Guía paso a paso para escanear malware en DirectAdmin
La seguridad de tu sitio web es una prioridad absoluta. Un sitio infectado con malware no solo daña tu reputación, sino que también puede hacer que Google te elimine de sus resultados de búsqueda, lo que se traduce en una pérdida de tráfico y ventas.
Si utilizas DirectAdmin como panel de control de hosting, estás en el lugar correcto. A continuación, te explicamos cómo escanear malware en DirectAdmin paso a paso, cómo eliminar malware DirectAdmin de forma segura y qué medidas adicionales tomar para blindar tu servidor.
Esta guía está pensada para que la entienda cualquier persona, incluso si no tiene experiencia técnica. Vamos a ello.
¿Por qué es importante escanear malware en DirectAdmin?
El malware (software malicioso) puede entrar en tu hosting de muchas formas: plugins desactualizados, contraseñas débiles, vulnerabilidades en el CMS o incluso archivos subidos por terceros.
Cuando el malware se instala, puede:
- Robar datos de tus usuarios.
- Enviar spam masivo desde tu servidor.
- Redirigir a tus visitantes a páginas fraudulentas.
- Consumir todos los recursos de tu hosting.
Por eso, escanear malware DirectAdmin de forma periódica es tan vital como ponerle un candado a la puerta de tu casa.
Requisitos previos antes de empezar
Antes de lanzarte a escanear, asegúrate de tener lo siguiente:
- Acceso a DirectAdmin con permisos de administrador o reseller.
- Acceso SSH (opcional pero muy recomendado para herramientas avanzadas).
- Una copia de seguridad reciente de tu sitio. Si algo sale mal, siempre puedes restaurar.
[WARNING] Nunca realices cambios drásticos sin una copia de seguridad. Un escaneo mal ejecutado o una eliminación incorrecta puede romper tu sitio.
Paso 1: Escaneo básico desde el panel de DirectAdmin
DirectAdmin no incluye un antivirus integrado por defecto, pero puedes usar herramientas gratuitas que se instalan fácilmente. La más común es ClamAV (Clam AntiVirus), un antivirus open source muy potente.
1.1. Instalar ClamAV en DirectAdmin (si no lo tienes)
Muchos servidores ya lo traen preinstalado. Para comprobarlo:
- Accede a tu servidor por SSH (si no sabes cómo, pide a tu proveedor de hosting que lo active).
- Escribe el comando:
clamscan --version - Si ves un número de versión, ya lo tienes. Si no, instálalo con:
- En CentOS/AlmaLinux:
yum install clamav clamav-update - En Ubuntu/Debian:
apt-get install clamav clamav-daemon
- En CentOS/AlmaLinux:
Una vez instalado, actualiza la base de datos de virus:
freshclam
1.2. Escanear una carpeta específica desde SSH
Para escanear malware DirectAdmin en la carpeta de un sitio web, usa este comando:
clamscan -r --bell -i /home/usuario/public_html
Explicación rápida:
-r: escanea de forma recursiva todas las subcarpetas.--bell: suena una alerta cuando encuentra algo.-i: solo muestra los archivos infectados (no los limpios)./home/usuario/public_html: es la ruta típica de tu sitio web. Cambia "usuario" por tu nombre de usuario real.
[TIP] Si tu panel es Syspanel (la versión de HestiaCP que usamos en algunos entornos), el puerto de acceso es el 2106 y las rutas suelen ser
/home/usuario/web/public_html. El comando es el mismo.
1.3. Escanear todo el servidor
Si tienes permisos de administrador, puedes escanear todo el servidor con:
clamscan -r --bell -i /
Esto puede tardar horas, así que mejor hazlo en horario de bajo tráfico.
Paso 2: Usar herramientas gráficas dentro de DirectAdmin
No todo el mundo se siente cómodo con SSH. Por suerte, existen plugins que puedes instalar directamente en DirectAdmin.
2.1. Plugin ClamAV para DirectAdmin
Algunos proveedores de hosting ofrecen un botón dentro del panel para ejecutar ClamAV. Busca en la sección "Extra Features" o "Security" de DirectAdmin. Si no lo ves, puedes pedir a tu hosting que lo active.
2.2. Escáner web basado en archivos
También puedes usar herramientas como MalDetect o Linux Malware Detect (LMD), que se integran bien con DirectAdmin.
Para instalar LMD (necesitas SSH):
cd /usr/local/src
wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*
./install.sh
Luego, para escanear un dominio:
maldet --scan-all /home/usuario/public_html
LMD es muy bueno detectando malware en scripts PHP, que es el tipo más común en hosting compartido.
Paso 3: Interpretar los resultados del escaneo
Cuando el escaneo termine, verás algo como:
----------- SCAN SUMMARY -----------
Known viruses: 8500000
Engine version: 0.103.2
Scanned directories: 150
Scanned files: 35000
Infected files: 3
Total errors: 0
Data scanned: 1.2 GB
Los archivos infectados aparecerán con su ruta completa. Por ejemplo:
/home/usuario/public_html/wp-content/uploads/evil.php: PHP.Backdoor-1 FOUND
Anota esas rutas. Ahora toca eliminar malware DirectAdmin.
Paso 4: Eliminar el malware de forma segura
4.1. Cuarentena automática con ClamAV
ClamAV no elimina archivos por defecto, pero puedes moverlos a una carpeta de cuarentena:
clamscan -r --move=/home/usuario/quarantine /home/usuario/public_html
Esto mueve los infectados a la carpeta quarantine. Revísalos antes de borrarlos definitivamente.
4.2. Eliminación manual
Si prefieres hacerlo a mano:
- Accede a DirectAdmin > File Manager.
- Navega hasta la ruta del archivo infectado.
- Selecciona el archivo y haz clic en Eliminar.
- También puedes usar SSH:
rm /ruta/al/archivo
[WARNING] No borres archivos del sistema (como wp-config.php o .htaccess) a menos que estés 100% seguro de que están infectados. Mejor reemplázalos por versiones limpias de tus copias de seguridad.
4.3. Limpiar la base de datos
El malware a veces se esconde en la base de datos. Si tu sitio es WordPress, puedes usar plugins como Wordfence o iThemes Security para escanear la base de datos desde el panel de administración.
Paso 5: Medidas preventivas para evitar futuras infecciones
Escanear y limpiar está bien, pero lo mejor es no tener que hacerlo. Aquí tienes una checklist de seguridad DirectAdmin:
5.1. Mantén todo actualizado
- DirectAdmin: actualiza siempre a la última versión.
- CMS: WordPress, Joomla, Drupal... mantén el core, temas y plugins al día.
- PHP: usa versiones soportadas (PHP 8.x).
5.2. Usa contraseñas seguras
- Cambia la contraseña de DirectAdmin periódicamente.
- Usa contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
- Activa la autenticación de dos factores (2FA) si tu hosting lo permite.
5.3. Instala un firewall de aplicaciones web (WAF)
Puedes usar ModSecurity en tu servidor. Si usas Syspanel (HestiaCP, puerto 2106), puedes activarlo desde el panel:
- Accede a Syspanel.
- Ve a Web > Ajustes del servidor web.
- Marca la opción ModSecurity y elige una regla (por ejemplo, OWASP).
5.4. Limita los permisos de archivos
Los archivos deben tener permisos 644 y las carpetas 755. Nunca des permisos 777 a todo.
5.5. Escaneos periódicos
Programa un escaneo semanal con ClamAV o LMD. Puedes hacerlo con un cron job:
0 3 * * 0 /usr/bin/clamscan -r --quiet --move=/home/usuario/quarantine /home/usuario/public_html
Esto ejecuta un escaneo cada domingo a las 3 AM.
Preguntas frecuentes (FAQ)
¿Puedo escanear malware DirectAdmin sin SSH?
Sí. Si tu hosting tiene instalado ClamAV como plugin, puedes hacerlo desde el panel. También puedes usar escáneres online como SiteCheck de Sucuri, que analizan tu sitio desde fuera.
¿Qué hago si el malware reaparece después de limpiarlo?
Esto indica que el atacante aún tiene acceso. Cambia todas las contraseñas (DirectAdmin, FTP, base de datos, WordPress) y revisa los usuarios de tu CMS. También elimina cualquier plugin o tema que no uses.
¿El antivirus hosting ralentiza mi servidor?
Los escaneos consumen recursos, pero si los programas en horarios de bajo tráfico (madrugada), no notarás diferencia. ClamAV está optimizado para ser ligero.
¿Syspanel (HestiaCP) tiene su propio escáner?
No, pero al ser un panel basado en Linux, puedes instalar ClamAV exactamente igual que en DirectAdmin. Recuerda que el puerto de acceso a Syspanel es el 2106.
¿Qué hago si no entiendo los resultados del escaneo?
Pide ayuda a tu proveedor de hosting. Ellos pueden interpretar los logs y ayudarte a eliminar malware DirectAdmin sin romper nada.
Conclusión
Escanear malware en DirectAdmin no es complicado si sigues los pasos adecuados. Con herramientas como ClamAV, Linux Malware Detect y buenas prácticas de seguridad, puedes mantener tu sitio limpio y protegido.
Recuerda:
- Haz copias de seguridad frecuentes.
- Escanea al menos una vez por semana.
- Mantén todo actualizado.
- Si usas Syspanel, el puerto es el 2106 y los comandos son los mismos.
La ciberseguridad no es un lujo, es una necesidad. Dedica 30 minutos a la semana a revisar tu hosting y dormirás tranquilo.
