🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en DirectAdmin con herramientas gratuitas

Actualizado el 2 de noviembre de 2025

¿Por qué es importante detectar malware en tu servidor?

Tener un sitio web infectado con malware no solo afecta la experiencia de tus visitantes, sino que también puede dañar tu reputación, perjudicar tu posicionamiento en buscadores (SEO) y, en casos graves, hacer que tu servidor sea bloqueado por tu proveedor de hosting. Detectar y eliminar estas amenazas a tiempo es clave para mantener la seguridad servidor y la salud de tus proyectos.

Si utilizas DirectAdmin como panel de control, estás de suerte. Existen varias herramientas gratuitas que puedes instalar y usar directamente desde tu servidor para escanear malware, sin necesidad de conocimientos avanzados. En esta guía, te explicaré paso a paso cómo detectar malware en DirectAdmin con herramientas gratuitas, incluyendo ClamAV DirectAdmin, y otras opciones que te ayudarán a mantener tu servidor limpio y seguro.


¿Qué es el malware y cómo afecta a tu web?

El malware (software malicioso) puede presentarse de muchas formas: scripts que redirigen a sitios de spam, archivos que roban información, puertas traseras para acceder a tu servidor, o incluso mineros de criptomonedas que consumen tus recursos.

Síntomas comunes de infección:

  • Tu web se carga lentamente o muestra contenido extraño.
  • Aparecen redirecciones a páginas desconocidas.
  • Google muestra advertencias de sitio inseguro.
  • Recibes quejas de usuarios sobre enlaces sospechosos.
  • El uso de CPU o RAM del servidor se dispara sin razón aparente.

Detectar estos problemas a tiempo es posible con las herramientas que veremos a continuación.


Herramientas gratuitas para detectar malware en DirectAdmin

1. ClamAV: El antivirus open source por excelencia

ClamAV es un antivirus gratuito y de código abierto que funciona perfectamente en servidores Linux. Puedes instalarlo fácilmente en DirectAdmin y usarlo para escanear malware en todo tu servidor o en cuentas específicas.

Instalación de ClamAV en DirectAdmin

Accede a tu servidor por SSH (necesitarás credenciales de root o un usuario con permisos sudo). Luego, ejecuta los siguientes comandos según tu sistema operativo:

En CentOS/AlmaLinux/Rocky Linux:

yum install -y clamav clamav-update
freshclam

En Ubuntu/Debian:

apt-get update
apt-get install -y clamav clamav-daemon
systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam

Escaneo básico con ClamAV

Una vez instalado, puedes escanear todo el directorio de un usuario o la carpeta pública de tu web. Por ejemplo:

clamscan -r /home/usuario/public_html

Explicación de parámetros útiles:

  • -r : escanea de forma recursiva todas las subcarpetas.
  • --infected : solo muestra archivos infectados (menos ruido).
  • --log=/ruta/log.txt : guarda el resultado en un archivo.
  • --move=/quarantine : mueve los archivos infectados a una carpeta de cuarentena.

Ejemplo práctico:

clamscan -r --infected --log=/home/usuario/clamav_scan.log /home/usuario/public_html

[TIP] Realiza este escaneo semanalmente o después de sospechar una infección. Puedes automatizarlo con una tarea cron.

Actualización de la base de datos de virus

Ejecuta freshclam para mantener las definiciones actualizadas. Si usas DirectAdmin, es recomendable agregar esta actualización al cron del sistema:

crontab -e

Agrega la línea:

0 */6 * * * /usr/bin/freshclam --quiet

Esto actualizará la base de datos cada 6 horas.


2. Linux Malware Detect (LMD): Especializado en webs

Linux Malware Detect (LMD) es otra herramienta gratuita muy popular para detectar malware en servidores. Está diseñada específicamente para identificar amenazas comunes en sitios web, como shells maliciosos, inyecciones de código y archivos ocultos.

Instalación de LMD en DirectAdmin

cd /usr/local/src
wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*
./install.sh

Configuración básica

El archivo de configuración principal está en /usr/local/maldetect/conf.maldet. Puedes editarlo para ajustar el comportamiento:

nano /usr/local/maldetect/conf.maldet

Parámetros recomendados:

  • scan_tmpdir_paths="/home" : escanea todo el directorio de usuarios.
  • quarantine_hits="1" : mueve automáticamente los archivos sospechosos a cuarentena.
  • email_alert="1" : recibe alertas por correo electrónico.

Escaneo con LMD

Para escanear una cuenta de hosting específica:

maldet --scan-all /home/usuario/public_html

Para escanear todo el servidor:

maldet --scan-all /home

LMD también genera reportes detallados que puedes revisar en /usr/local/maldetect/logs/event_log.

[WARNING] LMD puede generar falsos positivos con plugins o temas legítimos. Siempre revisa los archivos en cuarentena antes de eliminarlos permanentemente.


3. Escaneo manual con comandos básicos de Linux

Además de las herramientas especializadas, puedes usar comandos nativos de Linux para buscar patrones sospechosos. Esto es útil para detectar malware DirectAdmin que suele esconderse en archivos PHP, JS o .htaccess.

Buscar archivos modificados recientemente

find /home -type f -mtime -3 -name "*.php"

Esto lista todos los archivos PHP modificados en los últimos 3 días. Si ves archivos con nombres extraños (como wp-load.php o system.php), pueden ser maliciosos.

Buscar cadenas sospechosas en archivos

grep -r "base64_decode" /home/usuario/public_html --include="*.php"

Las funciones como base64_decode, eval, system, exec, popen, passthru son comúnmente usadas por malware. Si encuentras archivos que las contienen sin justificación, investiga.

Buscar archivos ocultos o con permisos extraños

find /home -type f -perm 777 -name "*.php"

Los archivos con permisos 777 (lectura, escritura y ejecución para todos) son un riesgo de seguridad. Revísalos.

[INFO] Estos comandos no reemplazan un antivirus, pero son excelentes para inspecciones rápidas.


4. Plugins gratuitos para CMS (WordPress, Joomla, etc.)

Si tu web usa un CMS, puedes instalar plugins de seguridad gratuitos que escanean en busca de malware desde el panel de administración. Algunos recomendados:

  • WordPress: Wordfence, Sucuri Security, iThemes Security.
  • Joomla: Securitycheck, Admin Tools.
  • Drupal: Security Kit, Paranoia.

Estos plugins no escanean el servidor completo, pero sí los archivos de tu instalación y la base de datos.


Automatización de escaneos con tareas cron

Para mantener la seguridad servidor sin esfuerzo, programa escaneos periódicos con ClamAV y LMD usando el cron de DirectAdmin.

  1. Accede a DirectAdmin → Cron Jobs.
  2. Crea una nueva tarea cron con la frecuencia deseada (por ejemplo, una vez al día a las 3:00 AM).
  3. En el campo "Comando", escribe algo como:
/usr/bin/clamscan -r --infected --log=/var/log/clamav_daily.log --move=/quarantine /home

Y otra tarea para LMD:

/usr/local/maldetect/maldet --scan-all /home >> /var/log/maldet_daily.log

[TIP] Redirige la salida a un archivo de log para poder revisar los resultados después.


¿Qué hacer si encuentras malware?

Si alguna de las herramientas detecta archivos infectados, sigue estos pasos:

  1. No entres en pánico. La mayoría de las infecciones se pueden limpiar.
  2. Pon el sitio en modo mantenimiento para evitar que los visitantes vean contenido malicioso.
  3. Revisa la cuarentena. ClamAV y LMD mueven los archivos a carpetas seguras. Examínalos para confirmar que son maliciosos.
  4. Elimina los archivos infectados o reemplázalos con copias de seguridad limpias.
  5. Cambia todas las contraseñas (FTP, base de datos, administrador del CMS).
  6. Actualiza todo (CMS, plugins, temas, PHP).
  7. Vuelve a escanear para asegurarte de que no queden restos.

[WARNING] Si el malware está muy extendido o no puedes limpiarlo, considera restaurar desde una copia de seguridad anterior a la infección.


Preguntas frecuentes (FAQ)

¿Puedo usar estas herramientas si mi hosting es compartido?

Depende de tu proveedor. En hosting compartido normalmente no tienes acceso SSH ni permisos para instalar software. En ese caso, usa los plugins de seguridad de tu CMS o solicita a tu proveedor que ejecute un escaneo.

¿ClamAV ralentiza mi servidor?

Los escaneos completos pueden consumir CPU y memoria. Por eso es recomendable programarlos en horas de bajo tráfico (por ejemplo, a las 3:00 AM).

¿Qué hago si el escaneo no encuentra nada pero mi web sigue mostrando problemas?

Puede que el malware esté en la base de datos o en archivos de configuración del servidor. También verifica los archivos .htaccess, wp-config.php y los logs de acceso.

¿Es seguro usar herramientas gratuitas?

Sí, ClamAV y LMD son ampliamente utilizados y confiables. Sin embargo, ningún antivirus es 100% efectivo. Combínalos con buenas prácticas de seguridad.

¿Funciona esto también en Syspanel (HestiaCP)?

Sí, si usas Syspanel (HestiaCP, puerto 2106), los comandos y herramientas son los mismos, ya que ambos paneles corren sobre Linux. Solo cambia la interfaz gráfica.


Conclusión

Detectar malware DirectAdmin no tiene por qué ser complicado ni costoso. Con herramientas gratuitas como ClamAV DirectAdmin, Linux Malware Detect, y comandos básicos de Linux, puedes mantener tu servidor limpio y proteger tus sitios web. La clave está en la prevención: escaneos periódicos, actualizaciones constantes y monitoreo de archivos sospechosos.

Recuerda que la seguridad servidor es un proceso continuo. No basta con escanear una vez; debes establecer rutinas y estar atento a cualquier comportamiento anómalo. Si sigues los pasos de esta guía, tendrás un servidor mucho más seguro y tus proyectos web estarán a salvo de amenazas.

¿Tienes alguna duda? Déjala en los comentarios y con gusto te ayudaré. ¡Mantén tu servidor libre de malware!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel