🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo escanear y eliminar malware en cPanel usando el administrador de archivos?

Actualizado el 25 de septiembre de 2025

¿Por qué es importante saber eliminar malware en cPanel?

Si has llegado hasta aquí, es muy probable que tu sitio web esté dando signos de haber sido comprometido. Tal vez aparece un aviso de Google Safe Browsing, tus visitantes ven anuncios raros que tú no has puesto, o simplemente tu web se ha vuelto lentísima. No te preocupes, es un problema más común de lo que parece y, con esta guía, vas a aprender a eliminar malware cPanel de forma manual y segura, sin necesidad de ser un experto en programación.

El malware en un hosting puede entrar por muchas vías: plugins desactualizados, contraseñas débiles, o incluso vulnerabilidades en el propio tema que usas. Una vez dentro, el código malicioso se esconde en archivos del sistema, modifica tu index.php o inyecta scripts que roban datos o redirigen a tus usuarios. Lo bueno es que cPanel, el panel de control más usado en el mundo, nos da las herramientas necesarias para hacer una limpieza profunda usando el Administrador de Archivos. A continuación, te explico el proceso paso a paso, pensado para que lo entiendas aunque nunca hayas tocado un archivo de código en tu vida.

Primeros pasos: Antes de tocar nada

Antes de lanzarte a borrar archivos a lo loco, es fundamental que prepares el terreno. Hacer una limpieza sin un plan puede romper tu sitio para siempre. Sigue estas recomendaciones iniciales:

  1. Haz una copia de seguridad completa: Esto es innegociable. Si algo sale mal, necesitas poder volver atrás. En cPanel, busca la sección "Copias de seguridad" o "Backup". Descarga una copia completa del directorio public_html y de la base de datos. Guárdala en tu ordenador, no en el mismo servidor.
  2. Cambia todas tus contraseñas: Desde el correo electrónico principal hasta la de tu cPanel y la de la base de datos. Si el hacker entró por una contraseña débil, es muy probable que la siga usando.
  3. Identifica el problema: ¿Qué te hace pensar que tienes malware? ¿Un aviso del navegador? ¿Un correo de tu proveedor de hosting? Tener una pista te ayudará a saber dónde buscar.

[INFO] Si tu proveedor de hosting te ofrece la opción de "Restaurar desde una copia de seguridad" anterior a la infección, esa es la vía más rápida y limpia. Pero si no tienes esa opción o el malware es reciente, sigue con esta guía.

Escanear malware en hosting: La búsqueda manual

El Administrador de Archivos de cPanel no tiene un escáner automático como un antivirus de escritorio. Por lo tanto, "escanear" significa que vamos a buscar nosotros mismos los patrones y archivos sospechosos. No te asustes, es más fácil de lo que parece si sabes qué buscar.

Conectándonos al Administrador de Archivos

  1. Inicia sesión en tu cPanel (normalmente en tudominio.com/cpanel o tudominio.com:2083).
  2. Busca la sección "Archivos" y haz clic en "Administrador de Archivos".
  3. Se abrirá una ventana. Asegúrate de que la casilla "Mostrar archivos ocultos (dotfiles)" esté marcada. Esto es crucial porque el malware a menudo se esconde en archivos con nombres que empiezan por un punto (por ejemplo, .htaccess o .config).
  4. Entra en la carpeta public_html. Esta es la raíz de tu sitio web.

Técnicas de escaneo visual y por búsqueda

Una vez dentro, vamos a usar los buscadores que tiene la propia herramienta.

1. Los archivos más recientes

Los ciberdelincuentes suelen crear o modificar archivos justo antes de atacar. En la barra superior del Administrador de Archivos, haz clic en "Configuración" y cambia el orden para que los archivos se muestren por "Fecha de modificación" o "Hora de modificación" de forma descendente (los más nuevos primero).

  • Qué buscar: Archivos con fecha de hace unas horas o días, especialmente si son .php, .js o .exe. Si no reconoces el nombre, es una señal de alerta.

2. La función "Buscar"

En la esquina superior derecha del Administrador de Archivos, hay un botón que dice "Buscar". Úsalo para encontrar patrones típicos de malware.

  • Busca por nombre de archivo: Prueba con nombres comunes de malware como shell.php, c99.php, r57.php, wso.php o wp-tmp.php. Estos son "webshells" que los atacantes usan para controlar tu servidor.
  • Busca por contenido: Esta es la herramienta más poderosa. Haz clic en "Buscar" y selecciona la opción de "Contenido". En el campo de búsqueda, escribe fragmentos de código malicioso típicos como:
    • eval(base64_decode( (esta función decodifica y ejecuta código oculto).
    • gzinflate( (otra función de compresión/descompresión usada para ocultar código).
    • preg_replace("/.*/e" (una función antigua que se usaba para ejecutar código arbitrario).
    • shell_exec( o exec( (estas funciones ejecutan comandos en el servidor, algo que un sitio web normal no necesita).

[WARNING] La búsqueda por contenido puede tardar unos minutos si tu sitio es grande. Ten paciencia. Si el resultado arroja decenas de archivos, no los borres todos sin mirarlos. Algunos plugins legítimos usan eval o base64_decode para funciones internas. Anota los resultados y revísalos uno a uno.

Limpiar sitio infectado: El proceso de eliminación

Ya tienes una lista de archivos sospechosos. Ahora viene la parte delicada: limpiar sitio infectado sin romper nada.

Cómo inspeccionar un archivo sospechoso

  1. Haz clic derecho sobre el archivo y selecciona "Editar" o haz clic en el archivo y luego en el botón "Editar" de la barra superior.
  2. Se abrirá un editor de texto. No mires todo el código, busca las líneas que coinciden con la búsqueda que hiciste.
  3. Observa si el código está "ofuscado": Si ves una línea larguísima y sin espacios de base64_decode o caracteres extraños, es malware seguro.
  4. Mira si la fecha de modificación es reciente y si el archivo es parte del núcleo de WordPress, un plugin o un tema. Si es un archivo del núcleo de WordPress y ha sido modificado, es mejor restaurarlo desde la instalación original.

El método de eliminación: Borrar vs. Desinfectar

Tienes dos opciones: borrar el archivo por completo o limpiar solo la parte maliciosa.

  • Borrar el archivo: Si es un archivo completamente desconocido que no pertenece a tu WordPress, temas o plugins, bórralo sin remordimientos. Es la opción más segura.
  • Desinfectar el archivo: Si el archivo es legítimo (por ejemplo, index.php de tu tema) pero tiene una línea de código malicioso inyectada, puedes editarlo y eliminar solo esa línea. Para ello, selecciona el código malicioso y bórralo. Luego, guarda los cambios.

Pasos para eliminar de forma segura

  1. Selecciona el archivo marcando la casilla a su izquierda.
  2. Haz clic en el botón "Eliminar" en la barra superior.
  3. cPanel te pedirá una confirmación. Haz clic en "Eliminar" de nuevo.

[TIP] No borres archivos en lotes grandes. Ve uno por uno. Si cometes un error y borras un archivo esencial, será mucho más fácil de localizar y restaurar si lo haces de forma individual.

El caso especial del archivo .htaccess

El archivo .htaccess es un archivo de configuración que el malware adora. A menudo, los atacantes añaden reglas de redirección que envían a tus visitantes a sitios de spam.

  1. Busca el archivo .htaccess en la raíz de public_html y también en subcarpetas como wp-content/uploads/.
  2. Ábrelo con el editor.
  3. Busca líneas con RewriteRule o Redirect que apunten a dominios extraños que no reconoces (por ejemplo, http://spam-site.com).
  4. Elimina solo esas líneas, no todo el archivo. Un .htaccess vacío puede hacer que tu web deje de funcionar correctamente.

Seguridad cPanel: Refuerza el sistema tras la limpieza

Una vez que has eliminado el malware visible, el trabajo no ha terminado. Para evitar que vuelva a pasar, debes endurecer la seguridad cPanel. Si no cierras la puerta por la que entraron, volverán a entrar.

Actualiza todo

  • Actualiza tu CMS: Si usas WordPress, Joomla o cualquier otro, ve al panel de administración y actualiza a la última versión.
  • Actualiza temas y plugins: Esta es la causa número uno de infecciones. Borra los plugins y temas que no uses y actualiza los que sí uses.

Cambia contraseñas y permisos

  • Cambia la contraseña de la base de datos desde "Base de datos MySQL" en cPanel.
  • Revisa los permisos de archivos. En el Administrador de Archivos, selecciona una carpeta y haz clic en "Permisos". Deben estar en 755 para carpetas y 644 para archivos. Si ves algo como 777, es un permiso de escritura universal, un peligro. Corrígelo.

Considera un plugin de seguridad

Para usuarios de WordPress, instalar un plugin de seguridad como Wordfence o Sucuri Security puede ser de gran ayuda. Estos plugins tienen escáneres automáticos que buscan cambios en los archivos y bloquean intentos de acceso malicioso.

[INFO] Si tu sitio está en un panel alternativo como Syspanel (el antiguo HestiaCP), recuerda que el acceso se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106). Los pasos dentro del Administrador de Archivos son muy similares, pero la estructura de carpetas puede variar ligeramente. La lógica de buscar archivos recientes y con código ofuscado es exactamente la misma.

Preguntas Frecuentes (FAQ)

¿Qué hago si no encuentro nada en la búsqueda?
Es posible que el malware esté muy bien escondido o en la base de datos. Revisa los archivos de la carpeta wp-content/uploads (a veces suben archivos .php disfrazados de imágenes) y revisa los usuarios de tu WordPress. Si no te ves capaz, contacta con tu proveedor de hosting, suelen tener herramientas de limpieza más potentes.

¿Puedo borrar todos los archivos con "eval" y "base64_decode"?
No. Muchos plugins legítimos (como algunos de caché o de optimización) usan estas funciones. Un plugin de seguridad de calidad te dirá si el uso es legítimo o malicioso. Si lo haces a mano, revisa el contexto del código.

¿Y si después de limpiar, Google sigue diciendo que mi sitio es peligroso?
Tranquilo, es normal. Google tarda unos días en volver a rastrear tu sitio. Solicita una revisión en Google Search Console. Primero asegúrate de que el malware ha desaparecido por completo.

¿Es necesario usar la línea de comandos (SSH)?
No, para este instructivo básico no. El Administrador de Archivos de cPanel es más que suficiente. SSH es para usuarios avanzados que quieren usar herramientas como ClamAV, pero no es un requisito para hacer una limpieza efectiva.

¿Qué pasa si mi hosting usa Syspanel (HestiaCP)?
No hay problema. Syspanel (accesible en el puerto 2106) también tiene un administrador de archivos con funciones similares. La ruta principal suele ser public_html también. La lógica de buscar archivos modificados recientemente y con código ofuscado es idéntica a la de cPanel.

Conclusión final

Aprender a escanear y eliminar malware en cPanel es una habilidad que te ahorrará muchos dolores de cabeza y dinero. Aunque el proceso puede parecer abrumador al principio, siguiendo estos pasos básicos de búsqueda, inspección y eliminación, podrás recuperar el control de tu sitio web. Recuerda siempre hacer una copia de seguridad antes de empezar y, sobre todo, mantener todo tu software actualizado para prevenir futuras infecciones. La seguridad no es un destino, es un proceso continuo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel