ClamAV, бесплатный антивирус с открытым кодом. Создан для сканирования файлов на веб-серверах, почтовых шлюзах и хостинге. Показывает, где сидит вредоносный код, и помогает убрать угрозу до удара по пользователям сайта.
Когда клиент загружает архив или изображение, ClamAV проверяет содержимое за секунды. Найдена троянская подпись, файл блокируется, лог пишется, администратор получает письмо. Так хостинг защищает остальные аккаунты от заражения.
Серверные антивирусы работают без окна на экране. Они лежат в памяти, сканируют по расписанию и в момент обращения. База вирусных сигнатур обновляется автоматически, обновления приходят по cron. Меньше ручной работы — больше спокойствия.
Каждый хостер, который принимает файлы от посетителей, сталкивается с риском. ClamAV снижает этот риск до минимума. Дальше расскажем, как установить и настроить защиту на вашем сервере за 15 минут.
Что такое ClamAV и серверные антивирусы?
ClamAV открытая система, которую ставят на мейл-серверы и хостинг. Находит трояны, черви, фишинговые PDF без графической оболочки, весит 20 МБ, обновляет базы каждые два часа по cron. В комплекте clamd демон, freshclam для сигнатур и утилита clamdscan. Запускается командой systemctl start clamav-daemon.
Серверный антивирус не тормозит сайт. Он читает поток данных в оперативной памяти на лету: модуль Apache или nginx пропускает только проверенные части. Если сигнатура найдена, файл блокируется, в логе строка вида Win.Trojan.Bredolab-9876 FOUND. Пользователь видит 403 без технических подробностей.
Основные признаки антивирусных решений для защиты хостинга
Признак первый: демон крутится в фоне, потребляет 30–60 МБ RAM и один процессорный поток. Признак второй: сигнатуры обновляются через freshclam по HTTPS каждые 120 минут, размер скачки до 100 КБ. Признак третий: правила веб-сервера перенаправляют загрузки на временную папку, после clamdscan файл разрешают или удаляют.
Когда вы сравниваете решения, проверяйте: наличие интерфейса командной строки, поддержку архивов ZIP, RAR, 7Z, TAR, интеграцию с Postfix, Exim, Dovecot. Работает ли сканирование по расписанию с логами в JSON. ClamAV закрывает все пункты, весит 35 МБ с базами, ставится одним пакетом из репозиториев Ubuntu или CentOS.
Если панель вашего хостинга показывает строку «Вирусов не обнаружено» и дату последнего обновления 10 минут назад — антивирус ждёт вредоносные файлы и не мешает сайту работать.

Анализ эффективности ClamAV
Числа говорят сами за себя: 1,3 млн сигнатур в базе, время сканирования 20 МБ-файла — 0,3 с. За январь 2026 ClamAV обнаружил 98 % тестовых вредителей из набора EICAR и Shadow-Broker. Реальная нагрузка — 2 % процессора и 60 МБ памяти на хост с 200 сайтами. Ложные срабатывания составляют <0,1 %, исключая JPEG и MP4 автоматически.
Встроенные возможности обнаружения файлов и вирусов
Внутри ClamAV установлены 60 детекторов malware. Они начинаются от банального фишинга — поиска CC# или SS# в почтовых ящиках и заканчиваются Phishing.Heuristic для внешних вложений с Яндексим в тексте. Для in-memory сканирования допустим Phar. Mail.Certificate.Bearer, который ищет архив ZIP в письме, распаковывает его в UDF, а дальше читает файловый поток на макро-заглушки.
За исключением общих настроек на поиск в больших архивах и локациях у каждого анализатора есть свой режим управления. Если известно, что клиент слишком много документов шлет владельцам сайтов, добавьте в конфигурацию значение "Phishing.Heuristic Level=3". Тогда оставшиеся файлы проверяться на хеши и сигнатуры от ClamAV.
Проверка загруженных файлов и различение вложений
При сканировании вложений ClamAV проверяет их на наличие вредоносных программ на лету, не прибегая к использованию времени пользователя. Это позволяет сократить время проверки и защитить файлы на сервере от вторжений.
Если вложение обнаружено как потенциально опасное, оно немедленно удаляется с сервера. Таким образом, пользователи могут быть уверены, что все их загрузки будут безопасны и не будут содержать вредоносных программ.

Установка и настройка ClamAV на VPS или сервере
Инструкция по установке
Установка ClamAV на сервер занимает 5 минут. Для Ubuntu или Debian выполните команды:
sudo apt update && sudo apt install clamav clamav-daemon.
Для CentOS:
sudo yum install epel-release && sudo yum install clamav clamav-server clamav-update clamav-scanner systemd.
После установки остановите демон командой sudo systemctl stop clamav-freshclam, чтобы обновить базы вручную:
sudo freshclam.
Запустите службы:
sudo systemctl start clamav-freshclam && sudo systemctl enable clamav-freshclam.
Проверьте статус сканирования:
clamdscan --version.
Теперь антивирус готов к работе с файлами на хостинге.
Оптимальные настройки для максимальной эффективности защиты
Для максимальной эффективности защиты ClamAV от нагрузки на хостинг, следует рекомендовать: Модиковать его конфигурацию для высокопроизводительности, настраивать его для актуальности баз данных, и использовать его совместно с другими антивирусами.
Для начала, увеличение максимального количества потоков и увеличение времени ожидания сети поможет уменьшить нагрузку на систему. Актуальность баз данных антивируса поможет блокировать новые вирусы, поэтому следует обеспечить их ежедневное обновление. Использование других антивирусов поможет блокировать вирусы, которых не считает ClamAV.
Настроить параметры следует в файле конфигурации ClamAV: /etc/clamav/clamd.conf. Здесь можно изменить настройки потоков ClamAV и установить автообновление баз данных по расписанию. Можно также настроить логгирование, блокировать кракозябры и другие мелочи.

Реакция на обнаружение зараженных файлов
Если ClamAV обнаружил зараженный файл, он немедленно блокируется и удаляется с сервера. В логах ClamAV записывается информация об обнаружении зараженного файла. Администратору отправляется уведомление по электронной почте с информацией о зараженном файле и действиях, которые были предприняты для его удаления.
В случае обнаружения зараженных файлов: что делать дальше?
Если ClamAV обнаружил зараженный файл во время сканирования, первым действием системы является удаление этого файла. После этого системный администратор должен быть немедленно проинформирован о случившемся. Он может отследить источник файла и принять меры по предупреждению дальнейшего распространения вируса.
Также системный администратор должен проверить другие файлы и участки системы, так как обнаруженный зараженный файл может быть лишь частью более крупной заразы. Это может занять некоторое время, но важно для обеспечения надежности защиты машины.
Если ClamAV обнаружил заражение в течение краутинга (безмерной отправки почты другими пользователями), то он отправит отчет в поврежденную почтовую базу, очистит её и выдаст оповещение системному администратору.
Применение дополнительных средств для предотвращения угроз
ClamAV, это простой, но эффективный способ защитить файловое хранилище. Однако для максимальной защиты считываемых и передаваемых файлов могут потребоваться дополнительные меры.
Например, использование списков запрещённого программного обеспечения может помочь предотвратить нежелательные программы и вирусы в процессе загрузки. Списки могут включать распространённые программы, которые вызывают вредоносные действия, или используемые для создания вредоносных программ.
Кроме того, аудит доступа и использование мониторинга безопасности позволяют отслеживать работу системы и обеспечить максимальную защиту от угроз. Присутствуя в реальном времени, вы можете видеть, что происходит с данными и файлами, и получать предупреждения о потенциальных угрозах.
Дополнительные меры включают: двухуровневую аутентификацию, использование шифрования данных, применение политик безопасности на уровне пользователя и непрерывную мониторинга безопасности. Это поможет защитить человека и данные от распространения вредоносных программ.

FAQ: Вопрос-Ответ
Нужен ли ClamAV на хостинге с Linux, если клиенты сами ставят себе антивирус?
ClamAV работает на уровне сервера и останавливает вирус ещё до попадания к клиенту. Независимые тесты показывают, что 93 % заражённых EXE и 89 % руткитов-загрузчиков блокируются до того, как почта или форма сайта отдаст файл клиенту.
Как часто скачиваются обновления сигнатур?
freshclam подключён к CDN-кластеру разработчика. Средний размер патча 120 КБ, приходит каждые 2 часа. С момента выхода нового трояна до попадания сигнатуры проходит 6–9 минут. cron-строка вида /120 * * * /usr/bin/freshclam --quiet справляется без перезагрузки службы.
Сколько оперативной памяти тратит ClamAV при 500 сайтах на сервере?
Без сканирования clamd занимает 60 МБ. Во время чтения 10 000 файлов /var/www/ значение растёт до 220 МБ и снова опускается. Если заменить clamdscan на низкоуровневый clamscan, потребление падает, однако время сканирования взлетает до 25 минут 12 ГБ сайтов.
Как узнать, что ClamAV сработал правильно и ложных тревог нет?
Команда grep 'FOUND' /var/log/clamav/clamav.log | wc -l показывает количество заражённых. Если в логах есть строки вида Eicar-Test-Signature FOUND, значит тестируемый файл Eicar верно распознаётся как вирус. Ложных срабатываний за месяц наблюдается менее 0,01 % при типовых наборах документов.
Можно ли ClamAV поставить на Shared-хостинг без root-доступа?
Нет: демон clamd требует доступа к сокету /run/clamav/clamd.sock. На виртуальном хостинге с ограниченными правами его запустить нельзя, но можно пользоваться clаmscan без демонизации. Для полноценной защиты берите VPS или тариф, где root доступен.

