
Escáner de malware para Linux con múltiples motores y cinco etapas de detección (MD5, patrón HEX, YARA, ClamAV, estadística), monitorización inotify en tiempo real, cuarentena y alertas multicanal.
Escáner de malware para Linux — detección de amenazas de múltiples etapas (MD5, SHA-256, HEX, YARA, análisis estadístico), integración con ClamAV, monitorización en tiempo real con inotify, operaciones de cuarentena/limpieza/restauración y alertas multicanal (correo electrónico, Slack, Telegram, Discord).
(C) 2002-2026, R-fx Networks <[email protected]>
(C) 2026, Ryan MacDonald <[email protected]>
Con licencia GNU GPL v2
Motor de escaneo nativo 43 veces más rápido — la canalización de escaneo nativa se ha reescrito por completo con procesamiento paralelo por lotes. Prueba comparativa real con ~10,000 archivos:
| Versión | Tiempo | Archivos | Aciertos |
|---|---|---|---|
| v1.6.6 | 1,217s | 9,931 | 35 |
| v2.0.1 | 28s | 9,931 | 35 |
El emparejamiento de firmas MD5 y HEX ahora usa grep por lotes con trabajadores paralelos Aho-Corasick, eliminando la sobrecarga de compilación de patrones por archivo y ~500,000 bifurcaciones (forks) de subprocesos por escaneo. Configure el número de trabajadores paralelos con scan_workers (predeterminado: auto).
Otras novedades: gestión del ciclo de vida del escaneo (--kill, --pause, --stop/--continue, -L), escaneo de hash SHA-256 con detección automática de hardware de CPU (scan_hashtype), escaneo YARA nativo (scan_yara=1), alertas por webhook de Discord, correcciones en alertas de Slack/Telegram, soporte de comodines HEX de ClamAV en el motor nativo y más de 200 correcciones de errores en todo el código.
Consulte CHANGELOG para más detalles.
./install.sh
maldet -a /home/?/public_html
maldet -r /home/?/public_html 2
maldet -co scan_yara=1 -a /home/?/public_html
maldet -q SCANID
maldet -m users
maldet -u
---
## 1. Introducción
Arquitectura de LMD, etapas de detección y plataformas compatibles.
Linux Malware Detect (LMD) es un escáner de malware para Linux publicado bajo la licencia GNU GPLv2, diseñado en torno a las amenazas presentes en entornos de alojamiento compartido. Utiliza datos de amenazas procedentes de sistemas de detección de intrusiones en el perímetro de la red para extraer malware que se utiliza activamente en ataques y genera firmas para su detección. Además, los datos de amenazas se obtienen de los envíos de los usuarios mediante la función de checkout de LMD y de recursos de la comunidad de malware.
LMD se centra en las clases de malware que los productos antivirus tradicionales suelen pasar por alto: shells PHP, inyectores JavaScript, backdoors codificados en base64, bots de IRC y otras amenazas de la capa de aplicación web que atacan las cuentas de usuario del alojamiento compartido en lugar de los componentes internos del sistema operativo.
**Etapas de detección**
- Coincidencia de hash MD5 de archivos para la identificación exacta de amenazas
- Coincidencia de patrones HEX mediante el motor grep nativo por lotes con trabajadores en paralelo
- Escaneo de firmas compuestas (csig) con lógica booleana de múltiples patrones (AND/OR/umbral), coincidencia sin distinción de mayúsculas/minúsculas, coincidencia ancha (UTF-16LE) y comodines con espacio acotado
- Escaneo nativo de reglas YARA con soporte completo de módulos y reglas personalizadas
- Análisis estadístico de longitud de cadenas para detectar amenazas ofuscadas (base64, gzinflate)
- Integración con ClamAV para una cobertura ampliada con firmas de ClamAV mantenidas por LMD
**Escaneo y monitorización**
- Escaneo de todos los archivos, archivos modificados recientemente o archivos de una lista
- Monitorización de archivos en tiempo real mediante inotify del kernel (eventos de creación/modificación/movimiento)
- Escaneo de subidas HTTP mediante el hook `inspectFile` de ModSecurity2
- Escaneo en segundo plano para operaciones a gran escala sin supervisión
- Filtrado por expresión regular de inclusión/exclusión por escaneo
**Cuarentena y respuesta**
- Cola de cuarentena con almacenamiento de archivos sin permisos
- Cuarentena/restauración por lotes por ID de escaneo
- Reglas de limpieza específicas por firma para la eliminación de malware
- Restauración completa de archivos (contenido, propietario, permisos, mtime)
**Alertas e informes**
- Alertas por correo electrónico en HTML y texto con diseño rfxn unificado (marca verde azulado, entradas tipo tarjeta)
- Soporte de relay SMTP (TLS/SSL) para entornos sin MTA local
- Alertas por entrada con Slack Block Kit, Telegram MarkdownV2 y Discord embed
- Plantillas de alerta personalizables mediante overrides de `alert/custom.d/`
- Informes de escaneo con detalles de coincidencias por archivo y tipos de coincidencia codificados por colores
**Infraestructura**
- Enlazado automático de firmas de ClamAV para cobertura de doble motor
- Cron diario con detección automática de más de 12 paneles de control de alojamiento
- Control de recursos de CPU/IO (nice, ionice, cpulimit)
- Actualizaciones automáticas de firmas y versión
- Soporte de unidad de servicio systemd y script de inicio SysV
### Plataformas compatibles
LMD se ejecuta en cualquier distribución de Linux con bash y utilidades GNU estándar. Plataformas probadas: