Saltar al contenido
Contenido
Seguridad

Escaneo y eliminación de malware

Traducción automática. El original en inglés está disponible.

Cada sitio alojado se analiza automáticamente en busca de malware cada noche, y puede ejecutar un análisis usted mismo en cualquier momento desde la pestaña Seguridad del sitio.

Entender qué hace el analizador, y lo que es igual de importante, qué no hace, es la diferencia entre un sitio que está genuinamente limpio y uno que parece limpio.

Ejecutar un análisis

  1. Vaya a Websites y abra el sitio.
  2. Abra la pestaña Security, descrita como "Vulnerability scanning, malware detection, IP blocking, and login hardening."
  3. Busque la tarjeta Análisis de malware.
  4. Haga clic en Analizar ahora.

The malware scan card on the site Security tab in KPanel

El botón cambia a "Scanning" mientras se ejecuta. Los análisis leen cada archivo en la raíz web de su sitio y pueden tardar varios minutos en un sitio grande.

Un análisis también se ejecuta automáticamente cada noche sin que usted haga nada, por lo que el resultado en la tarjeta nunca tiene más de un día de antigüedad.

Leer el resultado

Clean. La tarjeta informa la cantidad de archivos analizados, expresada como "Clean" seguida del recuento de archivos. No se encontró nada sospechoso.

Threats found. La tarjeta informa cuántos hay y enumera cada archivo detectado con su ruta y un botón Quarantine.

Failed. El análisis no pudo completarse. Inténtelo de nuevo y, si sigue fallando, abra un ticket de soporte.

Aún no hay resultados. Nunca se ha ejecutado un análisis en este sitio. La tarjeta dice "No scan results yet. Click Scan now to run the first scan."

Una sección Historial de análisis debajo mantiene los últimos diez análisis para que pueda ver cuándo un sitio pasó de limpio a infectado, lo que a menudo es la forma más rápida de reducir cuándo comenzó el compromiso.

Poner en cuarentena un archivo

Haga clic en Quarantine junto a un archivo detectado. El archivo se mueve fuera de su sitio a un área de cuarentena en el servidor, por lo que deja de ejecutarse pero no se destruye.

La cuarentena es la única remediación que ofrece el analizador. No hay acciones de "limpiar", "desinfectar" o "reparar", porque no puede haber ninguna de forma segura: un archivo legítimo con código malicioso inyectado en él no puede restaurarse a su estado original mediante un analizador que nunca ha visto el original. Recuperar el archivo original es para lo que sirven sus copias de seguridad.

La cuarentena tampoco tiene restauración de autoservicio. Si pone en cuarentena un archivo que necesitaba, recupérelo de una copia de seguridad en lugar de buscar un botón de deshacer. Consulte Restoring From a Backup.

Cuarentena automática

En planes Managed WordPress, los archivos encontrados durante el análisis nocturno se ponen en cuarentena automáticamente y se marcan en el panel con un distintivo Auto-quarantined. Aparece una alerta en su panel indicándole cuántos archivos se trataron y que no se requiere acción manual.

En todos los demás planes, la detección es automática pero la cuarentena no. Debe abrir la pestaña Seguridad y hacer clic en Quarantine en cada detección usted mismo.

Si nadie consulta el panel regularmente, la cuarentena automática es uno de los argumentos más fuertes para un plan administrado. Una detección en un plan no administrado se queda allí hasta que un humano la note.

Lo que el analizador no puede encontrar

Esta es la parte que más importa, y es la razón por la que un análisis limpio es tranquilizador en lugar de concluyente.

El analizador compara archivos con código malicioso conocido. No:

  • Lee su base de datos. Los enlaces de spam inyectados, las cuentas de administrador rogue y las opciones modificadas viven allí y son invisibles para un analizador de archivos.
  • Detecta un archivo legítimo que ha sido modificado. Una sola línea añadida a un archivo de tema real puede no coincidir con ninguna firma conocida.
  • Detecta una cuenta rogue o tarea programada, que es configuración en lugar de código.
  • Detecta una credencial robada. Si alguien tiene su contraseña, no necesita malware en absoluto.
  • Evalúa si un complemento es vulnerable. Ese es un análisis de vulnerabilidades separado, también en la pestaña Seguridad.

Un análisis limpio en un sitio que está redirigiendo visitantes, enviando spam o mostrando contenido que no escribió no significa que el sitio esté limpio. Significa que la infección no está en un archivo que el analizador reconoce. Compárelo con una copia de seguridad conocida en su lugar. Consulte What to Do If Your Site Is Hacked.

La forma correcta de limpiar un sitio infectado

Poner en cuarentena los archivos detectados es contención, no una cura. La cura confiable es una restauración.

  1. Ponga el sitio sin conexión con protección de contraseña mientras trabaja.
  2. Ponga en cuarentena todo lo detectado, para detener su ejecución inmediatamente.
  3. Encuentre cuándo comenzó la infección, utilizando el historial de análisis y sus registros de errores.
  4. Restaure desde una copia de seguridad realizada antes de esa fecha, a staging primero, luego a producción una vez que la haya verificado.
  5. Cambie todas las credenciales: administradores de aplicaciones, base de datos, SFTP, SSH.
  6. Actualice todo, porque la forma de entrada fue casi seguramente un componente desactualizado.
  7. Analice de nuevo para confirmar.
  8. Realice una copia de seguridad nueva del sitio limpio.

What to Do If Your Site Is Hacked recorre cada uno de esos en detalle.

Las otras protecciones en la pestaña Seguridad

El análisis de malware es una tarjeta entre varias, y las otras vale la pena activarlas mientras está allí.

Análisis de vulnerabilidades comprueba sus complementos y temas instalados contra una base de datos de vulnerabilidades pública, por lo que se entera de que un componente es explotable antes de que sea explotado.

Protección contra ataques de fuerza bruta de inicio de sesión observa los intentos de inicio de sesión de WordPress y bloquea una dirección automáticamente después de fallos repetidos en una ventana corta.

IP block list le permite denegar una dirección específica o rango en el servidor web.

Country filtering restringe el acceso por país donde su audiencia es genuinamente regional.

Protección hotlink evita que otros sitios incrusten sus imágenes y consuman su ancho de banda.

PCI-DSS hardening, en sitios WooCommerce, aplica un conjunto de cambios de configuración en una acción: deshabilitar la edición de archivos desde el panel, forzar una sesión de administrador cifrada y bloquear una interfaz remota heredada comúnmente utilizada en ataques.

El firewall de plataforma

Por separado de cualquier cosa en esta página, un firewall de aplicación web administrado se ejecuta frente a cada sitio y bloquea patrones de ataque comunes como inyección SQL, scripts entre sitios y recorrido de ruta antes de que lleguen a su aplicación.

Está administrado centralmente. No hay lista de reglas por sitio, sin alternar y sin registro de solicitudes bloqueadas para que navegue. Si una solicitud legítima suya está siendo bloqueada, eso es un falso positivo y el soporte puede agregar una exclusión: envíe un correo electrónico a support@kapsulehost.com con la URL exacta, la hora y lo que estaba haciendo.

Solución de problemas

El análisis sigue fallando. Los sitios muy grandes pueden exceder el límite de tiempo de análisis. Elimine archivos antiguos e instalaciones no utilizadas de la raíz web, luego inténtelo de nuevo. Póngase en contacto con soporte si persiste.

Un archivo que sé que es seguro fue detectado. Los falsos positivos suceden, particularmente con JavaScript minificado y código de verificación de licencia. No lo ponga en cuarentena si está seguro, y avise al soporte para que pueda ser revisado.

Puse en cuarentena el archivo incorrecto y el sitio se rompió. Restaure ese archivo desde una copia de seguridad.

El análisis está limpio pero mi sitio fue incluido en la lista negra por un motor de búsqueda. La infección puede estar en la base de datos o la lista puede ser antigua. Limpie el sitio correctamente y luego solicite una revisión a través de las herramientas del motor de búsqueda.

Quiero analizar más a menudo que nocturnamente. Ejecute Analizar ahora siempre que quiera. No hay límite.

El malware sigue apareciendo. Usted no ha cerrado la forma de entrada. Restaure desde una copia de seguridad limpia en lugar de limpiar en su lugar, cambie todas las credenciales y actualice todo.

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Qué hacer si su sitio ha sido hackeadoUn sitio web comprometido necesita tres cosas, en este orden: contenerlo, averiguar cómo entraron y, después, reconstruirlo limpio.…Seguridad: Por Dónde EmpezarLa seguridad en la plataforma de hosting es compartida. Nosotros nos encargamos de la infraestructura, la red, la aplicación de parches en la capa de plataforma…Reportar AbusoSi algo alojado en KapsuleHost se está utilizando para enviar spam, alojar una página de phishing, distribuir malware, infringir derechos de autor o violar la…Descripción general de Kapsule ProtectKapsule Protect es el nombre que agrupa los cinco productos complementarios que preparan un sitio para producción: copias de seguridad ampliadas, Premium DNS,…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte