forumAbrir tema

Hay procesos desconocidos corriendo en mi servidor, la empresa de hosting dijo 'limpienlo' — ¿por dónde empiezo?

YYusuf E***hace 7 meses·47 mensajes·9 mil visualizaciones#servidor#malware#intervención
YYusuf E***Participante
Cargo
Propietario de gimnasio
Tipo de organización
taller
Miembro desde
abr 2024
Mensaje
66
#1

Esta mañana revisaba los logs de acceso y había 3-4 líneas raras. Me llegó un mail de la empresa de hosting que decía 'hemos detectado código malicioso, límpienlo ya', pero no entiendo qué pasa. Entré por SSH, miré con ps aux y vi procesos raros. En el gestor de archivos hay unos .php extraños en la carpeta temp.

El servidor es Linux, corre Apache. Tengo WordPress instalado pero no sé si es porque no actualicé en los últimos 3-4 meses. Quería revisar otra vez pero ni sé qué buscar. La empresa de hosting dijo 'limpienlo urgente o lo cerramos', escribo un poco estresado.

¿Alguien tiene experiencia en esto? ¿Cómo encuentran por dónde empezó el ataque? ¿Basta con borrar los archivos o tengo que hacer algo más?

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
Más útil#2

Si no has actualizado WordPress, es muy probable que hayan entrado por una vulnerabilidad de un plugin. Haz esto ya: 1) Corta la conexión a internet del servidor (trabaja desde un entorno de backup), 2) Revisa /var/log/auth.log y /var/log/apache2/access.log — anota horas de acceso e IPs, 3) Haz backup de los archivos PHP encontrados (como evidencia), 4) Escanea el root web con grep buscando '.php' — cruza con las fechas de subida, 5) Reinstala WordPress desde cero, restaura solo la base de datos. Puede que no queden restos de shell en la BD, pero revísalo.

DDoruk A***Participante
Cargo
Coordinador general
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
18

Doki · Prueba de penetración · 2024

#3

a mi me pasó lo mismo el año pasado, entraron por un exploit de un plugin de wordpress. en ese momento hice una consulta con wpdb y habían añadido una cuenta de admin en la tabla wp_users. borré ese admin pero aun así había código shell en el sistema de archivos un .jpg que en realidad era un ejecutable. la empresa de hosting dijo que se acabó...

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#4

Para encontrar la webshell, ejecuta esta consulta con find: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. Filtra los POST requests en los logs de acceso, especialmente los endpoints de subida de archivos. Puedes ejecutar WPScan para escaneo de vulnerabilidades, pero es crítico aislar la red primero. Revisa las URLs de siteurl y home en la tabla wp_options de la base de datos, pueden haber sido modificadas.

NNecati B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
86
#5

Vaya, qué mal asunto. Bueno parece que estás muy en pánico. Lo primero que tienes que hacer es realmente hacer una copia de seguridad, luego desactivar los plugins y temas uno por uno. Entra al admin de WP revisa los usuarios. Puede que hayan creado una nueva cuenta de admin. Luego instala un plugin de seguridad, actualiza WP. Si después de un tiempo vuelves a tener problemas entonces contacta con la empresa de hosting.

JJale P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
207
#6

Piensa en ello como una revisión de ciberseguridad: 1) Corta el tráfico de red, 2) Toma un snapshot del sistema, 3) Busca vulnerabilidades (web shell, usuario de base de datos, cron job), 4) Detecta el mecanismo de acceso (qué plugin, qué cuenta, cuándo), 5) Borrado y restauración. En WordPress suele ser por falta de actualización de plugins o contraseñas débiles. La semana pasada tuvimos una situación similar en un sitio, la contraseña de la base de datos estaba hardcodeada en wp-config.php, phpmyadmin estaba abierto...

JJülide A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
1
#7

Me pareció un poco raro, ¿la empresa de hosting te avisa inmediatamente si hay código malicioso? Lo detectaron en sus propios sistemas. Si pudiste iniciar sesión por SSH, significa que aún tienes acceso... ¿Pudiste entrar también en la base de datos? Es decir ¿el exploit sigue activo o simplemente dejaron la shell olvidada? ¿Cuándo hiciste la última copia de seguridad? Si quieres ir por la vía de la restauración, ¿puedes restaurar desde una copia antigua?

EEmine K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
296
#8

oh no, hackeo de wordpress... es muy feo esto. pero simplifícalo: vuelve a la última copia de seguridad. restaura mysql y los archivos luego luego actualiza todo wp. así queeda bien limpio. además que la empresa de hosting lo revise, anda.

ZZafer Ö***Participante
Cargo
Planificación de producción
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2023
Mensaje
247
#9

Gracias, esa era la respuesta que buscaba. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Corrijanme si me equivoco.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#10

Dejo una advertencia. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Ánimo.

RRıdvanParticipante
Cargo
Gestor de red de distribuidores
Tipo de organización
distribuidor regional
Miembro desde
mar 2024
Mensaje
92
#11

Guardado.

DDamla P***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
191
#12

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. bueno ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

Eso es todo, disculpa si me he extendido demasiado.

ÖÖmer I***VeteranoMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
50
#13

Tiene razón. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Yo seguiría por ese camino.

LLevent B***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
186
#14

La respuesta de arriba ha dado en el clavo. Intentar hacerlo solo es la vía más cara.

Por supuesto, cambia si tu situación es diferente.

AAli D***Participante
Cargo
Responsable de redes sociales
Sector
Turismo
Tipo de organización
agencia boutique
Miembro desde
jul 2024
Mensaje
114
#15

Me han quedado claras las dudas, gracias.

EEfe G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
222
#16

No sabía eso.

DDamla C***Participante
Cargo
Director de relaciones con clientes
Sector
Imprenta
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
229
#17

Exacto, y encima no es tan conocido. Si regañas las falsas alarmas, nadie volverá a reportar.

HHüseyin T***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
292
#18

Tienes razón, yo también pasé por lo mismo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

IIrmak T***Veterano
Cargo
Técnico de soporte de sistemas
Sector
Logística
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
226
#19

No tengo ninguna experiencia en mi servidor tiene un virus, por eso pregunto. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

También me gustaría saber si alguien lo hace de otra manera.

ÜÜlkü K***Participante
Cargo
Miembro del consejo de administración
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
19

Doki · Migración de infraestructura · 2025

#20

Tiene razón. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder