daily.cvd die dus niet verder kwam dan een 24 maart versie.
Hoe het ook zij, de automatische update zit er met een oudere scanning engine dan 99 niet meer in maar handmatig binnenhalen van een "daily.cvd" (geen ".cld") en plaatsen helpt wel (voor zolang het duurt).
•)
Tot slot en (ook) nogmaalsGebruik van de ClamAV engine met definities is qua detectie zeker niet zaligmakend vanwege een gemiddelde detectie ratio rond de 70 en 75 %.
Binnen een defense model dat uit meerdere methoden bestaat en voor een niet-Windows systeem acht ik deze scanner goed genoeg voor erbij (in plaats van niets).
Dank nogmaals voor alle constructieve reacties!
Ts.
;)