A Clamtk relata esses arquivos do LibreOffice como possíveis ameaças. Eles estão seguros? [fechadas]

-1
/usr/share/doc/libusb-1.0-doc/html/jquery.js                        PUA.Html.Exploit.CVE_2014_0322-1     
/usr/lib/libreoffice/presets/basic/Standard/Module1.xba             PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/ImportWizard/Language.xba          PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/ImportWizard/Main.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/ImportWizard/FilesModul.xba        PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Template/Autotext.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Template/ModuleAgenda.xba          PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Template/Correspondence.xba        PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Template/Samples.xba               PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Gimmicks/GetTexts.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Gimmicks/ReadDir.xba               PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Gimmicks/ChangeAllChars.xba        PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/TutorialCreator.xba      PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Gimmicks/AutoText.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Gimmicks/Userfields.xba            PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/Layouter.xba            PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/tools.xba               PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/DBMeta.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/FormWizard.xba          PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/develop.xba             PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/FormWizard/Language.xba            PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_it.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Internet.xba                 PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/TutorialClose.xba        PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/tools.xba                    PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Depot.xba                    PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_de.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_ja.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_ko.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_zh.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/CommonLang.xba               PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_en.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Currency.xba                 PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_sv.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/Functions.xba            PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_tw.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_fr.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Depot/Lang_es.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Common.xba                    PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/AutoPilotRun.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Init.xba                      PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Hard.xba                      PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Protect.xba                   PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Soft.xba                      PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/Writer.xba                    PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/TutorialOpen.xba         PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Euro/ConvertRun.xba                PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/ModuleControls.xba           PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/Listbox.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/Strings.xba                  PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/UCB.xba                      PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/Debug.xba                    PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tools/Misc.xba                     PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/RoadMap.xba              PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/Tutorials/ShowInfoDialog.xba       PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/ImportWizard/DialogModul.xba       PUA.Doc.Tool.LibreOfficeMacro-2      
/usr/lib/libreoffice/share/basic/ImportWizard/API.xba               PUA.Doc.Tool.LibreOfficeMacro-2   
    
por MRNJON 22.12.2017 / 20:24

2 respostas

2

Você realmente precisa de algum tipo de sistema HIDS para ser executado em conjunto com o clamav.

O clamav é notório por "falsos positivos" e você pode facilmente encontrar muitos posts em toda a internet, testemunhando que esses falsos positivos podem ser ignorados ...

MAS ...

A Clamav tem um mecanismo para relatar falsos positivos se você acredita ter um falso positivo - link

Embora ignorar falsos positivos seja uma prática comum, vou apenas adicionar um pequeno detalhe / cuidado / sugestões ...

Você precisa começar com um bom sistema conhecido, como uma nova instalação. Você então instala e configura algum tipo de HIDS (OSSEC, AIDE, ...).

Veja link ou uma pesquisa no google por opções.

Você então corre clamv e investiga falsos positivos.

Você pode determinar se um pacote instalou um arquivo, em uma nova instalação, você meio que tem que assumir que esses arquivos estão limpos. Você não tem que fazer tal suposição, mas então você entra em um buraco negro profundo de paranoia e se você não confia nos repositórios do Ubuntu você está em meio a um monte de trabalho com os pés fora do portão.

Você verifica um arquivo com debsums

sudo debsums -ac

Veja ou a página de manual do debsums link para mais detalhes .

Você está começando com um bom sistema conhecido e sabe o que o clamav reporta com uma instalação limpa e atualizada.

Quando você roda o clamav, você pode compará-lo à sua nova instalação via debsums e HIDS.

Você atualiza o HIDS e sua lista clamav de falsos positivos conhecidos após cada atualização e instalação do pacote, confirmando o debsums.

Se você tiver um alerta do clamav, verá o histórico do arquivo em HIDS e debsums para determinar se o arquivo está (ainda) intacto / um falso positivo ou se houve uma alteração inesperada nos arquivos.

Compreendo perfeitamente o que estou sugerindo é muito complicado, e muitas pessoas não fazem todos esses passos, mas ...

Se você não vai investigar o que o clamav está guiando você a investigar, por que rodar o clamav?

    
por Panther 23.12.2017 / 04:59
1

Sim. Eles são descobertos como macros do LibreOffice. As macros podem representar um risco de segurança, como todos os outros softwares, mas elas são distribuídas como parte da instalação e são examinadas pelos criadores do LibreOffice.

Uma boa coisa a fazer quando encontrar um arquivo destacado pelo clamav (ou qualquer outro AV) é pesquisar no Google o que o mecanismo antivírus encontra.

    
por vidarlo 23.12.2017 / 00:47