Escanear malware en DirectAdmin con ClamAV
¿Por Qué es Importante Escanear Malware en tu Servidor con DirectAdmin?
La seguridad de tu sitio web es una responsabilidad compartida. Aunque tu proveedor de hosting se encarga de la infraestructura, el contenido y las aplicaciones que instalas (como WordPress, Joomla, o scripts personalizados) son tu responsabilidad. El malware y los archivos maliciosos pueden colarse a través de plugins desactualizados, temas vulnerables o contraseñas débiles.
DirectAdmin ClamAV es la combinación perfecta para mantener tu servidor limpio. ClamAV es un potente antivirus de código abierto que puedes ejecutar directamente desde el panel de control DirectAdmin. En esta guía, aprenderás a instalarlo, configurarlo y ejecutar escaneos periódicos para proteger tus datos y la reputación de tu dominio.
[INFO] Incluso si no ves síntomas de infección (como lentitud o redirecciones extrañas), es buena práctica escanear al menos una vez al mes. La prevención es clave.
¿Qué es ClamAV y Cómo Funciona en DirectAdmin?
ClamAV es un motor antivirus diseñado originalmente para servidores de correo, pero su capacidad para detectar malware, troyanos, gusanos y otras amenazas lo hace ideal para escanear archivos web. Se integra con DirectAdmin a través de la línea de comandos (SSH) y puede ser automatizado con tareas programadas (cron jobs).
Características principales:
- Detecta amenazas en tiempo real (si lo configuras como daemon).
- Escanea archivos comprimidos (zip, tar, gz).
- Actualiza su base de datos de virus automáticamente (freshclam).
- Es gratuito y open source.
Requisitos Previos
Antes de empezar, asegúrate de tener:
- Acceso a DirectAdmin como usuario administrador (reseller o admin).
- Acceso SSH al servidor (necesitarás las credenciales root o de un usuario con permisos sudo).
- Conocimientos básicos de línea de comandos (no te preocupes, iremos paso a paso).
[WARNING] Si no tienes acceso SSH, contacta a tu proveedor de hosting. Algunos planes compartidos no permiten instalaciones desde la terminal.
Instalación de ClamAV en DirectAdmin Paso a Paso
1. Acceder al Servidor por SSH
Abre tu terminal (si usas Windows, puedes usar PuTTY o el terminal integrado de Windows 10/11). Conéctate con tu usuario root o un usuario con permisos sudo:
ssh usuario@tu-servidor.com
2. Instalar ClamAV
Los comandos varían según el sistema operativo. Aquí te mostramos los más comunes:
Para CentOS/RHEL/AlmaLinux (lo más común en DirectAdmin):
sudo yum install epel-release -y
sudo yum install clamav clamav-update -y
Para Debian/Ubuntu:
sudo apt update
sudo apt install clamav clamav-daemon -y
3. Actualizar la Base de Datos de Virus
Ejecuta el actualizador manualmente por primera vez:
sudo freshclam
Este proceso puede tardar unos minutos. Deberías ver mensajes como Downloading daily.cvd y Database updated.
[TIP] Si freshclam falla por permisos, prueba con
sudo freshclam --config-file=/etc/clamav/freshclam.conf.
4. Verificar que ClamAV Funciona
Prueba escaneando un archivo inocuo:
echo "Este es un archivo de prueba" > test.txt
clamscan test.txt
Deberías ver: test.txt: OK y al final Infected files: 0.
Cómo Escanear tu Cuenta de DirectAdmin con ClamAV
Una vez instalado, puedes escanear cualquier directorio. La estructura típica de un usuario en DirectAdmin está en /home/usuario/domains/.
Escaneo Rápido de un Dominio Específico
sudo clamscan -r /home/tu_usuario/domains/tudominio.com/public_html/
Explicación de opciones:
-r: Escanea recursivamente (todas las subcarpetas)./home/tu_usuario/...: Ruta a la carpeta pública de tu sitio.
Escaneo Completo de Todos los Usuarios
sudo clamscan -r /home/
Esto puede llevar mucho tiempo si hay muchos archivos. Es mejor hacerlo por la noche o en horarios de baja actividad.
Escaneo con Movimiento a Cuarentena
Para no eliminar archivos sospechosos de inmediato, puedes moverlos a una carpeta de cuarentena:
sudo clamscan -r --move=/home/cuarentena /home/tu_usuario/domains/
Crea primero la carpeta de cuarentena:
sudo mkdir /home/cuarentena
sudo chmod 700 /home/cuarentena
Interpretación de Resultados y Acciones a Tomar
Al final del escaneo, verás un resumen como este:
----------- SCAN SUMMARY -----------
Known viruses: 1234567
Engine version: 0.103.8
Scanned directories: 450
Scanned files: 12000
Infected files: 3
Data scanned: 2.5 GB
Data read: 1.8 GB
Time: 45.2 sec
Si hay archivos infectados, aparecerán en la salida con la ruta completa y el tipo de malware.
¿Qué hacer si encuentras malware?
- No entres en pánico. Muchas veces son falsos positivos (ej: archivos de plugins legítimos marcados como peligrosos).
- Revisa el archivo. Si es un plugin conocido, compáralo con la versión original descargada del repositorio oficial.
- Elimina o pon en cuarentena. Si estás seguro de que es malware, elimínalo con
rm -f ruta/al/archivoo restaura una copia de seguridad limpia. - Cambia contraseñas de FTP, base de datos y administrador del CMS.
[WARNING] Nunca elimines archivos del sistema de DirectAdmin (como
/usr/local/directadmin/) a menos que estés 100% seguro. Los falsos positivos pueden romper tu panel.
Automatizar Escaneos con Cron Jobs (Programación de Tareas)
Para no olvidar escanear, programa un cron job desde DirectAdmin o SSH.
Desde DirectAdmin (Fácil para principiantes)
- Ve a Cuenta de Usuario > Tareas Programadas (Cron Jobs).
- Agrega un nuevo cron:
- Comando:
clamscan -r /home/tu_usuario/domains/ --log=/home/tu_usuario/clamav.log - Frecuencia: Por ejemplo,
0 2 * * 0(cada domingo a las 2:00 AM).
- Comando:
- Guarda.
Desde SSH (Más control)
Edita el crontab del usuario root:
sudo crontab -e
Agrega una línea como esta para ejecutar el escaneo cada lunes a las 3 AM:
0 3 * * 1 /usr/bin/clamscan -r /home/ --log=/var/log/clamav_scan.log --quiet
--quiet: Solo muestra resultados si hay infecciones.--log=: Guarda el resultado en un archivo para revisar después.
Solución de Problemas Comunes
Error: "Can't open /var/log/clamav/freshclam.log"
El archivo de log no tiene permisos. Ejecuta:
sudo touch /var/log/clamav/freshclam.log
sudo chown clamav:clamav /var/log/clamav/freshclam.log
ClamAV no se actualiza (freshclam falla)
Prueba forzar la actualización:
sudo freshclam --show-progress
Si sigue fallando, verifica que tu servidor tenga acceso a internet (firewall). También puedes descargar la base manualmente desde ClamAV.net.
El escaneo es muy lento
- Limita el escaneo a carpetas específicas (ej: solo
public_html). - Excluye directorios grandes como
wp-content/uploads/con--exclude-dir="uploads". - Usa
--max-filesize=10Mpara no escanear archivos muy grandes.
Preguntas Frecuentes (FAQ)
¿ClamAV afecta el rendimiento del servidor?
Sí, especialmente en escaneos completos. Por eso se recomienda programarlo en horas de bajo tráfico (madrugada). El servicio en segundo plano (clamd) consume poca memoria.
¿Puedo escanear desde el panel de DirectAdmin sin SSH?
No directamente. DirectAdmin no tiene un botón "Escanear con ClamAV". Sin embargo, puedes usar Syspanel (anteriormente HestiaCP) que sí incluye esta función integrada. Si tu hosting usa Syspanel, accede por el puerto 2106 y busca la sección de "Seguridad" o "Antivirus".
¿Qué hago si encuentro un archivo sospechoso pero no estoy seguro?
Súbelo a VirusTotal.com para un segundo análisis. Si varios motores lo marcan como peligroso, actúa.
¿ClamAV protege en tiempo real?
Sí, si ejecutas el daemon clamd. Sin embargo, para servidores web se recomienda solo escaneos programados, ya que el monitoreo en tiempo real puede consumir muchos recursos.
Consejos Finales para Mantener tu Servidor Seguro
- Actualiza siempre tus CMS, plugins y temas. El 90% de las infecciones vienen de software desactualizado.
- Usa contraseñas fuertes y cambia las predeterminadas de DirectAdmin y bases de datos.
- Haz copias de seguridad automáticas. Si algo sale mal, podrás restaurar en minutos.
- Combina ClamAV con un firewall como CSF (ConfigServer Security & Firewall) para mayor protección.
- Revisa los logs de acceso periódicamente. Busca peticiones extrañas a archivos como
wp-admin/admin-ajax.php.
[TIP] Crea un script personalizado que escanee, envíe un correo con los resultados y mueva archivos infectados a cuarentena. Así estarás siempre informado sin hacer nada.
Conclusión
Escanear malware con DirectAdmin ClamAV es una tarea sencilla pero poderosa para proteger tu presencia en línea. Con unos pocos comandos y una tarea programada, puedes mantener tu servidor libre de amenazas sin gastar un euro. Recuerda que la seguridad es un proceso continuo: actualiza, escanea y respalda.
Si este artículo te ha sido útil, compártelo con otros administradores de servidores. Y si tienes dudas, ¡déjalas en los comentarios! Estamos aquí para ayudarte.
