🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware en DirectAdmin

Actualizado el 17 de diciembre de 2025

¿Tu sitio web está lento, muestra mensajes extraños o redirige a páginas que no reconoces? Es muy probable que haya sido infectado con malware. No entres en pánico. Esta guía te explicará paso a paso cómo eliminar malware en tu panel de control DirectAdmin de forma segura y efectiva, incluso si no eres un experto en seguridad.

El malware en un servidor web puede manifestarse de muchas formas: desde scripts maliciosos ocultos en archivos PHP hasta inyecciones de código en tu base de datos. Actuar rápido es clave para evitar daños mayores, como el bloqueo de tu cuenta por parte de tu proveedor de hosting o el robo de datos de tus visitantes.

Aquí te enseñaremos a detectar, aislar y limpiar la infección usando las herramientas que ya tienes a tu disposición en DirectAdmin. Además, te daremos consejos para prevenir futuros ataques. Empecemos.


¿Cómo saber si tu sitio tiene malware en DirectAdmin?

Antes de limpiar, hay que confirmar la infección. Los síntomas más comunes son:

  • Redirecciones extrañas: Al entrar a tu web, te lleva a sitios de spam, farmacias online o páginas de apuestas.
  • Aumento repentino del consumo de recursos: Tu cuenta de hosting se vuelve muy lenta o tu proveedor te envía alertas por uso excesivo de CPU o RAM.
  • Archivos desconocidos: Aparecen archivos con nombres como system.php, wp-login.php (si no usas WordPress), shell.php o archivos .ico o .txt con mucho peso.
  • Mensajes de advertencia: Google Safe Browsing o tu navegador muestran una alerta roja al visitar tu dominio.
  • Código extraño en el pie de página o en archivos PHP: Líneas de código ofuscado (ilegible, lleno de caracteres raros) al final de archivos como index.php, functions.php o .htaccess.

[WARNING] No ignores estos síntomas. El malware no desaparece solo. Cuanto más esperes, más se propaga y más difícil será limpiarlo.


Preparación antes de eliminar malware

La seguridad ante todo. Antes de tocar nada, sigue estos pasos preparatorios.

1. Haz una copia de seguridad completa

Este es el paso más importante. Si algo sale mal durante la limpieza, podrás restaurar tu sitio a su estado anterior (aunque estuviera infectado, es mejor que perderlo todo).

En DirectAdmin:

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Ve a Gestión de Cuentas de Usuario > Copia de Seguridad / Restaurar.
  3. Selecciona Crear Copia de Seguridad.
  4. Marca todas las opciones: Datos de Usuario, Base de Datos, Configuración del Dominio, etc.
  5. Elige Descargar copia en su ordenador o Guardar en el servidor (recomendamos descargarla para tenerla local).
  6. Haz clic en Crear.

[TIP] Guarda esta copia en un lugar seguro fuera de tu servidor, como tu computadora o un servicio de nube. No la dejes en el mismo servidor infectado.

2. Cambia todas tus contraseñas

El malware suele entrar a través de credenciales débiles o robadas. Cambia inmediatamente:

  • Contraseña de tu cuenta de DirectAdmin.
  • Contraseñas de FTP/SFTP.
  • Contraseñas de las bases de datos MySQL.
  • Contraseñas de administrador de tu CMS (WordPress, Joomla, etc.).

Para cambiar la contraseña de DirectAdmin, ve a Gestión de Cuentas de Usuario > Cambiar Contraseña.

3. Identifica el punto de entrada

Pregúntate: ¿cómo pudo haber entrado el malware? Las causas más comunes son:

  • Plugins o temas desactualizados: Especialmente en WordPress.
  • Contraseñas débiles: Para FTP o el panel de administración.
  • Archivos PHP con permisos incorrectos: Por ejemplo, archivos con permisos 777 (escritura para todos).
  • Aplicaciones obsoletas: Como versiones antiguas de Joomla, Drupal o incluso phpMyAdmin.

Identificar la causa te ayudará a prevenir futuras infecciones.


Métodos para eliminar malware en DirectAdmin

Ahora vamos a la acción. Aquí tienes varios métodos, del más simple al más profundo.

Método 1: Escaneo con herramientas integradas en DirectAdmin (Plugin de Seguridad)

DirectAdmin no tiene un antivirus incorporado, pero muchos proveedores de hosting instalan plugins de seguridad como ImunifyAV o CageFS. Revisa si tu panel tiene alguno.

  1. En tu DirectAdmin, busca una sección llamada Seguridad, ImunifyAV o Plugin de Seguridad.
  2. Si aparece, ábrelo y ejecuta un Escaneo Completo.
  3. Espera a que termine. El plugin te mostrará una lista de archivos infectados.
  4. Puedes optar por Cuarentena (recomendado) o Eliminar directamente.
  5. Si el plugin lo permite, revisa el historial de cuarentena para asegurarte de que no eliminó archivos legítimos.

[INFO] Si no ves ningún plugin de seguridad, contacta a tu proveedor de hosting y pregunta si ofrecen esta herramienta. A veces está disponible pero desactivada.

Método 2: Búsqueda manual de archivos sospechosos

Si no tienes un escáner automático, tendrás que buscar manualmente. Usa el Administrador de Archivos de DirectAdmin.

  1. Ve a Gestión de Cuentas de Usuario > Administrador de Archivos.

  2. Navega a la carpeta public_html (o domains/tudominio.com/public_html).

  3. Busca archivos con estas características:

    • Nombres extraños: 0x.php, shell.php, cmd.php, wp-login.php (si no usas WordPress).
    • Archivos con fecha de modificación reciente: Ordena por fecha y revisa los más nuevos.
    • Archivos de gran tamaño: Archivos .php o .txt de más de 1 MB que no reconoces.
    • Archivos ocultos: Activa la opción Mostrar Archivos Ocultos (archivos que empiezan con un punto, como .htaccess).
  4. Revisa el archivo .htaccess: Es un objetivo común. Ábrelo y busca líneas sospechosas como RewriteRule que redirijan a URLs extrañas (por ejemplo, http://malicious-site.com). Si ves algo así, elimina esas líneas o restaura el .htaccess original de tu CMS.

  5. Revisa archivos PHP comunes: Abre index.php, wp-config.php (si usas WordPress), functions.php de tu tema, etc. Busca al final del archivo bloques de código que parezcan basura: eval(gzinflate(base64_decode(...))) o base64_decode(...). Si lo ves, elimina ese bloque de código.

[WARNING] No elimines archivos que no entiendas sin antes hacer una copia de seguridad de ellos en tu computadora. Podrías borrar algo importante.

Método 3: Limpieza de base de datos

El malware también puede esconderse en tu base de datos, especialmente en sitios WordPress.

  1. Ve a Gestión de Cuentas de Usuario > phpMyAdmin.
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña SQL y ejecuta la siguiente consulta para buscar contenido sospechoso (reemplaza tu_tabla por el nombre de tu tabla principal, como wp_posts o wp_options):
    SELECT * FROM `tu_tabla` WHERE `post_content` LIKE '%base64_decode%' OR `post_content` LIKE '%eval(%' OR `post_content` LIKE '%gzinflate%';
    
  4. Si aparecen resultados, revisa el contenido. Si es claramente malicioso, elimina esas filas. Ten mucho cuidado con no borrar contenido legítimo.
  5. También revisa la tabla wp_options (en WordPress) y busca opciones sospechosas como malware_option o entradas con option_value que contengan código ofuscado.

[TIP] Si no te sientes cómodo con SQL, usa un plugin de seguridad para WordPress como Wordfence, que escanea también la base de datos.

Método 4: Reinstalación limpia de tu CMS

Si la infección es muy grave y no puedes limpiar manualmente, la opción más segura es reinstalar tu CMS desde cero.

  1. Exporta tu contenido limpio: Desde tu CMS, exporta solo los posts, páginas y medios (sin incluir temas ni plugins). En WordPress, ve a Herramientas > Exportar.
  2. Elimina todos los archivos: En DirectAdmin, ve a Administrador de Archivos y elimina todo el contenido de public_html (excepto la copia de seguridad que descargaste).
  3. Elimina y recrea la base de datos: En phpMyAdmin, selecciona tu base de datos y haz clic en Eliminar. Luego, en DirectAdmin, ve a Gestión de Cuentas de Usuario > Gestión de Bases de Datos MySQL y crea una nueva base de datos con el mismo nombre y usuario.
  4. Instala una versión limpia de tu CMS: Sube los archivos de instalación de WordPress, Joomla, etc., y realiza una instalación limpia.
  5. Importa tu contenido: Una vez instalado, importa el archivo de exportación que guardaste.

[WARNING] No subas ni instales plugins o temas de fuentes no oficiales. Solo usa el repositorio oficial de tu CMS.


Prevención: Cómo evitar futuras infecciones

Una vez limpio, sigue estos consejos para mantener tu sitio seguro.

1. Mantén todo actualizado

  • CMS: WordPress, Joomla, Drupal, etc.
  • Plugins y temas: Actualiza cada vez que haya una nueva versión.
  • PHP: En DirectAdmin, ve a Gestión de Cuentas de Usuario > Versión de PHP y selecciona la versión más reciente y estable (como PHP 8.1 o 8.2), siempre que tu CMS sea compatible.

2. Usa contraseñas fuertes y únicas

  • Para DirectAdmin, FTP, base de datos y administración de tu CMS.
  • Usa un gestor de contraseñas para generarlas y almacenarlas.

3. Configura permisos de archivos correctos

  • Los archivos deben tener permisos 644 o 640.
  • Las carpetas deben tener permisos 755 o 750.
  • Nunca uses permisos 777 a menos que sea absolutamente necesario y solo temporalmente.

Puedes cambiar permisos desde el Administrador de Archivos de DirectAdmin: selecciona el archivo o carpeta, haz clic en Cambiar Permisos y ajusta los valores.

4. Instala un firewall de aplicación web (WAF)

  • Si tu proveedor lo ofrece, activa ModSecurity desde DirectAdmin (suele estar en Gestión de Cuentas de Usuario > Seguridad > ModSecurity).
  • También puedes usar plugins como Wordfence o Sucuri en WordPress.

5. Realiza escaneos periódicos

  • Programa escaneos semanales con herramientas como ImunifyAV o Wordfence.
  • Revisa manualmente los archivos y la base de datos cada cierto tiempo.

6. Limita el acceso FTP y SSH

  • Usa SFTP en lugar de FTP (más seguro).
  • Cambia el puerto SSH por defecto (22) a otro número, si tu proveedor lo permite.
  • Bloquea direcciones IP que intenten acceder repetidamente con credenciales incorrectas (puedes hacerlo desde DirectAdmin > Gestión de Cuentas de Usuario > Bloqueo de IP).

Preguntas Frecuentes (FAQ)

¿Puedo eliminar malware sin perder datos?

Sí, si haces una copia de seguridad antes y limpias con cuidado. La reinstalación limpia es la opción más drástica, pero a veces es la única manera de asegurarse de que no queda nada.

¿Qué hago si después de limpiar el malware mi sitio sigue rojo en Google?

Solicita una revisión en Google Search Console. Ve a Seguridad y problemas manuales y pide una revisión. Google tardará unos días en verificar que tu sitio está limpio.

¿El malware puede afectar a otros sitios en el mismo servidor?

Sí, el malware puede propagarse entre cuentas de usuario si el servidor no está bien aislado. Por eso es importante limpiar rápido. Si tienes Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106 y las medidas de seguridad son similares.

¿Debo contratar un servicio de limpieza profesional?

Si no te sientes seguro siguiendo estos pasos, o si la infección es muy compleja, sí. Muchos proveedores de hosting ofrecen servicios de limpieza de malware por un costo adicional. También hay empresas especializadas como Sucuri.

¿Cómo sé si un archivo es malware o es legítimo?

Si no reconoces el nombre del archivo, es sospechoso. Puedes buscar el nombre en Google junto con la palabra "malware" para ver si otros usuarios lo han reportado. También puedes abrirlo con un editor de texto: si ves código ofuscado (ilegible, lleno de base64, eval, etc.), es casi seguro que es malware.


Conclusión

Eliminar malware en DirectAdmin puede parecer abrumador al principio, pero siguiendo esta guía paso a paso podrás recuperar el control de tu sitio web. Recuerda: la prevención es la mejor defensa. Mantén todo actualizado, usa contraseñas seguras y revisa periódicamente tus archivos.

Si en algún momento te sientes perdido, no dudes en contactar al soporte técnico de tu proveedor de hosting. Ellos tienen herramientas y conocimientos para ayudarte a limpiar la infección de raíz.

Tu sitio web es tu carta de presentación en internet. Protégelo como se merece.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel