🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en DirectAdmin y limpiarlo

Actualizado el 18 de enero de 2026

Detectar y limpiar malware en tu servidor con DirectAdmin puede sonar complicado, pero en realidad es un proceso que puedes seguir paso a paso, incluso si no eres un experto en seguridad. En esta guía completa, te explicaré cómo identificar signos de infección, usar herramientas integradas en el panel y eliminar el código malicioso de forma segura. Recuerda que la prevención y la rapidez de respuesta son clave para mantener tu sitio web y los datos de tus visitantes a salvo.


¿Por qué es importante detectar malware en DirectAdmin?

El malware no solo ralentiza tu sitio web o lo hace aparecer en listas negras de navegadores. También puede robar información de tus usuarios, enviar spam desde tu servidor o incluso tomar el control completo de tu cuenta de hosting. Detectar y limpiar el malware a tiempo evita daños mayores, como la suspensión de tu cuenta por parte de tu proveedor o la pérdida de confianza de tus visitantes.

Además, muchos ataques se originan por vulnerabilidades en aplicaciones como WordPress, Joomla o plugins desactualizados. Por eso, la seguridad en DirectAdmin debe ser una prioridad constante.


Señales de que tu sitio puede tener malware

Antes de entrar en herramientas y comandos, es útil saber qué buscar. Estas son las señales más comunes de infección:

  • Ralentización repentina: tu web carga muy lento sin motivo aparente.
  • Redirecciones extrañas: al hacer clic en un enlace, te lleva a sitios de spam o páginas de apuestas.
  • Anuncios o pop-ups no deseados: aparecen ventanas emergentes incluso cuando no navegas por tu web.
  • Archivos desconocidos: en tu gestor de archivos ves scripts con nombres extraños, como wp.php, shell.php o cgi-bin/system.
  • Correos de tu proveedor: te avisan de que tu sitio está enviando spam o tiene contenido malicioso.
  • Google Safe Browsing: si buscas tu web en Google y ves un mensaje de "sitio engañoso" o "puede dañar tu ordenador".

Si notas al menos dos de estas señales, es momento de actuar.


Paso 1: Accede a DirectAdmin y revisa los registros

El primer lugar donde buscar pistas es en los logs del servidor. DirectAdmin mantiene registros de acceso y errores que pueden revelar actividad sospechosa.

### Cómo revisar los logs en DirectAdmin

  1. Inicia sesión en tu panel de DirectAdmin (normalmente en https://tudominio.com:2222).
  2. Ve a la sección "Registros" o "Logs" en el menú izquierdo.
  3. Haz clic en "Registro de acceso" (access log) y "Registro de errores" (error log).
  4. Busca patrones como:
    • Solicitudes a archivos inusuales (ej. POST /wp-admin/admin-ajax.php repetidas veces).
    • Direcciones IP de países extraños o con muchas solicitudes en poco tiempo.
    • Errores 404 seguidos que intentan acceder a scripts comunes de malware.

[TIP] Si no sabes qué buscar, filtra por palabras clave como "eval", "base64_decode", "shell" o "cmd". Estas suelen estar presentes en archivos maliciosos.


Paso 2: Escanea tu cuenta con herramientas integradas

DirectAdmin no tiene un antivirus nativo, pero puedes usar herramientas de línea de comandos a través del "Administrador de archivos" o SSH. La opción más sencilla para usuarios sin experiencia es usar el "Administrador de archivos" para buscar archivos sospechosos manualmente.

### Escaneo manual con el Administrador de archivos

  1. En DirectAdmin, ve a "Administrador de archivos".
  2. Navega hasta la carpeta public_html (la raíz de tu sitio web).
  3. Ordena los archivos por fecha de modificación (los más recientes primero). El malware suele crearse en los últimos días.
  4. Busca archivos con extensiones como .php, .phtml, .php5, .shtml que tengan nombres extraños (ej. 0x.php, 1.php, cache.php).
  5. Revisa el contenido de los archivos sospechosos haciendo clic derecho y seleccionando "Editar". Si ves código ofuscado (como eval(base64_decode(...))), es casi seguro que es malware.

### Escaneo con herramientas de terceros (recomendado)

Si tu proveedor de hosting permite acceso SSH, puedes usar herramientas como ClamAV o MalDetect. Pero si no tienes acceso SSH, aún puedes usar servicios online como Sucuri SiteCheck o Quttera para escanear tu dominio desde fuera.

[WARNING] No ejecutes escaneos automáticos sin entender lo que hacen. Algunos scripts pueden borrar archivos importantes si no se configuran correctamente.


Paso 3: Identifica y aísla el malware

Una vez que tienes una lista de archivos sospechosos, el siguiente paso es confirmar que son maliciosos y aislarlos para no dañar tu sitio.

### Cómo confirmar que un archivo es malware

  • Busca funciones peligrosas: en archivos PHP, busca eval(), base64_decode(), exec(), system(), popen(), curl_exec().
  • Verifica el nombre del archivo: los archivos de malware suelen tener nombres que imitan a los legítimos, como wp-login.php (con guion) o class-wp.php.
  • Comprueba la fecha de creación: si el archivo se creó justo después de una actualización o cuando notaste problemas, es sospechoso.
  • Usa un escaneador online: sube el archivo a VirusTotal para que lo analicen múltiples antivirus.

### Aislar el malware antes de eliminarlo

No borres nada aún. Primero, mueve los archivos sospechosos a una carpeta temporal fuera de public_html. Por ejemplo:

  • Crea una carpeta llamada cuarentena dentro de tu cuenta (fuera de public_html, por ejemplo en private_html).
  • Arrastra los archivos sospechosos allí.

Esto detiene la ejecución del malware mientras decides qué hacer.

[INFO] Si el malware está incrustado en archivos legítimos (como en index.php o wp-config.php), no los borres. En su lugar, edítalos y elimina solo las líneas maliciosas.


Paso 4: Limpia el malware de forma segura

Una vez identificado y aislado, procede a la limpieza. Dependiendo del tipo de infección, el método varía.

### Limpieza de archivos infectados

  1. Archivos completos maliciosos: si son archivos independientes (como shell.php), bórralos definitivamente.
  2. Código incrustado en archivos legítimos: edita el archivo y elimina las líneas que contengan el código malicioso. Por ejemplo, en WordPress, revisa index.php, wp-config.php y los archivos de temas/plugins.
  3. Archivos ocultos: en el Administrador de archivos, habilita la opción "Mostrar archivos ocultos" (archivos que empiezan con punto, como .htaccess). El malware suele añadir reglas de redirección allí.

### Limpieza de la base de datos

Algunos malwares inyectan código en la base de datos, especialmente en sitios WordPress. Para limpiarlo:

  1. Accede a phpMyAdmin desde DirectAdmin (en la sección "MySQL Management").
  2. Selecciona tu base de datos.
  3. Busca en la tabla wp_options o wp_posts cadenas como base64_decode, eval o URLs extrañas.
  4. Elimina esas filas manualmente.

[WARNING] Antes de modificar la base de datos, haz una copia de seguridad. Un error puede dejar tu sitio inservible.


Paso 5: Refuerza la seguridad del servidor

Una vez limpio, es vital evitar que el malware vuelva. Aquí tienes medidas prácticas:

### Actualiza todo

  • DirectAdmin: ve a "Panel de control" > "Actualizaciones" y asegúrate de tener la última versión.
  • Aplicaciones: si usas WordPress, Joomla, etc., actualiza el core, temas y plugins.
  • PHP: en "Configuración de PHP" elige una versión reciente (8.0 o superior).

### Cambia contraseñas

  • Cambia la contraseña de tu cuenta de DirectAdmin.
  • Cambia las contraseñas de FTP y bases de datos.
  • Usa contraseñas largas con mayúsculas, minúsculas, números y símbolos.

### Instala un firewall

  • DirectAdmin tiene un "Firewall" integrado (CSF o APF). Actívalo desde "Administración de servicios".
  • Configura reglas para bloquear IPs sospechosas.

### Monitorea con plugins de seguridad

Si usas WordPress, instala un plugin como Wordfence o Sucuri. Estos escanean en tiempo real y bloquean ataques.

[TIP] Programa escaneos automáticos semanales. Muchos plugins permiten enviarte un correo si detectan cambios sospechosos.


Preguntas frecuentes (FAQ)

### ¿Puedo limpiar el malware sin acceso SSH?

Sí, con el Administrador de archivos de DirectAdmin y herramientas online. Para infecciones graves, el acceso SSH facilita la tarea, pero no es imprescindible.

### ¿Qué hago si el malware vuelve después de limpiarlo?

Revisa si hay puertas traseras (backdoors). A veces el malware deja archivos ocultos o modifica archivos del sistema. Escanea de nuevo y considera restaurar una copia de seguridad anterior a la infección.

### ¿Debo contactar a mi proveedor de hosting?

Si la infección es masiva o no puedes limpiarla, sí. Muchos proveedores ofrecen servicios de limpieza o pueden aislar tu cuenta para evitar que afecte a otros usuarios.

### ¿Cómo sé si mi sitio está en listas negras?

Usa herramientas como Google Safe Browsing (https://transparencyreport.google.com/safe-browsing/search) o Sucuri SiteCheck. Si aparece, después de limpiar solicita una revisión para que lo eliminen.


Conclusión

Detectar y limpiar malware en DirectAdmin no tiene por qué ser una pesadilla. Con una revisión periódica de archivos, el uso de herramientas básicas y una buena higiene de seguridad, puedes mantener tu sitio web libre de código malicioso. Recuerda: la prevención es tu mejor aliada. Mantén todo actualizado, usa contraseñas fuertes y monitorea tu sitio con regularidad.

Si sigues los pasos de esta guía, estarás preparado para enfrentar cualquier amenaza y proteger tu presencia en línea. ¡No dejes que el malware arruine tu trabajo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel