Cómo escanear tu sitio web en busca de malware con herramientas gratuitas
¿Te preocupa que tu web pueda estar infectada? Es una sensación bastante angustiosa, sobre todo si no eres un experto en tecnología. La buena noticia es que detectar virus web ya no es una tarea exclusiva para programadores.
En esta guía extensa y muy visual, vamos a desglosar paso a paso cómo puedes escanear malware en tu sitio usando herramientas gratuitas y de gran reputación. No necesitas ser un hacker para hacerlo; solo necesitas seguir estas instrucciones al pie de la letra.
Vamos a empezar por lo más sencillo (análisis externos) y terminaremos con métodos un poco más avanzados (análisis de archivos locales). Al final, sabrás exactamente qué hacer si encuentras algo sospechoso.
¿Por qué deberías escanear tu web aunque "se vea bien"?
Muchos clientes nos dicen: "Pero mi web funciona perfectamente, ¿por qué iba a tener virus?"
Esa es una de las mayores trampas del malware. Los atacantes no quieren que veas el problema a simple vista. Suelen:
- Inyectar código invisible que redirige a los usuarios de móviles a webs de apuestas.
- Robar credenciales de clientes sin que la web cambie visualmente.
- Usar tu servidor para enviar correos basura (spam) en segundo plano.
Si tu web se ha vuelto lenta, aparece en listas negras de Google (como "Sitio engañoso") o recibes quejas de tus visitantes, es hora de actuar. Pero incluso si no tienes síntomas, un chequeo mensual es una excelente práctica de higiene digital.
Fase 1: El chequeo rápido desde el navegador (Sucuri SiteCheck)
La herramienta más famosa y fácil de usar para escanear malware es Sucuri SiteCheck. Es un escáner remoto que analiza tu sitio desde sus servidores, lo que significa que no necesitas instalar nada.
¿Cómo usar Sucuri SiteCheck?
- Ve al sitio web de Sucuri (sucuri.net) y busca el cuadro que dice "SiteCheck".
- Escribe la URL de tu dominio (por ejemplo,
www.tudominio.com). - Completa el captcha (esa prueba de "no soy un robot") para verificar que eres humano.
- Pulsa el botón de "Scan Website".
¿Qué significan los resultados de Sucuri?
El escaneo tarda entre 30 segundos y un par de minutos. Cuando termine, verás un panel con semáforos:
- Verde: Todo limpio. Tu web no muestra signos externos de infección.
- Amarillo/Naranja: Hay advertencias. Puede que tu web esté en una lista negra de correo o tenga algún problema de seguridad menor.
- Rojo: Alerta crítica. Se ha detectado malware, inyecciones de código o tu web está bloqueada por el navegador.
[INFO] Sucuri SiteCheck es un escáner "externo". Esto significa que es excelente para detectar si Google o McAfee han marcado tu sitio, pero no siempre encuentra malware oculto profundamente en el código de tus archivos. Es tu primera línea de defensa, no la única.
Fase 2: Análisis profundo con VirusTotal (El enfoque "multivacunas")
Si Sucuri te da un resultado dudoso o simplemente quieres una segunda opinión, VirusTotal web es tu mejor aliado. Esta herramienta no es un escáner de sitios web per se, sino un agregador de más de 70 motores antivirus.
¿Cómo funciona VirusTotal para webs?
VirusTotal puede analizar la URL de tu sitio, pero también archivos individuales que hayas subido. Para nuestro propósito de "detectar virus web", vamos a usarlo para analizar la URL.
- Ve a
virustotal.com. - Haz clic en la pestaña "URL".
- Pega tu dominio completo (ej.
https://tudominio.com). - Pulsa "Enter" o el botón de buscar.
El resultado: Verás una lista enorme de proveedores de seguridad (Kaspersky, Avast, Symantec, etc.). Si alguno de ellos marca tu web como maliciosa, verás un punto rojo junto a su nombre.
[TIP] VirusTotal es muy útil para saber por qué tu web está bloqueada. Si dice "Phishing", significa que alguien está suplantando tu marca. Si dice "Malware", hay código malicioso alojado en tu servidor.
Fase 3: Escaneo local del código (La revisión de archivos)
Los escáneres externos son geniales, pero el malware a menudo se esconde en archivos que solo tú puedes ver desde el panel de control de tu hosting. Para esto, necesitamos herramientas que se conecten a tu servidor.
¿Cómo accedes a tus archivos?
Para hacer un escaneo local, necesitas acceder al administrador de archivos de tu hosting o usar un cliente FTP (como FileZilla). Si tu hosting usa un panel de control como Syspanel, recuerda que el acceso se realiza a través del puerto 2106 (por ejemplo, https://tu-servidor:2106). Allí podrás navegar por las carpetas de tu dominio.
Usando un plugin de seguridad (Si usas WordPress)
Si tu web es WordPress, la forma más fácil de escanear malware desde dentro es usar un plugin de seguridad gratuito.
- Wordfence: Es el más popular. Tiene un firewall y un escáner de malware.
- Sucuri Security (el plugin): No confundir con el escáner web. Este plugin escanea los archivos de tu servidor.
Pasos con Wordfence:
- Ve a tu panel de administración de WordPress (wp-admin).
- Ve a "Plugins" > "Añadir nuevo".
- Busca "Wordfence" e instálalo.
- Actívalo y sigue el asistente de configuración.
- En el menú de Wordfence, haz clic en "Scan" (Escanear).
- Pulsa "Start Scan" (Iniciar escaneo).
Este escaneo revisará el núcleo de WordPress, los temas y los plugins en busca de firmas de malware conocidas. Es muy exhaustivo, pero puede tardar varios minutos.
¿Qué pasa si no usas WordPress? (Escaneo con herramientas de hosting)
Si tu web es HTML puro o un CMS diferente, no tienes plugins. En ese caso, deberías revisar manualmente los archivos más sospechosos.
- Busca archivos con nombres raros: Archivos como
wp-admin.php,shell.php,c99.phpo archivos con códigos aleatorios (a3f4g5.php) suelen ser malware. - Revisa el archivo
.htaccess: Este archivo es un objetivo común. Si ves código extraño que redirige a otras webs, está infectado.
[WARNING] No modifiques archivos si no estás seguro de lo que haces. Un error en el código puede romper tu web. Si encuentras algo raro, lo mejor es descargar el archivo a tu ordenador y analizarlo con VirusTotal subiéndolo como archivo, no como URL.
Fase 4: Herramientas de línea de comandos (Para los más atrevidos)
Si tu hosting te da acceso SSH (terminal), puedes usar herramientas gratuitas muy potentes. No te asustes, los comandos son sencillos.
Escaneo con ClamAV
ClamAV es un antivirus de código abierto que puedes ejecutar en tu servidor.
- Conéctate por SSH a tu servidor.
- Ejecuta el comando para escanear tu carpeta web (normalmente en
public_html):clamscan -r /home/usuario/public_html - Espera a que termine. Te mostrará una lista de archivos infectados si los hay.
[INFO] Si no tienes ClamAV instalado, puedes pedirle a tu proveedor de hosting que lo instale o usar el comando sudo apt install clamav (si tienes permisos de administrador).
Buscar firmas de malware con grep
A veces, el malware es una línea de código inyectada en archivos legítimos. Puedes buscar patrones comunes con el comando grep.
grep -r "eval(base64_decode" /ruta/a/tu/web/
Este comando busca la función eval con base64_decode, que es una técnica clásica para ocultar código malicioso.
[WARNING] El uso de SSH requiere ciertos conocimientos. Si no sabes qué estás haciendo, podrías dañar tu sistema. Siempre es mejor pedir ayuda a tu soporte técnico.
Fase 5: ¿Qué hago si encuentro malware? (Pasos para limpiar malware)
Encontrar el problema es solo la mitad del trabajo. Ahora viene la parte más delicada: limpiar malware. Aquí tienes una guía de emergencia:
Paso 1: Aísla el sitio
Si tu web está infectada y la tienes en producción, considera ponerla en modo mantenimiento para evitar que el malware se propague o que los visitantes se infecten.
Paso 2: Haz una copia de seguridad (Backup)
Antes de borrar nada, descarga una copia de todos tus archivos y la base de datos. Necesitarás esto si algo sale mal.
Paso 3: Restaura desde una copia limpia
La forma más rápida de limpiar malware es restaurar el sitio desde una copia de seguridad anterior a la infección. La mayoría de los hosting guardan copias diarias.
- Ve a tu panel de control (como Syspanel).
- Busca la sección de "Backups" o "Copias de Seguridad".
- Localiza una copia de la fecha en que tu web aún estaba limpia (revisa tus escaneos anteriores).
- Restaura los archivos y la base de datos.
Paso 4: Elimina el código malicioso manualmente
Si no tienes copias de seguridad, tendrás que editar los archivos infectados.
- Abre el archivo sospechoso en un editor de texto.
- Busca el bloque de código que parece basura (normalmente es una cadena larga de caracteres codificados).
- Bórralo y guarda el archivo.
[TIP] Si el malware está en el núcleo de WordPress, lo más seguro es reinstalar WordPress. Ve a "Actualizaciones" y haz clic en "Reinstalar". Esto sobrescribirá los archivos del núcleo con versiones limpias, eliminando el malware de esos archivos.
Paso 5: Cambia todas tus contraseñas
Después de limpiar, es crucial cambiar:
- La contraseña del panel de control del hosting.
- La contraseña de la base de datos.
- Las contraseñas de los usuarios administradores de tu CMS.
- La contraseña de FTP.
Preguntas Frecuentes (FAQ) sobre escaneo de malware
Aquí resolvemos las dudas más comunes que nos llegan al soporte técnico:
¿Con qué frecuencia debo escanear mi web?
Depende del tráfico y la complejidad. Para la mayoría, una vez al mes es suficiente. Si tienes una tienda online o manejas datos sensibles, te recomendamos hacerlo semanalmente.
¿Son 100% fiables las herramientas gratuitas?
No. Ninguna herramienta es perfecta. Los escáneres gratuitos detectan la mayoría de las amenazas conocidas, pero el malware nuevo (día cero) puede pasar desapercibido. Por eso es importante usar varias herramientas (Sucuri + VirusTotal + Wordfence) para tener un espectro más amplio.
¿Por qué mi web está limpia pero Google la bloquea?
Esto es más común de lo que crees. Google puede mantener tu web en la lista negra durante días o semanas después de que hayas limpiado el malware. Debes solicitar una revisión en Google Search Console. Ve a "Problemas de Seguridad" y haz clic en "Solicitar revisión".
¿Puedo prevenir el malware en lugar de solo curarlo?
¡Sí! La prevención es clave:
- Mantén tu CMS, plugins y temas actualizados.
- Elimina plugins o temas que no uses.
- Usa contraseñas robustas y autenticación de dos factores.
- Instala un firewall (Wordfence lo incluye).
¿Qué es Syspanel y por qué mencionan el puerto 2106?
Syspanel es un panel de control de hosting (similar a cPanel) que utilizamos en nuestros servidores. Para acceder a la gestión de tus dominios, archivos y bases de datos, debes conectarte a la URL de tu servidor añadiendo el puerto 2106 (ej: https://gestion.midominio.com:2106). Es la puerta de entrada a tu servidor.
Conclusión: La constancia es tu mejor defensa
Escanear malware no tiene que ser una pesadilla. Con estas herramientas gratuitas (Sucuri SiteCheck, VirusTotal web y plugins como Wordfence), tienes un arsenal completo para detectar virus web a tiempo.
Recuerda el flujo de trabajo:
- Chequeo rápido: Usa Sucuri SiteCheck para una vista externa.
- Segunda opinión: Confirma los resultados con VirusTotal web.
- Inspección interna: Escanea los archivos con un plugin o desde tu hosting.
- Actúa rápido: Si encuentras algo, aísla, restaura y cambia contraseñas.
[WARNING] Si en cualquier momento del proceso te sientes abrumado o el malware es demasiado complejo, no dudes en contactar con el soporte técnico de tu hosting. Es preferible pagar por una limpieza profesional a arriesgar la integridad de tu negocio o los datos de tus clientes.
Esperamos que esta guía te haya sido de gran ayuda. Ahora ya sabes cómo proteger tu espacio digital. ¡A escanear se ha dicho!
