Ver planes
ESEN

ClamAV, chkrootkit y logwatch: revisar un servidor por dentro

· 7 min de lectura · por el equipo técnico de VPS Argentina

Tres herramientas clásicas y complementarias. ClamAV revisa archivos y adjuntos y se integra con el correo del panel; chkrootkit busca señales de que alguien ya entró y dejó algo escondido; logwatch manda un resumen diario de los logs al correo del administrador, que es lo que hace que un intento raro no pase inadvertido. Ninguna reemplaza a lo básico: contraseñas fuertes, software al día y firewall.

ClamAV: antivirus para el correo y las subidas

ClamAV revisa archivos en busca de firmas conocidas. En un servidor de hosting sirve para dos cosas: filtrar adjuntos con virus en el correo y revisar lo que suben los usuarios.

apt install -y clamav clamav-daemon    # Debian y Ubuntu
dnf install -y clamav clamd            # AlmaLinux

Actualizá las firmas y revisá una carpeta:

freshclam
clamscan -ri /home/usuario/domains
  • -r recorre subcarpetas, -i muestra solo lo infectado.
  • Un análisis completo consume bastante CPU: programalo de madrugada.
  • En DirectAdmin, ClamAV se integra con Exim para revisar los adjuntos del correo entrante.
  • No esperes que detecte un WordPress vulnerado: para eso están las firmas de malware web, no las de virus tradicionales.

chkrootkit: buscar lo que ya entró

Un rootkit es lo que deja alguien que ya consiguió acceso: procesos escondidos, binarios reemplazados, puertas traseras. chkrootkit compara el sistema contra patrones conocidos.

apt install -y chkrootkit
chkrootkit | grep -v "not found\|nothing found\|not infected"

Leé los resultados con calma: los falsos positivos son comunes, sobre todo con interfaces de red en modo promiscuo dentro de una máquina virtual. Lo que importa es el cambio: si algo que antes estaba limpio aparece marcado, ahí hay que mirar.

logwatch: el resumen diario

logwatch lee los logs del día y manda un resumen por correo: accesos por SSH, errores de Apache, correo entregado y rechazado, uso de disco. Es la herramienta que hace que alguien se entere.

apt install -y logwatch
logwatch --detail Med --range today --output stdout | head -40

Para que llegue solo todos los días, configurá la dirección de destino en /etc/logwatch/conf/logwatch.conf con la línea MailTo = vos@tudominio.com. El paquete ya deja la tarea diaria.

Qué mirar en el resumen

  • Cantidad de intentos fallidos de SSH: si sube de golpe, revisá el firewall.
  • Usuarios que entraron y desde qué IP: cualquiera que no reconozcas es una alerta.
  • Errores 500 en Apache: suelen ser el aviso previo a que el sitio se caiga.
  • Correo rechazado: si crece, puede ser una casilla comprometida mandando spam.
  • Uso de disco: el 90% es la línea donde empiezan a fallar cosas raras.

Lo que de verdad evita el problema

Estas tres herramientas detectan; no impiden. Lo que impide es lo aburrido: contraseñas largas y distintas, acceso por clave en lugar de contraseña, el software al día —sobre todo WordPress y sus complementos—, el firewall cerrado y respaldos que se prueban. En nuestros VPS, además, el agente de IA bloquea las direcciones que atacan y avisa cuando el consumo se sale de lo normal.

Preguntas frecuentes

¿Hace falta antivirus en Linux?

Para proteger al propio Linux, poco. Sirve para el correo —los adjuntos que pasan por el servidor sí llevan virus de Windows— y para revisar lo que suben los usuarios.

chkrootkit me marcó algo, ¿estoy comprometido?

No necesariamente: los falsos positivos son frecuentes. Compará con un análisis anterior, revisá procesos y conexiones con ss -tulpn y ps aux, y si la duda persiste escribinos.

¿Cuánto consume un análisis completo?

ClamAV usa bastante CPU y memoria mientras corre. En un VPS chico conviene programarlo de madrugada y limitarlo a las carpetas que importan.

¿Logwatch reemplaza al monitoreo?

No: logwatch es un resumen diario, no una alerta en el momento. Para enterarte cuando algo se cae hace falta monitoreo activo, que en nuestros servidores ya está.

Mi sitio WordPress tiene código raro, ¿ClamAV lo encuentra?

A veces sí, pero no es su fuerte. Para eso conviene un análisis específico de malware web y, sobre todo, restaurar desde un respaldo limpio y actualizar todo.

Seguí leyendo