🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en tu sitio con DirectAdmin

Actualizado el 20 de febrero de 2026

¡Hola! Soy el técnico de soporte de tu hosting. Hoy vamos a aprender a hacer una tarea muy importante para la salud de tu página web: detectar malware usando DirectAdmin.

No te preocupes, no necesitas ser un experto en seguridad. Este artículo está pensado para que puedas seguir los pasos como si fuera una receta de cocina. Vamos a ver cómo identificar esos "bichos" (malware) que a veces se cuelan en los archivos de tu web, poniendo en riesgo tu seguridad web y la de tus visitantes.

Detectar malware a tiempo es clave para evitar que te baneen de Google o que te roben datos. DirectAdmin, el panel de control de tu hosting, tiene herramientas muy útiles para ello. Vamos a sacarles el máximo partido.


¿Por qué es importante revisar tu web en busca de malware?

Imagina que tu web es tu tienda o tu casa en internet. El malware es como un ladrón que entra sin permiso, pone un cartel feo en la puerta (redirige a tus visitantes a sitios de spam), o peor aún, instala una cámara oculta (roba contraseñas y datos de tarjetas de crédito).

Los síntomas más comunes de una infección son:

  • Redirecciones extrañas: Al entrar a tu web, te manda a otra página llena de anuncios o virus.
  • Rendimiento lento: Tu web tarda una eternidad en cargar porque el malware está usando los recursos del servidor.
  • Archivos nuevos y sospechosos: Aparecen archivos .php, .txt o .js que no recuerdas haber subido.
  • Avisos de Google: Recibes un mensaje en Search Console diciendo que tu sitio está comprometido o "hackeado".
  • Emails enviados desde tu dominio sin tu permiso: El malware usa tu servidor para enviar toneladas de correo basura (spam).

Si ves alguno de estos signos, es hora de ponerse manos a la obra. No entres en pánico, que con DirectAdmin podemos limpiar la mayoría de las infecciones.


Herramientas de DirectAdmin para detectar malware

DirectAdmin no tiene un antivirus automático "todo en uno" instalado por defecto, pero tiene dos herramientas estrella que, bien usadas, son un escáner de malware manual muy potente:

  1. El Administrador de Archivos (File Manager): Tu ojo clínico. Te permite navegar por los archivos de tu web y buscar patrones sospechosos.
  2. El Explorador de Base de Datos (phpMyAdmin): Ideal para revisar si el malware se ha metido en las tablas de tu base de datos, por ejemplo, inyectando código en los artículos de WordPress.

Además, desde la terminal (SSH), aunque no es necesario para este tutorial, los usuarios más avanzados pueden instalar herramientas como ClamAV o LMD (Linux Malware Detect), pero eso lo dejamos para otro día.


Paso a paso: Cómo detectar malware con el Administrador de Archivos

Esta es la técnica más accesible para cualquier usuario. Vamos a ponernos el traje de detective.

Paso 1: Accede a DirectAdmin y al Administrador de Archivos

  1. Abre tu navegador y ve a la URL de tu panel DirectAdmin (normalmente algo como https://tu-dominio.com:2222).
  2. Inicia sesión con tu usuario y contraseña.
  3. Una vez dentro, busca el icono de "Administrador de Archivos" (File Manager). Normalmente está en la sección de "Administración de Archivos".

Paso 2: Navega a la carpeta de tu web (public_html)

Esta es la carpeta más importante. Es donde está todo el contenido visible de tu sitio web.

  1. En el Administrador de Archivos, haz clic en la carpeta public_html o domains > tudominio.com > public_html. La ruta exacta puede variar, pero siempre es la carpeta donde está el contenido.
  2. ¡Atención! No toques las carpetas del sistema como etc, tmp o logs a menos que sepas lo que haces.

Paso 3: Busca señales de alerta con las "Opciones Avanzadas"

El Administrador de Archivos tiene un buscador muy útil. En la parte superior, busca el botón o enlace que dice "Buscar" o "Opciones Avanzadas".

  1. Busca archivos modificados recientemente: El malware suele crearse o modificarse en las horas o días previos al ataque.

    • Selecciona la opción "Modificado después de" y elige una fecha reciente (por ejemplo, "hace 3 días").
    • Haz clic en "Buscar". Revisa la lista de archivos. Si ves un archivo que se modificó cuando tú no estabas trabajando, es sospechoso.
  2. Busca archivos con código malicioso conocido:

    • En el campo de búsqueda, escribe palabras clave típicas de malware. Estas son las más comunes:
      • base64_decode (muy usado para ocultar código malicioso).
      • eval( (una función peligrosa que ejecuta código arbitrario).
      • gzinflate (otro método de ofuscación).
      • preg_replace con el modificador /e (obsoleto y peligroso).
      • shell_exec, exec, system, passthru (funciones para ejecutar comandos en el servidor).
    • Ejemplo práctico: Escribe base64_decode y pulsa "Buscar". Si el resultado te muestra archivos que no son de plugins o temas oficiales de WordPress (como wp-content/uploads/2024/01/archivo_extraño.php), ¡alarma!

Paso 4: Revisa los archivos sospechosos a simple vista

No te asustes si aparece un resultado. Haz clic derecho sobre el archivo y selecciona "Editar" o "Ver".

  • ¿El contenido tiene sentido? Un archivo PHP legítimo de WordPress tiene código que ves y entiendes (funciones, loops, etc.). El malware suele ser una línea larguísima de código ilegible, llena de letras y números sin sentido.
  • ¿El nombre del archivo es raro? Archivos como 0x3f.php, wp-upload.php, class-http.php (en la raíz de public_html) o archivos con nombres aleatorios (ej. d4s8a2.php) son casi siempre malware.

[WARNING] ¡CUIDADO! No borres archivos si no estás 100% seguro. Si borras un archivo de un plugin o tema legítimo, puedes romper tu web. Si tienes dudas, mejor pregunta a tu soporte.

Paso 5: Revisa archivos .htaccess

El archivo .htaccess es un archivo de configuración muy poderoso. El malware lo modifica para redirigir el tráfico.

  1. Busca el archivo .htaccess en la raíz de public_html.
  2. Edítalo. Busca líneas sospechosas como:
    • RewriteRule ^(.*)$ http://sitio-malicioso.com/$1 [R=301,L]
    • Redirect 301 / http://sitio-malicioso.com
    • Código ofuscado con base64_decode dentro de bloques IfModule.
  3. Si ves algo así, haz una copia de seguridad del archivo original (descárgalo) y luego elimina esas líneas. Si no entiendes el código, lo mejor es reemplazar el archivo entero por uno limpio de tu instalación (por ejemplo, el .htaccess por defecto de WordPress).

Detectando malware en la base de datos con phpMyAdmin

El malware no solo se esconde en archivos. También puede inyectarse en tu base de datos, sobre todo si usas WordPress, Joomla o Drupal.

Paso 1: Accede a phpMyAdmin

  1. En DirectAdmin, busca el icono de "phpMyAdmin" (normalmente en la sección de "Base de Datos").
  2. Selecciona la base de datos de tu web (la que uses en tu CMS).

Paso 2: Busca inyecciones en el contenido

  1. Haz clic en la tabla que contiene el contenido principal. En WordPress suele ser wp_posts.
  2. Arriba, haz clic en la pestaña "SQL".
  3. Ejecuta esta consulta SQL para buscar en el contenido de tus entradas y páginas:
    SELECT ID, post_title, SUBSTRING(post_content, 1, 100) AS 'Primeros 100 caracteres'
    FROM wp_posts
    WHERE post_content LIKE '%<script>%'
       OR post_content LIKE '%eval(%'
       OR post_content LIKE '%base64_decode(%'
       OR post_content LIKE '%<iframe>%';
    
    • Explicación: Esta consulta busca en el contenido de tus artículos (post_content) palabras clave de malware como <script>, eval(, etc.
    • Si aparecen resultados, es probable que tu base de datos esté infectada. Revisa el contenido y elimina el código malicioso manualmente.

Paso 3: Revisa las tablas de opciones

En WordPress, la tabla wp_options guarda muchas configuraciones. El malware a veces se esconde aquí.

  1. Ve a la tabla wp_options.
  2. Busca filas con nombres extraños, como widget_, theme_mod_ o option_name que contengan URLs sospechosas.
  3. Revisa la fila siteurl y home. A veces el malware cambia estas URLs para redirigirte a otro sitio.

[TIP] Si no te sientes cómodo editando la base de datos, muchos plugins de seguridad (como Wordfence o Sucuri Security) pueden escanear la base de datos automáticamente desde el panel de administración de WordPress.


¿Qué hago si encuentro malware?

¡Enhorabuena! Ya has detectado a los intrusos. Ahora toca actuar.

  1. No entres en pánico. Respira hondo.
  2. Haz una copia de seguridad COMPLETA de tus archivos y base de datos desde DirectAdmin. Así, si algo sale mal, puedes restaurar.
  3. Limpia los archivos infectados:
    • Si es un archivo suelto y sospechoso (ej. malware.php en la raíz), bórralo.
    • Si es un archivo de un plugin o tema legítimo pero modificado, la mejor opción es reinstalar ese plugin o tema desde su panel de administración (WordPress, Joomla, etc.). Esto reemplazará el archivo malo por uno bueno.
    • Si el .htaccess está infectado, reemplázalo por uno limpio.
  4. Limpia la base de datos: Si encontraste inyecciones en wp_posts, edita la entrada o página afectada y elimina el código malicioso del editor de WordPress o desde phpMyAdmin.
  5. Cambia todas tus contraseñas: La de DirectAdmin, la de la base de datos, la de WordPress (de todos los usuarios administradores) y la del FTP.
  6. Actualiza todo: Asegúrate de que tu CMS, temas y plugins estén en su última versión. El 90% de las infecciones se producen por software desactualizado.

[INFO] Syspanel (HestiaCP) no es DirectAdmin. Si tu panel de control es Syspanel (anteriormente HestiaCP), el acceso es por el puerto 2106. Las herramientas son similares, pero la interfaz es diferente. En Syspanel, busca "Administrador de Archivos" y "phpMyAdmin" en el menú principal. El proceso de búsqueda de malware es el mismo.


Preguntas Frecuentes (FAQ)

1. ¿Cada cuánto debo revisar mi web en busca de malware?

Respuesta: Idealmente, una vez a la semana. Si tienes un sitio muy activo o con muchos usuarios (como una tienda online), te recomiendo hacerlo a diario o usar un plugin de seguridad que lo haga automáticamente.

2. ¿DirectAdmin tiene algún antivirus automático?

Respuesta: DirectAdmin en sí mismo no tiene un antivirus automático integrado. Pero puedes instalar herramientas como ClamAV desde la terminal (SSH) o usar plugins de seguridad para tu CMS (Wordfence, Sucuri, etc.) que se integran muy bien con el panel.

3. ¿Qué hago si no encuentro nada pero mi web sigue dando problemas?

Respuesta: A veces el malware está muy escondido. Te recomiendo:

  • Revisar los logs de acceso del servidor (en DirectAdmin, busca "Log Viewer" o "Registros de Errores").
  • Buscar enlaces o scripts ocultos en el pie de página de tu web (a veces el malware se inyecta en la cabecera o footer del tema).
  • Contactar a tu proveedor de hosting. Ellos tienen herramientas más potentes para escanear el servidor completo.

4. ¿Puedo prevenir el malware antes de que aparezca?

Respuesta: ¡Sí! La prevención es clave.

  • Mantén todo actualizado (CMS, temas, plugins).
  • Usa contraseñas fuertes y únicas.
  • Instala un plugin de seguridad (Wordfence, Sucuri, All In One WP Security).
  • No instales plugins o temas de fuentes no oficiales.
  • Haz copias de seguridad periódicas.

5. ¿Es seguro borrar archivos que parecen malware?

Respuesta: Solo si estás 100% seguro. Si el archivo es un plugin o tema oficial y tiene un nombre extraño (ej. wp-content/plugins/plugin-extraño/funcion.php), mejor desactiva el plugin desde el panel de administración y luego bórralo. Si es un archivo suelto en wp-content/uploads/, suele ser seguro borrarlo.


Conclusión

Detectar malware en tu sitio web con DirectAdmin es una habilidad que te hará ganar mucha tranquilidad. No es magia, es simplemente saber dónde mirar: en los archivos de public_html y en tu base de datos. Con las herramientas de Administrador de Archivos y phpMyAdmin, y siguiendo los pasos que hemos visto (buscar palabras clave, revisar archivos extraños, limpiar el .htaccess), podrás mantener tu web a salvo.

Recuerda, la ciberseguridad DirectAdmin es una tarea continua. No esperes a que tu web dé la alarma. Dedica unos minutos a la semana a revisarla. Si te surge cualquier duda, no dudes en contactarnos. ¡Estamos aquí para ayudarte a mantener tu web segura y saludable!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel