🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu sitio en busca de malware: herramientas y pasos

Actualizado el 22 de junio de 2026

¿Tu web va lenta? ¿Ves archivos extraños en tu hosting? ¿Google te marca avisos rojos al entrar? Respira. No estás solo. Detectar y eliminar malware WordPress o cualquier otra infección es un proceso que, con las herramientas adecuadas y los pasos correctos, puedes hacer tú mismo sin ser un hacker. En esta guía extensa y paso a paso, te voy a enseñar exactamente cómo escanear malware en tu sitio, qué herramientas de seguridad usar y cómo limpiar web infectada de forma manual o automática, tanto si usas WordPress, PrestaShop o cualquier otro CMS.

Vamos a ello. Coge papel y lápiz (o una pestaña nueva) y sigue el orden lógico que te propongo. No te saltes pasos, porque la ciberseguridad es un trabajo de precisión.

¿Por qué tu sitio es un objetivo? (Y por qué debes actuar ya)

Antes de lanzarnos a escanear, entiende una cosa: los hackers no te odian a ti. Simplemente, su software rastrea miles de sitios por hora buscando vulnerabilidades conocidas. Un plugin desactualizado, una contraseña débil o un tema antiguo son puertas abiertas. Según estadísticas del sector, la mayoría de infecciones ocurren por plugins vulnerables, no porque alguien te tenga manía.

Si no actúas rápido, el malware puede:

  • Robar datos de tus clientes (problemas legales serios).
  • Usar tu servidor para enviar spam masivo.
  • Redirigir a tus visitantes a webs fraudulentas.
  • Destruir tu posicionamiento SEO en cuestión de días.

El objetivo de este artículo es que sepas cómo escanear tu sitio en busca de malware de forma efectiva y qué hacer cuando lo encuentres. Vamos a dividirlo en fases: preparación, escaneo automático, escaneo manual y limpieza.

Fase 1: Preparación antes de escanear (No escatimes en esto)

Haz una copia de seguridad completa (Sí o sí)

Esta es la regla de oro. Antes de tocar nada, necesitas una copia de seguridad limpia de tu sitio. Si el malware es agresivo, podrías dañar archivos durante la limpieza. Una copia te permite restaurar a un estado anterior (idealmente antes de la infección) si algo sale mal.

  • Desde tu panel de control (cPanel, Plesk o Syspanel): Busca la sección "Archivos" o "Backup". En Syspanel (el panel que recomendamos, accesible por el puerto 2106), suele haber una herramienta de copias de seguridad en el menú principal.
  • Desde un plugin (WordPress): Usa plugins como UpdraftPlus o BackupBuddy. Son fiables y puedes programar copias automáticas a la nube (Google Drive, Dropbox).

Guarda la copia en tu ordenador y en un servicio externo. No la dejes solo en el servidor, porque si el servidor está comprometido, la copia también podría estarlo.

Cambia todas tus contraseñas (Sí, todas)

Antes de escanear, cambia las contraseñas de:

  • Panel de control del hosting (cPanel, Syspanel, Plesk).
  • Acceso FTP/SFTP.
  • Base de datos (MySQL).
  • Panel de administración de tu CMS (wp-admin, /admin de PrestaShop, etc.).
  • Cuenta de correo asociada al dominio.

Usa contraseñas largas, únicas y con gestor de contraseñas si es posible. Esto corta el acceso a posibles intrusos que ya estén dentro.

Fase 2: Escaneo automático con herramientas de seguridad

Aquí es donde empezamos a buscar el bicho. Existen dos tipos de escáneres: los que se instalan en tu servidor (plugins) y los externos (servicios web). Te recomiendo usar ambos para una cobertura completa.

Herramientas de escaneo externas (No requieren instalación)

Estas son ideales para una primera opinión rápida. Solo tienes que poner tu dominio y ellos lo analizan.

  • Sucuri SiteCheck: Es el estándar de la industria. Escanea malware, listas negras, inyecciones de spam y errores de configuración. La versión gratuita es muy completa.
  • Quttera Web Scanner: Ofrece un análisis profundo de archivos y también detecta si tu dominio está en listas negras de Google o McAfee.
  • Google Safe Browsing: Simplemente busca en Google site:tudominio.com y mira si aparece algún aviso. También puedes usar la herramienta "Google Search Console" y revisar la sección "Problemas de seguridad".

[TIP] Ejecuta al menos dos escáneres externos diferentes. Si ambos coinciden en que no hay nada, es una buena señal, pero no significa que estés 100% limpio. Algunos malware avanzados se esconden muy bien.

Herramientas de escaneo internas (Plugins y scripts)

Estos se instalan en tu servidor y tienen acceso a todos los archivos, por lo que son mucho más exhaustivos.

Para WordPress: Los mejores plugins de seguridad

  1. Wordfence Security: Es el más popular y potente. Tiene un firewall de aplicación web (WAF) y un escáner de malware muy robusto.

    • Cómo usarlo: Instálalo, ve a "Escaneos" -> "Nuevo escaneo". Puedes elegir entre escaneo rápido o completo. El completo revisa todos los archivos del tema, plugins, núcleo de WordPress y busca cambios no autorizados.
    • Qué busca: Compara los archivos con los del repositorio oficial de WordPress. Si un archivo ha sido modificado, te lo marca como "Modificado" o "Sospechoso".
  2. Sucuri Scanner (plugin): La versión gratuita escanea el núcleo de WordPress, temas y plugins en busca de firmas de malware. Es menos intrusivo que Wordfence pero muy fiable.

  3. iThemes Security (anteriormente Better WP Security): Tiene un escáner de archivos que detecta cambios en los archivos principales.

Para PrestaShop: Herramientas específicas

PrestaShop no tiene tantos plugins de seguridad gratuitos como WordPress, pero existen opciones:

  • PrestaScanner: Es un script gratuito que puedes subir a tu servidor para escanear archivos en busca de malware. Es un poco más técnico pero muy efectivo.
  • Módulos de pago: Como "Advanced Security Suite" o "Eponine" que ofrecen escaneos periódicos y protección de archivos.

[WARNING] Si usas PrestaShop, ten mucho cuidado con los módulos gratuitos de seguridad. Algunos han sido creados por atacantes para infiltrarse. Descarga siempre de la tienda oficial de PrestaShop o de desarrolladores de confianza.

Fase 3: Escaneo manual (Cuando las herramientas no son suficientes)

Si los escáneres automáticos no encuentran nada pero sospechas que algo va mal (o si ya sabes que estás infectado), toca ponerse manos a la obra. Esto es como mirar debajo de la alfombra.

Revisa los archivos modificados recientemente

Esta es la técnica más efectiva. El malware se crea o modifica en una fecha concreta. Busca archivos que hayan sido modificados en los últimos días o semanas.

  • Desde el Administrador de archivos de tu hosting: En cPanel, Plesk o Syspanel, busca la función "Administrador de archivos". Navega a la carpeta public_html (o htdocs).
  • Ordena por fecha de modificación: Haz clic en la columna "Fecha de modificación" para ordenar los archivos. Los que estén arriba, los más recientes, son tus principales sospechosos.
  • Identifica archivos extraños: Busca nombres raros como h4ck3r.php, wp-login.php.bak, shell.php, 0x.php, o archivos con códigos largos y aleatorios. Si no reconoces un archivo, ábrelo en un editor de texto y examínalo.

Busca código sospechoso en los archivos principales

Los archivos más atacados son index.php, wp-config.php (en WordPress) y config/settings.inc.php (en PrestaShop). Ábrelos y busca:

  • Código codificado en base64 (cadenas largas de letras y números con = al final).
  • Funciones peligrosas como eval(), base64_decode(), system(), exec(), shell_exec(). Estas funciones ejecutan código arbitrario y son el pan de cada día de los hackers.
  • Enlaces a dominios extraños (.xyz, .top, .ru, .cn) que no reconozcas.
  • Bloque de código al inicio o al final del archivo que esté comentado con /* o // pero que contenga código activo.

Revisa los archivos .htaccess y .user.ini

Estos archivos de configuración son una puerta trasera clásica.

  • .htaccess (Apache): Busca reglas de redirección que apunten a otros dominios. Un atacante puede redirigir todo tu tráfico a una web de phishing. Busca líneas con RewriteRule y http:// que no sean tuyas.
  • .user.ini (Nginx/LiteSpeed): Al igual que .htaccess, puede contener directivas auto_prepend_file o auto_append_file que cargan un archivo PHP malicioso en todas tus páginas.

[INFO] Si usas LiteSpeed (muy común en hosting compartido), revisa ambos archivos. El .htaccess sigue funcionando para compatibilidad, pero el .user.ini es más específico.

Revisa los plugins y temas inactivos

Muchas veces, los hackers esconden malware en plugins o temas que ya no usas. Si tienes plugins desactualizados o que no reconoces, desactívalos y bórralos. No te limites a desactivarlos, elimínalos por completo. Si no los usas, no los necesitas.

Fase 4: Cómo eliminar malware WordPress o limpiar cualquier CMS

Has encontrado el malware. Ahora toca eliminarlo. Aquí tienes dos enfoques.

Método 1: Limpieza automática con plugins (El camino fácil)

Muchos plugins de seguridad (Wordfence, Sucuri) ofrecen opciones de "Reparar" o "Eliminar" archivos infectados.

  • Wordfence: En el escaneo, cuando detecta un archivo malicioso, te da la opción de "Repair File" (Reparar archivo). Esto restaura el archivo original desde el repositorio de WordPress. Es la forma más limpia.
  • Sucuri: Tiene un servicio de limpieza de pago que se encarga de todo, pero también ofrece la opción de eliminar archivos manualmente desde su panel.

[WARNING] Si usas la opción de "Reparar", asegúrate de que el archivo en cuestión sea parte del núcleo de WordPress, un tema o un plugin oficial. Si es un archivo personalizado, la reparación puede romper tu web. En ese caso, mejor haz la limpieza manual.

Método 2: Limpieza manual (Para casos rebeldes)

Si el plugin no puede limpiarlo o sospechas que hay más, hazlo tú.

  1. Conéctate por FTP/SFTP: Usa un cliente como FileZilla. Accede con tus credenciales FTP.
  2. Descarga el archivo infectado a tu ordenador: Antes de borrarlo, descárgalo. Te servirá para analizarlo y entender qué hizo.
  3. Elimina el archivo del servidor: Bórralo directamente.
  4. Reemplaza archivos del núcleo (WordPress): Si el wp-config.php o cualquier archivo del núcleo está infectado, la mejor opción es descargar una copia limpia de WordPress desde wordpress.org, descomprimirla y subir solo los archivos del núcleo (carpetas wp-admin y wp-includes, y los archivos index.php, wp-config.php de muestra, etc.) sobrescribiendo los existentes. NO toques la carpeta wp-content porque ahí están tus temas y plugins (aunque si un tema está infectado, habrá que reemplazarlo también).
  5. Limpia la base de datos: El malware también puede estar en la base de datos (tablas wp_options, wp_posts). Busca campos que contengan scripts o enlaces extraños. Esto es más técnico; si no te sientes seguro, usa plugins como "WP-Optimize" o "Better Search Replace" para buscar y reemplazar cadenas maliciosas.

Para PrestaShop (Limpieza manual)

  • Descarga una copia limpia de la misma versión de PrestaShop que uses.
  • Compara los archivos del núcleo con los de tu instalación (puedes usar un programa como WinMerge en tu ordenador para comparar carpetas).
  • Reemplaza los archivos modificados por los limpios.
  • Revisa la tabla ps_links y ps_meta en la base de datos para eliminar enlaces maliciosos.

Fase 5: Después de la limpieza (Refuerza la seguridad)

Limpiar es el 50% del trabajo. El otro 50% es asegurarte de que no vuelva a pasar. Aquí tienes una lista de verificación post-infección:

  • Actualiza TODO: Núcleo del CMS, temas, plugins. Sin excepciones. Si un plugin ya no tiene soporte, bórralo y busca una alternativa.
  • Elimina usuarios desconocidos: Revisa la lista de usuarios en tu CMS. Si hay un usuario "admin" que no creaste tú, bórralo. En WordPress, ve a Usuarios -> Todos los usuarios. En PrestaShop, a Empleados.
  • Cambia las claves de seguridad (WordPress): En tu wp-config.php, cambia las constantes AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, etc. Esto invalida las sesiones de los atacantes.
  • Instala un firewall (WAF): Wordfence tiene un firewall que bloquea el tráfico malicioso antes de que llegue a tu sitio. O usa un servicio de CDN como Cloudflare que incluye protección contra ataques DDoS y de inyección de código.
  • Activa la autenticación de dos factores (2FA): Para el acceso al panel de administración. Wordfence lo tiene, y en PrestaShop puedes usar módulos.
  • Revisa los permisos de archivos: Los archivos deben tener permisos 644 (lectura/escritura para el propietario, lectura para el grupo y otros) y las carpetas 755. Esto evita que otros usuarios del servidor puedan modificar tus archivos.
  • Vigila los logs: Revisa periódicamente los logs de acceso de tu servidor (en cPanel o Syspanel) para ver de dónde vienen los intentos de acceso fallidos.

Preguntas frecuentes (FAQ) sobre escaneo y limpieza de malware

Aquí tienes respuestas rápidas a las dudas más comunes que nos llegan al soporte.

¿Cada cuánto debo escanear mi sitio?

Al menos una vez al mes. Si gestionas una tienda online o un sitio con usuarios registrados, hazlo semanalmente. La mayoría de los plugins de seguridad permiten programar escaneos automáticos. Actívalos.

¿Qué hago si mi sitio está en la lista negra de Google?

Si Google te muestra un aviso de "Sitio engañoso", después de limpiar el malware, debes solicitar una revisión en Google Search Console. Ve a "Problemas de seguridad" y solicita la revisión. El proceso puede tardar desde unas horas hasta unos días. Google re-escanea tu sitio y, si está limpio, retira la advertencia.

¿Puedo limpiar malware si soy un principiante total?

Sí, con las herramientas adecuadas. Los plugins como Wordfence hacen el 90% del trabajo de forma automática. La limpieza manual requiere más conocimientos, pero no es imposible. Si te sientes abrumado, contacta con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware de pago (o incluso gratuitos en algunos planes). En Syspanel, por ejemplo, puedes encontrar herramientas de escaneo integradas en el panel de control.

¿El malware puede afectar a mi posicionamiento SEO?

Rotundamente sí. Google penaliza los sitios infectados. Puedes perder posiciones de la noche a la mañana. Además, si el malware redirige a tus visitantes, tu tasa de rebote se disparará, lo que empeora aún más tu SEO.

¿Es

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel