Guía para escanear malware en DirectAdmin con herramientas integradas
¿Tu web va lenta, los visitantes ven anuncios raros o recibes quejas de correo spam desde tu dominio? Lo más probable es que tu servidor esté infectado con malware. No entres en pánico: DirectAdmin incluye herramientas muy potentes para escanear malware DirectAdmin y devolver tu sitio a un estado seguro. En esta guía te enseñaremos paso a paso cómo usar ClamAV DirectAdmin y otras utilidades integradas para proteger tu servidor.
Esta guía está pensada para administradores de servidores con experiencia básica. Si no te sientes cómodo con la terminal, no te preocupes: los comandos que usaremos son sencillos y los explicaremos con claridad.
¿Por qué es importante escanear malware en DirectAdmin?
El malware en un servidor no solo afecta a tu sitio web principal. Puede propagarse a otros dominios alojados, consumir recursos del servidor (haciendo que todo vaya lento) y, lo peor, provocar que tu IP sea bloqueada por listas negras de spam. Escanear malware DirectAdmin de forma periódica es como ponerle una vacuna a tu servidor: previene problemas mayores.
DirectAdmin, al ser un panel de control robusto, permite ejecutar escáneres de seguridad directamente desde la línea de comandos. No necesitas instalar software adicional costoso. Con ClamAV DirectAdmin y otras herramientas nativas, puedes detectar y eliminar amenazzas comunes.
Requisitos previos antes de empezar
Antes de lanzar cualquier escaneo, asegúrate de cumplir con estos puntos:
- Acceso SSH al servidor (necesitarás usuario root o un usuario con permisos sudo).
- DirectAdmin instalado y funcionando (versión 1.64 o superior).
- ClamAV instalado (si no lo tienes, lo instalaremos en el siguiente paso).
- Una copia de seguridad reciente de tus sitios web (por si acaso).
Si tu servidor usa Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106 y los comandos de escaneo son similares, aunque la estructura de archivos puede variar ligeramente.
Instalación de ClamAV en DirectAdmin
ClamAV es un antivirus de código abierto diseñado específicamente para detectar malware en servidores. Aunque DirectAdmin no lo incluye por defecto, su instalación es muy sencilla.
Paso 1: Conéctate por SSH
Abre tu terminal favorita (PuTTY en Windows, Terminal en Mac/Linux) y conéctate a tu servidor:
ssh root@tu-servidor.com
Ingresa tu contraseña cuando te lo solicite.
Paso 2: Instala ClamAV
Para sistemas basados en Debian/Ubuntu (los más comunes con DirectAdmin):
apt update
apt install clamav clamav-daemon -y
Para CentOS/RHEL:
yum install epel-release
yum install clamav clamav-update -y
Paso 3: Actualiza la base de datos de virus
Después de la instalación, actualiza las definiciones de virus:
freshclam
Este proceso puede tardar unos minutos. Verás una salida con información sobre las actualizaciones descargadas.
[INFO] Si tienes problemas con
freshclam, asegúrate de que el servicioclamav-freshclamesté habilitado:systemctl enable clamav-freshclam && systemctl start clamav-freshclam.
Cómo escanear malware DirectAdmin con ClamAV
Una vez instalado, puedes escanear malware DirectAdmin de varias formas. Te mostramos las más útiles.
Escaneo rápido de todo el servidor
Este comando escanea todos los archivos del servidor, excluyendo directorios del sistema que no suelen contener malware:
clamscan -r -i /home /var/www /etc /usr/local/directadmin
Explicación de parámetros:
-r: escanea recursivamente todos los subdirectorios.-i: solo muestra archivos infectados (evita ruido visual)./home /var/www: carpetas donde suelen alojarse los sitios web./etc: archivos de configuración del sistema./usr/local/directadmin: archivos propios del panel.
Escaneo de un dominio específico
Si sospechas que un sitio en concreto está infectado, escanea solo su carpeta:
clamscan -r -i /home/usuario/domains/tudominio.com
Reemplaza usuario por el nombre de usuario de DirectAdmin y tudominio.com por el dominio real.
Escaneo con eliminación automática (¡con cuidado!)
ClamAV puede eliminar archivos infectados automáticamente, pero recomendamos no usarlo sin supervisión. Mejor usa:
clamscan -r --remove /home/usuario/domains/tudominio.com
El parámetro --remove borrará los archivos detectados. Úsalo solo si estás seguro de que no perderás datos importantes.
[WARNING] Siempre revisa primero los archivos infectados con
-iantes de eliminarlos. Algunos falsos positivos (archivos legítimos detectados como malware) pueden borrar partes funcionales de tu web.
Interpretar los resultados del escaneo
Cuando ejecutes un escaneo, verás una salida similar a esta:
----------- SCAN SUMMARY -----------
Known viruses: 1234567
Engine version: 0.103.8
Scanned directories: 500
Scanned files: 15000
Infected files: 3
Total errors: 0
Data scanned: 250 MB
Time: 45.2 sec
Los Infected files son los archivos que contienen malware. Cada archivo infectado aparecerá con su ruta completa y el nombre del virus detectado (ej: Php.Backdoor.Small-1).
Acciones recomendadas según el tipo de infección
- Infecciones en archivos PHP (backdoors, shells): Elimínalos con
rm -f ruta/al/archivo. Luego revisa el código fuente de tu web para asegurarte de que no haya puertas traseras. - Infecciones en archivos JavaScript: Suelen inyectar scripts que redirigen a sitios maliciosos. Elimínalos y busca vulnerabilidades en plugins o temas de CMS.
- Infecciones en archivos de configuración: Reemplázalos por versiones limpias de las copias de seguridad.
Herramientas adicionales de seguridad en DirectAdmin
Además de ClamAV DirectAdmin, DirectAdmin incluye otras utilidades que refuerzan tu seguridad DirectAdmin.
1. Maldet (Linux Malware Detect)
Maldet es un escáner más especializado en malware de sitios web. Para instalarlo:
cd /usr/local/src
wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*
./install.sh
Luego, para escanear:
maldet --scan-all /home/usuario/domains/tudominio.com
Maldet suele detectar infecciones que ClamAV pasa por alto.
2. Escaneo de archivos modificados
DirectAdmin permite comparar archivos con su estado original mediante:
cd /home/usuario/domains/tudominio.com
md5sum * > /tmp/hashes_originales.txt
Luego, en escaneos posteriores, compara los hashes para detectar cambios sospechosos.
3. Revisión de procesos activos
A veces el malware se ejecuta como proceso en el servidor. Usa:
ps aux | grep -i "cron\|php\|perl\|python"
Busca procesos con nombres extraños (ej: cron.php, systemd-update) que consuman CPU sin motivo aparente.
Automatización de escaneos periódicos
Para mantener tu servidor limpio, programa escaneos automáticos con cron. DirectAdmin ya gestiona crons para usuarios, pero a nivel de sistema puedes agregar uno:
crontab -e
Añade esta línea para escanear todo el servidor cada noche a las 2 AM:
0 2 * * * /usr/bin/clamscan -r -i /home /var/www /etc /usr/local/directadmin --log=/var/log/clamav_scan.log
Guarda y cierra. Recibirás un log diario para revisar.
Preguntas frecuentes (FAQ)
¿Con qué frecuencia debo escanear malware DirectAdmin?
Recomendamos al menos una vez por semana. Si tu sitio recibe muchas visitas o usas CMS populares (WordPress, Joomla), puedes hacerlo a diario.
¿ClamAV ralentiza el servidor durante el escaneo?
Sí, especialmente en servidores con muchos archivos. Programa los escaneos en horas de bajo tráfico (madrugada) usando cron.
¿Qué hago si ClamAV no detecta nada pero mi web sigue mostrando anuncios?
Puede ser malware ofuscado o inyectado en la base de datos. Escanea también con Maldet y revisa los archivos .htaccess y wp-config.php en busca de código extraño.
¿Puedo usar Syspanel (HestiaCP) con estos comandos?
Sí, los comandos de ClamAV DirectAdmin funcionan igual en Syspanel. Solo recuerda que el puerto de acceso es el 2106 y las rutas de los dominios suelen estar en /home/usuario/web/.
¿El escaneo elimina automáticamente los virus?
No, a menos que uses --remove. Siempre es mejor revisar manualmente los archivos infectados para evitar falsos positivos.
Conclusión: Mantén tu servidor libre de malware
Escanear malware DirectAdmin con ClamAV DirectAdmin y herramientas complementarias es una tarea sencilla pero crucial para la ciberseguridad DirectAdmin. Con los pasos que te hemos dado, puedes detectar y eliminar virus servidor de forma efectiva, protegiendo tus sitios web y la reputación de tu IP.
Recuerda que la prevención es la mejor defensa: mantén actualizados tus CMS, plugins y temas, usa contraseñas seguras y realiza copias de seguridad periódicas. Si sigues estos consejos, tu servidor estará mucho más seguro frente a ataques.
¿Tienes alguna duda o problema durante el proceso? No dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting. ¡Tu seguridad es lo primero!
