Analizar y limpiar malware con Imunify360
Analizar y limpiar malware con Imunify360
Procedimiento de respuesta ante malware con Imunify360: acotar la ruta, analizar, conservar evidencia, limpiar y verificar que la amenaza no reaparece. La limpieza es solo una fase; también hay que corregir la vulnerabilidad o credencial que permitió la intrusión.
Procedimiento paso a paso
-
Delimitar el alcance
Identifica usuario y raíz web. Comprueba cambios recientes y tareas programadas. Un análisis acotado reduce carga y acelera la primera decisión.
find /home/USUARIO/public_html -type f -mtime -3 -ls crontab -u USUARIO -l -
Iniciar el análisis
Lanza un análisis bajo demanda de la cuenta afectada y consulta su estado.
imunify360-agent malware on-demand start --path /home/USUARIO/public_html/ imunify360-agent malware on-demand status -
Revisar detecciones
Lista los archivos maliciosos del usuario. Anota ruta y acción recomendada; examina el archivo como texto, nunca ejecutándolo.
imunify360-agent malware malicious list --user USUARIO --limit 500Busca webshells, código ofuscado, inclusiones desde rutas temporales y administradores creados recientemente en el CMS.
-
Limpiar con posibilidad de retorno
Utiliza la limpieza del usuario cuando las detecciones estén revisadas. Imunify conserva el original cuando el motor admite la reparación.
imunify360-agent malware user cleanup USUARIOSi una reparación daña un archivo legítimo, restaura el original y sustituye después el fichero desde una fuente confiable:
imunify360-agent malware user restore-original USUARIO -
Corregir la causa y reanalizar
Actualiza CMS, extensiones y credenciales; elimina administradores desconocidos y rota claves. Repite el análisis y vigila 24–48 horas. Si reaparece el mismo archivo, revisa cron, procesos y otras cuentas del servidor.
Comprobación final
- Segundo análisis sin detecciones activas.
- Sitio y tareas programadas funcionan tras la limpieza.
- CMS, plugins y temas están actualizados o aislados.
- Contraseñas y secretos comprometidos se han rotado.
Problemas frecuentes
| Síntoma | Causa probable | Qué hacer |
|---|---|---|
| La limpieza falla | Archivo inmutable, permisos o patrón no reparable | Copia evidencia, comprueba atributos/permisos y reemplaza desde paquete oficial. |
| El malware reaparece | Backdoor persistente o vulnerabilidad abierta | Amplía el análisis a la cuenta y procesos; revisa cron y logs de acceso. |
| Falso positivo probable | Código empaquetado u ofuscado legítimamente | No lo incluyas globalmente en exclusiones; documenta hash, versión y remite la muestra. |
Documentación de referencia: documentación oficial del fabricante. Los comandos y nombres de opciones pueden evolucionar; verifica la guía oficial correspondiente a tu versión antes de actuar sobre producción.