Cuando un análisis de malware web informa una detección, la respuesta correcta no consiste únicamente en borrar el archivo señalado. Primero hay que confirmar el hallazgo, contener cualquier actividad peligrosa, determinar el alcance y corregir la vía de entrada. De lo contrario, el sitio puede reinfectarse aunque el análisis aparezca limpio durante unas horas.
Esta guía explica cómo actuar sin destruir evidencias ni eliminar archivos legítimos por error. Si el sitio procesa pagos, datos sensibles o presenta actividad maliciosa en curso, conviene solicitar asistencia especializada inmediatamente.
Contenido de esta guía
- Cómo leer el resultado del escáner
- Cómo confirmar la detección
- Cómo contener el incidente
- Qué evidencias conservar
- Cómo buscar el alcance completo
- Cómo limpiar sin dejar puertas traseras
- Cómo corregir la causa
- Cómo verificar y recuperar la reputación
Cómo interpretar el resultado de un análisis
El informe debería indicar la ruta, el tipo de detección, la fecha y la acción realizada. En el panel de SiteLock, por ejemplo, los resultados pueden distinguir archivos limpiados, detectados como maliciosos, sospechosos o todavía en revisión.
| Estado | Significado orientativo | Acción recomendada |
|---|---|---|
| Malicioso | El escáner encontró una coincidencia o comportamiento asociado a malware. | Confirmar, contener y revisar el alcance. |
| Sospechoso | El archivo contiene patrones inusuales que requieren contexto. | No borrarlo automáticamente; compararlo y analizarlo. |
| Limpiado | La herramienta modificó o eliminó el contenido detectado. | Verificar el sitio y corregir la vía de entrada. |
| En revisión | El proveedor todavía no confirmó la clasificación. | Conservar evidencia y esperar o solicitar análisis. |
Una detección puede encontrarse en un archivo del núcleo, un plugin, una imagen manipulada, la caché, un backup antiguo o fuera del directorio público. La ubicación ayuda a investigar, pero no demuestra por sí sola cómo ocurrió el incidente.
1. Confirmá la detección
Antes de modificar archivos, registrá:
- Ruta completa y nombre del archivo.
- Firma o nombre asignado a la amenaza.
- Fragmento de código o comportamiento detectado.
- Fecha de creación y última modificación.
- Propietario y permisos del archivo.
- Acción que realizó automáticamente el escáner.
Compará el archivo con una copia oficial de la misma versión del CMS, tema o plugin. Si pertenece a código personalizado, pedí al desarrollador que determine si el fragmento es legítimo.
Señales que aumentan la sospecha
- Archivos PHP dentro de carpetas destinadas a imágenes.
- Nombres que imitan archivos del sistema con pequeñas diferencias.
- Código ofuscado o cadenas extensas sin una finalidad clara.
- Funciones que descargan o ejecutan contenido remoto.
- Archivos modificados fuera de una actualización conocida.
- Usuarios, tareas programadas o redirecciones creados al mismo tiempo.
No ejecutes el archivo para “probarlo” y no pegues código malicioso en herramientas públicas si contiene credenciales o información del sitio.
2. Contené el incidente
Si el sitio está distribuyendo malware, redirigiendo visitantes, robando credenciales o enviando spam, limitá el daño antes de investigar en profundidad.
Según la gravedad, puede ser necesario:
- Activar una página de mantenimiento segura.
- Bloquear temporalmente el acceso a una ruta comprometida.
- Desactivar un plugin o formulario vulnerable.
- Suspender una cuenta de correo que envía spam.
- Revocar sesiones y claves de acceso.
- Restringir el panel administrativo por IP mientras se analiza.
No desactives todas las protecciones del servidor para facilitar la limpieza. Si una regla bloquea una acción administrativa legítima, aplicá una excepción limitada y temporal.
3. Conservá evidencias y un backup
Antes de limpiar, guardá una copia del estado afectado junto con los logs. Esa copia no debe restaurarse directamente en producción, pero puede ayudar a identificar la entrada y demostrar qué fue modificado.
Conservá:
- Informe completo del escáner.
- Archivos afectados en un almacenamiento aislado.
- Logs de acceso, errores, FTP y autenticación.
- Lista de usuarios administrativos.
- Procesos y tareas programadas.
- Fechas de actualizaciones y cambios recientes.
- Copias de la configuración y DNS.
Si ya disponés de un backup anterior, no asumas que está limpio. Compará su fecha con la primera actividad sospechosa y analizalo antes de restaurarlo.
4. Buscá el alcance completo
Una infección rara vez se limita al primer archivo detectado. El atacante puede haber dejado varias puertas traseras o modificado la base de datos.
Revisá los archivos
- Nuevos archivos ejecutables y modificaciones recientes.
- Core del CMS, plugins, temas y archivos de configuración.
- Directorios de uploads, caché y temporales.
- Archivos
.htaccess, reglas del servidor y tareas cron. - Otras aplicaciones instaladas bajo la misma cuenta.
Revisá la base de datos
- Usuarios y roles administrativos.
- Opciones que cargan scripts o redirecciones.
- Entradas, productos o páginas desconocidas.
- Contenido ofuscado, iframes y enlaces externos.
- Tareas programadas y tokens persistentes.
Revisá las credenciales
- WordPress, Joomla, PrestaShop u otro CMS.
- cPanel, FTP/SFTP y SSH.
- Correo electrónico y bases de datos.
- Claves API, pasarelas de pago y servicios externos.
Si varias aplicaciones comparten la misma cuenta de hosting, un sitio antiguo y olvidado puede ser la vía de entrada hacia los demás.
5. Limpiá el sitio de forma controlada
La técnica depende del hallazgo. En general:
- Reemplazá archivos del núcleo por copias oficiales de la misma versión o una versión actualizada compatible.
- Reinstalá plugins y temas desde fuentes legítimas.
- Eliminá componentes que ya no se utilicen.
- Retirá código inyectado de la base de datos.
- Eliminá usuarios, tareas y puertas traseras desconocidas.
- Corregí permisos y propietarios.
- Limpiá cachés solamente después de corregir los archivos originales.
No instales software “nulled” ni descargues supuestas herramientas de limpieza de sitios desconocidos. Podrían agregar una nueva infección.
Para un procedimiento general más amplio, consultá cómo detectar y eliminar malware de un sitio web.
6. Corregí la vía de entrada
La limpieza no estará completa hasta resolver la causa. Revisá especialmente:
- CMS, plugins y temas desactualizados.
- Extensiones abandonadas o vulnerables.
- Contraseñas débiles, reutilizadas o filtradas.
- Usuarios administrativos innecesarios.
- Formularios y subidas de archivos sin validación.
- Permisos excesivos.
- Computadoras administradoras infectadas.
- Claves guardadas en archivos públicos o repositorios.
Cambiá las credenciales desde un dispositivo confiable. Activá autenticación de dos factores cuando esté disponible y revocá sesiones anteriores.
7. Verificá la limpieza y recuperá el sitio
- Ejecutá nuevamente el análisis de archivos y base de datos.
- Comprobá las páginas afectadas desde una ventana privada.
- Revisá dispositivos móviles, referencias y países diferentes si la redirección era condicional.
- Controlá logs y archivos durante los días siguientes.
- Confirmá que el correo saliente volvió a niveles normales.
- Solicitá revisiones de reputación solamente cuando el sitio esté limpio.
Si existía una advertencia externa, consultá cómo responder ante una alerta de reputación web. Las bases de navegadores, buscadores y antivirus pueden tardar en reflejar una limpieza aprobada.
Cómo reducir el riesgo de reinfección
- Aplicá actualizaciones regularmente.
- Eliminá plugins, temas y aplicaciones sin uso.
- Utilizá 2FA y contraseñas únicas.
- Mantené backups externos y verificados.
- Supervisá cambios de archivos y usuarios.
- Protegé formularios y subidas.
- Considerá un WAF para bloquear intentos conocidos.
- Ejecutá análisis periódicos de archivos y base de datos.
SiteLock puede realizar análisis y, según el plan, remediación automática. Revisá el significado de los resultados en la documentación oficial y compará los planes SiteLock disponibles.
Preguntas frecuentes
¿Puedo borrar inmediatamente el archivo detectado?
No siempre. Puede ser un archivo legítimo modificado o un falso positivo. Conservá evidencia, comparalo con una copia oficial y determiná si otras partes del sitio dependen de él.
¿Restaurar un backup resuelve la infección?
Solo si el backup es limpio y también corregís la vía de entrada. De lo contrario, el sitio puede reinfectarse.
¿Cambiar las contraseñas es suficiente?
No. Es una medida necesaria cuando hay riesgo de credenciales comprometidas, pero también deben limpiarse archivos, usuarios, tareas y vulnerabilidades.
¿Un segundo análisis limpio confirma que terminó el incidente?
Es una señal favorable, pero conviene monitorear cambios y logs durante los días posteriores y verificar que no queden mecanismos de persistencia.