Cómo instalar y configurar ClamAV para que analice regularmente su servidor en busca de malware

Este artículo asume que utilizará el Servidor Ubuntu 20.04 o 24.04.

Motivación

Busque virus y malware de forma regular y directamente en el servidor consumiendo pocos recursos.

Alternativas

LMD (maldet) en su servidor o los plugins de WordPress Wordfence y NinjaScanner son buenas opciones.

Instalar ClamAV

ClamAV es parte de WordOps Stack y se puede instalar con (necesitamos instalar también dos paquetes adicionales):

sudo apt install --clamav
sudo apt install clamav-daemon clamdscan -y

También puede instalarlo en Ubuntu con APT:

sudo apt update
sudo apt install clamav clamav-daemon clamdscan -y

Añadir firmas personalizadas a la base de datos

Para mejorar las capacidades de detección de malware y virus, puede incorporar opcionalmente las firmas de base de datos que ofrece Linux Malware Detect (LMD) de RFXNcomúnmente conocido como maldet. Añada la siguiente configuración al final del archivo /etc/clamav/freshclam.conf file:

Base de datosCustomURL https://www.rfxn.com/downloads/rfxn.ndb
Base de datosCustomURL https://www.rfxn.com/downloads/rfxn.hdb
Base de datosCustomURL https://www.rfxn.com/downloads/rfxn.yara

Realice un análisis completo de sus archivos

Actualicemos ahora manualmente la base de datos de virus antes de ejecutarla (puede ser necesario detener el clamav-freshclam para que podamos ejecutarlo manualmente):

sudo systemctl stop clamav-freshclam.service
sudo freshclam

Y ejecute un escaneo completo en nuestro directorio de sitios:

sudo clamscan -r /var/www

Habilite ClamAV como servicio y programe una tarea cron

Hay dos formas de ejecutar ClamaV, con el comando independiente clamscan o con la alternativa clamdscanque accede al demonio de servicio y almacena la base de datos de virus directamente en memoria, con un rendimiento mucho mejor. Iniciemos y habilitemos los demonios requeridos con lo siguiente:

sudo systemctl start clamav-freshclam.service
sudo systemctl enable clamav-freshclam.service
sudo systemctl start clamav-daemon.service
sudo systemctl enable clamav-daemon.service

El siguiente comando está diseñado para escanear sólo los archivos nuevos o modificados en las últimas 25 horas. Puede instalarlo en su sudo crontab. Además, tienes la opción de configurar tu correo electrónico al principio para recibir notificaciones después de cada escaneo.

MAILTO="al****@*****le.com"
0 2 * * * find /var/www -type f -mmin -1500 -print0 | xargs -0 clamdscan --fdpass --multiscan --infected
¿Te ha resultado útil esta página?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *