🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu sitio web en busca de malware con herramientas de cPanel

Actualizado el 10 de septiembre de 2025

¿Por qué es importante escanear tu sitio web en busca de malware?

Imagina que tu sitio web es una tienda física. Si un ladrón entra por la noche y deja la puerta abierta, al día siguiente podrías encontrar la caja vacía o, peor aún, productos dañados. Con el malware ocurre algo similar, pero en el mundo digital. Un archivo infectado puede robar datos de tus clientes, redirigir a tus visitantes a páginas de spam o incluso hacer que Google marque tu sitio como peligroso, lo que destruiría tu tráfico y tu reputación.

La buena noticia es que no necesitas ser un experto en ciberseguridad para mantener tu web limpia. Si tu hosting utiliza cPanel (el panel de control más común del mundo), ya tienes a tu disposición un arsenal de herramientas integradas para escanear malware cPanel y eliminar cualquier amenaza. En esta guía, paso a paso y sin tecnicismos, te enseñaré a usarlas como un profesional.

Primeros pasos: accede a tu cPanel y a la sección de seguridad

Antes de empezar, asegúrate de tener a mano tus credenciales de acceso al hosting. Normalmente, accedes a cPanel escribiendo tudominio.com/cpanel o tudominio.com:2083 en tu navegador. Si tu proveedor usa un panel alternativo como Syspanel (recuerda, el puerto de acceso es el 2106), la lógica será muy similar, aunque los nombres de las herramientas pueden variar ligeramente.

Una vez dentro, busca la sección "Seguridad" o "Archivos". Dependiendo de la versión de cPanel, verás iconos como "Administrador de virus", "Protección de directorios" o "Escáner de malware". No te asustes por la cantidad de opciones; nosotros nos centraremos en las tres más efectivas para la detección malware.

Herramienta 1: El Escáner de Virus Integrado (ClamAV)

La mayoría de las instalaciones de cPanel incluyen ClamAV, un antivirus de código abierto que se ejecuta directamente en el servidor. Es la primera línea de defensa y la más rápida de usar.

¿Cómo ejecutar un escaneo con ClamAV?

  1. En tu cPanel, busca el icono llamado "Administrador de virus" o "Virus Scanner". Si no lo encuentras, usa el buscador de la parte superior.

  2. Haz clic en él. Verás una interfaz simple con un botón que dice "Escanear" o "Scan".

  3. El sistema te preguntará qué directorio quieres revisar. Te recomiendo elegir "Directorio de inicio" (Home Directory) para que revise todo tu sitio, incluyendo correos y archivos de configuración.

  4. Pulsa el botón y espera. Dependiendo del tamaño de tu web, puede tardar desde unos segundos hasta varios minutos. Verás una barra de progreso.

  5. Al finalizar, el sistema te mostrará un informe. Si encuentra algo, te indicará la ruta exacta del archivo infectado. Anota esa ruta.

[TIP] Si el escaneo tarda demasiado, puedes limitarlo a la carpeta public_html (donde vive tu web) para que sea más rápido. Es la carpeta más importante.

Herramienta 2: Buscar archivos modificados recientemente

El malware no aparece de la nada. Normalmente, un hacker sube un archivo malicioso o modifica uno existente. cPanel te permite rastrear esos cambios con el Administrador de Archivos. Esta técnica es muy útil para detectar inyecciones de código en archivos legítimos (como tu index.php o .htaccess).

Pasos para detectar archivos sospechosos por fecha de modificación

  1. Ve a la sección "Archivos" y haz clic en "Administrador de Archivos".

  2. Se abrirá una nueva ventana. Navega hasta la raíz de tu sitio, normalmente public_html.

  3. En la barra de herramientas superior, haz clic en "Configuración" y activa la opción "Mostrar archivos ocultos" (dotfiles). Esto es crucial, ya que el malware a menudo se esconde en archivos que empiezan con un punto.

  4. Ahora, en la misma barra, busca el botón "Buscar". En el campo de texto, escribe *.* (para buscar todos los archivos).

  5. Justo debajo, verás un menú desplegable para filtrar por fecha. Selecciona "Modificado en los últimos 7 días" o "Últimas 24 horas".

  6. Observa los resultados. Pregúntate: ¿Reconozco todos estos archivos? ¿Hay alguno con un nombre raro como wp-admin.php.bak o system.php? Si ves algo que no recuerdas haber subido, haz clic derecho sobre él y selecciona "Editar".

  7. En el editor, busca líneas de código extrañas, especialmente al principio o al final del archivo. Frases como eval(base64_decode(...)) o gzinflate son campanas de alarma.

[WARNING] Si no estás seguro de si un archivo es legítimo, NO lo elimines directamente. Primero, haz una copia de seguridad (botón derecho > Copiar) y luego renómbralo con la extensión .txt (por ejemplo, archivo.php.txt). Esto "desactiva" el código malicioso sin borrarlo, y podrás restaurarlo si era necesario.

Herramienta 3: La base de datos (phpMyAdmin)

A veces, el malware no está en los archivos, sino en la base de datos. Los hackers inyectan código en campos de texto, como los de un plugin de WordPress o un módulo de Joomla. Para escanear esto, necesitas usar phpMyAdmin.

Cómo revisar tu base de datos en busca de inyecciones SQL

  1. En cPanel, busca el icono "Bases de datos MySQL" y al lado, el de "phpMyAdmin". Haz clic en este último.

  2. Se abrirá una nueva pestaña. En el panel izquierdo, verás el nombre de tu base de datos. Haz clic en el signo + para expandirla y ver las tablas.

  3. No necesitas revisar todas las tablas. Céntrate en las que suelen almacenar contenido dinámico: wp_posts (si usas WordPress), content, articles, etc.

  4. Haz clic en la tabla y luego en la pestaña "Buscar" (arriba). Verás un campo para buscar texto.

  5. Escribe un término sospechoso. Los más comunes son <script> o iframe. También puedes buscar eval(. Deja el resto de opciones por defecto y pulsa "Ir".

  6. Si aparecen resultados, esa es tu señal de alarma. Revisa el contenido de la celda. Si ves código HTML extraño mezclado con tu texto, es una inyección.

[INFO] En muchos casos, el malware en la base de datos se esconde en la tabla wp_options. Si ves una opción llamada siteurl o home con una URL que no es la tuya, tienes un problema grave de redirección. Cámbiala de vuelta a tu dominio real.

Eliminar malware cPanel: Plan de acción manual

Una vez que has identificado los archivos o entradas infectadas, es hora de limpiar. Si usaste el escáner ClamAV, a veces te ofrece la opción de "Cuarentena" o "Eliminar" directamente. Si no es así, sigue estos pasos manuales.

Para archivos infectados

  1. Descarga una copia limpia: Si el archivo es parte de un software conocido (como WordPress), la solución más segura es descargar una copia nueva desde wordpress.org y reemplazar el archivo infectado.

  2. Edita el archivo: Si es un archivo personalizado, ábrelo con el Editor de cPanel y elimina manualmente las líneas de código malicioso. Guarda los cambios.

  3. Cambia las contraseñas: Después de limpiar, es imprescindible cambiar la contraseña de tu cPanel, la de la base de datos y la de tu cuenta de correo. Si el hacker entró una vez, puede volver si no cierras la puerta.

Para la base de datos

  1. En phpMyAdmin, selecciona la celda infectada y haz clic en "Editar".

  2. Elimina el código malicioso, dejando solo el texto legítimo.

  3. Guarda los cambios.

[WARNING] Nunca trabajes directamente sobre tu web en producción sin una copia de seguridad. Antes de tocar nada, ve a la sección "Archivos" > "Copias de seguridad" y descarga una copia completa de tu sitio y de tu base de datos. Si algo sale mal, podrás restaurarlo en 5 minutos.

Herramientas adicionales de seguridad en cPanel

Más allá del escaneo, cPanel ofrece herramientas para prevenir futuras infecciones. Úsalas todas.

Protección de directorios con contraseña

Si tienes una carpeta administrativa (como wp-admin o una carpeta de descargas), puedes protegerla con una contraseña adicional.

  1. Ve a "Seguridad" > "Protección de directorios".

  2. Selecciona la carpeta que quieres proteger (por ejemplo, public_html/wp-admin).

  3. Haz clic en "Editar" y marca la casilla "Proteger este directorio con una contraseña".

  4. Crea un usuario y una contraseña. Ahora, para acceder a esa zona, se pedirán credenciales extra.

IP Blocker

¿Ves intentos de acceso desde un país o una IP concreta? Bloquéalos.

  1. Ve a "Seguridad" > "Bloqueador de IP".

  2. Introduce la dirección IP o un rango (ej. 123.45.67. para bloquear toda una subred).

  3. Guarda. A partir de ahora, esas IPs no podrán ni cargar tu web.

Hotlink Protection

Evita que otros sitios roben tus imágenes usando su ancho de banda.

  1. Ve a "Seguridad" > "Protección de hotlinks".

  2. Actívala y añade tu dominio a la lista de permitidos.

  3. Marca la opción para redirigir a los infractores a una imagen de error.

¿Qué hago si el malware persiste?

Si después de todos estos pasos tu web sigue infectada o Google te sigue marcando como peligroso, puede que el malware esté muy arraigado. En ese caso, tienes dos opciones.

Opción 1: Restaurar una copia de seguridad limpia

Si tienes una copia de seguridad de antes de la infección, restáurala. En cPanel, ve a "Archivos" > "Copias de seguridad" y utiliza la herramienta de restauración. Esto sobrescribirá todos los archivos actuales con los antiguos.

[TIP] Asegúrate de que la copia de seguridad sea de una fecha anterior al ataque. Si restauras una copia reciente, podrías volver a infectarte.

Opción 2: Contactar con tu proveedor de hosting

Si no te sientes cómodo limpiando el código manualmente, contacta con el soporte técnico de tu hosting. Muchos ofrecen un servicio de limpieza de malware de pago o incluso gratuito en planes empresariales. Ellos tienen herramientas más potentes y pueden rastrear el punto de entrada original.

Preguntas frecuentes (FAQ) sobre la seguridad en cPanel

¿Cada cuánto debo escanear mi sitio?

La frecuencia ideal es una vez por semana. Si actualizas plugins, temas o core de WordPress a diario, hazlo cada 48 horas. La prevención es mucho más barata que la limpieza.

¿El escáner de cPanel elimina todo el malware automáticamente?

No siempre. El escáner de ClamAV es bueno para virus conocidos, pero el malware personalizado (hecho a medida) puede pasar desapercibido. Por eso es esencial combinar el escáner con la revisión manual de archivos y base de datos.

¿Puedo usar un plugin de seguridad en WordPress en lugar de cPanel?

Sí, pero no es excluyente. Los plugins como Wordfence o Sucuri son excelentes para el día a día, pero no tienen acceso al servidor. Si el hacker modifica un archivo fuera de public_html (como los logs del servidor), solo cPanel te puede ayudar.

¿Qué significa que mi web esté en la lista negra de Google?

Significa que Google ha detectado contenido malicioso y muestra una advertencia a los usuarios antes de entrar. Puedes comprobarlo en Google Search Console. Después de limpiar, deberás solicitar una revisión para que Google vuelva a indexar tu sitio como seguro.

¿HestiaCP o Syspanel tiene estas mismas herramientas?

Syspanel (el panel que antes se llamaba HestiaCP) es una alternativa ligera a cPanel. Aunque no incluye ClamAV preinstalado, puedes instalarlo fácilmente. El acceso a su panel de administración se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106). La lógica de limpieza manual (archivos y base de datos) es idéntica, solo cambia la interfaz.

Conclusión: La seguridad es un hábito, no un evento

Escanearte una vez no te hace inmune. El malware evoluciona constantemente y los hackers están siempre al acecho. Convierte estas revisiones en parte de tu rutina mensual. Dedica 15 minutos a ejecutar el escáner de virus, revisar los archivos modificados y mirar de reojo tu base de datos.

Además, sigue estas reglas de oro para minimizar riesgos:

  • Mantén todo actualizado: WordPress, temas, plugins. Las actualizaciones corrigen vulnerabilidades.
  • Usa contraseñas fuertes: Combina mayúsculas, minúsculas, números y símbolos. No uses la misma para todo.
  • Elimina lo que no uses: Si tienes plugins inactivos, bórralos. Son puertas de entrada.
  • Copia de seguridad automática: Configura tu hosting para que haga copias semanales. Te salvará la vida.

Si sigues estos pasos, tu sitio web estará un 90% más seguro que la mayoría. Y recuerda: ante la duda, contacta con tu soporte técnico. Preferimos ayudarte a limpiar un archivo a tiempo que a restaurar todo el servidor después de un ataque masivo.


En resumen: Usa el Administrador de virus de cPanel para el escaneo rápido, el Administrador de archivos para inspeccionar lo que ha cambiado, y phpMyAdmin para las bases de datos. Combínalo con la protección de directorios y el bloqueo de IPs. No esperes a que sea demasiado tarde: escanea tu sitio hoy mismo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel