Compania Cisco a lansat o versiune semnificativă a pachetului antivirus gratuit ClamAV 0.104.0. Amintim că proiectul a trecut sub administrarea Cisco în 2013, după achiziția companiei Sourcefire, care dezvolta ClamAV și Snort. Codul proiectului este distribuit sub licența GPLv2.
Între timp, Cisco a anunțat începutul formării ramurilor ClamAV cu suport pe termen lung (LTS), pentru care actualizările vor fi asigurate timp de trei ani de la publicarea primei versiuni din ramură. Prima ramură LTS va fi ClamAV 0.103, iar actualizările pentru corectarea vulnerabilităților și problemelor critice vor fi lansate până în 2023.
Actualizările pentru ramurile normale, care nu sunt clasificate ca LTS, vor fi publicate cel puțin încă 4 luni după lansarea primei versiuni a următoarei ramuri (de exemplu, actualizările pentru ramura ClamAV 0.104.x vor fi publicate încă 4 luni după lansarea ClamAV 0.105.0). De asemenea, va fi asigurată posibilitatea de descărcare a bazei de semnături pentru ramurile non-LTS timp de cel puțin încă 4 luni după lansarea următoarei ramuri.
O altă schimbare semnificativă a fost formarea pachetelor oficiale de instalare, care permit actualizări fără a necesita o recompilare din surse și fără a aștepta apariția pachetelor în distribuții. Pachetele sunt disponibile pentru Linux (în formatele RPM și DEB pentru arhitecturile x86_64 și i686), macOS (pentru x86_64 și ARM64, inclusiv suport pentru chipul Apple M1) și Windows (x64 și win32). De asemenea, au început publicarea imaginilor oficiale ale containerelor în Docker Hub (sunt oferite imagini atât cu baza de semnături integrată, cât și fără aceasta). Ulterior, sunt planificate publicarea pachetelor RPM și DEB pentru arhitectura ARM64 și lansarea versiunilor pentru FreeBSD (x86_64).
Îmbunătățiri cheie în ClamAV 0.104:
- Trecererea la utilizarea sistemului de construcție CMake, ale cărui module sunt acum obligatorii pentru construirea ClamAV. Suportul pentru sistemele de construcție Autotools și Visual Studio a fost întrerupt.
- Componentelor LLVM incluse în livrare au fost eliminate în favoarea utilizării bibliotecilor externe LLVM deja existente. În runtime, pentru procesarea semnăturilor cu bytecode integrat, este folosit implicit un interpret de bytecode care nu are suport JIT. Dacă se dorește utilizarea LLVM în locul interpretului de bytecode la construcție, este necesară specificarea explicită a căilor către bibliotecile LLVM 3.6.2 (suportul pentru versiuni mai noi este planificat să fie adăugat ulterior).
- Procesele clamd și freshclam sunt acum disponibile și sub formă de servicii Windows. Pentru a instala aceste servicii, este disponibilă opțiunea „—install-service”, iar pentru a le porni, se poate folosi comanda standard „net start [name]”.
- A fost adăugată o nouă opțiune de scanare, care avertizează despre transmiterea fișierelor grafice corupte, prin care ar putea încerca să exploateze vulnerabilități în bibliotecile grafice. Verificarea corectitudinii formatului este implementată pentru fișiere JPEG, TIFF, PNG și GIF și poate fi activată prin setarea AlertBrokenMedia în clamd.conf sau prin opțiunea de linie de comandă „—alert-broken-media” în clamscan.
- Au fost adăugate noi tipuri CL_TYPE_TIFF și CL_TYPE_JPEG pentru a fi în conformitate cu definirea fișierelor în formatele GIF și PNG. Tipurile BMP și JPEG 2000 continuă să fie definite ca CL_TYPE_GRAPHICS, deoarece pentru acestea nu este suportată analiza formatului.
- În ClamScan a fost adăugat un indicator vizual de progres pentru încărcarea semnăturilor și compilarea motorului, care se execută înainte de începerea scanării. Indicatorul nu este afișat atunci când este rulat dintr-un terminal sau atunci când se specifică una dintre opțiunile „—debug”, „—quiet”, „—infected”, „—no-summary”.
- În libclamav, pentru a afișa progresul, au fost adăugate apeluri callback cl_engine_set_clcb_sigload_progress(), cl_engine_set_clcb_engine_compile_progress() și engine free: cl_engine_set_clcb_engine_free_progress(), prin care aplicațiile pot urmări și evalua timpul de execuție al etapelor preliminare de încărcare și compilare a semnăturilor.
- În opțiunea VirusEvent a fost adăugată suportul pentru masca de formatare a șirului „%f” pentru înlocuirea căii fișierului în care a fost detectat virusul (analog cu masca „%v” pentru numele virusului detectat). În VirusEvent, o funcționalitate similară este de asemenea disponibilă prin variabilele de mediu $CLAM_VIRUSEVENT_FILENAME și $CLAM_VIRUSEVENT_VIRUSNAME.
- A fost îmbunătățită funcționarea modulului de dezarhivare a scripturilor AutoIt.
- A fost adăugat suport pentru extragerea imaginilor din fișiere *.xls (Excel OLE2).
- A fost asigurată posibilitatea încărcării hash-urilor Authenticode bazate pe algoritmul SHA256 sub formă de fișiere *.cat (folosite pentru verificarea fișierelor executabile Windows, certificate prin semnătură digitală).
Sursa: opennet.ro
