Cómo Escanear Malware en DirectAdmin
¿Tu sitio web va lento, muestra mensajes extraños o redirige a páginas que no reconoces? Es muy probable que haya sido infectado con malware. No entres en pánico. Como técnico de soporte, he visto cientos de casos similares y la mayoría se resuelven con un buen escaneo y una limpieza meticulosa. En esta guía, te explicaré paso a paso cómo escanear malware en DirectAdmin y, lo más importante, cómo limpiar tu sitio para devolverlo a un estado seguro.
¿Por qué es importante escanear malware en tu servidor?
El malware no solo afecta la experiencia de tus visitantes, sino que también puede tener consecuencias graves para tu negocio. Los motores de búsqueda como Google pueden marcar tu sitio como "peligroso", lo que destruye tu posicionamiento SEO. Además, un servidor infectado puede ser usado para enviar spam, robar datos de tus usuarios o incluso atacar otros sitios.
La seguridad en DirectAdmin (y en cualquier panel de control) debe ser una prioridad. Escanear regularmente te permite detectar amenazas antes de que causen daños mayores. No esperes a que tu web sea bloqueada por tu proveedor de hosting o por Google Search Console.
Método 1: Escaneo manual con el Administrador de Archivos de DirectAdmin
Para los que prefieren un enfoque visual y sin necesidad de conocimientos de línea de comandos, el Administrador de Archivos de DirectAdmin es tu mejor aliado. Es ideal para escaneos rápidos o cuando solo tienes sospechas en archivos específicos.
Paso 1: Accede al Administrador de Archivos
- Inicia sesión en tu panel de DirectAdmin.
- Busca y haz clic en el icono "Administrador de Archivos" (normalmente en la sección "Administración de Cuentas").
- Se abrirá una ventana con la estructura de carpetas de tu cuenta de hosting. Generalmente, la raíz de tu sitio web está en la carpeta
public_htmlodomains.
Paso 2: Busca archivos sospechosos manualmente
No necesitas ser un experto. Busca estas señales de alerta:
- Archivos con nombres extraños:
hacked.php,shell.php,backdoor.php,wp-admin.php(si no usas WordPress), o archivos con nombres aleatorios comoasdf1234.php. - Archivos con extensiones inusuales:
.pif,.scr,.exe(no deberían estar en un servidor web). - Archivos con permisos 777: En la columna "Permisos", busca archivos que digan
rwxrwxrwx(777). Esto significa que cualquier usuario puede modificarlos, lo que es un riesgo de seguridad importante. - Archivos con fecha de modificación reciente: Si no has subido nada nuevo, cualquier archivo modificado en los últimos días o horas es sospechoso.
Paso 3: Revisa el contenido de archivos PHP
Si encuentras un archivo .php sospechoso, haz clic derecho sobre él y selecciona "Editar" o "Ver". Busca estas cadenas de código malicioso:
eval(base64_decode(...))ogzinflate(base64_decode(...)): Son funciones que descifran y ejecutan código oculto.system(oexec(: Intentan ejecutar comandos en el servidor.mail(: Envían correos spam desde tu servidor.- Código ofuscado, es decir, una línea larguísima de caracteres sin sentido.
[WARNING] No elimines archivos si no estás 100% seguro. Si borras un archivo legítimo del sistema, podrías romper tu sitio web. Si tienes dudas, sáltate este paso y pasa al método automatizado.
Método 2: Escaneo automatizado con herramientas de terceros (Plugin de WordPress)
Si tu sitio usa WordPress (es el CMS más atacado), la forma más efectiva de escanear malware es mediante un plugin de seguridad. Estos plugins están diseñados para detectar y, en muchos casos, limpiar infecciones comunes.
Paso 1: Instala un plugin de seguridad
Recomiendo dos opciones gratuitas y muy potentes:
- Wordfence Security: Es el más completo. Incluye firewall, escáner de malware y bloqueo de IPs maliciosas.
- Sucuri Security: Excelente para escaneo de archivos y monitoreo de integridad.
- Ve a tu panel de administración de WordPress (ej:
tudominio.com/wp-admin). - Navega a Plugins > Añadir nuevo.
- Busca "Wordfence Security" o "Sucuri Security".
- Haz clic en "Instalar ahora" y luego en "Activar".
Paso 2: Ejecuta el escaneo
- Wordfence: Ve a Wordfence > Scan y haz clic en "Start New Scan". El escaneo puede tardar varios minutos, dependiendo del tamaño de tu sitio.
- Sucuri: Ve a Sucuri Security > Scanner y haz clic en "Scan Now".
Paso 3: Interpreta los resultados
El plugin te mostrará una lista de archivos infectados, modificados o sospechosos. Lee las descripciones con atención.
- Archivos "Modificados" (Wordfence): El plugin compara tu instalación de WordPress con los archivos originales. Si un archivo central (como
wp-login.php) ha sido modificado, es una señal de infección. - Archivos "Malware detectado": El plugin ha encontrado código malicioso conocido.
Paso 4: Limpia la infección
- Wordfence: Puedes hacer clic en "Repair" para restaurar un archivo dañado a su versión original. Si el archivo no es parte del núcleo de WordPress, puedes eliminarlo directamente desde el plugin.
- Sucuri: Te mostrará la ruta del archivo infectado. Tendrás que acceder al Administrador de Archivos de DirectAdmin y eliminar o reemplazar el archivo manualmente.
[TIP] Después de limpiar, cambia todas tus contraseñas: la de DirectAdmin, la de la base de datos MySQL y la de WordPress. Además, actualiza todos tus plugins y temas a la última versión.
Método 3: Escaneo avanzado con SSH (Línea de comandos)
Si te sientes cómodo con la terminal, este método es el más rápido y potente. Te permite escanear todo el servidor (o una cuenta específica) en busca de firmas de malware conocidas.
Paso 1: Conéctate por SSH
Necesitarás un cliente SSH (como PuTTY en Windows o la terminal en Mac/Linux). Las credenciales de acceso SSH las encuentras en tu panel de DirectAdmin, normalmente en "Acceso SSH" o "Administración de Cuentas > Acceso Shell".
ssh usuario@tudominio.com -p puerto_ssh
Paso 2: Instala un escáner de malware (ClamAV)
ClamAV es un antivirus de código abierto muy popular para servidores. Si no está instalado, puedes hacerlo con estos comandos (necesitas permisos de root o sudo):
sudo apt update
sudo apt install clamav clamav-daemon -y
Paso 3: Escanea tu cuenta de hosting
Una vez instalado, escanea la carpeta de tu sitio web (normalmente public_html). El comando básico es:
clamscan -r --infected /home/usuario/public_html
-r: Escanea de forma recursiva todas las subcarpetas.--infected: Solo muestra los archivos infectados, no los limpios./home/usuario/public_html: Ruta a la carpeta de tu sitio. Reemplazausuariocon tu nombre de usuario de DirectAdmin.
Paso 4: Analiza los resultados
ClamAV te mostrará una lista de archivos infectados con nombres como Win.Trojan.Agent-xxxx o Unix.Trojan.MSShell-xxxx. Anota las rutas completas.
Paso 5: Limpia o elimina los archivos
- Eliminar un archivo:
rm /ruta/completa/al/archivo.php - Mover a cuarentena (recomendado):
mv /ruta/completa/al/archivo.php /home/usuario/cuarentena/
[INFO] No todos los archivos detectados por ClamAV son falsos positivos, pero pueden ocurrir. Si el archivo es parte de un plugin legítimo y antiguo, considera actualizar el plugin en lugar de eliminar el archivo.
Preguntas Frecuentes (FAQ)
¿Con qué frecuencia debo escanear mi sitio?
Recomiendo un escaneo automatizado semanal si usas un plugin de seguridad. Si tu sitio tiene mucho tráfico o manejas datos sensibles, hazlo a diario. Un escaneo manual con DirectAdmin cada vez que notes algo extraño.
¿El escaneo ralentiza mi servidor?
Los escaneos con plugins o ClamAV consumen recursos del servidor. Es mejor programarlos en horas de bajo tráfico (por ejemplo, a las 3:00 AM) usando la programación de tareas (cron jobs) de DirectAdmin.
¿Qué hago si el malware vuelve después de limpiar?
Esto indica que el punto de entrada sigue abierto. Las causas más comunes son:
- Contraseñas débiles: Cambia todas las contraseñas por unas largas y complejas.
- Plugins o temas desactualizados: Actualiza todo inmediatamente.
- Archivos con permisos 777: Cambia los permisos a 755 o 644.
- Cuentas de usuario comprometidas: Revisa los usuarios de WordPress y elimina los que no reconozcas.
¿Puedo escanear malware en Syspanel (HestiaCP)?
Sí, el proceso es muy similar. La principal diferencia es que el puerto de acceso para el panel Syspanel es el 2106 (ej: https://tudominio.com:2106). Una vez dentro, el Administrador de Archivos y la opción de acceso SSH se encuentran en ubicaciones similares. Los métodos de escaneo (plugin, ClamAV) son idénticos.
Conclusión
Escanear malware en DirectAdmin no tiene por qué ser una tarea de expertos. Con las herramientas adecuadas (Administrador de Archivos, plugins de WordPress o ClamAV) y siguiendo estos pasos, puedes detectar y limpiar la mayoría de las infecciones. Recuerda que la prevención es la mejor defensa: mantén todo actualizado, usa contraseñas seguras y realiza escaneos periódicos. Tu sitio web y tus visitantes te lo agradecerán.
Si después de intentarlo todo el problema persiste, contacta con el soporte técnico de tu hosting. Ellos tienen herramientas aún más potentes para escanear el servidor completo y ayudarte a limpiar cualquier rastro de código malicioso.
