ClamAV scan
clamscan -r /home
Escaneia um diretório com ClamAV de forma recursiva, detectando malware conhecido nos arquivos do sistema Linux.
Execute quando precisar de uma varredura antivírus em um Linux: o clamscan percorre o diretório indicado (-r recursivo) e detecta malware conhecido por assinatura — binários maliciosos, webshells, scripts — com detalhes de cada achado. É o AV open source de referência para Linux: varredura pontual de um diretório suspeito (downloads, home de um usuário, diretório web) e verificação periódica agendada. No IR, o clamscan é a passada de malware conhecido no host: o webshell em /var/www, o binário em /tmp — arquivos que casam com as assinaturas do ClamAV (com definições atualizadas).
Não use como detecção completa: o ClamAV detecta por assinatura — malware novo, ofuscado ou próprio não casa; e as assinaturas do ClamAV cobrem malware comum (APTs com ferramentas próprias não aparecem). Definições desatualizadas (freshclam) tornam a varredura inútil: a atualização faz parte do fluxo. E cuidado com o desempenho: a varredura recursiva de diretórios grandes (disco inteiro) leva horas — limite ao diretório relevante ou agende. No IR, o clamscan é mais uma passada: confirmação de malware conhecido, não veredito de limpeza. Para detecção de comportamento, o EDR e a monitorização são a camada.