Cada sitio alojado se analiza automáticamente en busca de malware cada noche, y puede ejecutar un análisis usted mismo en cualquier momento desde la pestaña Seguridad del sitio.
Entender qué hace el analizador, y lo que es igual de importante, qué no hace, es la diferencia entre un sitio que está genuinamente limpio y uno que parece limpio.
Ejecutar un análisis
- Vaya a Websites y abra el sitio.
- Abra la pestaña Security, descrita como "Vulnerability scanning, malware detection, IP blocking, and login hardening."
- Busque la tarjeta Análisis de malware.
- Haga clic en Analizar ahora.

El botón cambia a "Scanning" mientras se ejecuta. Los análisis leen cada archivo en la raíz web de su sitio y pueden tardar varios minutos en un sitio grande.
Un análisis también se ejecuta automáticamente cada noche sin que usted haga nada, por lo que el resultado en la tarjeta nunca tiene más de un día de antigüedad.
Leer el resultado
Clean. La tarjeta informa la cantidad de archivos analizados, expresada como "Clean" seguida del recuento de archivos. No se encontró nada sospechoso.
Threats found. La tarjeta informa cuántos hay y enumera cada archivo detectado con su ruta y un botón Quarantine.
Failed. El análisis no pudo completarse. Inténtelo de nuevo y, si sigue fallando, abra un ticket de soporte.
Aún no hay resultados. Nunca se ha ejecutado un análisis en este sitio. La tarjeta dice "No scan results yet. Click Scan now to run the first scan."
Una sección Historial de análisis debajo mantiene los últimos diez análisis para que pueda ver cuándo un sitio pasó de limpio a infectado, lo que a menudo es la forma más rápida de reducir cuándo comenzó el compromiso.
Poner en cuarentena un archivo
Haga clic en Quarantine junto a un archivo detectado. El archivo se mueve fuera de su sitio a un área de cuarentena en el servidor, por lo que deja de ejecutarse pero no se destruye.
La cuarentena es la única remediación que ofrece el analizador. No hay acciones de "limpiar", "desinfectar" o "reparar", porque no puede haber ninguna de forma segura: un archivo legítimo con código malicioso inyectado en él no puede restaurarse a su estado original mediante un analizador que nunca ha visto el original. Recuperar el archivo original es para lo que sirven sus copias de seguridad.
La cuarentena tampoco tiene restauración de autoservicio. Si pone en cuarentena un archivo que necesitaba, recupérelo de una copia de seguridad en lugar de buscar un botón de deshacer. Consulte Restoring From a Backup.
Cuarentena automática
En planes Managed WordPress, los archivos encontrados durante el análisis nocturno se ponen en cuarentena automáticamente y se marcan en el panel con un distintivo Auto-quarantined. Aparece una alerta en su panel indicándole cuántos archivos se trataron y que no se requiere acción manual.
En todos los demás planes, la detección es automática pero la cuarentena no. Debe abrir la pestaña Seguridad y hacer clic en Quarantine en cada detección usted mismo.
Si nadie consulta el panel regularmente, la cuarentena automática es uno de los argumentos más fuertes para un plan administrado. Una detección en un plan no administrado se queda allí hasta que un humano la note.
Lo que el analizador no puede encontrar
Esta es la parte que más importa, y es la razón por la que un análisis limpio es tranquilizador en lugar de concluyente.
El analizador compara archivos con código malicioso conocido. No:
- Lee su base de datos. Los enlaces de spam inyectados, las cuentas de administrador rogue y las opciones modificadas viven allí y son invisibles para un analizador de archivos.
- Detecta un archivo legítimo que ha sido modificado. Una sola línea añadida a un archivo de tema real puede no coincidir con ninguna firma conocida.
- Detecta una cuenta rogue o tarea programada, que es configuración en lugar de código.
- Detecta una credencial robada. Si alguien tiene su contraseña, no necesita malware en absoluto.
- Evalúa si un complemento es vulnerable. Ese es un análisis de vulnerabilidades separado, también en la pestaña Seguridad.
Un análisis limpio en un sitio que está redirigiendo visitantes, enviando spam o mostrando contenido que no escribió no significa que el sitio esté limpio. Significa que la infección no está en un archivo que el analizador reconoce. Compárelo con una copia de seguridad conocida en su lugar. Consulte What to Do If Your Site Is Hacked.
La forma correcta de limpiar un sitio infectado
Poner en cuarentena los archivos detectados es contención, no una cura. La cura confiable es una restauración.
- Ponga el sitio sin conexión con protección de contraseña mientras trabaja.
- Ponga en cuarentena todo lo detectado, para detener su ejecución inmediatamente.
- Encuentre cuándo comenzó la infección, utilizando el historial de análisis y sus registros de errores.
- Restaure desde una copia de seguridad realizada antes de esa fecha, a staging primero, luego a producción una vez que la haya verificado.
- Cambie todas las credenciales: administradores de aplicaciones, base de datos, SFTP, SSH.
- Actualice todo, porque la forma de entrada fue casi seguramente un componente desactualizado.
- Analice de nuevo para confirmar.
- Realice una copia de seguridad nueva del sitio limpio.
What to Do If Your Site Is Hacked recorre cada uno de esos en detalle.
Las otras protecciones en la pestaña Seguridad
El análisis de malware es una tarjeta entre varias, y las otras vale la pena activarlas mientras está allí.
Análisis de vulnerabilidades comprueba sus complementos y temas instalados contra una base de datos de vulnerabilidades pública, por lo que se entera de que un componente es explotable antes de que sea explotado.
Protección contra ataques de fuerza bruta de inicio de sesión observa los intentos de inicio de sesión de WordPress y bloquea una dirección automáticamente después de fallos repetidos en una ventana corta.
IP block list le permite denegar una dirección específica o rango en el servidor web.
Country filtering restringe el acceso por país donde su audiencia es genuinamente regional.
Protección hotlink evita que otros sitios incrusten sus imágenes y consuman su ancho de banda.
PCI-DSS hardening, en sitios WooCommerce, aplica un conjunto de cambios de configuración en una acción: deshabilitar la edición de archivos desde el panel, forzar una sesión de administrador cifrada y bloquear una interfaz remota heredada comúnmente utilizada en ataques.
El firewall de plataforma
Por separado de cualquier cosa en esta página, un firewall de aplicación web administrado se ejecuta frente a cada sitio y bloquea patrones de ataque comunes como inyección SQL, scripts entre sitios y recorrido de ruta antes de que lleguen a su aplicación.
Está administrado centralmente. No hay lista de reglas por sitio, sin alternar y sin registro de solicitudes bloqueadas para que navegue. Si una solicitud legítima suya está siendo bloqueada, eso es un falso positivo y el soporte puede agregar una exclusión: envíe un correo electrónico a support@kapsulehost.com con la URL exacta, la hora y lo que estaba haciendo.
Solución de problemas
El análisis sigue fallando. Los sitios muy grandes pueden exceder el límite de tiempo de análisis. Elimine archivos antiguos e instalaciones no utilizadas de la raíz web, luego inténtelo de nuevo. Póngase en contacto con soporte si persiste.
Un archivo que sé que es seguro fue detectado. Los falsos positivos suceden, particularmente con JavaScript minificado y código de verificación de licencia. No lo ponga en cuarentena si está seguro, y avise al soporte para que pueda ser revisado.
Puse en cuarentena el archivo incorrecto y el sitio se rompió. Restaure ese archivo desde una copia de seguridad.
El análisis está limpio pero mi sitio fue incluido en la lista negra por un motor de búsqueda. La infección puede estar en la base de datos o la lista puede ser antigua. Limpie el sitio correctamente y luego solicite una revisión a través de las herramientas del motor de búsqueda.
Quiero analizar más a menudo que nocturnamente. Ejecute Analizar ahora siempre que quiera. No hay límite.
El malware sigue apareciendo. Usted no ha cerrado la forma de entrada. Restaure desde una copia de seguridad limpia en lugar de limpiar en su lugar, cambie todas las credenciales y actualice todo.