🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para escanear malware en DirectAdmin

Actualizado el 6 de febrero de 2026

La seguridad de tu sitio web es una prioridad absoluta. Un sitio infectado con malware no solo daña tu reputación, sino que también puede hacer que Google te elimine de sus resultados de búsqueda, lo que se traduce en una pérdida de tráfico y ventas.

Si utilizas DirectAdmin como panel de control de hosting, estás en el lugar correcto. A continuación, te explicamos cómo escanear malware en DirectAdmin paso a paso, cómo eliminar malware DirectAdmin de forma segura y qué medidas adicionales tomar para blindar tu servidor.

Esta guía está pensada para que la entienda cualquier persona, incluso si no tiene experiencia técnica. Vamos a ello.


¿Por qué es importante escanear malware en DirectAdmin?

El malware (software malicioso) puede entrar en tu hosting de muchas formas: plugins desactualizados, contraseñas débiles, vulnerabilidades en el CMS o incluso archivos subidos por terceros.

Cuando el malware se instala, puede:

  • Robar datos de tus usuarios.
  • Enviar spam masivo desde tu servidor.
  • Redirigir a tus visitantes a páginas fraudulentas.
  • Consumir todos los recursos de tu hosting.

Por eso, escanear malware DirectAdmin de forma periódica es tan vital como ponerle un candado a la puerta de tu casa.


Requisitos previos antes de empezar

Antes de lanzarte a escanear, asegúrate de tener lo siguiente:

  • Acceso a DirectAdmin con permisos de administrador o reseller.
  • Acceso SSH (opcional pero muy recomendado para herramientas avanzadas).
  • Una copia de seguridad reciente de tu sitio. Si algo sale mal, siempre puedes restaurar.

[WARNING] Nunca realices cambios drásticos sin una copia de seguridad. Un escaneo mal ejecutado o una eliminación incorrecta puede romper tu sitio.


Paso 1: Escaneo básico desde el panel de DirectAdmin

DirectAdmin no incluye un antivirus integrado por defecto, pero puedes usar herramientas gratuitas que se instalan fácilmente. La más común es ClamAV (Clam AntiVirus), un antivirus open source muy potente.

1.1. Instalar ClamAV en DirectAdmin (si no lo tienes)

Muchos servidores ya lo traen preinstalado. Para comprobarlo:

  1. Accede a tu servidor por SSH (si no sabes cómo, pide a tu proveedor de hosting que lo active).
  2. Escribe el comando: clamscan --version
  3. Si ves un número de versión, ya lo tienes. Si no, instálalo con:
    • En CentOS/AlmaLinux: yum install clamav clamav-update
    • En Ubuntu/Debian: apt-get install clamav clamav-daemon

Una vez instalado, actualiza la base de datos de virus:

freshclam

1.2. Escanear una carpeta específica desde SSH

Para escanear malware DirectAdmin en la carpeta de un sitio web, usa este comando:

clamscan -r --bell -i /home/usuario/public_html

Explicación rápida:

  • -r: escanea de forma recursiva todas las subcarpetas.
  • --bell: suena una alerta cuando encuentra algo.
  • -i: solo muestra los archivos infectados (no los limpios).
  • /home/usuario/public_html: es la ruta típica de tu sitio web. Cambia "usuario" por tu nombre de usuario real.

[TIP] Si tu panel es Syspanel (la versión de HestiaCP que usamos en algunos entornos), el puerto de acceso es el 2106 y las rutas suelen ser /home/usuario/web/public_html. El comando es el mismo.

1.3. Escanear todo el servidor

Si tienes permisos de administrador, puedes escanear todo el servidor con:

clamscan -r --bell -i /

Esto puede tardar horas, así que mejor hazlo en horario de bajo tráfico.


Paso 2: Usar herramientas gráficas dentro de DirectAdmin

No todo el mundo se siente cómodo con SSH. Por suerte, existen plugins que puedes instalar directamente en DirectAdmin.

2.1. Plugin ClamAV para DirectAdmin

Algunos proveedores de hosting ofrecen un botón dentro del panel para ejecutar ClamAV. Busca en la sección "Extra Features" o "Security" de DirectAdmin. Si no lo ves, puedes pedir a tu hosting que lo active.

2.2. Escáner web basado en archivos

También puedes usar herramientas como MalDetect o Linux Malware Detect (LMD), que se integran bien con DirectAdmin.

Para instalar LMD (necesitas SSH):

cd /usr/local/src
wget http://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*
./install.sh

Luego, para escanear un dominio:

maldet --scan-all /home/usuario/public_html

LMD es muy bueno detectando malware en scripts PHP, que es el tipo más común en hosting compartido.


Paso 3: Interpretar los resultados del escaneo

Cuando el escaneo termine, verás algo como:

----------- SCAN SUMMARY -----------
Known viruses: 8500000
Engine version: 0.103.2
Scanned directories: 150
Scanned files: 35000
Infected files: 3
Total errors: 0
Data scanned: 1.2 GB

Los archivos infectados aparecerán con su ruta completa. Por ejemplo:

/home/usuario/public_html/wp-content/uploads/evil.php: PHP.Backdoor-1 FOUND

Anota esas rutas. Ahora toca eliminar malware DirectAdmin.


Paso 4: Eliminar el malware de forma segura

4.1. Cuarentena automática con ClamAV

ClamAV no elimina archivos por defecto, pero puedes moverlos a una carpeta de cuarentena:

clamscan -r --move=/home/usuario/quarantine /home/usuario/public_html

Esto mueve los infectados a la carpeta quarantine. Revísalos antes de borrarlos definitivamente.

4.2. Eliminación manual

Si prefieres hacerlo a mano:

  1. Accede a DirectAdmin > File Manager.
  2. Navega hasta la ruta del archivo infectado.
  3. Selecciona el archivo y haz clic en Eliminar.
  4. También puedes usar SSH: rm /ruta/al/archivo

[WARNING] No borres archivos del sistema (como wp-config.php o .htaccess) a menos que estés 100% seguro de que están infectados. Mejor reemplázalos por versiones limpias de tus copias de seguridad.

4.3. Limpiar la base de datos

El malware a veces se esconde en la base de datos. Si tu sitio es WordPress, puedes usar plugins como Wordfence o iThemes Security para escanear la base de datos desde el panel de administración.


Paso 5: Medidas preventivas para evitar futuras infecciones

Escanear y limpiar está bien, pero lo mejor es no tener que hacerlo. Aquí tienes una checklist de seguridad DirectAdmin:

5.1. Mantén todo actualizado

  • DirectAdmin: actualiza siempre a la última versión.
  • CMS: WordPress, Joomla, Drupal... mantén el core, temas y plugins al día.
  • PHP: usa versiones soportadas (PHP 8.x).

5.2. Usa contraseñas seguras

  • Cambia la contraseña de DirectAdmin periódicamente.
  • Usa contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
  • Activa la autenticación de dos factores (2FA) si tu hosting lo permite.

5.3. Instala un firewall de aplicaciones web (WAF)

Puedes usar ModSecurity en tu servidor. Si usas Syspanel (HestiaCP, puerto 2106), puedes activarlo desde el panel:

  1. Accede a Syspanel.
  2. Ve a Web > Ajustes del servidor web.
  3. Marca la opción ModSecurity y elige una regla (por ejemplo, OWASP).

5.4. Limita los permisos de archivos

Los archivos deben tener permisos 644 y las carpetas 755. Nunca des permisos 777 a todo.

5.5. Escaneos periódicos

Programa un escaneo semanal con ClamAV o LMD. Puedes hacerlo con un cron job:

0 3 * * 0 /usr/bin/clamscan -r --quiet --move=/home/usuario/quarantine /home/usuario/public_html

Esto ejecuta un escaneo cada domingo a las 3 AM.


Preguntas frecuentes (FAQ)

¿Puedo escanear malware DirectAdmin sin SSH?

Sí. Si tu hosting tiene instalado ClamAV como plugin, puedes hacerlo desde el panel. También puedes usar escáneres online como SiteCheck de Sucuri, que analizan tu sitio desde fuera.

¿Qué hago si el malware reaparece después de limpiarlo?

Esto indica que el atacante aún tiene acceso. Cambia todas las contraseñas (DirectAdmin, FTP, base de datos, WordPress) y revisa los usuarios de tu CMS. También elimina cualquier plugin o tema que no uses.

¿El antivirus hosting ralentiza mi servidor?

Los escaneos consumen recursos, pero si los programas en horarios de bajo tráfico (madrugada), no notarás diferencia. ClamAV está optimizado para ser ligero.

¿Syspanel (HestiaCP) tiene su propio escáner?

No, pero al ser un panel basado en Linux, puedes instalar ClamAV exactamente igual que en DirectAdmin. Recuerda que el puerto de acceso a Syspanel es el 2106.

¿Qué hago si no entiendo los resultados del escaneo?

Pide ayuda a tu proveedor de hosting. Ellos pueden interpretar los logs y ayudarte a eliminar malware DirectAdmin sin romper nada.


Conclusión

Escanear malware en DirectAdmin no es complicado si sigues los pasos adecuados. Con herramientas como ClamAV, Linux Malware Detect y buenas prácticas de seguridad, puedes mantener tu sitio limpio y protegido.

Recuerda:

  • Haz copias de seguridad frecuentes.
  • Escanea al menos una vez por semana.
  • Mantén todo actualizado.
  • Si usas Syspanel, el puerto es el 2106 y los comandos son los mismos.

La ciberseguridad no es un lujo, es una necesidad. Dedica 30 minutos a la semana a revisar tu hosting y dormirás tranquilo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel