ClamAV scan

clamscan -r /home

Escanea un directorio con ClamAV de forma recursiva, detectando malware conocido en los ficheros del sistema Linux.

Ejecútalo cuando necesites el escaneo antivirus de un Linux: clamscan recorre el directorio indicado (-r recursivo) y detecta el malware conocido por firma — los binarios maliciosos, los webshells, los scripts — con el detalle de cada hallazgo. Es el AV open source de referencia para Linux: el escaneo puntual de un directorio sospechoso (la descarga, el home de un usuario, el directorio web) y la comprobación periódica programada. En el IR, clamscan es la pasada de malware conocida del host: el webshell en /var/www, el binario en /tmp — los ficheros que matchean las firmas de ClamAV (con las definiciones actualizadas).

No lo uses como detección completa: ClamAV detecta por firma — el malware nuevo, ofuscado o propio no matchea; y las firmas de ClamAV cubren el malware común (los APTs con herramientas propias no aparecen). Las definiciones sin actualizar (freshclam) hacen el escaneo inútil: la actualización es parte del flujo. Y ojo con el rendimiento: el escaneo recursivo de directorios grandes (todo el disco) tarda horas — se acota al directorio relevante o se programa. En el IR, clamscan es una pasada más: la confirmación del malware conocido, no el veredicto de limpieza. Para la detección de comportamiento, el EDR y la monitorización son la capa.