🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu sitio en busca de malware con herramientas gratuitas

Actualizado el 3 de abril de 2026

¿Tu web va lenta? ¿Aparecen ventanas extrañas? ¿Tus clientes te dicen que ven anuncios raros en tu tienda online? No entres en pánico. Es muy probable que tu sitio haya sido infectado con malware.

Pero, ¿qué es exactamente el malware? Son programas maliciosos que se instalan en tu servidor sin tu permiso. Pueden robar datos, redirigir a tus visitantes a páginas de spam o incluso borrar tu información.

La buena noticia es que no necesitas gastar cientos de euros en un especialista para empezar a limpiar la casa. Existen herramientas gratuitas muy potentes para escanear malware y detectar el problema.

En esta guía, pensada para principiantes, te voy a enseñar paso a paso cómo usar esas herramientas, cómo interpretar los resultados y qué hacer si encuentras algo.

Empecemos.

¿Por qué es tan importante escanear tu web?

Imagina que tu sitio web es tu tienda física. Si un ladrón entra por la noche y cambia los precios de tus productos, ¿qué pasa al día siguiente? Los clientes se enfadan, pierdes dinero y tu reputación queda por los suelos.

Con el malware pasa exactamente lo mismo, pero en el mundo digital.

Un sitio infectado puede:

  • Robar información de tus clientes: Datos de tarjetas de crédito, contraseñas, correos electrónicos.
  • Dañar tu posicionamiento SEO: Google detecta webs con malware y las elimina de sus resultados de búsqueda. Perderás visitas y ventas.
  • Redirigir a los usuarios a webs fraudulentas: Esto destruye la confianza en tu marca.
  • Convertir tu servidor en un robot (botnet): Tu hosting se usa para atacar a otras webs sin que tú lo sepas.

Por eso, escanear malware de forma regular no es una opción, es una necesidad. Es como hacer una revisión médica anual, pero para tu web.

Antes de Empezar: Prepara tu Kit de Emergencia

Antes de lanzarte a escanear, te recomiendo que hagas una copia de seguridad completa de tu sitio.

[WARNING]
Nunca intentes eliminar malware sin tener una copia de seguridad reciente. Si algo sale mal durante la limpieza, podrías romper tu web por completo. La copia de seguridad es tu red de seguridad.

Puedes hacerla desde el panel de control de tu hosting (cPanel, Plesk o Syspanel). La mayoría de paneles tienen un asistente para descargar una copia de todos tus archivos y tu base de datos. Si usas Syspanel, recuerda que el acceso se realiza por el puerto 2106.

Otra opción es usar un plugin de backup si tu web es de WordPress.

Ahora sí, vamos a la acción.

Herramientas Gratuitas para Escanear Malware

Vamos a dividir las herramientas en dos grupos: las que funcionan por internet (sin instalar nada) y las que se instalan en tu servidor.

1. Escáneres Online (Los Más Rápidos)

Estas herramientas son ideales para una primera revisión rápida. Solo tienes que poner tu dominio y esperar unos minutos.

  • Sucuri SiteCheck: Es el más popular y fiable. Analiza la web en busca de malware, listas negras y problemas de seguridad. Te da un informe muy completo y fácil de entender.

  • Quttera Web Scanner: Otra excelente opción. Es muy meticuloso y detecta amenazas que otros escáneres pasan por alto.

  • VirusTotal: Este es un clásico. Sube tu URL y la analiza con más de 70 antivirus diferentes. Es perfecto para una segunda opinión.

Cómo usarlos:

  1. Ve a la web del escáner (por ejemplo, Sucuri SiteCheck).
  2. Escribe la URL de tu sitio (por ejemplo, www.tudominio.com).
  3. Completa el captcha (si lo piden).
  4. Pulsa el botón de "Scan" o "Escanear".
  5. Espera unos segundos o minutos mientras la herramienta rastrea tu web.
  6. Revisa el informe. Te dirá si hay algún problema y qué tan grave es.

[INFO]
Estos escáneres online son excelentes para detectar problemas visibles desde el exterior, pero no son infalibles. Si tu malware está muy escondido, necesitarás una herramienta más profunda.

2. Escáneres de Servidor (Los Más Profundos)

Estos programas se instalan en tu hosting y analizan todos los archivos de tu web en busca de código malicioso. Son la mejor defensa.

Para WordPress: Wordfence

WordPress es el CMS más usado y el más atacado. Wordfence es el plugin de seguridad más completo que existe para WordPress, y su versión básica es gratuita.

Instalación y uso paso a paso:

  1. Instala el plugin: En tu panel de WordPress, ve a "Plugins" > "Añadir nuevo". Busca "Wordfence Security" e instálalo y actívalo.
  2. Configuración inicial: El plugin te guiará con un asistente. Puedes dejar los ajustes por defecto al principio.
  3. Inicia un escaneo: Ve a la pestaña "Scan" (Escaneo) y pulsa el botón verde "Start New Scan" (Iniciar nuevo escaneo).
  4. Espera: El escaneo puede tardar entre 5 y 30 minutos, dependiendo del tamaño de tu web.
  5. Revisa los resultados: Wordfence clasifica los problemas por severidad (Crítica, Alta, Media, Baja). Te dirá exactamente qué archivos están infectados y qué ha cambiado.

¿Qué hace Wordfence?

  • Compara los archivos de tu web con los archivos originales de WordPress para detectar modificaciones sospechosas.
  • Escanea el código en busca de firmas de malware conocidas.
  • Comprueba si tu web está en listas negras.
  • Te avisa de intentos de acceso no autorizados.

Para PrestaShop: Escáneres Específicos y Control de Archivos

PrestaShop es otro CMS muy popular, sobre todo para tiendas online. No tiene un plugin tan integrado como Wordfence, pero hay soluciones muy efectivas.

Opciones:

  • PrestaScanner: Es una herramienta gratuita que se instala en la raíz de tu PrestaShop. Escanea todos los archivos y te da un informe detallado de los que parecen sospechosos.

  • Comparación manual con el ZIP original: Esta es una técnica infalible. Descarga el archivo ZIP de la versión de PrestaShop que usas desde la web oficial. Descomprímelo en tu ordenador. Luego, con un programa FTP (como FileZilla), compara las carpetas y archivos de tu web con los del ZIP original. Cualquier archivo que no exista en el original o que tenga un tamaño diferente es sospechoso.

Cómo usar PrestaScanner:

  1. Descarga el archivo ZIP de PrestaScanner desde su web oficial.
  2. Descomprímelo y sube la carpeta prestascanner a la raíz de tu hosting (donde está tu carpeta public_html o www).
  3. Accede a tudominio.com/prestascanner.
  4. Introduce la contraseña que viene por defecto y cámbiala en la configuración.
  5. Pulsa "Scan" y espera a que termine.
  6. Revisa la lista de archivos marcados como "sospechosos".

[WARNING]
Después de usar PrestaScanner, es vital que borres la carpeta prestascanner de tu servidor. Si la dejas, otra persona podría usarla para encontrar vulnerabilidades en tu tienda.

¿Qué Hago si Encuentro Malware?

Respira. Encontrar el problema es el primer paso para solucionarlo. Ahora tienes dos opciones: limpiarlo tú o contratar a un profesional.

Opción 1: La Limpieza Manual (Para Valientes)

Si el escáner te dice que solo hay un par de archivos infectados, puedes intentar limpiarlos tú.

  1. Conéctate a tu hosting por FTP (con FileZilla, por ejemplo).
  2. Navega hasta el archivo infectado que te indica el escáner.
  3. Descarga una copia del archivo a tu ordenador como respaldo.
  4. Abre el archivo en un editor de texto (como Notepad++).
  5. Busca el código malicioso. Suele ser una línea larga de texto codificado, con funciones como eval(), base64_decode(), o gzinflate(). Si no sabes qué es, es muy probable que sea eso.
  6. Elimina solo esa línea de código y guarda el archivo.
  7. Sube el archivo limpio de vuelta al servidor.

[WARNING]
Si no te sientes seguro haciendo esto, NO LO HAGAS. Un error en la limpieza manual puede dejar tu web completamente rota. Es como hacer una cirugía a corazón abierto sin ser cirujano.

Opción 2: La Limpieza con Herramientas

Para el caso de WordPress, Wordfence tiene una opción de "Repair" (Reparar) para archivos del núcleo de WordPress. Esto descarga el archivo original y reemplaza el infectado automáticamente. Es mucho más seguro que hacerlo a mano.

Opción 3: Contrata a un Profesional (La Opción Segura)

Si el malware es extenso, si no sabes por dónde empezar o si tu web maneja datos sensibles (como pagos con tarjeta), contrata a un especialista en seguridad web.

Piensa en el coste como una inversión. Un profesional no solo limpiará el malware, sino que también:

  • Revisará cómo entró el atacante.
  • Cerrará las puertas traseras (backdoors) que haya dejado.
  • Te dará consejos para evitar futuras infecciones.

Es la opción más cara, pero también la más fiable y la que te dará tranquilidad.

Cómo Prevenir Futuras Infecciones (La Mejor Defensa)

Prevenir es mucho mejor que curar. Aquí tienes una lista de hábitos que te ayudarán a mantener tu web limpia:

  • Mantén todo actualizado: Actualiza siempre tu CMS (WordPress, PrestaShop), tus plugins, tus temas y el propio PHP del servidor. Las actualizaciones suelen parchear vulnerabilidades conocidas.
  • Usa contraseñas fuertes: Nada de "123456" o "admin". Usa combinaciones de letras, números y símbolos. Cambia las contraseñas de tu hosting, FTP y base de datos con regularidad.
  • Instala un plugin de seguridad: Wordfence (para WordPress) o PrestaScanner (para PrestaShop) son un buen comienzo. Te avisarán de actividad sospechosa.
  • Haz copias de seguridad periódicas: No solo antes de un escaneo. Configura tu hosting para que haga copias automáticas cada pocos días. Así, si te infectan, puedes restaurar una versión limpia fácilmente.
  • Cuidado con los plugins y temas piratas: Descargar plugins "nulled" o de sitios de dudosa reputación es una de las formas más comunes de infectar tu web. Estos archivos suelen tener malware incrustado.
  • No uses el usuario "admin": Crea un usuario con otro nombre para administrar tu web. Esto dificulta los ataques de fuerza bruta.

Preguntas Frecuentes (FAQ)

¿Con qué frecuencia debo escanear mi web?

Depende de la actividad de tu web. Si es un blog personal, una vez al mes es suficiente. Si es una tienda online con muchos visitantes, te recomiendo hacerlo cada semana o incluso cada pocos días.

¿Las herramientas gratuitas son suficientes?

Para la mayoría de las pequeñas y medianas empresas, sí. Son una barrera de detección muy efectiva. Las herramientas de pago ofrecen funciones extra, como firewall en tiempo real y limpieza automática, pero las gratuitas son un excelente punto de partida.

¿Qué es un firewall (cortafuegos) y lo necesito?

Un firewall es como un portero que vigila quién entra y sale de tu web. Bloquea el tráfico sospechoso antes de que llegue a tu sitio. Es muy recomendable, especialmente para tiendas online. Algunas herramientas gratuitas como Wordfence incluyen un firewall básico.

¿Puedo escanear malware en una web que no está alojada en mi servidor?

Sí, los escáneres online como Sucuri SiteCheck pueden analizar cualquier web, solo necesitas la URL.

Mi web está en Syspanel. ¿Hay alguna herramienta especial que deba usar?

Syspanel (accesible por el puerto 2106) es un panel de control de hosting muy completo. Aunque no tiene un escáner de malware integrado, te permite gestionar archivos y bases de datos, lo que es útil para la limpieza manual. Para el escaneo, puedes usar las mismas herramientas que he mencionado: Wordfence para WordPress o PrestaScanner para PrestaShop.

¿Qué hago si Google me dice que mi web no es segura?

Esto suele significar que Google ha detectado el malware y ha puesto tu web en una lista negra. No te preocupes, es reversible. Una vez que hayas limpiado tu web a fondo, puedes usar "Google Search Console" para solicitar una revisión y que eliminen la advertencia.

Conclusión

Escanear malware no tiene por qué ser una pesadilla. Con las herramientas gratuitas adecuadas y un poco de paciencia, puedes mantener tu web segura y proteger tu negocio.

Recuerda el proceso:

  1. Haz una copia de seguridad.
  2. Usa un escáner online (Sucuri SiteCheck) para una revisión rápida.
  3. Usa un escáner de servidor (Wordfence para WordPress, PrestaScanner para PrestaShop) para un análisis profundo.
  4. Actúa con calma: si encuentras algo, valora si puedes limpiarlo tú o si necesitas ayuda profesional.
  5. Prevención: actualiza, usa buenas contraseñas y haz copias de seguridad.

La seguridad web es un proceso continuo, no un destino. Si dedicas unos minutos al mes a revisar tu sitio, estarás dando un paso de gigante para proteger tu trabajo y la confianza de tus usuarios.

¿Has encontrado malware alguna vez? ¿Qué herramienta usaste? Cuéntamelo en los comentarios, me encantará leer tu experiencia.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel