
📅 Publicado el 21 de agosto, 2026 · Por Equipo RedServicio

La seguridad en un servidor web no es algo que debas tomar a la ligera. Es más, a veces se convierte en la diferencia entre seguir online o ver tu esfuerzo tirado en la basura. Para administradores de sistemas y webmasters que buscan un control real sobre sus servidores, saber escanear malware con ClamAV deja de ser una opción y pasa a ser una herramienta indispensable. ClamAV (Clam AntiVirus) es el estándar de código abierto para detectar troyanos, virus y otras amenazas en sistemas Linux. A diferencia de los plugins que pueden consumir todos los recursos de tu hosting, realizar un análisis vía SSH es eficiente. Es rápido. Y, sobre todo, es profundo.
¿Por qué usar ClamAV en lugar de un plugin?
Si gestionas un VPS o un servidor dedicado, tienes un nivel de acceso que los plugins de WordPress o Joomla simplemente no pueden tocar. Los plugins viven dentro del entorno del servidor web, lo que limita mucho lo que pueden ver. ClamAV, ejecutado desde la línea de comandos (SSH), tiene las llaves de todo el sistema de archivos. Escanea cada rincón, incluidos los archivos del sistema y aquellos que no son accesibles públicamente.
Hay algo más. Los plugins suelen ralentizar tu sitio porque deben ejecutarse dentro de PHP, comiendo la RAM y la CPU que deberían servir contenido a tus visitantes. Al usar SSH, usas los recursos del sistema sin que el usuario note nada. En RedServicio.net, nuestros planes de hosting están pensados justamente para esto: permitirte estas gestiones avanzadas sin sacrificar rendimiento.
Paso 1: Preparación y acceso SSH
Antes de lanzar ningún comando, necesitas entrar en tu servidor. Abre tu terminal (si estás en Linux o Mac) o usa un cliente como PuTTY en Windows. Conéctate con tus credenciales:
Una vez dentro, lo primero es asegurar que el sistema esté al día. Un sistema obsoleto es una puerta abierta. Ejecuta lo siguiente según tu distribución:
Para sistemas basados en Debian o Ubuntu:
sudo apt update && sudo apt upgrade
Para CentOS o RHEL:
sudo yum update
Mantener el sistema actualizado no solo te da las últimas versiones de ClamAV, sino también los parches de seguridad del kernel y del sistema operativo. Es básico.
Paso 2: Instalación de ClamAV
La instalación cambia un poco según el gestor de paquetes. ClamAV trae principalmente dos herramientas: clamscan (el escáner) y freshclam (el actualizador de firmas). Ojo, sin las firmas actualizadas, el antivirus no sirve de nada.
Instalación en Debian/Ubuntu
Usa este comando para instalar el paquete completo:
sudo apt install clamav clamav-daemon -y
Esto descargará el software y sus dependencias. En algunas versiones de Ubuntu, el servicio freshclam se inicia solo y actualiza las bases de datos en segundo plano.
Instalación en CentOS/RHEL
Asegúrate primero de tener el repositorio EPEL habilitado, ya que ClamAV suele estar ahí:
sudo yum install epel-release -y
sudo yum install clamav clamav-update -y
Nota de experto: Si ves errores de dependencia, verifica que los repositorios estén bien. En entornos de hosting gestionado como los de RedServicio, a veces hay que pedir la instalación si no tienes permisos de sudo.
Paso 3: Actualización de las firmas de virus
Un antivirus es tan bueno como su base de datos. Antes de escanear, asegúrate de tener las últimas firmas. Ejecuta el actualizador a mano:
sudo freshclam
Verás en la terminal cómo se descargan archivos .cvd o .cld. Si te da un error diciendo que el proceso ya está corriendo (común si clamav-freshclam es un servicio activo), detén el servicio un momento:
sudo systemctl stop clamav-freshclam
sudo freshclam
sudo systemctl start clamav-freshclam
Cuando termine, ya estás listo para escanear malware con ClamAV con la máxima eficacia.
Paso 4: Ejecutando el escaneo básico
El comando básico es clamscan. Pero usarlo sin argumentos puede ser un caos y poco práctico, ya que escaneará todo el directorio actual y solo imprimirá resultados en pantalla sin hacer nada con los infectados.
Para escanear tu sitio web (normalmente en /var/www/html o /home/usuario/public_html), usa:
sudo clamscan -r /var/www/html
El flag -r es para la recursividad. Es decir, bajará a todos los subdirectorios y archivos.
Al final verás un resumen con:
- Archivos analizados
- Datos infectados
- Errores de lectura (si los hay)
- Tiempo total
Paso 5: Comandos avanzados y útiles
Para tener el control real, hay que ir más allá del escaneo básico. Estas combinaciones de flags te ahorrarán muchos dolores de cabeza.
Eliminar archivos infectados automáticamente
Si confías en el análisis y quieres limpiar el sistema ya, usa el flag --remove=yes. Sé cuidadoso, porque esta acción no se puede deshacer.
sudo clamscan -r --remove=yes /var/www/html
Mover archivos a cuarentena
Una opción más segura que borrar directo es mover los sospechosos a una carpeta de cuarentena para revisarlos después. Primero crea el directorio:
mkdir -p /root/quarantine
Lanza el escaneo indicando el movimiento:
sudo clamscan -r --move=/root/quarantine /var/www/html
Guardar el reporte en un archivo log
Para auditorías, tener un registro guardado es vital. Usa --log= seguido de la ruta.
sudo clamscan -r --log=/root/clamav_report.txt /var/www/html
Puedes mezclar todos estos flags para un escaneo profesional:
sudo clamscan -r --infected --remove --log=/root/scan_report.txt /var/www/html
Consejo de rendimiento: Si tu servidor tiene varios núcleos, ClamAV puede usar solo uno por defecto. Para acelerarlo en servidores potentes, considera usar clamdscan (necesitas configurar el demonio clamd), ya que maneja hilos múltiples mejor.
Paso 6: Interpretación de resultados y limpieza posterior
Si al finalizar el escaneo ves «Infected files: 0», enhorabuena. Tu sitio está limpio según esa base de datos. Si el número es mayor que cero, revisa el log o la salida en pantalla.
Cada infección suele tener este formato:
/ruta/al/archivo.php: Win.Trojan.Generic-12345 FOUND
Si no usaste la eliminación automática, ve a esas rutas y borra los archivos a mano.
sudo rm /ruta/al/archivo.php
Una vez eliminados los archivos maliciosos, revisa la integridad de tu sitio. A menudo el malware entra por plugins vulnerables o contraseñas de FTP comprometidas. Cambia todas las claves (FTP, base de datos, panel de control) y actualiza todo el CMS y los plugins.
Restauración desde copias de seguridad
Si el daño es grande y has borrado archivos core de WordPress o Joomla, lo mejor es restaurar una copia de seguridad limpia (hecha antes de la infección). En RedServicio.net recomendamos tener copias diarias externas para poder revertir estos desastres en minutos.
Preguntas Frecuentes
¿ClamAV consume muchos recursos?
El escaneo sí come CPU y disco, sobre todo si tienes muchos archivos. Lo mejor es programar los escaneos en horas de bajo tráfico (por ejemplo, con cron a las 3 AM).
¿Puedo evitar escanear ciertas carpetas?
Sí, y es muy recomendable excluir carpetas de caché o temporales para ahorrar tiempo. Usa el flag --exclude-dir.
Ejemplo: sudo clamscan -r --exclude-dir=/var/www/html/wp-content/cache /var/www/html
Automatización del escaneo con Cron
Para no tener que recordar hacerlo, programa una tarea en cron. Edita tu tabla:
sudo crontab -e
Agrega una línea para escanear diario a las 3:00 AM y guardarte el reporte:
0 3 * * * /usr/bin/clamscan -r /var/www/html --log=/root/daily_scan.log --infected --remove
Así, aunque se te olvide revisar la seguridad, el sistema trabajará por ti cada noche.
Conclusión
Aprender a escanear malware con ClamAV te pone un paso por delante de los atacantes. Te da una visión clara y sin filtros de lo que pasa en los archivos de tu servidor, algo que las herramientas gráficas no siempre ofrecen. La tecnología ayuda, pero la prevención es clave: actualiza tu software, usa contraseñas robustas y confía tu hosting a quien entiende de seguridad. En RedServicio.net no solo ofrecemos hosting con soporte 24/7, sino que te damos las herramientas para que tengas el control. Empieza a escanear hoy.
Equipo RedServicio
Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.
¿Listo para un hosting de verdad?
Servidores en España · Soporte 24/7 en español · Migración gratuita
Ver Planes desde 3,95€/mes →