Oscar Mas de Cadinor, nos deja hoy una entrada muy útil de antivirus en Zimbra.
Muchos administradores me preguntan sobre el funcionamiento del sistema de AntiVirus de Zimbra. Zimbra usa todas las herramientas OpenSource del mercado y como no, para su sistema de AntiVirus usa el ClamAV: http://www.clamav.net/lang/en/
ClamAV se actualiza automáticamente cuando actualizamos la versión de Zimbra, es posible actualizar nuestra versión de ClamAV sin tener que actualizar la versión de Zimbra, pero es totalmente desaconsejable, ya que todos los cambios y el esfuerzo, se eliminará en cuanto actualicemos nuestra versión de Zimbra.
Las definiciones de virus se actualizan automáticamente por defecto cada dos horas como podemos ver en el log del freshclam.log. Este valor, se puede modificar desde la administración de Zimbra:

En el log del fresclam, podremos observar que cada 2 horas se va actualizando las definiciones de virus.
[root@zimbra ~]# tail -19 /opt/zimbra/log/freshclam.log
Si deseamos forzar una actualización de las definiciones de virus de manera manual, simplemente lanzaremos el siguiente comando como el usuario zimbra:
[zimbra@zimbra ~]$ /opt/zimbra/clamav/bin/freshclam –config-file=/opt/zimbra/conf/freshclam.conf
Para verificar que nuestro demonio de AntiVirus está funcionando, lo podremos verificar de la siguiente manera:
[zimbra@zimbra ~]$ zmclamdctl status

Para saber que versión de ClamAv tenemos instalada en nuestro sistema, lanzaremos el siguiente comando:
[zimbra@zimbra ~]$ /opt/zimbra/clamav/bin/clamscan -V
Una de las opciones que a nivel personal no me gusta, es que el sistema de AntiVirus de Zimbra por defecto bloquea los ficheros encriptados.
Esta funcionalidad, la suelo deshabilitar ya que da más problemas que ventajas. Para poder deshabilitarlo, podemos usar el GUI o lanzar el siguiente comando:
[zimbra@zimbra ~]$ zmprov mcf zimbraVirusBlockEncryptedArchive FALSE
Y como siempre, verificaremos que se han realizado los cambios deseados:
[zimbra@zimbra ~]$ zmprov gacf | grep -i encryptedarchive
Si por algún motivo necesitásemos deshabilitar el sistema de antivirus, realizaríamos esta operación de la siguiente manera:
[zimbra@zimbra ~]$ zmprov ms `zmhostname` -zimbraServiceEnabled antivirus
Para verificar que el sistema de antivirus funciona de manera correcta, usaremos un código conocido como EICAR ( http://www.eicar.org/86-0-Intended-use.html ). Este código emula un virus y todos los sistema de AntiVirus lo detectan como tal y lo han de bloquear. Procederemos de la siguiente manera:
- Enviaremos el mail desde un servidor externo con el código EICAR
- Veremos que nuestro servidor de Zimbra descarta el mensaje y lo entrega al buzón del administrador
Enviamos el código EICAR desde un servidor externo contra nuestro servidor de Zimbra:
root@firewall:~# telnet 192.168.100.20 25
helo zimbra.ilba.cat
mail from: [email protected]
rcpt to: [email protected]
data
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
.
Observamos en el log lo que sucede:
[root@zimbra ~]# tail -f /var/log/maillog
Como podremos ver en el log, el mensaje es reenviado a la cuenta del administrador del servidor. En nuestro caso [email protected] y si abrimos el buzón, podremos ver el mensaje:

Esperamos que esta entrada os sea de utilidad. Un saludo








Hola Jorge, primero para felicitarte por tu blog es muy bueno. Quisiera tu apoyo con este error que tengo al momento de realizar la actualizacion del antivirus, el mensaje que me muestra es el siguiente:
ClamAV update process started at Tue Jul 22 17:32:43 2014
WARNING: Your ClamAV installation is OUTDATED!
WARNING: Local version: 0.98.1 Recommended version: 0.98.4
DON’T PANIC! Read http://www.clamav.net/support/faq
main.cvd is up to date (version: 55, sigs: 2424225, f-level: 60, builder: neo)
daily.cvd is up to date (version: 19212, sigs: 1084186, f-level: 63, builder: shurley)
bytecode.cvd is up to date (version: 242, sigs: 46, f-level: 63, builder: dgoddard)
Cual es el procedimiento para actualizar el clamav.
Saludos,
JM
Muchas gracias Jaime,
Sigue estos pasos a ver si te ayudan:
http://wiki.zimbra.com/index.php?title=Updating_CLAMAV
Un saludo
Gracias Jorge, la guía que envías es para la versión ZCS 5 y actualmente tengo zcs-8.0.7 en ubuntu-12.04.4-server-amd64.
He investigado por varias horas y aun no tengo claro como debo resolver el tema.
Gracias,
JM
Buenas tardes Jaime, prueba con esto:
http://quispiam.com/updating-clamav-for-zimbra/
Un saludo
LLevo utilizando esta herramienta varios meses y funciona bastante bien. Muy contento
Hola, muy bueno todo el trabajo sobre zimbra en este sitio, pero tengo una gran duda, yo tengo un mirror local de actualizaciones de clamav, y tengo la necesidad de configurar varios servidores zimbra para que actualicen sus bases desde ese mirror, la pregunta es, que modifcaciones debo hacer para cambiarle el origen a las actualizaciones de clamav, en este caso freshclam?
Hola Jorge, no me queda muy claro si las opciones de SPAM/AV están o no disponibles en la edición OS, en vuestra comparativa pone que no pero en esta página parece ser que sí https://www.zimbra.com/open-source/features y no sé si es un tema de facilidad en la administración lo que incluye la network
Jorge,
Saludos desde Chile. Como siempre agradecido por tu tiempo en responder.
Estoy actualizando clamav-0.99.1 en Zimbra 8.0.7 64bit y me da siempre el mismo error, trate con la version clamav-0.99 y lo mismo. No se que error puede ser, te consulto a ti que eres el maestro de maestro.
Este es el error:
[root@correo clamav-0.99.1]# ./configure –prefix=/opt/zimbra/clamav-0.99.1 –with-user=zimbra –with-group=zimbra
checking build system type… x86_64-unknown-linux-gnu
checking host system type… x86_64-unknown-linux-gnu
checking target system type… x86_64-unknown-linux-gnu
creating target.h – canonical system defines
checking for a BSD-compatible install… /usr/bin/install -c
checking whether build environment is sane… yes
checking for a thread-safe mkdir -p… /bin/mkdir -p
checking for gawk… gawk
checking whether make sets $(MAKE)… yes
checking how to create a ustar tar archive… gnutar
checking whether make supports nested variables… yes
checking for style of include used by make… GNU
checking for gcc… no
checking for cc… no
checking for cl.exe… no
configure: error: in `/home/clamav-0.99.1′:
configure: error: no acceptable C compiler found in $PATH
See `config.log’ for more details
Gracias Jorge.
Saludos Gonzalo, lo mejor es subir a ZCS 8.0.9, usando el propio paquete de Zimbra, el mismo OS que estes usando ahora.
Eso te hara tener actualizado clamav.
Pero lo que recomiendo de verdad es subir a ZCS 8.6 si es posible, ultimo Patch mucho mejor una vez subes correctamente a ZCS 8.6.
Un saludo
Jorge, como siempre te agradezco tu tiempo.
No existe un blog y sitio web más completo y con respuestas concretas. Felicitaciones.
Un abrazo desde Chile.
Caí en manos de un cryptolocker hace poco, tuve que recurrir a una empresa especializada en estos casos, soy estudiante y me meto en mogollón de sitios, incluso en los que se advierten, que antivirus me recomendarías? si es de pago me sirve también, gracias
Saludos,
Antivirus para Zimbra? O para ordenador personal? Que OS? Yo confío mucho en ESET Antivirus, bastante buenos resultados.
uso la vercion 8.8.15 GA_3965….estoy buscando la configuracion de clamav para cambiar la direccion de descarga.pero no logro encontrarla..me pudiera ayudar..slds
/opt/zimbra/conf/freshclam.conf.in