Cómo eliminar malware de un sitio web en DirectAdmin usando el administrador de archivos
¿Por qué tu web en DirectAdmin ha sido hackeada y qué hacer ahora?
Descubrir que tu sitio web ha sido comprometido es una experiencia angustiante. Tal vez viste un aviso de Google Safe Browsing, tus visitantes te reportaron redirecciones extrañas, o simplemente tu web carga muy lenta. Respira hondo. No estás solo y esto tiene solución.
En este artículo te voy a guiar paso a paso para eliminar malware de DirectAdmin usando la herramienta más accesible que tienes a mano: el DirectAdmin administrador archivos. No necesitas ser un experto en seguridad ni saber comandos SSH. Solo necesitas calma, tiempo y seguir este instructivo al pie de la letra.
La buena noticia es que la mayoría de las infecciones en hosting compartido siguen patrones muy similares. Los hackers suelen inyectar código malicioso en archivos PHP, crear archivos ocultos o modificar el .htaccess. Con una limpieza metódica, podrás recuperar tu sitio y, lo más importante, aprender a prevenir futuros ataques.
Preparación antes de limpiar tu web en DirectAdmin
Antes de tocar cualquier archivo, necesitas preparar el terreno. Actuar sin un plan puede empeorar las cosas o hacerte perder datos importantes.
1. Cambia todas tus contraseñas inmediatamente
Esto es lo primero que debes hacer. Si un hacker entró, es posible que tenga acceso a tus credenciales. Cambia:
- La contraseña del panel de control de DirectAdmin.
- La contraseña de tu correo electrónico principal.
- La contraseña de tu base de datos MySQL (desde el propio DirectAdmin).
- Las contraseñas de tus cuentas FTP.
[WARNING] No uses la misma contraseña para todo. Si el hacker tiene una, tendrá todas. Usa un gestor de contraseñas para generar claves únicas y robustas.
2. Haz una copia de seguridad completa (backup)
Aunque vamos a eliminar archivos maliciosos, es fundamental que tengas una copia de tu sitio actual. Esto te sirve por dos razones: si algo sale mal durante la limpieza, puedes restaurar; y si necesitas analizar los archivos infectados con calma, los tienes aislados.
Ve a DirectAdmin → Copias de Seguridad y genera una copia completa de tu cuenta. También puedes descargar una copia de los archivos críticos por FTP, pero el backup del panel es más completo.
3. Pon tu sitio en modo mantenimiento
No quieres que los visitantes sigan expuestos al malware mientras lo limpias. Muchos ataques inyectan scripts que se activan con cada visita. Puedes crear un archivo maintenance.html y redirigir todo el tráfico a él, o simplemente bloquear temporalmente tu dominio desde DirectAdmin → Gestión de Dominios.
Accediendo al DirectAdmin administrador archivos
Esta es la herramienta clave para limpiar web DirectAdmin sin complicaciones. Te permite ver, editar, renombrar y eliminar archivos directamente desde tu navegador.
- Inicia sesión en tu panel de DirectAdmin. (Normalmente es
https://tudominio.com:2222). - Busca el icono que dice Archivos o File Manager. Haz clic en él.
- Se abrirá una nueva ventana con la estructura de carpetas de tu hosting. Verás carpetas como
public_html,domains,backups, etc.
La carpeta más importante es public_html. Ahí es donde están los archivos de tu sitio web principal.
[INFO] Si tienes varios dominios en tu cuenta, cada uno tendrá su propia subcarpeta dentro de domains. Busca la que corresponde a tu dominio afectado.
Identificando los archivos maliciosos: el primer paso para eliminar malware DirectAdmin
No puedes eliminar lo que no encuentras. La paciencia es tu mejor aliada aquí. Vamos a buscar patrones comunes de infección.
Archivos PHP sospechosos
El malware en hosting DirectAdmin suele esconderse en archivos con extensiones PHP. Busca:
- Archivos con nombres raros como
wp-login.php.bak,c0re.php,tmp.php,x.phpo similares. - Archivos con doble extensión como
imagen.jpg.phpoarchivo.txt.php. - Archivos con nombres que imitan a los legítimos pero con pequeñas variaciones, como
index2.phpowp-admin.php.
El archivo .htaccess
Este es un archivo de configuración crucial. Los hackers lo modifican para redirigir tu tráfico a sitios maliciosos o para bloquear a los motores de búsqueda.
En el administrador de archivos, activa la opción de "Mostrar archivos ocultos" (suele ser un botón en la parte superior). Busca el archivo .htaccess en public_html. Descárgalo y ábrelo con un editor de texto. Busca líneas extrañas como:
RewriteRuleapuntando a dominios que no reconoces.Redirecta URLs de spam.- Bloques de código codificado en base64.
Si ves algo que no entiendes o que no tiene sentido, es probable que esté infectado.
Carpetas extrañas
Los hackers suelen crear carpetas con nombres aleatorios (como wp-content falsas, cache o uploads con caracteres extraños) para esconder sus scripts. Revisa las fechas de modificación. Si ves una carpeta creada en una fecha que no coincide con tus actividades, es sospechosa.
Proceso de limpieza manual: eliminando el malware paso a paso
Ahora sí, vamos a la acción. Este es el procedimiento para limpiar web DirectAdmin de forma manual y efectiva.
Paso 1: Elimina los archivos PHP maliciosos
- Navega a la carpeta
public_html. - Haz clic en la opción de Ordenar por Fecha para ver los archivos más recientes primero. El malware suele tener fechas de modificación muy recientes.
- Revisa uno por uno los archivos con extensiones
.php,.phtml,.php5,.suspected. - Si encuentras un archivo que no reconoces o que te parece sospechoso, no lo elimines aún. Primero haz clic derecho sobre él y selecciona "Editar" (o "View").
- En el editor, busca código extraño como
eval(base64_decode(...)),gzinflate(...),str_rot13(...), o grandes bloques de código ilegible. Si lo ves, es malware. - Cierra el editor y elimina el archivo.
[WARNING] Ten mucho cuidado de no eliminar archivos legítimos de tu CMS (como WordPress, Joomla, etc.). Si no estás seguro, busca el nombre del archivo en Google. Si no existe en una instalación limpia, es sospechoso.
Paso 2: Limpia y repara el archivo .htaccess
Este archivo es delicado. Si lo eliminas por completo, tu sitio puede dar errores de configuración. Lo mejor es limpiarlo.
- Descarga el
.htaccessa tu computadora. - Ábrelo con un editor de texto plano (como el Bloc de notas).
- Elimina cualquier línea que contenga redirecciones a dominios que no sean los tuyos.
- Si el archivo es demasiado complejo y no sabes qué es legítimo, puedes reemplazarlo por uno básico. Para WordPress, el contenido estándar es:
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
- Sube el archivo limpio de nuevo al servidor.
Paso 3: Elimina scripts maliciosos de los archivos legítimos
A veces el malware se inyecta dentro de archivos válidos como index.php, functions.php o header.php. No puedes eliminarlos, pero sí puedes limpiarlos.
- Abre el archivo sospechoso en el editor de DirectAdmin.
- Busca al principio del archivo o al final, bloques de código codificado que no formen parte del código original.
- Selecciona y elimina solo esa parte maliciosa.
- Guarda los cambios.
[TIP] Si el archivo es muy complejo y no te sientes seguro editándolo, puedes reemplazarlo por una versión limpia. Si usas WordPress, descarga una copia nueva del núcleo desde wordpress.org y sube los archivos originales, sobrescribiendo los infectados.
Paso 4: Revisa las carpetas de subida (uploads)
En WordPress y otros CMS, la carpeta uploads es un objetivo común. Los hackers suben archivos PHP disfrazados de imágenes.
- Ve a
public_html/wp-content/uploads/. - Revisa todas las subcarpetas. Busca archivos con extensión
.phpen lugares donde solo debería haber imágenes o documentos. - Elimina cualquier archivo PHP que encuentres ahí, a menos que estés 100% seguro de que es legítimo.
Verificación post-limpieza: ¿Está limpia tu web?
Después de eliminar los archivos maliciosos, es hora de comprobar que todo está en orden.
1. Escanea tu sitio con herramientas online
Usa servicios gratuitos como:
- Sucuri SiteCheck.
- VirusTotal (puedes introducir tu URL).
- Google Safe Browsing (transparencia).
Estas herramientas te dirán si tu sitio sigue en listas negras o si hay restos de malware.
2. Revisa los registros de acceso (logs)
En DirectAdmin, puedes acceder a los logs del servidor. Busca peticiones extrañas a archivos como wp-login.php o intentos de acceso a archivos que no existen. Esto te dará pistas sobre el punto de entrada del atacante.
3. Actualiza todo
Un sitio desactualizado es el blanco perfecto. Asegúrate de:
- Actualizar tu CMS (WordPress, Joomla, etc.) a la última versión.
- Actualizar todos los plugins y temas.
- Eliminar plugins y temas que no uses.
Previniendo futuras infecciones: seguridad DirectAdmin
Una vez que tu web está limpia, no quieres pasar por esto otra vez. La prevención es clave.
1. Mantén todo actualizado
Esta es la regla número uno. Las vulnerabilidades de seguridad se corrigen con las actualizaciones. Un CMS o plugin desactualizado es una puerta abierta.
2. Usa contraseñas fuertes y autenticación de dos factores
- Para tu panel de control de DirectAdmin.
- Para tu CMS.
- Para tu base de datos.
3. Instala un plugin de seguridad
Si usas WordPress, instala un plugin de seguridad como Wordfence o Sucuri. Te avisará de intentos de acceso sospechosos y puede escanear tu sitio en busca de malware.
4. Limita los intentos de inicio de sesión
Puedes configurar tu servidor o tus archivos para limitar cuántas veces se puede intentar acceder a la zona de administración. Esto bloquea los ataques de fuerza bruta.
5. Haz copias de seguridad periódicas
No solo antes de una limpieza. Configura copias de seguridad automáticas semanales o diarias en DirectAdmin. Si algo sale mal, puedes restaurar una versión limpia.
[INFO] Si en algún momento te planteas cambiar de panel de control, recuerda que Syspanel (antes conocido como HestiaCP) es una alternativa interesante. Su puerto de acceso es el 2106. Aunque este artículo se centra en DirectAdmin, los principios de limpieza son similares en otros paneles.
Preguntas frecuentes (FAQ) sobre malware en DirectAdmin
¿Cuánto tiempo se tarda en limpiar un sitio infectado?
Depende del tamaño del sitio y de la gravedad de la infección. Un sitio pequeño puede limpiarse en 1-2 horas. Un sitio grande con muchos archivos puede llevar un día completo.
¿Puedo perder mis datos si elimino archivos maliciosos?
Sí, si no tienes cuidado y eliminas archivos legítimos. Por eso es tan importante hacer una copia de seguridad antes de empezar.
¿Qué hago si el malware vuelve a aparecer?
Si el malware reaparece, significa que el atacante todavía tiene una puerta de entrada. Revisa las cuentas de usuario de tu CMS, los plugins y temas en busca de vulnerabilidades, y considera contratar un servicio de limpieza profesional.
¿Debo contactar a mi proveedor de hosting?
Si la infección es muy grave o no te sientes seguro, contacta con el soporte de tu hosting. Muchos ofrecen servicios de limpieza de malware, aunque a veces tienen un coste adicional.
¿El malware puede afectar a otros sitios en el mismo servidor?
Sí, en algunos casos. El malware puede intentar propagarse a otros sitios en el mismo servidor. Avisa a tu proveedor de hosting para que revise el servidor en busca de otros sitios comprometidos.
¿Es suficiente con eliminar los archivos maliciosos?
No. Eliminar los archivos es solo la mitad del trabajo. Debes encontrar la vulnerabilidad que permitió la entrada y parchearla. Si no lo haces, el atacante puede volver a entrar.
Conclusión: Recupera el control de tu sitio web
Eliminar malware de tu sitio en DirectAdmin puede parecer una tarea abrumadora, pero con el DirectAdmin administrador archivos y un enfoque metódico, es totalmente factible. Recuerda los pasos clave:
- Prepárate: Cambia contraseñas y haz un backup.
- Identifica: Busca archivos y código sospechosos.
- Elimina: Borra o limpia los archivos infectados.
- Verifica: Escanea tu sitio y revisa que todo funciona.
- Previene: Actualiza todo y refuerza la seguridad.
La seguridad de tu sitio web es una responsabilidad continua. No existe una solución mágica que te proteja para siempre, pero siguiendo estas buenas prácticas, reducirás enormemente el riesgo de volver a ser víctima de un ataque.
[TIP] No te frustres si no encuentras todo el malware a la primera. A veces los hackers esconden el código en lugares muy ingeniosos. Vuelve a revisar con calma, busca en foros especializados y, si es necesario, pide ayuda a un profesional.
Con paciencia y este instructivo, podrás eliminar malware DirectAdmin y recuperar la tranquilidad. Tu sitio web volverá a estar seguro y operativo. ¡Manos a la obra!
