🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en DirectAdmin

Actualizado el 24 de abril de 2026

¿Tu web va lenta, muestra errores extraños o redirige a sitios raros? Es probable que tengas un problema de malware DirectAdmin. No te preocupes, es más común de lo que crees y, con esta guía, aprenderás a detectar malware, eliminar virus hosting y limpiar web infectada paso a paso, incluso si no eres un experto.

Vamos a ponernos manos a la obra. Recuerda que la paciencia y la calma son tus mejores aliadas. No borres nada sin estar seguro, y si en algún momento te sientes perdido, contacta con tu soporte técnico.


¿Por qué aparece malware en mi hosting con DirectAdmin?

El malware no aparece por arte de magia. Normalmente llega por:

  • Plugins o temas desactualizados: sobre todo en WordPress, Joomla o Drupal.
  • Contraseñas débiles: si tu FTP o panel de administración usan "admin123", estás en la lista de objetivos.
  • Archivos subidos por usuarios: si permites registros, alguien puede subir un script malicioso.
  • Vulnerabilidades en el software: como versiones antiguas de PHP o librerías.
  • Ataques de fuerza bruta: cuando muchos bots intentan adivinar tu contraseña.

Identificar la causa te ayudará a prevenir futuros ataques. Pero primero, lo urgente: detectar y eliminar el malware.


Señales de que tu web tiene malware

Antes de actuar, confirma que realmente hay infección. Estas son las pistas más comunes:

Síntomas visibles para el usuario

  • Redirecciones extrañas: al hacer clic en un enlace, te lleva a una página de apuestas, farmacia o spam.
  • Anuncios emergentes: aparecen pop-ups incluso cuando navegas en tu propio sitio.
  • Contenido modificado: textos cambiados, imágenes raras o mensajes de error inesperados.
  • Web lenta o que no carga: el malware consume recursos del servidor.

Síntomas técnicos en DirectAdmin

  • Alto consumo de CPU/RAM: desde el panel de DirectAdmin, en "Estadísticas del servidor", ves picos anormales.
  • Archivos nuevos y sospechosos: en tu gestor de archivos aparecen archivos como shell.php, wp-login.php (si no usas WordPress), o carpetas con nombres aleatorios.
  • Correos spam enviados desde tu dominio: si tus clientes se quejan de recibir correos tuyos que no enviaste.
  • Errores 500 o 403: el servidor no puede ejecutar scripts maliciosos correctamente.

Si tienes al menos dos de estos síntomas, es hora de actuar.


Herramientas gratuitas para detectar malware en DirectAdmin

No necesitas ser hacker. DirectAdmin incluye herramientas básicas, y hay otras externas muy útiles.

1. Escáner integrado: "Malware Scanner" (si tu hosting lo tiene)

Algunos proveedores incluyen un escáner en DirectAdmin. Busca en el panel principal una sección llamada "Malware Scanner" o "Seguridad". Si lo tienes, ejecútalo primero. Te mostrará archivos infectados.

2. Escáner online: SiteCheck de Sucuri

  • Ve a SiteCheck.
  • Introduce tu dominio y haz clic en "Scan".
  • Espera unos segundos. Te dirá si hay malware, redirecciones o listas negras.
  • Importante: solo escanea la superficie, no archivos internos. Es un primer filtro.

3. Escáner manual con "Grep" en DirectAdmin (para usuarios más técnicos)

Si tienes acceso a "Administrador de archivos" o SSH:

  • Busca archivos modificados recientemente: find . -mtime -2 (modificados en los últimos 2 días).
  • Busca código sospechoso: grep -r "base64_decode" * (muy usado por malware).
  • Busca eval: grep -r "eval(" *.

Pero si esto te suena a chino, no te preocupes. Sigue con los métodos visuales.


Cómo eliminar virus hosting paso a paso (DirectAdmin)

Ahora vamos a limpiar web infectada. Sigue estos pasos en orden. No los saltes.

Paso 1: Haz una copia de seguridad completa

Antes de tocar nada, respalda todo. En DirectAdmin:

  • Ve a "Gestión de copias de seguridad".
  • Selecciona tu dominio y haz clic en "Crear copia de seguridad".
  • Descarga el archivo .tar.gz a tu ordenador. Así, si algo sale mal, puedes restaurar.

[WARNING] No subas esta copia de seguridad a otro servidor sin limpiarla, porque el malware se copiaría también.

Paso 2: Cambia todas tus contraseñas

El malware puede haber robado credenciales. Cambia:

  • Contraseña de DirectAdmin.
  • Contraseña de FTP (en "Cuentas FTP").
  • Contraseña de la base de datos (en "MySQL Management").
  • Contraseña del administrador de tu web (WordPress, Joomla, etc.).
  • Usa contraseñas largas, con mayúsculas, minúsculas, números y símbolos. Ejemplo: Kj9#mP2$vL8!.

Paso 3: Actualiza todo el software

Las vulnerabilidades se tapan con actualizaciones.

  • WordPress: ve a "Actualizaciones" y actualiza el núcleo, plugins y temas.
  • Joomla/Drupal: igual, actualiza desde el panel de administración.
  • PHP: en DirectAdmin, ve a "PHP Selector" y elige la versión más reciente (8.1 o superior) si tu web es compatible.

Paso 4: Elimina archivos sospechosos manualmente

Usa el "Administrador de archivos" de DirectAdmin:

  • Navega a la carpeta de tu dominio (normalmente public_html).
  • Busca archivos con nombres extraños: 0.php, 1.php, shell.php, adminer.php, wp-config-sample.php (si ya tienes el real).
  • Busca carpetas como tmp, cache, uploads que contengan archivos .php (no deberían).
  • No borres nada si no estás seguro. Si dudas, renombra el archivo a sospechoso.txt y mira si la web sigue funcionando.

[TIP] El malware suele esconderse en:

  • wp-content/uploads/ (archivos .php)
  • wp-includes/ (archivos con nombres de sistema pero contenido malicioso)
  • public_html/ (archivos sueltos como index.php falsos)

Paso 5: Limpia archivos infectados con herramientas automáticas

Si no quieres revisar uno por uno, usa plugins o scripts:

  • WordPress: instala "Wordfence Security" o "Sucuri Security". Escanea y elimina desde el plugin.
  • Para cualquier web: sube el script clean.php de Labs Sucuri a tu servidor y ejecútalo desde el navegador. Te mostrará archivos sospechosos.
  • DirectAdmin: si tu proveedor ofrece "Imunify360", actívalo. Es un escáner automático que elimina malware.

Paso 6: Revisa los archivos .htaccess

El .htaccess es un archivo de configuración muy atacado.

  • En el "Administrador de archivos", busca .htaccess (puede estar oculto, activa "Mostrar archivos ocultos").
  • Ábrelo y busca líneas extrañas como RewriteRule que redirijan a sitios raros o ErrorDocument con URLs sospechosas.
  • Si ves algo anómalo, borra el archivo (se puede regenerar) o comenta las líneas con #.

Paso 7: Verifica la base de datos

El malware también se cuela en la base de datos.

  • En DirectAdmin, ve a "phpMyAdmin".
  • Selecciona tu base de datos.
  • Revisa las tablas de contenido (por ejemplo, wp_posts en WordPress). Busca scripts en el contenido, como <script> o iframe maliciosos.
  • Usa la función "Buscar" en phpMyAdmin para localizar texto como base64, eval, gzinflate.
  • Si encuentras registros infectados, edítalos y elimina el código malicioso.

[INFO] Si no te sientes cómodo editando la base de datos, puedes usar un plugin como "Better Search Replace" para limpiar.

Paso 8: Bloquea el acceso a archivos críticos

Para evitar reinfecciones, protege archivos clave:

  • wp-config.php: añade al .htaccess:
    <Files wp-config.php>
    order allow,deny
    deny from all
    </Files>
    
  • Carpeta uploads: impide la ejecución de PHP:
    <Directory /ruta/a/public_html/wp-content/uploads>
    php_flag engine off
    </Directory>
    

Paso 9: Escanea de nuevo

Después de limpiar, repite el escaneo con SiteCheck o Wordfence. Si ya no hay alertas, ¡enhorabuena! Has eliminado el malware.


Cómo prevenir futuras infecciones en DirectAdmin

Más vale prevenir que curar. Sigue estas buenas prácticas:

Mantén todo actualizado

  • Activa las actualizaciones automáticas de WordPress y plugins si es posible.
  • Revisa cada mes las versiones de PHP, Apache y MySQL en DirectAdmin.

Usa contraseñas seguras

  • No reutilices contraseñas entre servicios.
  • Usa un gestor de contraseñas como Bitwarden o LastPass.

Instala un firewall

  • En DirectAdmin, activa "ConfigServer Security & Firewall (CSF)" si está disponible.
  • También puedes usar un plugin como "Wordfence" que incluye firewall.

Limita los intentos de inicio de sesión

  • En WordPress, instala "Limit Login Attempts Reloaded".
  • En DirectAdmin, puedes configurar "Brute Force Monitor" en el panel.

Haz copias de seguridad periódicas

  • Programa backups semanales en DirectAdmin y descárgalos a tu ordenador o a la nube.
  • Así, si hay un ataque, restauras una versión limpia.

Desactiva lo que no uses

  • Elimina plugins y temas inactivos.
  • Cierra cuentas FTP que no necesites.
  • No dejes archivos de instalación como install.php o readme.html.

Preguntas frecuentes (FAQ) sobre malware en DirectAdmin

¿El escáner de Sucuri es suficiente para detectar todo?

No, solo detecta amenazas visibles en la web. Para una limpieza profunda, necesitas escanear archivos y base de datos.

¿Puedo perder datos si elimino archivos sospechosos?

Sí, por eso siempre haz una copia de seguridad antes. Si eliminas un archivo legítimo, puedes restaurarlo.

¿Qué hago si mi web sigue infectada después de limpiar?

Puede que el malware esté en la raíz del servidor o en otro dominio. Contacta con tu proveedor de hosting y pide un escaneo del servidor completo.

¿El malware puede afectar a otros sitios en el mismo hosting?

Sí, si compartes servidor, un sitio infectado puede contaminar a otros. Por eso es importante limpiar rápido.

¿Cómo sé si mi web está en listas negras?

Usa herramientas como Google Safe Browsing o Norton Safe Web. Si aparece, después de limpiar, solicita una revisión.


Resumen final

Detectar y eliminar malware en DirectAdmin no es un proceso mágico, pero con paciencia y siguiendo estos pasos, puedes limpiar web infectada y proteger tu hosting. Recuerda:

  1. Detecta con escáneres y síntomas.
  2. Respalda todo antes de tocar.
  3. Cambia contraseñas y actualiza.
  4. Elimina archivos y código malicioso.
  5. Previene con buenas prácticas.

Y si en algún momento te sientes abrumado, no dudes en pedir ayuda a tu proveedor de hosting o a un profesional. La seguridad web es un trabajo en equipo. ¡Tu sitio volverá a estar sano y rápido!

[TIP] Guarda esta guía en tus favoritos. Te será útil cada vez que sospeches de una infección. Y si usas Syspanel (HestiaCP) en lugar de DirectAdmin, recuerda que el puerto de acceso es el 2106 y los pasos son muy similares, solo cambia la interfaz.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel