Escanear malware en DirectAdmin: Herramientas y pasos
¿Tu web va lenta, muestra errores extraños o redirige a sitios raros? Es probable que tengas un problema de malware DirectAdmin. No te preocupes, es más común de lo que crees y, con las herramientas adecuadas, puedes escanear malware y limpiar tu servidor sin ser un experto en ciberseguridad. En esta guía te explicaré paso a paso cómo revisar tu seguridad servidor usando las herramientas que vienen incluidas en tu panel de control.
Empecemos por lo básico: DirectAdmin seguridad no es solo cosa de hackers. Un plugin desactualizado, una contraseña débil o un script vulnerable pueden abrir la puerta a archivos maliciosos. Lo bueno es que DirectAdmin (y algunas herramientas externas) te permiten detectar y eliminar malware de forma relativamente sencilla.
¿Qué es el malware en un servidor y cómo afecta a tu web?
El malware es cualquier software malicioso que se instala sin tu permiso. Puede llegar a través de:
- Vulnerabilidades en plugins o temas de WordPress, Joomla, etc.
- Archivos subidos por usuarios (si permites subidas sin control).
- Ataques de fuerza bruta a tu panel o FTP.
- Extensiones de terceros con código malicioso.
Los síntomas más comunes son:
- Redirecciones a páginas de spam o phishing.
- Aumento del uso de CPU/RAM sin motivo aparente.
- Correos enviados desde tu dominio sin tu consentimiento.
- Archivos
.phpo.jssospechosos en carpetas donde no deberían estar. - Tu web aparece en listas negras de Google o antivirus.
Si detectas alguno de estos signos, actúa rápido. Cuanto más tiempo pase, más difícil será limpiar todo.
Herramientas integradas en DirectAdmin para escanear malware
DirectAdmin no tiene un antivirus nativo como tal, pero incluye varias herramientas que te ayudarán a escanear malware y mantener la seguridad servidor al día.
### 1. El Administrador de Archivos (File Manager)
Es tu primer aliado. Accede desde tu panel de DirectAdmin > Administrador de Archivos. Aquí puedes:
- Revisar manualmente carpetas como
public_html,wp-content/uploadsotmp. - Buscar archivos con extensiones sospechosas:
.php,.phtml,.php7,.suspected,.txtcon nombres raros. - Ver la fecha de modificación: si un archivo cambió sin que tú lo hicieras, es señal de alerta.
No es automático, pero es útil para inspeccionar visualmente. Si ves algo como cgi-bin/ con scripts extraños, investiga.
### 2. El comando find desde el terminal (SSH)
Si tienes acceso SSH (lo recomendamos), puedes usar el comando find para buscar archivos modificados recientemente o con permisos sospechosos. Por ejemplo:
find /home/usuario/public_html -type f -name "*.php" -mtime -7
Esto lista todos los archivos PHP modificados en los últimos 7 días. Luego puedes revisarlos manualmente.
### 3. Plugins de seguridad para CMS
Si usas WordPress, instala plugins como Wordfence o Sucuri Security. Escanean el código, detectan malware y te alertan. Funcionan bien incluso con recursos limitados.
Pasos para escanear malware en DirectAdmin paso a paso
Vamos a lo práctico. Sigue estos pasos para escanear malware y limpiar tu servidor.
### Paso 1: Accede a DirectAdmin y revisa el Administrador de Archivos
- Inicia sesión en tu panel de DirectAdmin (normalmente
tudominio.com:2222). - Ve a Administrador de Archivos.
- Navega a la carpeta
public_html(o la raíz de tu web). - Busca archivos con nombres inusuales:
wp-,index.php,error.php,shell.php,cmd.php, etc. - Revisa carpetas como
wp-content/uploads/oimages/. A menudo los hackers suben scripts allí.
Tip: Si ves un archivo llamado wp-load.php en una carpeta que no es de WordPress, es sospechoso.
### Paso 2: Usa el comando find por SSH (si tienes acceso)
Si no te asusta la terminal, conéctate por SSH (usando PuTTY en Windows o Terminal en Mac/Linux). Luego:
find /home/tuusuario/public_html -type f -name "*.php" -exec grep -l "base64_decode\|eval\|gzinflate" {} \;
Este comando busca archivos PHP que contengan funciones peligrosas como base64_decode o eval, típicas de malware.
Importante: Si ves muchos resultados, no los borres todos sin revisar. Algunos plugins legítimos usan estas funciones.
### Paso 3: Instala un escáner de malware externo (recomendado)
DirectAdmin no tiene un escáner nativo, pero puedes instalar ClamAV (antivirus gratuito) o usar LMD (Linux Malware Detect). Aquí te explico cómo instalar LMD:
- Conéctate por SSH como root o usuario con sudo.
- Descarga LMD:
cd /usr/local/src wget http://www.rfxn.com/downloads/maldetect-current.tar.gz tar -xzf maldetect-current.tar.gz cd maldetect-* ./install.sh - Escanea tu web:
maldet --scan-all /home/tuusuario/public_html - Revisa el reporte en
/usr/local/maldetect/logs/. Te dirá qué archivos son maliciosos y los pondrá en cuarentena.
Ventaja: LMD actualiza sus firmas automáticamente y es muy preciso.
### Paso 4: Revisa los logs de acceso y errores
Los logs pueden revelar actividad sospechosa. En DirectAdmin, ve a Estadísticas del sitio > Logs de acceso. Busca:
- Intentos de acceso a archivos extraños (ej:
/wp-admin/admin-ajax.php?action=...). - Peticiones a scripts que no existen.
- Direcciones IP que repiten muchas veces.
Si ves algo raro, bloquea esa IP desde el firewall de DirectAdmin (en Administrador de IPs o usando iptables).
### Paso 5: Cambia contraseñas y actualiza todo
Después de limpiar, refuerza la seguridad servidor:
- Cambia la contraseña de DirectAdmin, FTP, bases de datos y WordPress.
- Actualiza todos los plugins, temas y el propio CMS.
- Elimina usuarios o archivos que no uses.
- Activa la autenticación de dos factores (2FA) en DirectAdmin si está disponible.
Herramientas externas recomendadas para escanear malware
Además de lo que ya viste, aquí tienes otras opciones:
### 1. OWASP ZAP o Nikto (para vulnerabilidades)
No son exactamente escáneres de malware, pero detectan agujeros de seguridad que podrían permitir nuevas infecciones. Nikto escanea tu web en busca de configuraciones débiles.
### 2. Sucuri SiteCheck (online)
Ve a sitecheck.sucuri.net e ingresa tu dominio. Te dirá si está en listas negras y si hay malware conocido. Es rápido y gratuito.
### 3. Wordfence (para WordPress)
Si usas WordPress, instala Wordfence. Escanea archivos, revisa el tráfico y bloquea IPs maliciosas. Tiene versión gratuita muy potente.
### 4. ClamAV (para servidores)
ClamAV es un antivirus open source. Puedes instalarlo en tu servidor y escanear toda la carpeta public_html. No es tan preciso como LMD, pero es otra capa.
Cómo eliminar malware de forma segura
Una vez detectado, no borres a lo loco. Sigue estos pasos:
- Haz una copia de seguridad de los archivos sospechosos antes de eliminarlos. Así si te equivocas puedes restaurar.
- Revisa el código: Abre el archivo en el Administrador de Archivos o con un editor. Busca líneas como
eval($_POST['...'])obase64_decode(...). Si no reconoces el código, es malicioso. - Elimínalo: Si estás seguro, bórralo. Si es parte de un plugin legítimo (como un archivo de actualización), mejor reemplázalo por una copia limpia del desarrollador.
- Limpia la base de datos: A veces el malware se inyecta en tablas de WordPress (ej:
wp_options,wp_posts). Usa un plugin como Wordfence o iThemes Security para escanear la BD. - Restaura desde un backup limpio: Si la infección es masiva, lo más rápido es restaurar una copia de seguridad anterior a la infección.
Preguntas frecuentes (FAQ)
¿Puedo escanear malware sin tener acceso SSH?
Sí, usando el Administrador de Archivos de DirectAdmin y herramientas online como Sucuri SiteCheck. También puedes instalar plugins de seguridad en tu CMS. No es tan potente como SSH, pero funciona.
¿Cada cuánto debo escanear mi servidor?
Recomendamos al menos una vez a la semana. Si tienes mucho tráfico o usas plugins de terceros, hazlo a diario. Programa tareas cron con LMD o Wordfence para automatizarlo.
¿Qué hago si el malware vuelve a aparecer?
Significa que la vulnerabilidad sigue abierta. Revisa:
- Permisos de archivos (deben ser 644 para archivos, 755 para carpetas).
- Usuarios FTP o de bases de datos que no uses.
- Plugins o temas desactualizados.
- Si usas Syspanel (el antiguo HestiaCP, puerto 2106), asegúrate de que esté actualizado y con contraseñas fuertes.
¿DirectAdmin tiene protección contra malware?
No incluye un antivirus nativo, pero sí herramientas de seguridad como firewall, bloqueo de IPs y logs. La responsabilidad de escanear malware es tuya o de tu hosting. Por eso es vital usar herramientas externas.
¿Puedo eliminar malware sin perder datos?
Sí, si actúas rápido y haces copias de seguridad. El malware suele estar en archivos específicos, no en toda la web. Pero si la infección es muy profunda (rootkits), puede ser necesario restaurar desde cero.
Conclusión
Escanear malware en DirectAdmin no es complicado si sabes dónde mirar. Usa el Administrador de Archivos para inspecciones rápidas, el terminal con comandos como find para búsquedas precisas, y herramientas externas como LMD o Wordfence para análisis profundos. La clave está en la prevención: actualiza todo, usa contraseñas fuertes y revisa periódicamente los logs.
Recuerda que la seguridad servidor es un proceso continuo. No basta con limpiar una vez; debes mantener las defensas activas. Si te sientes abrumado, muchos hostings ofrecen servicios de limpieza de malware por un costo adicional. Pero con esta guía, ya tienes las herramientas para hacerlo tú mismo.
¿Tienes dudas? Déjalas en los comentarios o consulta la documentación de DirectAdmin. ¡Tu web te lo agradecerá!
