🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware de un sitio en DirectAdmin

Actualizado el 27 de noviembre de 2025

¿Tu sitio web ha sido hackeado? Señales de infección por malware

Si notas que tu sitio web carga lentamente, muestra anuncios extraños, redirige a páginas desconocidas o aparece una advertencia de Google Safe Browsing al intentar acceder, es muy probable que haya sido infectado con malware. No te preocupes, es una situación más común de lo que crees y, aunque puede ser frustrante, tiene solución.

En esta guía práctica te explicaré paso a paso cómo eliminar malware de un sitio en DirectAdmin, desde la detección inicial hasta la limpieza profunda y la prevención para que no vuelva a ocurrir. Usaremos herramientas gratuitas y comandos básicos que cualquier persona puede seguir, incluso sin experiencia técnica avanzada.


Primera acción: Aísla tu sitio y toma un respaldo de emergencia

Antes de tocar cualquier archivo, debes evitar que el malware siga propagándose o dañando más datos. Sigue estos pasos en orden:

1. Desactiva temporalmente tu sitio web

Desde el panel de DirectAdmin, ve a Gestión de dominios y selecciona tu dominio. Busca la opción Suspender dominio (o similar). Esto detendrá el acceso público mientras trabajas. Si no encuentras la opción, puedes crear un archivo index.html estático que muestre un mensaje de "Mantenimiento" y renombrar tu index.php o index.html original.

[WARNING] No borres nada aún. Guardar una copia de seguridad del sitio infectado es crucial por si algo sale mal durante la limpieza.

2. Descarga una copia de seguridad completa

En DirectAdmin, ve a Copia de seguridad y selecciona Crear copia de seguridad. Marca la casilla de tu dominio y elige "Descargar ahora" o "Guardar en el servidor". Si optas por descargar, guarda el archivo .tar.gz en tu computadora. También descarga las bases de datos asociadas a tu sitio desde phpMyAdmin (exporta cada base de datos como archivo .sql).

[TIP] Si tu sitio es muy grande, usa FTP para descargar los archivos por partes. FileZilla es una buena opción gratuita.


Detecta y localiza el malware: Herramientas clave

Una vez aislado el sitio, el siguiente paso es detectar malware con precisión. No te confíes solo de lo que ves a simple vista; los hackers suelen ocultar código malicioso en archivos aparentemente inofensivos.

3. Escanea con un plugin de seguridad (si usas WordPress)

Si tu sitio está basado en WordPress, instala y ejecuta un escáner de seguridad desde el panel de administración. Algunos plugins gratuitos y efectivos son:

  • Wordfence: Analiza archivos, temas y plugins en busca de firmas de malware.
  • Sucuri Security: Ofrece un escáner remoto y local de archivos.
  • iThemes Security: Detecta cambios no autorizados en archivos.

Ve a Plugins > Añadir nuevo, busca el que prefieras, actívalo y ejecuta un escaneo completo. Anota los archivos sospechosos que encuentre.

4. Escanea manualmente con comandos SSH (sin miedo)

Si tienes acceso SSH a tu servidor (lo puedes solicitar a tu proveedor de hosting), es la forma más rápida y profunda de eliminar malware DirectAdmin. Conéctate usando un cliente como PuTTY (Windows) o la terminal (Mac/Linux).

Una vez dentro, navega a la carpeta de tu sitio web, normalmente en /home/usuario/domains/tudominio.com/public_html/. Luego ejecuta estos comandos:

# Buscar archivos modificados en los últimos 7 días (los hackers suelen dejar rastro)
find . -type f -mtime -7 -ls

# Buscar archivos que contengan código base64 (común en malware ofuscado)
grep -r "base64_decode" .

# Buscar archivos con la función eval (otra técnica de ofuscación)
grep -r "eval(" .

# Buscar archivos .php sospechosos con nombres extraños
find . -name "*.php" -size +100k | xargs grep -l "<?php"

[INFO] Si ves archivos como wp-admin.php, class-wp.php o system.php en la raíz de tu sitio (y no son parte de WordPress), son malware casi seguro.

5. Revisa los archivos .htaccess y wp-config.php

Estos dos archivos son blancos frecuentes de ataques. En DirectAdmin, usa el Administrador de archivos (File Manager) para abrirlos y buscar líneas sospechosas como:

  • Redirecciones a sitios extraños (RewriteRule ^(.*)$ http://malicioso.com/$1 [L,R=301])
  • Código PHP inyectado al inicio o final del archivo.
  • Llamadas a funciones como base64_decode, eval, system, exec, shell_exec.

Si encuentras algo anormal, edita el archivo y elimina solo las líneas maliciosas. Guarda una copia limpia.


Limpieza profunda: Cómo eliminar malware DirectAdmin paso a paso

Una vez identificados los archivos infectados, procede a la limpieza. No te limites a borrar lo que encontraste; el malware suele tener "puertas traseras" que permiten reinfectar.

6. Elimina archivos maliciosos manualmente

Usa el Administrador de archivos de DirectAdmin o tu cliente FTP para:

  • Borrar archivos .php con nombres sospechosos (como 0x.php, shell.php, adminer.php).
  • Eliminar carpetas extrañas creadas recientemente (revisa fechas).
  • Limpiar archivos de tema y plugin de WordPress que estén modificados (mejor reinstálalos limpios).

[WARNING] No borres archivos del core de WordPress o de tu CMS a menos que estés 100% seguro de que son maliciosos. Puedes reemplazarlos descargando una copia limpia desde la web oficial.

7. Reemplaza archivos del core de WordPress (si aplica)

Si tu sitio usa WordPress, descarga la última versión desde wordpress.org. Luego, desde FTP, sube las carpetas wp-admin y wp-includes reemplazando completamente las existentes. También reemplaza el archivo wp-config.php por uno limpio (pero conservando tus credenciales de base de datos).

8. Limpia la base de datos

El malware también puede esconderse en la base de datos, inyectando código en tablas como wp_posts, wp_options o wp_users. Accede a phpMyAdmin desde DirectAdmin, selecciona tu base de datos y ejecuta un escaneo visual. Busca:

  • Entradas con scripts en campos post_content o option_value.
  • Usuarios administradores desconocidos (revisa la tabla wp_users).

Para limpiar, puedes usar el plugin Wordfence que tiene una opción de "Escanear base de datos", o hacerlo manualmente editando las entradas sospechosas.

9. Cambia todas las contraseñas

Después de la limpieza, es obligatorio cambiar:

  • Contraseña de DirectAdmin.
  • Contraseñas de FTP y SSH.
  • Contraseñas de la base de datos (y actualizar wp-config.php).
  • Contraseñas de todos los usuarios administradores de tu sitio web.

[TIP] Usa contraseñas largas (mínimo 16 caracteres) con combinación de mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas como Bitwarden te ayudará.


Prevención: Cómo mantener tu sitio seguro en DirectAdmin

Una vez que hayas logrado eliminar malware DirectAdmin y tu sitio funcione correctamente, es vital implementar medidas de seguridad para evitar futuras infecciones. La seguridad web DirectAdmin es un proceso continuo.

10. Actualiza todo lo que puedas

  • DirectAdmin: Mantén el panel actualizado (tu hosting lo hace automáticamente).
  • CMS y plugins: Actualiza WordPress, temas y plugins a la última versión. Elimina los que no uses.
  • PHP: Asegúrate de que tu sitio use una versión de PHP compatible y soportada (PHP 8.0 o superior). En DirectAdmin, ve a PHP Settings y selecciona la versión más reciente.

11. Instala un firewall de aplicación web (WAF)

Puedes usar Cloudflare (plan gratuito) que ofrece un WAF básico que bloquea tráfico malicioso. Solo necesitas cambiar los nameservers de tu dominio en DirectAdmin por los que te proporcione Cloudflare.

12. Activa la autenticación de dos factores (2FA)

En DirectAdmin, ve a Configuración de usuario > Autenticación de dos factores y actívala. Usa una app como Google Authenticator o Authy. Esto añade una capa extra de seguridad a tu panel.

13. Programa escaneos periódicos

Configura el plugin de seguridad que elegiste (Wordfence, Sucuri, etc.) para que realice escaneos automáticos diarios. También puedes programar un script en el cron de DirectAdmin que ejecute un escaneo con comandos como grep y te envíe un correo si encuentra algo sospechoso.

14. Haz copias de seguridad regulares

En DirectAdmin, programa copias de seguridad automáticas semanales y descárgalas a tu computadora o a un servicio en la nube. Así, si vuelves a tener un problema, puedes restaurar una versión limpia rápidamente.


Preguntas frecuentes (FAQ) sobre eliminar malware DirectAdmin

¿Cuánto tiempo toma limpiar un sitio infectado?
Depende del tamaño del sitio y la gravedad de la infección. Un sitio pequeño con WordPress puede tardar entre 2 y 4 horas siguiendo esta guía. Sitios grandes o con malware complejo pueden requerir un día completo.

¿Necesito conocimientos de programación?
No, pero es útil saber lo básico de archivos y carpetas. Los comandos SSH que mostré son simples de copiar y pegar. Si te sientes inseguro, pide ayuda a tu hosting o a un profesional.

¿Qué hago si el malware vuelve después de limpiarlo?
Significa que dejaste una puerta trasera sin cerrar. Repite la limpieza, pero esta vez cámbiale la contraseña a todo, actualiza todos los plugins y temas, y considera cambiar el hosting si el problema persiste (puede que el servidor esté comprometido).

¿Puedo usar herramientas automáticas para DirectAdmin limpiar virus?
Sí, existen scripts como ClamAV (antivirus para servidores) o Maldet (Linux Malware Detect). Si tu hosting lo permite, puedes instalarlos desde la terminal. Sin embargo, para un usuario sin experiencia, es mejor empezar con los pasos manuales que te expliqué.

¿El malware afecta mi SEO?
Sí. Google puede marcar tu sitio como "no seguro" o "hackeado", lo que reduce drásticamente tu tráfico orgánico. Una vez limpio, debes solicitar una revisión en Google Search Console para eliminar la advertencia.


Conclusión: Recupera el control de tu sitio web

Eliminar malware de un sitio en DirectAdmin puede parecer abrumador al principio, pero con paciencia y siguiendo estos pasos, es totalmente factible. Recuerda que la clave está en la detección temprana, una limpieza exhaustiva y, sobre todo, en la prevención continua.

No dejes que un ataque te desanime. Aprovecha esta experiencia para fortalecer la seguridad de tu web y aprender más sobre cómo proteger tu trabajo en línea. Si en algún momento te sientes estancado, no dudes en contactar al soporte técnico de tu hosting; muchos ofrecen servicios de limpieza de malware por un costo adicional.

Tu sitio web es tu carta de presentación en internet. Mantenerlo limpio y seguro es una inversión que vale la pena. ¡Manos a la obra y a recuperar tu espacio digital!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel