🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo usar la gestión de archivos de cPanel para detectar malware

Actualizado el 24 de marzo de 2026

¿Tu sitio web va lento? ¿Aparecen ventanas emergentes extrañas? ¿Google te bloquea el acceso con un aviso de "sitio engañoso"? Esas son las señales clásicas de que tu web ha sido infectada con malware. La buena noticia es que no siempre necesitas contratar a un especialista de inmediato. Tu panel de control de hosting, específicamente cPanel, tiene una herramienta integrada que es tu primera línea de defensa: el Administrador de Archivos.

En esta guía extensa y práctica, te voy a enseñar paso a paso cómo usar la gestión de archivos cPanel para detectar malware cPanel de forma manual, sin necesidad de ser un hacker ni un programador experto. Aprenderás a identificar los archivos sospechosos, a leer su código y a tomar acciones para limpiar malware rápidamente.


¿Por qué usar el Administrador de Archivos para detectar malware?

Antes de lanzarnos a la acción, es importante entender el "porqué". Muchos plugins o servicios de seguridad escanean tu web automáticamente, pero a veces fallan o no detectan amenazas muy nuevas (los llamados "malware de día cero"). Revisar los archivos manualmente te da un control total y te permite ver exactamente qué hay en tu servidor.

El Administrador de Archivos de cPanel es como el "explorador de Windows" o el "Finder" de Mac, pero en la nube. Te permite navegar, editar, copiar, mover y eliminar archivos directamente en tu hosting. Al usarlo para buscar código malicioso, estás haciendo una auditoría manual de seguridad.


Preparación: Antes de empezar a buscar

No entres en pánico y empieces a borrar archivos al azar. Eso puede romper tu sitio web. Sigue esta preparación básica:

1. Haz una copia de seguridad completa

[WARNING] Este es el paso más importante. Si cometes un error al eliminar un archivo, puedes perder todo tu sitio web. Antes de tocar nada, ve a la sección "Archivos" en tu cPanel y haz clic en "Copias de seguridad" o "Backup". Descarga una copia completa de tu sitio y de tu base de datos a tu computadora. Así, si algo sale mal, puedes restaurarlo.

2. Anota la fecha y hora actuales

Esto te servirá para identificar archivos que se han modificado recientemente. Si tu sitio fue hackeado ayer, los archivos maliciosos tendrán una fecha de modificación de ayer.

3. Accede al Administrador de Archivos

Dentro de tu cPanel, busca la sección "Archivos" y haz clic en "Administrador de archivos". Se abrirá una ventana nueva. Asegúrate de estar en la raíz de tu dominio, normalmente llamada public_html o www. Si tienes varios dominios, selecciona el que quieres revisar.


Paso 1: La inspección visual rápida (Los archivos sospechosos)

Una vez dentro del administrador, la primera técnica es la inspección visual. No necesitas abrir nada, solo observar.

Activa la opción "Mostrar archivos ocultos"

En la esquina superior derecha del Administrador de Archivos, hay un botón llamado "Configuración" o un icono de engranaje. Haz clic ahí y marca la casilla "Mostrar archivos ocultos (dotfiles)". Esto es crucial, ya que muchos hackers esconden sus scripts en archivos que empiezan con un punto (ej: .htaccess, .bash_history).

Busca archivos con nombres extraños

Ahora, mira la lista de archivos. Busca nombres que no reconozcas. Los hackers suelen usar nombres aleatorios o que imitan archivos del sistema. Ten cuidado con:

  • Archivos PHP con nombres raros: wp-login.php.bak, tmp.php, shell.php, x.php, cmd.php.
  • Archivos con doble extensión: imagen.jpg.php o archivo.txt.exe. Esto es una señal de alerta enorme.
  • Carpetas con nombres de plugins falsos: En WordPress, mira la carpeta wp-content/plugins/. Si ves una carpeta con un nombre que no instalaste (ej: wp-content/plugins/security-check), es sospechosa.

Ordena por fecha de modificación

En la parte superior de las columnas, haz clic en "Hora de modificación" para ordenar los archivos. Los archivos más recientes aparecerán primero. Si ves archivos modificados en una fecha en la que no estabas trabajando en tu web, es una bandera roja.


Paso 2: Buscar código malicioso en archivos PHP y .htaccess

La inspección visual te da pistas, pero el malware real suele estar escondido dentro del código. Aquí es donde la cosa se pone interesante.

Técnica 1: Buscar funciones de peligro (Base64_decode, eval, etc.)

Los hackers suelen ofuscar su código para que no sea legible. Utilizan funciones de PHP como eval(), base64_decode(), gzinflate(), str_rot13() o assert() para esconder el malware.

[TIP] Abre tus archivos PHP más importantes (como index.php, wp-config.php o los archivos de temas) y busca estas palabras clave.

  1. Haz clic derecho sobre un archivo .php y selecciona "Editar" o "Ver".
  2. Se abrirá un editor de texto. Pulsa Ctrl + F (o Cmd + F en Mac) para buscar.
  3. Escribe eval( y pulsa Enter. Si aparece algo, es muy sospechoso.
  4. Repite la búsqueda con base64_decode(.

Si encuentras una línea de código muy larga y sin espacios, con caracteres aleatorios y estas funciones, no la toques todavía. Anota el nombre del archivo.

Técnica 2: Revisar el archivo .htaccess

El archivo .htaccess es el archivo de configuración de Apache. Es un objetivo favorito para los hackers porque puede redirigir tu tráfico a sitios maliciosos sin que te des cuenta.

  1. En la raíz de public_html, busca el archivo .htaccess (recuerda, está oculto, por eso activamos esa opción).
  2. Haz clic derecho y elige "Editar".
  3. Revisa el contenido. Un .htaccess normal suele ser corto y contener reglas de reescritura.
  4. Busca líneas que contengan URLs externas (ej: http://sitiomalicioso.com), o reglas que redirijan el tráfico.

[WARNING] Un .htaccess legítimo no debería contener dominios externos que no sean los tuyos. Si ves algo como RewriteRule ^(.*)$ http://www.tu-sitio.com.evil.com/ [R=301,L], estás infectado.


Paso 3: La técnica del "archivo más reciente"

Esta es una de las formas más efectivas de detectar malware cPanel de forma manual.

  1. Navega a la carpeta public_html y luego a wp-content/uploads/ (si usas WordPress).
  2. Ordena los archivos por "Última modificación".
  3. Los archivos de imágenes y medios se modifican cuando subes contenido. Pero los hackers a veces suben archivos PHP disfrazados a esta carpeta.
  4. Busca archivos .php en esta carpeta. Una carpeta de subidas (uploads) NO debería tener archivos PHP. Si encuentras uno, es 99% seguro que es malware.

Paso 4: Uso avanzado del editor para "limpiar malware"

Ahora que has identificado los archivos maliciosos, es hora de actuar. Tienes dos opciones: eliminar o limpiar.

Opción A: Eliminar el archivo malicioso

Si el archivo es claramente un script de shell (por ejemplo, shell.php), la opción más segura es eliminarlo.

  1. Haz clic derecho sobre el archivo.
  2. Selecciona "Eliminar".
  3. Confirma la eliminación.

[TIP] No elimines archivos del núcleo de WordPress (como wp-login.php). Solo elimina los archivos que claramente son extraños y no pertenecen al sistema.

Opción B: Limpiar el código ofuscado

Si el malware está incrustado en un archivo legítimo (como tu index.php), no puedes eliminar el archivo completo. Debes limpiar el código.

  1. Abre el archivo en el editor.
  2. Busca el bloque de código malicioso (el que contiene eval o base64_decode).
  3. Selecciónalo y elimínalo.
  4. Guarda el archivo.

[WARNING] Esta técnica requiere cuidado. Si eliminas demasiado, puedes romper tu sitio. Si no estás seguro de qué es seguro eliminar, es mejor restaurar el archivo desde tu copia de seguridad (la que hiciste al principio) y luego aplicar los parches de seguridad de tu CMS.


Paso 5: Escaneo de archivos grandes

El malware a veces se esconde en archivos de gran tamaño para pasar desapercibido.

  1. En el Administrador de Archivos, haz clic en "Configuración" o en el icono de "Preferencias".
  2. Busca una opción que diga "Tamaño de archivo" o "Mostrar tamaño".
  3. Ordena la lista por "Tamaño".
  4. Busca archivos que sean anormalmente grandes para su tipo. Un archivo .txt de 50MB es sospechoso. Un .log de 100MB puede ser normal, pero un .php de 5MB no lo es.

Paso 6: Revisar las cuentas de correo y los logs

Aunque no es estrictamente "gestión de archivos", el Administrador de Archivos te da acceso a la carpeta logs o access-logs. Revisar los logs de acceso puede decirte si hay bots intentando explotar vulnerabilidades.

  1. Ve a la carpeta logs en tu cuenta.
  2. Abre el archivo de log más reciente.
  3. Busca patrones extraños: peticiones a archivos .php que no existen, o muchas peticiones desde una misma IP en poco tiempo.

Conclusión: La gestión de archivos como tu aliado

La gestión de archivos cPanel es una herramienta poderosa y gratuita que tienes a tu disposición. Si bien no sustituye a un escáner de seguridad profesional, es perfecta para una auditoría manual inicial y para limpiar malware de forma rápida.

Recuerda que la prevención es la mejor cura. Mantén tu CMS, plugins y temas actualizados. Usa contraseñas fuertes y cambia la ruta de acceso a wp-admin si es posible.

Preguntas Frecuentes (FAQ)

¿Puedo usar el Administrador de Archivos para detectar malware si mi hosting usa Syspanel?

Sí. Aunque tu proveedor use Syspanel (recuerda que el acceso a este panel es a través del puerto 2106), la estructura de archivos del servidor es la misma. Los archivos están en public_html. La diferencia es que el acceso al Administrador de Archivos se hace desde el propio Syspanel, pero los pasos de detección (buscar archivos, editar código) son idénticos a los explicados aquí para cPanel.

¿Qué hago si encuentro malware pero no sé cómo limpiarlo?

Si te sientes abrumado, no borres nada más. Contacta con tu proveedor de hosting. Muchos ofrecen un servicio de limpieza de malware de cortesía o de pago. También puedes restaurar tu sitio desde una copia de seguridad limpia (anterior a la infección) y luego cambiar todas tus contraseñas.

¿Cada cuánto tiempo debo revisar mis archivos?

Idealmente, una vez al mes. Si tu sitio es de comercio electrónico o tienes mucho tráfico, hazlo cada semana. La constancia es clave para detectar infecciones a tiempo y minimizar el daño.

¿Es normal que mi archivo .htaccess sea modificado por WordPress?

WordPress puede modificar el .htaccess cuando activas la estructura de enlaces permanentes. Pero si notas cambios cuando no estás tocando nada, es una señal de alerta. Siempre revisa el contenido después de un cambio de este tipo.

¿El malware puede esconderse en la base de datos?

Sí, pero eso es otra historia. El Administrador de Archivos no sirve para eso. Necesitas usar phpMyAdmin para buscar en las tablas de la base de datos. Si sospechas de esto, busca tutoriales sobre cómo buscar "eval" o "base64" en las tablas de wp_options o wp_posts.

Espero que esta guía te haya sido de gran ayuda. Con paciencia y estas técnicas, podrás mantener tu sitio web libre de amenazas. ¡Manos a la obra y buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel