Cómo comprobar un sitio web en busca de virus: guía paso a paso

Cómo comprobar un sitio web en busca de virus: guía paso a paso
Cuando un sitio web comienza a comportarse de manera extraña, generalmente no se nota de inmediato. En algún lugar aparece un redireccionamiento adicional, en otro lugar el navegador advierte sobre contenido peligroso, y a veces el problema surge solo después de una queja de un usuario o un correo del hosting. En ese momento, es importante no entrar en pánico y no hacer clic en todos los botones del panel de administración. Primero, hay que entender qué buscar y cómo verificar el sitio de manera segura.
Verificar un sitio web en busca de virus no es solo ejecutar un escáner en línea. A veces se trata de código malicioso incrustado en la plantilla, a veces de una página de phishing que alguien ha colocado en la carpeta del sitio, y a veces de un redireccionamiento oculto que envía al visitante a un recurso ajeno solo bajo ciertas condiciones. También puede suceder que el sitio esté formalmente 'limpio', pero uno de los archivos del tema esté infectado, y eso ya es suficiente para que los motores de búsqueda comiencen a alarmarse.
Si quieres orientarte rápidamente en un tema relacionado, también te servirá guía para verificar un sitio web por fraude. La lógica coincide parcialmente: es importante no solo mirar la técnica, sino también la reputación, el comportamiento de las páginas y las huellas extrañas en el sitio.
Qué significa «verificar un sitio en busca de virus» y cuándo es necesario
Bajo la palabra «virus» en el lenguaje coloquial a menudo se refiere a todo tipo de cosas: JavaScript malicioso, páginas de phishing, iframes incrustados, sustitución de enlaces, scripts de spam, redirecciones ocultas e incluso ventanas emergentes no deseadas. En la práctica, es útil separar estas cosas, porque el método de verificación y eliminación será diferente.
El phishing es cuando un sitio o su página finge ser algo diferente: un formulario de inicio de sesión, un banco, una tienda en línea, una página de pago. El objetivo es simple: robar datos. El código malicioso es un concepto más amplio. Puede ser un script que inyecta publicidad, carga un archivo externo, roba sesiones o abre acceso a un atacante. La redirección oculta es otra historia: el visitante aparentemente abre tu sitio, pero en un segundo se encuentra en una dirección completamente diferente. Y todo esto puede no ser visible al ver la página principal de manera normal.
Se necesita una verificación rápida del sitio web en busca de código malicioso si:
- el navegador o el antivirus advierten sobre un peligro;
- los visitantes se quejan de ventanas emergentes, redireccionamientos o solicitudes extrañas;
- el motor de búsqueda marca el sitio como sospechoso;
- han aparecido usuarios o archivos desconocidos en el panel de administración;
- el sitio comenzó a comportarse de manera extraña después de instalar un plugin, tema o actualización;
- en los registros se notan accesos a archivos que no agregaste.
Y otro punto práctico: no todo el problema está relacionado con el sitio mismo. A veces, la computadora del administrador se infecta y luego el código malicioso se introduce de nuevo en el CMS a través de FTP o el panel de control. Por lo tanto, la verificación del sitio casi siempre va acompañada de la verificación de los dispositivos de trabajo.
Preparación antes de la verificación: qué guardar y dónde no hacer clic
Antes de abrir un sitio sospechoso y ejecutar escáneres, es recomendable preparar una protección mínima. No es paranoia, es una higiene normal. No meterías las manos desnudas en un cuadro eléctrico; con el sitio es la misma lógica, solo que el riesgo es diferente.
Primero, guarda los datos importantes. Si tienes acceso al hosting y al panel de control, haz una copia de seguridad de los archivos y de la base de datos. Incluso si la copia ya es antigua, te ayudará a comparar qué ha cambiado. Si no tienes acceso, al menos descarga la lista de archivos y registra la situación actual: fecha de modificación, tamaño, nombres sospechosos.
Luego, ten cuidado al abrir el sitio. No accedas desde el dispositivo de trabajo principal si tienes dudas. Es mejor usar un perfil de navegador separado, un antivirus actualizado y, si es posible, un entorno aislado. No descargues nada del sitio manualmente hasta que entiendas qué archivo es. No inicies sesión en el panel de administración desde una red Wi‑Fi pública. Y no abras archivos adjuntos o archivos comprimidos que de repente 'recomiendan' descargar después de hacer clic.
Si el sitio ya ha levantado sospechas, no es recomendable limpiar la caché de inmediato, eliminar "todo lo innecesario" y reinstalar el CMS a ciegas. Primero, documenta las huellas. Luego será más fácil entender de dónde proviene el problema. A veces, un archivo extraño en la raíz sugiere más que tres horas de limpieza desordenada.
Verificación en línea del sitio web en busca de virus: servicios rápidos y cómo utilizarlos
La verificación en línea del sitio web en busca de virus es el inicio más rápido cuando necesitas entender si hay signos evidentes de infección. Estos servicios generalmente no requieren acceso al hosting: introduces la dirección del sitio y el escáner revisa la página, recursos externos, redireccionamientos sospechosos, listas negras y, a veces, parte de los archivos relacionados.
Condicionalmente, estos servicios se pueden dividir en varios tipos. Algunos buscan firmas de código malicioso en HTML y JavaScript. Otros verifican la reputación del dominio y su presencia en listas de bloqueo. Otros investigan el comportamiento de la página: si redirige a otra dirección, si carga contenido peligroso, si se disfraza como un formulario de phishing. También hay soluciones combinadas que realizan varias verificaciones a la vez.
Trabajar con ellos es fácil, pero hay que interpretar los resultados con cuidado. Una bandera de alerta no siempre significa infección. Por ejemplo, un script externo puede ser un contador de análisis legítimo, un bloque de publicidad o un widget. Sin embargo, si el servicio muestra una redirección sospechosa y el segundo — un iframe desconocido en el código de la página, eso ya es motivo para investigar más a fondo.
Es útil ejecutar no una, sino varias verificaciones independientes. Así es más fácil distinguir un problema real de un falso positivo. Y asegúrate de ver qué es lo que encontró el servicio: la URL de la página, un fragmento específico de código, la mención de un dominio en listas negras, una cadena de redirecciones sospechosas. La frase general «threat detected» por sí sola no explica nada.
Si al mismo tiempo quieres entender el lado técnico de la protección, vale la pena ver cómo verificar el certificado SSL del sitio. A menudo, los problemas de seguridad coexisten: en algún lugar el certificado está roto, en otro el tráfico no sigue el escenario correcto, y el usuario al final ve una advertencia y se va.
Verificación manual del sitio web en busca de código malicioso: signos de infección
Los servicios automáticos son útiles, pero la verificación manual a menudo es más precisa. Especialmente si la infección está oculta profundamente en la plantilla o insertada de tal manera que solo se active en una página específica. Primero se revisan las páginas HTML y las plantillas, luego los scripts conectados, y después la cadena de carga de recursos externos.
Qué signos deben alertar:
- desconocidos
script
-bloques y enlaces a dominios externos; - iframe que no pertenece a su sitio y no se explica por la tarea de la página;
- redirecciones a través de JavaScript, meta refresh o encabezados del servidor;
- código ofuscado con líneas largas sin lógica comprensible;
- formularios ocultos, campos y elementos con display none;
- enlaces inesperados en el pie de página, columna lateral, comentarios o bloques de publicidad;
- llamadas sospechosas a eval, document.write y mecanismos similares;
- archivos con nombres como cache.php, temp.php, update.php en lugares inesperados.
Si la plantilla del sitio no se ha actualizado durante mucho tiempo y de repente aparece un nuevo bloque de script, casi siempre es motivo para detenerse y verificar la fuente. A veces, un atacante oculta la inserción bajo 'código de servicio' o incluso inserta comentarios para que el archivo parezca normal. Y sí, las bromas maliciosas del tipo 'bueno, eso probablemente es de la plantilla' aquí suelen terminar en pérdida de tiempo.
Verifique por separado las redirecciones. Pueden estar no solo en el código de la página, sino también en .htaccess, en la configuración del servidor, en los complementos o en archivos JS. El usuario abre la página principal y, a los segundos, termina en otro sitio, y a veces la razón hay que buscarla no en la página, sino en las reglas de enrutamiento.
Verificación paso a paso de archivos, CMS y base de datos
Si necesita un enfoque sistemático, verifique el sitio por capas. Así es más fácil no pasar por alto la fuente de la infección y no eliminar lo innecesario.
-
Compare los archivos actuales con una copia de seguridad o una versión 'limpia' del CMS. Busque archivos nuevos, fechas modificadas, tamaños inusuales y nombres extraños.
-
Verifique el núcleo del CMS. Si se han modificado archivos del sistema, es una señal de alarma. Normalmente, la actualización debería ser transparente y explicativa.
-
Revise los plugins y temas. Es ahí donde a menudo se inserta código malicioso después de un hackeo, porque estas carpetas cambian con más frecuencia y son menos notorias.
-
Busque inserciones sospechosas en los archivos de configuración. A veces, la infección reside en lugares que rara vez se abren manualmente.
-
Revise la base de datos en busca de enlaces extraños, inserciones HTML ocultas, nuevas cuentas de administrador y valores extraños en los campos de configuración.
-
Compare el contenido de las páginas antes y después de la infección, si tiene archivos de respaldo. Preste especial atención a los bloques de texto, el pie de página y los campos que se generan automáticamente.
En la base de datos a veces se oculta no solo contenido, sino también código para cargar scripts externos. Por lo tanto, si en el sitio todo parece normal en los archivos, pero el comportamiento sospechoso persiste, la causa puede estar ahí. Este es el caso en el que el mecánico «he eliminado el archivo, ¿por qué no funcionó?» no tiene efecto.
Otro punto importante es la verificación de usuarios y derechos de acceso. Después de un hackeo, a menudo quedan nuevos administradores, y las cuentas antiguas obtienen derechos ampliados sin una razón visible. Verifique la lista de cuentas, los últimos inicios de sesión, el cambio de contraseñas y las acciones en el panel de administración.
Cómo verificar el sitio a través de herramientas para webmasters y escáneres antivirus
Cuando ya se ha realizado una verificación manual básica, es útil conectar herramientas que ven el sitio desde el exterior. No reemplazan el diagnóstico interno, pero lo complementan muy bien. Aquí son especialmente importantes los paneles para webmasters, los registros del servidor, los escáneres antivirus y los servicios de reputación de dominio.
Los paneles para webmasters muestran advertencias sobre páginas maliciosas, problemas de indexación, phishing y redireccionamientos sospechosos. Esta es una de las primeras señales si el sitio ya ha caído en el radar de los motores de búsqueda. En los registros del servidor se pueden ver accesos inesperados a archivos, errores de autorización frecuentes, solicitudes POST sospechosas y actividad en horarios no laborables. A veces, el registro se convierte en el punto de partida: parece que todo está tranquilo, y luego ves un flujo completo de solicitudes a un script desconocido.
Los escáneres antivirus en el servidor son útiles si tienes acceso al sistema de archivos. Buscan firmas de código malicioso, archivos sospechosos, shells y archivos con comportamientos atípicos. Sin embargo, también se necesita un enfoque sensato: el escáner puede pasar por alto una nueva modificación o, por el contrario, marcar un archivo legítimo como peligroso. Por lo tanto, es mejor comparar los resultados con una verificación manual.
Los servicios de reputación de dominio ayudan a entender cómo se ve el sitio desde el exterior. Si el dominio de repente ha sido incluido en listas negras, ya no se trata solo de un fallo interno. Esto significa que el problema es visible más allá de su servidor. Para una evaluación más profunda, es útil comparar los resultados en varias fuentes y no depender de una sola advertencia.
Si desea ampliar la parte de herramientas, preste atención también a la verificación del sitio en busca de suscripciones ocultas. A veces, esquemas no deseados se disfrazan de servicios normales, y entonces la infección no se presenta como un 'virus', sino como una cadena de acciones impuestas.
Qué hacer si se encuentran virus o código malicioso
La regla principal es no dejar el sitio en funcionamiento si no está seguro de que el problema está localizado. Primero, aísle el sitio de los visitantes, si es posible. A veces, basta con cerrar temporalmente el acceso a las secciones infectadas o activar el modo de mantenimiento.
A continuación, elimine los archivos infectados o reemplácelos con versiones limpias de la copia de seguridad. Si el código malicioso está incrustado en el tema, plugin o núcleo, es mejor reinstalar el componente desde una fuente oficial, en lugar de limpiarlo manualmente por partes. Cuando la infección ha afectado a la base de datos, será necesario eliminar las inserciones sospechosas, verificar a los usuarios y revisar el contenido de todos los campos automáticos.
Después de la limpieza, asegúrese de cambiar las contraseñas: de la administración, FTP/SFTP, hosting, base de datos, correo y servicios relacionados. Si la contraseña se repitió en algún lugar, cámbiela también allí. De lo contrario, una antigua brecha se convertirá muy rápidamente en una nueva.
Luego, actualice el CMS, plugins, temas y software del servidor, si tiene acceso. Muchas infecciones utilizan vulnerabilidades antiguas, y mientras no se cierren, la reinfección es solo cuestión de tiempo. Después de esto, realice un nuevo escaneo del sitio en busca de virus, preferiblemente utilizando varios métodos a la vez.
Y además: no olviden la supervisión después de la recuperación. Los primeros días son especialmente importantes. Revisen los registros, la indexación, el contenido de las páginas y el comportamiento de los formularios. A veces, el código malicioso deja una "copia de seguridad" o un camino oculto que se activa más tarde.
Cómo proteger el sitio de reinfecciones
El mejor tratamiento para un sitio es no hacer una limpieza heroica después de un hackeo, sino una prevención normal. Es más aburrido, pero mucho más barato en tiempo y nervios.
- actualicen el CMS, los plugins y los temas sin demora;
- eliminen las extensiones no utilizadas y las plantillas antiguas;
- limiten los derechos de acceso a archivos y directorios;
- no almacenen las mismas contraseñas para diferentes servicios;
- activa la autenticación de dos factores donde sea posible;
- realiza copias de seguridad regularmente y verifica que se puedan restaurar;
- mantente atento a los registros y alertas de hosting;
- realiza periódicamente un escaneo en línea del sitio en busca de virus y una revisión manual de archivos clave.
Es importante revisar por separado los ordenadores desde los cuales gestionas el sitio. Si la infección proviene a través de un cliente FTP o una sesión de navegador, un servidor limpio por sí solo no salvará la situación. También es útil revisar periódicamente la lista de accesos: quién tiene acceso al panel de administración, quién conoce los códigos de respaldo, quién puede cambiar el DNS. A veces, el problema no está en el código, sino en permisos demasiado amplios.
Si se aborda el tema de manera sistemática, la verificación del sitio en busca de virus deja de ser un ritual de emergencia y se convierte en una parte habitual del mantenimiento. Y este es, quizás, el mejor resultado: no apagar incendios, sino evitar que se enciendan.



