🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware de un sitio en cPanel sin experiencia

Actualizado el 8 de septiembre de 2025

¡Entendido! Aquí tienes la guía completa, redactada con un tono cercano, pasos muy claros y todo el formato solicitado.


¿Tu web en cPanel va lenta, muestra anuncios raros o redirige a páginas extrañas? Respira hondo. Que tu sitio esté infectado con malware es un problema serio, pero no significa que necesites ser un experto en programación para solucionarlo.

Esta guía está pensada para ti, que usas cPanel y no tienes experiencia técnica. Vamos a recorrer, paso a paso y con un lenguaje sencillo, el proceso para eliminar malware cPanel y devolverle la salud a tu página web. No te voy a mentir: requiere paciencia, pero es totalmente factible si sigues estas instrucciones al pie de la letra.

Vamos a empezar.

Primero: ¿Cómo sé si mi sitio está infectado?

Antes de lanzarnos a limpiar, es fundamental confirmar que el problema es real. A veces, una caída del servidor o un error de configuración pueden imitar los síntomas de un hackeo. Presta atención a estas señales:

  • Avisos de Google: Si al buscar tu sitio en Google aparece un letrero que dice "Este sitio puede haber sido pirateado", es una señal inequívoca.
  • Redirecciones extrañas: Al entrar a tu web, eres llevado automáticamente a páginas de farmacia, casinos o contenido adulto.
  • Ventanas emergentes (pop-ups): Aparecen anuncios intrusivos incluso cuando navegas dentro de tu propio dominio.
  • Rendimiento pobre: Tu web tarda muchísimo en cargar sin una razón aparente (no es un problema de tráfico masivo).
  • Archivos desconocidos: Al revisar tu gestor de archivos, ves archivos con nombres raros (como h4ck3r.php o shell.php) que no recuerdas haber subido.
  • Correos de tu hosting: Tu proveedor te ha enviado un aviso de que han detectado actividad maliciosa.

Si has identificado al menos una de estas señales, es momento de actuar.

Fase 1: El Blindaje Preventivo (Antes de Tocar Nada)

Este paso es crucial y mucha gente lo omite. Piensa en ello como ponerte guantes antes de curar una herida: evitas que la infección se extienda y te proteges a ti mismo.

Cambia tus Contraseñas Inmediatamente

El malware suele entrar a través de credenciales robadas. Si el hacker tiene la clave de tu cPanel, puede volver a infectar tu sitio mientras lo limpias.

  1. Cambia la contraseña de tu cPanel: Entra a tu panel de control y busca la sección "Preferencias" o "Seguridad". Genera una contraseña robusta (usa mayúsculas, minúsculas, números y símbolos).
  2. Cambia la contraseña de la base de datos (MySQL): Ve a "Bases de datos MySQL" y cambia la contraseña de todos los usuarios que tengas. IMPORTANTE: Anota la nueva contraseña, ya que tendrás que actualizarla en el archivo de configuración de tu web (por ejemplo, wp-config.php en WordPress).
  3. Cambia la contraseña de tu correo electrónico: Si el hacker tiene acceso a tu email, puede hacer "reset" de las contraseñas de todo lo demás.

[WARNING] No uses la misma contraseña para todo. Si el hacker descubre una, tendrá acceso a todas tus cuentas. Usa un gestor de contraseñas para crear y guardar claves únicas.

Activa el Modo de Mantenimiento

No quieres que tus visitantes (y mucho menos Google) vean el "desastre" mientras limpias. La forma más fácil es crear un archivo maintenance.html con un mensaje amigable y, temporalmente, renombrar tu index.php (el archivo principal de tu web) a index_old.php.

Si tienes WordPress, puedes instalar un plugin de mantenimiento, pero para no añadir más variables, te recomiendo el método manual:

  1. Ve a "Administrador de archivos" en cPanel.
  2. Entra a la carpeta public_html.
  3. Crea un nuevo archivo llamado maintenance.html. Edítalo y escribe algo como: "Estamos realizando tareas de mantenimiento. Volvemos en unos minutos. "
  4. Ahora, busca tu index.php (o index.html) y renómbralo a index_original.php.

Esto hará que, por ahora, tu web muestre el mensaje de mantenimiento.

Fase 2: La Inspección y Diagnóstico (¿Dónde se Esconde el Malware?)

Ahora empieza el trabajo de detective. No te preocupes, no necesitas leer código complejo, solo saber dónde mirar.

Revisa los Archivos Recientes

El malware suele ser un archivo que se sube justo antes o después del hackeo. Vamos a buscar los archivos más recientes.

  1. Entra a "Administrador de archivos" en cPanel.
  2. Navega a la carpeta public_html.
  3. En la barra superior, haz clic en "Configuración" y marca la opción "Mostrar archivos ocultos (dotfiles)". Es crucial.
  4. Ahora, en la columna de la derecha, haz clic en el encabezado "Hora de modificación" para ordenar los archivos por fecha. Los más recientes aparecerán primero.

¿Ves algún archivo .php con una fecha de modificación muy reciente que no reconozcas? Presta especial atención a nombres como wp-login.php (con guiones bajos en lugar de guiones normales), admin.php, shell.php, c99.php, r57.php o archivos con códigos raros en el nombre.

[INFO] Los archivos de WordPress legítimos suelen tener nombres estándar como index.php, wp-config.php, header.php, etc. Cualquier cosa que se salga de esa norma es sospechosa.

Analiza el Archivo .htaccess

Este archivo es un pequeño pero poderoso configurador del servidor. A menudo, el malware inserta reglas aquí para redirigir tu tráfico.

  1. En el "Administrador de archivos", asegúrate de estar en public_html.
  2. Busca el archivo .htaccess (activa "Mostrar archivos ocultos" si no lo ves).
  3. Haz clic derecho y selecciona "Editar". Se abrirá un editor de texto.
  4. Busca líneas que contengan RewriteRule o Redirect que apunten a dominios extraños (que no sean los tuyos). Si ves algo como RewriteRule ^(.*)$ http://www.sitio-malicioso.com/$1 , esa es la causa de las redirecciones.

No te asustes si el archivo es largo. Si no entiendes algo, es mejor que lo borres (pero antes, descarga una copia de seguridad de él). Un .htaccess por defecto de WordPress es muy corto y simple. Si el tuyo tiene cientos de líneas llenas de reglas extrañas, es sospechoso.

Revisa los Archivos de Núcleo de WordPress

Si usas WordPress (que es lo más común), el malware a menudo modifica los archivos centrales. La forma más fácil de verificar esto es compararlos con una copia limpia.

  1. Descarga una copia limpia de WordPress desde wordpress.org (la misma versión que tienes instalada).
  2. Descomprime el archivo en tu computadora.
  3. Compara los archivos de la carpeta wp-includes y wp-admin de tu servidor con los de la copia limpia. Puedes hacerlo manualmente, pero es más fácil usar la función de "Comparar" de un editor como Notepad++ o un cliente FTP como FileZilla.

Cualquier archivo que sea diferente o que no exista en la versión limpia es altamente sospechoso.

Fase 3: La Limpieza Manual (El Paso a Paso)

Ahora sí, vamos a limpiar sitio infectado de forma manual. Es la forma más fiable, ya que no depende de herramientas automáticas que a veces pasan por alto archivos.

Limpieza del .htaccess

Si encontraste reglas maliciosas en tu .htaccess, la forma más segura es reemplazarlo con uno limpio.

  1. Ve a "Administrador de archivos".
  2. Busca el .htaccess y haz clic derecho > "Descargar" para tener una copia de seguridad.
  3. Ahora, haz clic derecho > "Editar".
  4. Selecciona todo el contenido (Ctrl+A) y bórralo.
  5. Pega el siguiente código limpio (para WordPress):
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
  1. Guarda los cambios. Si tu web usa otro CMS (como Joomla o Drupal), busca el .htaccess por defecto para ese CMS.

Eliminación de Archivos Maliciosos

Es hora de borrar los archivos sospechosos que encontraste en el paso de diagnóstico.

  1. En el "Administrador de archivos", navega a la carpeta donde está el archivo malicioso.
  2. Haz clic derecho sobre el archivo y selecciona "Eliminar". No lo envíes a la papelera, bórralo definitivamente.
  3. Repite este proceso con todos los archivos que hayas identificado como maliciosos.

[WARNING] Ten MUCHO cuidado con esto. Solo borra archivos que estés 100% seguro de que son maliciosos. Si tienes dudas, es mejor que los muevas a una subcarpeta (por ejemplo, public_html/quarentine/) en lugar de borrarlos. Así puedes restaurarlos si te equivocas.

Limpieza de la Base de Datos

A veces, el malware se inyecta en la base de datos, especialmente en los campos de contenido o en la tabla de opciones. Esto es más complejo, pero hay una forma fácil de empezar:

  1. Ve a "Bases de datos MySQL" en cPanel.
  2. Al lado de tu base de datos, haz clic en "phpMyAdmin".
  3. Selecciona tu base de datos en el panel de la izquierda.
  4. Haz clic en la pestaña "Buscar" en la parte superior.
  5. Busca términos comunes de malware como eval(base64_decode, <script>, http://spam o iframe. Esto buscará en todas las tablas y te dará un listado de dónde se encuentra.

Si encuentras resultados, tendrás que editar esos registros para eliminar el código malicioso. Esto es más delicado. Si no te sientes cómodo, anota qué tablas están afectadas y busca ayuda específica para limpiar esa tabla en particular.

Fase 4: La Restauración y Verificación

Has limpiado los archivos más evidentes. Ahora toca restaurar la normalidad.

Reemplaza los Archivos del Núcleo

Para asegurarte de que no queda nada en los archivos de WordPress, la mejor práctica es reinstalar el núcleo.

  1. En tu panel de WordPress (si puedes acceder), ve a "Actualizaciones".
  2. Haz clic en el botón "Vuelve a instalar la versión X". WordPress descargará e instalará una copia limpia de todos los archivos del núcleo, sobrescribiendo los que estaban infectados.

Esto no toca tu contenido (entradas, páginas, plugins), solo los archivos del sistema. Si no puedes acceder a tu panel de WordPress, puedes hacerlo desde cPanel, pero es más complejo.

Actualiza Todo

El malware suele entrar por vulnerabilidades en plugins o temas desactualizados.

  1. Entra a tu panel de WordPress.
  2. Ve a "Plugins" y "Temas" y actualiza TODO lo que tenga una actualización disponible.
  3. Si tienes algún plugin o tema que no uses, bórralo directamente. Cuantas menos piezas, menos posibilidades de que algo se rompa.

Cambia las Claves de Seguridad de WordPress

Esto invalidará cualquier sesión de usuario que el hacker pudiera tener abierta.

  1. Ve a tu "Administrador de archivos".
  2. Abre el archivo wp-config.php.
  3. Busca la sección que dice define('AUTH_KEY', ...) , define('SECURE_AUTH_KEY', ...) , etc.
  4. Ve al generador de claves de WordPress (https://api.wordpress.org/secret-key/1.1/salt/). Copia las nuevas claves.
  5. Reemplaza las líneas antiguas con las nuevas que has copiado.
  6. Guarda el archivo.

Fase 5: Refuerza la Seguridad (Prevenir es Mejor que Curar)

Has limpiado tu web. Ahora, vamos a ponerle candados para que no vuelva a pasar.

Activa un Firewall de Aplicación Web (WAF)

Un WAF es como un guardia de seguridad que se coloca delante de tu web y bloquea el tráfico malicioso antes de que llegue a tu servidor.

  • Cloudflare: Es la opción más popular. Tienen un plan gratuito que ya incluye un WAF básico y una CDN que acelera tu web. Solo tienes que cambiar tus servidores de nombres (nameservers) para apuntar a Cloudflare.

Instala un Plugin de Seguridad

En WordPress, hay plugins excelentes que añaden una capa extra de protección.

  • Wordfence Security: Es uno de los más completos. Incluye escáner de malware, firewall y protección de inicio de sesión.
  • Sucuri Security: Otra gran opción, con un escáner de integridad de archivos muy potente.

Instala uno de ellos, actívalo y sigue su asistente de configuración. Te sorprenderá lo fácil que es.

Cuidado con los Plugins y Temas Piratas

Esta es la causa número uno de infecciones. Nunca descargues plugins o temas de sitios web que ofrezcan versiones "nulled" o "piratas". Suelen tener código malicioso oculto que te permite el acceso a tu propio sitio.

[TIP] Descarga siempre plugins y temas de los repositorios oficiales de WordPress o de los sitios web de los desarrolladores originales.

Preguntas Frecuentes (FAQ)

¿Puedo usar el "Escáner de Malware" de cPanel?

Sí, cPanel a menudo incluye una herramienta llamada "Escáner de Malware" o "Análisis de Virus". Es un buen primer paso, pero no es 100% fiable. A veces no detecta todo, o puede generar falsos positivos. Usa esta guía manual como plan principal y el escáner como una herramienta de verificación secundaria.

¿Qué es el archivo wp-config.php y por qué es tan importante?

Es el archivo de configuración principal de WordPress. Contiene las claves para acceder a tu base de datos y las claves de seguridad. Por eso es un objetivo principal para el malware. Si lo has editado, asegúrate de no haber dejado espacios en blanco al principio o al final del archivo, ya que esto puede causar errores.

¿Qué pasa si no encuentro nada con estos pasos?

Si has seguido todos los pasos y no encuentras nada, pero tu web sigue dando problemas, es posible que el malware esté muy bien escondido o que esté en un nivel más profundo (como el servidor). En ese caso, te recomiendo contactar a tu proveedor de hosting. Ellos tienen herramientas de nivel servidor para encontrar y eliminar el malware. A veces, la solución más rápida es restaurar una copia de seguridad limpia de antes de la infección.

¿Cuánto tiempo toma este proceso?

Depende de la cantidad de archivos y del tamaño de tu web. Para un sitio pequeño, puede llevar de 1 a 3 horas. Para un sitio grande, puede llevar un día entero. No te desesperes, la paciencia es clave.

¿Qué hago si tengo HestiaCP en lugar de cPanel?

Si tu panel de control es Syspanel (antes conocido como HestiaCP), el proceso es similar, pero en lugar de entrar por tucpanel.com, accederás por el puerto 2106 (por ejemplo, https://tudominio.com:2106). Las

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel