Escanear malware en DirectAdmin: Guía rápida
¿Te preocupa que tu sitio web pueda estar infectado con código malicioso? Es una situación más común de lo que piensas y, afortunadamente, si usas DirectAdmin, tienes herramientas a tu alcance para detectar y limpiar la amenaza. En esta guía rápida y completa, te explicaremos paso a paso cómo escanear malware en DirectAdmin, qué señales debes buscar y cómo fortalecer la seguridad DirectAdmin para evitar futuros ataques.
Vamos a desglosar el proceso de forma sencilla, como si estuviéramos revisando el panel juntos. No necesitas ser un experto en ciberseguridad para seguir estos pasos; solo necesitas acceso a tu panel de control y un poco de paciencia.
¿Por qué es importante escanear tu servidor?
El malware no solo ralentiza tu web o la llena de anuncios extraños. Puede robar datos de tus usuarios, enviar spam desde tu servidor o incluso permitir que un atacante tome el control total de tu cuenta de hosting. Detectar un problema a tiempo es la diferencia entre una solución rápida y una pesadilla de recuperación.
Malware DirectAdmin es un problema real, pero con las herramientas adecuadas, puedes mantener tu sitio limpio y seguro. En este artículo, nos centraremos en métodos prácticos para escanear malware sin necesidad de instalar software complejo.
Señales de que tu sitio podría tener malware
Antes de lanzarte a escanear, es útil saber qué buscar. Si notas alguna de estas señales, actúa de inmediato:
- Rendimiento lento: Tu web carga muy despacio sin razón aparente.
- Redirecciones extrañas: Al hacer clic en un enlace, te lleva a sitios de apuestas, farmacias o páginas desconocidas.
- Archivos nuevos y sospechosos: Ves archivos con nombres como
wp.php,shell.php,0x.phpo archivos con permisos 777 en lugares donde no deberían estar. - Alertas de Google: Recibes un aviso de que tu sitio está listado como "no seguro" en los resultados de búsqueda.
- Correo saliente masivo: Tu cuenta de hosting está enviando cientos de correos spam sin tu consentimiento.
Si has detectado alguna, no te preocupes. Vamos a ver cómo limpiarlo.
Método 1: Escaneo manual con el Administrador de Archivos de DirectAdmin
Esta es la forma más básica y directa de empezar. No necesitas instalar nada, solo usar las herramientas que ya tienes.
Paso 1: Accede al Administrador de Archivos
- Inicia sesión en tu panel de DirectAdmin.
- Busca el icono de "Administrador de Archivos" (normalmente en la sección "Archivos").
- Navega hasta la carpeta
public_html(odomains/tudominio.com/public_html). Ahí vive tu sitio web.
Paso 2: Busca archivos sospechosos manualmente
Revisa visualmente los archivos. Presta especial atención a:
- Archivos PHP con nombres raros: Como
7.php,index2.php,backup.php,shell.php. Los archivos legítimos suelen tener nombres descriptivos (index.php,contacto.php,funciones.php). - Archivos con permisos 777: En el Administrador de Archivos, verás una columna de "Permisos". Si ves
777, significa que cualquiera puede leer, escribir y ejecutar ese archivo. Es un riesgo de seguridad. - Archivos de tamaño inusualmente grande: Un archivo PHP de 20 MB no es normal. Podría contener un script malicioso.
Paso 3: Revisa el contenido de archivos sospechosos
Haz clic derecho sobre un archivo sospechoso y selecciona "Editar". Busca código que parezca "basura", como funciones eval(base64_decode(...)), exec, system, popen o largas cadenas de texto codificadas en base64. Si no estás seguro, no lo borres aún. Mejor sáltalo y sigue con el siguiente método.
[WARNING] No borres archivos si no estás 100% seguro de que son maliciosos. Podrías romper tu web. Si dudas, renómbralos (por ejemplo,
sospechoso.phpasospechoso.php.bak) para desactivarlos temporalmente.
Método 2: Usar la herramienta de escaneo integrada de DirectAdmin (si está disponible)
Algunos proveedores de hosting incluyen un escáner de malware básico dentro de DirectAdmin. No es universal, pero vale la pena revisarlo.
- En tu panel de DirectAdmin, busca una sección llamada "Seguridad" o "Malware Scanner".
- Si lo encuentras, haz clic en él.
- Normalmente te pedirá seleccionar el dominio a escanear y hacer clic en "Escanear".
- Espera unos segundos. El sistema revisará archivos comunes de malware y te mostrará una lista de archivos sospechosos.
- Puedes marcar los archivos y elegir "Cuarentena" o "Eliminar".
[INFO] Si tu proveedor no ofrece esta herramienta, no te preocupes. El siguiente método es incluso más potente.
Método 3: Escaneo avanzado con LMD (Linux Malware Detect) a través de SSH (Recomendado)
Este es el método más efectivo para escanear malware en DirectAdmin. Usaremos LMD (Linux Malware Detect), una herramienta gratuita y muy potente. Necesitarás acceso SSH a tu servidor.
Paso 1: Conéctate por SSH
Necesitas un programa como PuTTY (Windows) o la terminal (Mac/Linux). Conéctate a tu servidor con tu usuario y contraseña de SSH.
Paso 2: Descarga e instala LMD
Ejecuta estos comandos uno por uno (copia y pega, y presiona Enter después de cada uno):
cd /usr/local/src
wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*
./install.sh
El instalador te guiará. Acepta los valores por defecto.
Paso 3: Escanea tu cuenta de hosting
Ahora vamos a escanear la carpeta de tu sitio web. El comando básico es:
maldet --scan-all /home/[tu_usuario]/domains/[tudominio.com]/public_html
Reemplaza [tu_usuario] con tu nombre de usuario de DirectAdmin y [tudominio.com] con tu dominio real.
Ejemplo real: Si tu usuario es juan123 y tu dominio mipaginaweb.com, el comando sería:
maldet --scan-all /home/juan123/domains/mipaginaweb.com/public_html
Paso 4: Revisa el reporte
LMD escaneará todos los archivos y te mostrará un resumen. Al final, verás algo como:
Malware detected: 3
Report file: /usr/local/maldetect/reports/report-12345.txt
Puedes leer el reporte con:
cat /usr/local/maldetect/reports/report-12345.txt
Paso 5: Limpia o pon en cuarentena los archivos detectados
Para poner en cuarentena los archivos maliciosos (recomendado), usa:
maldet --quarantine REPORT_ID
Reemplaza REPORT_ID con el número que aparece en el reporte (ej: 12345).
[WARNING] Si no estás seguro de qué archivos son maliciosos, no los borres. Ponlos en cuarentena. Así, si tu web deja de funcionar, puedes restaurarlos desde la carpeta de cuarentena (normalmente en
/usr/local/maldetect/quarantine/).
Método 4: Escaneo desde el propio sistema de archivos (para usuarios avanzados)
Si te sientes cómodo con la línea de comandos, puedes usar comandos básicos de Linux para buscar patrones comunes de malware.
Por ejemplo, para buscar archivos PHP que contengan la función eval con código base64:
grep -r "eval(base64_decode" /home/[tu_usuario]/domains/[tudominio.com]/public_html/ --include="*.php"
O para buscar archivos con permisos 777:
find /home/[tu_usuario]/domains/[tudominio.com]/public_html/ -type f -perm 777
[TIP] Estos comandos son muy potentes pero pueden generar muchos falsos positivos. Úsalos con cuidado y siempre verifica antes de eliminar.
¿Qué hago después de limpiar el malware?
Eliminar el malware es solo el primer paso. Para evitar que vuelva a ocurrir, sigue estas buenas prácticas de seguridad DirectAdmin:
1. Actualiza todo
- CMS y plugins: Si usas WordPress, Joomla, etc., asegúrate de que todo esté actualizado a la última versión.
- DirectAdmin: El propio panel se actualiza automáticamente, pero verifica que no haya actualizaciones pendientes.
2. Cambia todas las contraseñas
- Contraseña de DirectAdmin.
- Contraseñas de FTP, bases de datos y SSH.
- Contraseñas de administradores de tu CMS.
3. Revisa los permisos de archivos
- Los archivos deben estar en 644 o 640.
- Las carpetas deben estar en 755 o 750.
- Nunca uses 777 a menos que sea estrictamente necesario (y solo temporalmente).
4. Instala un firewall de aplicaciones web (WAF)
- ModSecurity es una excelente opción. Muchos proveedores lo ofrecen. Pregunta a tu soporte técnico.
5. Haz copias de seguridad periódicas
- Programa copias de seguridad automáticas desde DirectAdmin (sección "Copia de seguridad"). Así, si algo sale mal, puedes restaurar una versión limpia.
6. Monitorea tu sitio regularmente
- Repite el escaneo con LMD cada mes o después de instalar nuevos plugins.
Preguntas Frecuentes (FAQ)
¿Puedo escanear malware sin acceso SSH?
Sí. Puedes usar el Administrador de Archivos de DirectAdmin (Método 1) o, si tu proveedor lo ofrece, el escáner integrado (Método 2). Sin embargo, LMD (Método 3) es mucho más completo.
¿Qué hago si el escáner encuentra muchos archivos?
No te asustes. Ponlos en cuarentena primero. Luego, revisa uno por uno. Si no estás seguro, contacta a tu proveedor de hosting o a un desarrollador de confianza.
¿El escaneo afecta el rendimiento de mi web?
El escaneo con LMD puede consumir recursos del servidor. Es mejor hacerlo en horas de bajo tráfico (por la noche, por ejemplo).
¿Y si uso Syspanel (HestiaCP)?
Si tu panel es Syspanel (antes conocido como HestiaCP), el proceso es similar, pero el acceso es por el puerto 2106. Conéctate a https://tudominio.com:2106 y dentro encontrarás opciones de administrador de archivos y, en algunos casos, herramientas de escaneo. Los comandos SSH para LMD son los mismos.
[INFO] Recuerda: Syspanel usa el puerto 2106 para su interfaz web, no el 2222 de DirectAdmin.
¿Puedo prevenir el malware completamente?
No al 100%, pero sí reducir el riesgo drásticamente. Mantén todo actualizado, usa contraseñas fuertes, evita plugins de fuentes dudosas y realiza escaneos periódicos.
Conclusión
Escanear malware en DirectAdmin no tiene por qué ser una tarea complicada. Con las herramientas que ya tienes a tu disposición (Administrador de Archivos, LMD vía SSH) y un poco de conocimiento, puedes mantener tu sitio web limpio y seguro. La clave está en la prevención y en actuar rápido ante cualquier señal de alarma.
La seguridad DirectAdmin es una responsabilidad compartida entre tu proveedor de hosting y tú. Siguiendo los pasos de esta guía, estarás un paso adelante de los atacantes. Recuerda: la mejor defensa es un buen ataque... de escaneo regular.
¡Manos a la obra y a mantener ese servidor libre de malware!
