🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de un sitio web en DirectAdmin (paso a paso)

Actualizado el 24 de abril de 2026

¿Tu web va lenta, muestra errores extraños o redirige a páginas que no has creado? Es muy probable que esté infectada por malware. No te preocupes, es un problema más común de lo que parece y, con la guía adecuada, puedes eliminar malware DirectAdmin y recuperar el control de tu sitio.

Este instructivo está pensado para que cualquier persona, aunque no sea experta en tecnología, pueda limpiar una web infectada siguiendo estos pasos. Trabajaremos directamente desde el panel de control DirectAdmin, que es el entorno de malware hosting más utilizado en servidores dedicados y VPS.

Vamos a ir paso a paso, con calma y explicando cada acción. El objetivo es que tu web vuelva a estar sana, rápida y segura.


Antes de Empezar: Prepara tu Entorno de Trabajo

La limpieza de malware es una cirugía. No podemos operar sin preparar el quirófano. Antes de tocar nada, necesitas hacer dos cosas fundamentales: crear una copia de seguridad y tener a mano tus credenciales de acceso.

1. Crea una Copia de Seguridad Completa (Backup)

Este es el paso más importante de todos. Si algo sale mal durante la limpieza (por ejemplo, borramos un archivo que no debíamos), podremos restaurar el sitio a su estado anterior.

En DirectAdmin, ve a la sección Copia de Seguridad o Backup.

  • Selecciona la opción para crear una copia de "Copia de Seguridad Completa".
  • Elige la ubicación de respaldo (normalmente en el mismo servidor o en una ubicación remota).
  • Haz clic en Crear Copia.

[WARNING] No empieces la limpieza sin tener esta copia de seguridad. Es tu red de seguridad. Si el proceso se complica, siempre puedes volver atrás desde este punto.

2. Reúne tus Credenciales de Acceso

Necesitarás tener a mano:

  • Usuario y contraseña de DirectAdmin: Para acceder al panel.
  • Usuario y contraseña de FTP o del Administrador de Archivos: Para modificar los archivos del sitio.
  • Credenciales de la base de datos (si es necesario): Algunos tipos de malware se esconden en la base de datos.

Fase 1: Diagnóstico Inicial y Aislamiento

Primero, debemos confirmar que el problema es malware y no otra cosa. Luego, aislaremos el sitio para evitar que el malware se propague a otros sitios en el mismo servidor.

1. ¿Cómo Saber si mi Web Está Infectada?

Los síntomas más comunes de una infección son:

  • Redirecciones extrañas: Al visitar tu web, te lleva a sitios de spam, farmacias online o páginas de apuestas.
  • Ventanas emergentes (pop-ups): Aparecen anuncios intrusivos que no forman parte de tu diseño.
  • Rendimiento lento: El sitio carga muy lento o el servidor muestra un alto consumo de CPU y memoria.
  • Mensajes de Google: Al buscar tu web, Google muestra una advertencia de "Sitio pirateado" o "Este sitio puede ser peligroso".
  • Archivos desconocidos: Ves archivos con nombres raros (ej: wp-admin.php, shell.php, .htaccess modificado) en tu servidor.

Si has notado al menos dos de estos síntomas, es muy probable que necesites eliminar malware DirectAdmin de tu sitio.

2. Aislamiento del Sitio (Modo Mantenimiento)

Mientras trabajamos en la limpieza, es recomendable poner el sitio en modo mantenimiento. Esto evita que los visitantes (y los buscadores) vean el contenido infectado y evita que el malware siga haciendo daño.

En DirectAdmin, puedes hacer esto de varias maneras:

  • Opción A (Recomendada): Crea un archivo llamado .maintenance en la carpeta pública de tu sitio (normalmente public_html). Mientras este archivo exista, verás una pantalla de mantenimiento.
  • Opción B: Cambia el contenido de tu archivo index.php por una página simple que diga "En mantenimiento". Aunque es menos elegante, es efectivo.

[TIP] Si tu sitio usa WordPress, puedes activar el modo mantenimiento desde el propio panel de WordPress, pero es preferible hacerlo a nivel de servidor para asegurar que el malware no pueda desactivarlo.


Fase 2: La Limpieza Manual Paso a Paso

Ahora sí, manos a la obra. Vamos a entrar en el servidor y limpiar los archivos infectados. Este proceso es meticuloso, pero te dará un control total.

1. Accede a tus Archivos: Administrador de Archivos o FTP

Necesitas una forma de ver y editar los archivos de tu sitio. Tienes dos opciones:

  • Administrador de Archivos de DirectAdmin: Es la forma más sencilla. Ve a tu panel, busca la sección "Administrador de Archivos" y haz clic. Se abrirá una interfaz web donde podrás navegar por todas tus carpetas.
  • Cliente FTP (FileZilla, etc.): Si te sientes más cómodo, usa un cliente FTP. Conecta con los datos que te dio tu proveedor de hosting.

2. Localiza los Archivos Maliciosos

El malware suele esconderse en lugares concretos. Revisa estas carpetas con detenimiento, especialmente si usas WordPress:

  • public_html: La raíz de tu sitio. Busca archivos con extensiones extrañas como .php, .phtml, .php7, .suspected.
  • wp-content/uploads: Una ubicación muy común para archivos maliciosos. Busca archivos .php dentro de esta carpeta (no debería haber ninguno).
  • wp-content/themes y wp-content/plugins: El malware puede modificar los archivos de tus temas y plugins para inyectar código malicioso.

¿Cómo detectar un archivo malicioso?

  • Revisa la fecha de modificación: Los archivos infectados suelen tener una fecha de modificación muy reciente, justo antes de que empezaras a notar los síntomas.
  • Busca archivos con nombres sospechosos: Nombres como wp-login.php.bak, shell.php, 0x.php, cmd.php son claros indicadores de malware.
  • Revisa el código: Abre los archivos .php y busca líneas de código ofuscado (código ilegible, lleno de eval(base64_decode(...)), gzinflate, etc.).

[WARNING] Si encuentras código ofuscado, no intentes descifrarlo. Simplemente, elimina el archivo si no lo reconoces o si está en una carpeta donde no debería estar (como uploads).

3. Limpia los Archivos Infectados

Ahora viene la parte clave de limpiar una web infectada. Hay dos enfoques:

  • Eliminar archivos maliciosos: Si encuentras un archivo que es claramente malicioso y no forma parte de tu sitio (por ejemplo, un shell.php en uploads), elimínalo directamente.
  • Limpiar archivos legítimos modificados: Si un archivo legítimo (como index.php o functions.php de tu tema) contiene código malicioso inyectado, tienes dos opciones:
    • Opción A (La más segura): Reemplázalo por una copia limpia desde tu copia de seguridad o desde el repositorio original (si es un tema o plugin de WordPress).
    • Opción B (La más rápida): Edita el archivo y elimina manualmente las líneas de código malicioso. Esto requiere más cuidado para no romper el archivo.

[INFO] Si usas WordPress, la forma más rápida de limpiar un tema o plugin es reinstalarlo. Ve a "Apariencia" o "Plugins", elimina el que esté infectado y vuelve a instalarlo desde el repositorio oficial. Esto sobrescribirá todos los archivos con versiones limpias.

4. Revisa el Archivo .htaccess

El archivo .htaccess es un archivo de configuración muy poderoso y un objetivo común para los atacantes. Pueden inyectar reglas de redirección maliciosas.

  • Ábrelo y revísalo línea por línea.
  • Busca reglas de redirección que no reconozcas, especialmente si redirigen a dominios extraños.
  • Si no estás seguro, lo más seguro es reemplazarlo por una copia limpia.

Para WordPress, el .htaccess por defecto es:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

[TIP] Si tienes reglas personalizadas en tu .htaccess, guárdalas en un bloc de notas antes de reemplazarlo para poder añadirlas de nuevo después.

5. Limpia la Base de Datos (si es necesario)

Algunos malware inyectan código en la base de datos, especialmente en sitios WordPress. Esto es más complejo de limpiar.

  • Accede a phpMyAdmin desde DirectAdmin.
  • Selecciona la base de datos de tu sitio.
  • Haz clic en la pestaña "Buscar" (Search) y busca términos comunes de malware como eval( o base64_decode(.

Si encuentras resultados, tendrás que revisar las tablas (especialmente wp_posts y wp_options) y eliminar el código malicioso de los campos. Esto es una tarea delicada, así que si no te sientes seguro, es mejor que busques ayuda profesional o uses un plugin de seguridad de WordPress para escanear la base de datos.


Fase 3: Refuerza la Seguridad para Prevenir Futuras Infecciones

Limpiar el malware es solo la mitad del trabajo. La otra mitad es evitar que vuelva a ocurrir. Es como curar una herida y luego aprender a no cortarte de nuevo.

1. Cambia Todas tus Contraseñas

Este paso es obligatorio. El atacante pudo haber accedido a tu servidor a través de una contraseña débil.

  • Cambia la contraseña de DirectAdmin.
  • Cambia la contraseña de la base de datos.
  • Cambia la contraseña del usuario FTP.
  • Cambia las contraseñas de todos los usuarios de WordPress (o cualquier CMS que uses).

[WARNING] Usa contraseñas fuertes y únicas para cada servicio. Un gestor de contraseñas puede ayudarte con esto.

2. Actualiza Todo el Software

El malware suele aprovechar vulnerabilidades en software desactualizado.

  • Actualiza tu CMS: Si usas WordPress, asegúrate de tener la última versión.
  • Actualiza tus temas y plugins: Esta es la causa más común de infecciones. Si tienes temas o plugins que no actualizas, es una puerta abierta para los atacantes.
  • Elimina temas y plugins que no uses: Cada plugin o tema que no usas es un punto de entrada potencial.

3. Instala un Plugin de Seguridad (si usas WordPress)

Un buen plugin de seguridad puede escanear tu sitio en busca de malware, bloquear intentos de acceso y añadir una capa extra de protección.

  • Wordfence: Es uno de los más completos y populares.
  • Sucuri: Ofrece un firewall y un escáner de malware muy eficaz.
  • iThemes Security: Proporciona una gran cantidad de funciones de seguridad.

4. Configura un Firewall de Aplicación Web (WAF)

A nivel de servidor, puedes configurar un WAF como ModSecurity para bloquear peticiones maliciosas antes de que lleguen a tu sitio. DirectAdmin tiene módulos para activarlo fácilmente.


Fase 4: Verificación Final y Alta

Después de la limpieza y el refuerzo de seguridad, es hora de comprobar que todo está en orden.

1. Escanea tu Sitio con Herramientas Online

Utiliza herramientas online gratuitas para verificar que el malware ha sido eliminado:

  • Google Safe Browsing: Puedes usar la herramienta de Google para comprobar si tu sitio está en la lista negra. Simplemente busca "Google Safe Browsing Transparencia" y introduce tu URL.
  • Sucuri SiteCheck: Es una herramienta gratuita que escanea tu sitio en busca de malware, inyecciones y listas negras.

[INFO] Si Google había marcado tu sitio como peligroso, después de la limpieza deberás solicitar una revisión en Google Search Console para que lo quite de la lista negra. Este proceso puede tardar unos días.

2. Quita el Modo Mantenimiento

Una vez que estés seguro de que el sitio está limpio y escaneado sin problemas, puedes quitar el modo mantenimiento.

  • Elimina el archivo .maintenance que creaste al principio.
  • O restaura el contenido original de tu index.php si lo habías cambiado.

3. Monitoriza tu Sitio

Durante las próximas semanas, presta atención a cualquier comportamiento extraño. Revisa los registros de acceso del servidor (logs) para ver si hay intentos de acceso sospechosos.


Preguntas Frecuentes (FAQ)

Aquí tienes algunas dudas comunes que resuelven nuestros clientes al eliminar malware DirectAdmin.

¿Cuánto tiempo se tarda en limpiar una web infectada?

Depende de la gravedad de la infección. Una limpieza de archivos básica puede llevar una hora. Si el malware está en la base de datos o ha modificado muchos archivos, puede llevarte un día entero de trabajo meticuloso.

¿Qué pasa si no puedo eliminar el malware yo mismo?

No te preocupes. Si el proceso te supera o la infección es muy compleja, lo más seguro es contratar un servicio profesional de limpieza de malware. Muchas empresas de hosting ofrecen este servicio. Te ahorrará tiempo y te dará la tranquilidad de que el trabajo se ha hecho correctamente.

¿Un plugin de seguridad de WordPress elimina el malware automáticamente?

Algunos plugins como Wordfence o Sucuri tienen modos de "reparación" que pueden eliminar automáticamente archivos maliciosos conocidos. Sin embargo, no son infalibles y a veces pueden romper archivos legítimos. Es mejor usarlos como complemento a una limpieza manual, no como la única solución.

¿Cómo puedo saber si mi servidor (no solo mi web) está infectado?

Si el malware está en otros sitios del mismo servidor o si el rendimiento del servidor es sospechosamente lento, es posible que el servidor esté comprometido. En este caso, contacta con tu proveedor de hosting inmediatamente, ya que la limpieza a nivel de servidor requiere acceso de administrador root.

¿Es normal que mi web vuelva a infectarse después de la limpieza?

Si no refuerzas la seguridad (cambiando contraseñas y actualizando el software), es muy probable que vuelva a ocurrir. La limpieza sin un cambio de hábitos de seguridad es solo un parche temporal.


Conclusión: Recupera el Control de tu Sitio

Eliminar malware DirectAdmin puede parecer una tarea abrumadora, pero siguiendo estos pasos de forma metódica y con paciencia, es totalmente posible limpiar una web infectada y devolverle la salud.

Recuerda la secuencia de oro:

  1. Asegura y haz una copia de seguridad.
  2. Aísla el sitio del público.
  3. Elimina los archivos maliciosos y limpia los legítimos.
  4. Refuerza la seguridad (contraseñas y actualizaciones).
  5. Verifica y monitoriza.

Al final, tendrás un sitio web más seguro y robusto que antes. La experiencia de lidiar con el malware hosting te habrá enseñado a ser más proactivo con la seguridad de tu presencia online. No es un camino fácil, pero es un aprendizaje invaluable para cualquier propietario de un sitio web.

Si en algún momento te sientes perdido, no dudes en volver a esta guía o buscar la ayuda de un profesional. La seguridad web es una inversión, no un gasto.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel