{"id":42201,"date":"2015-11-01T19:23:58","date_gmt":"2015-11-01T19:23:58","guid":{"rendered":"https:\/\/es.wordpress.org\/support\/topic\/limpiar-un-wordpress-infectadohackeado\/"},"modified":"2016-08-06T00:44:44","modified_gmt":"2016-08-06T00:44:44","slug":"limpiar-un-wordpress-infectadohackeado","status":"closed","type":"topic","link":"https:\/\/es.wordpress.org\/support\/topic\/limpiar-un-wordpress-infectadohackeado\/","title":{"rendered":"Limpiar un WordPress infectado\/hackeado"},"content":{"rendered":"<p>Lo primero es que cuando subes una copia limpia de WordPress, arreglas el problema de funcionamiento de WordPress ya que restauras los archivos originales y ya no est\u00e1n modificados. Pero siempre hay otros archivos modificados, o incluso, solo archivos subidos como uploaders, scripts para env\u00edo masivo de emails (yo he visto sitios enviando m\u00e1s de 16.000 emails\/hora, o simplemente un sitio de phishing).<\/p>\n<p>Lo segundo es que aunque restaures los archivos de WordPress, seguramente te los volver\u00e1n a modificar al d\u00eda siguiente si no se ataca el problema de la ra\u00edz \u00bfpor d\u00f3nde han entrado?<\/p>\n<p>Lo anterior es obvio, lo se, pero es la introducci\u00f3n a lo siguiente para que se vea lo que est\u00e1 sucediendo. Mucha gente se piensa que solo subiendo todo de nuevo, sobrescribiendo los archivos, resolver\u00e1 el problema.<\/p>\n<blockquote>\n<p>No sirve solo subir todo de nuevo sobrescribiendo los archivos. Seguro que volver\u00e1s a tener problemas en breve, o no lo solucionar\u00e1s por scripts que te han podido subir.<\/p>\n<\/blockquote>\n<p>En primer lugar, y es importante. En el momento es que comenz\u00f3 a pasar todo, \u00bfTenias plugins, WordPress o el theme sin actualizar? Esto nos indicar\u00e1 si es un problema de descuido de la instalaci\u00f3n aparte de otros posibles que ya llegar\u00e9 a ellos.<\/p>\n<p>Una cosa que puede suceder,  es que \u00ablimpies\u00bb WordPress, pero ni los plugins, ni el theme, ni otros directorios de WordPress.<\/p>\n<p>Lo que se tienes que hacer para limpiar una instalaci\u00f3n de forma correcta y por este orden es:<\/p>\n<p><strong>En los ordenadores que acceden v\u00eda FTP al servidor<\/strong><\/p>\n<ol>\n<li>Pasa un buen antivirus para asegurarte que no tengas ning\u00fan troyano. Recomiendo pasar Panda. La <a href=\"http:\/\/www.pandasecurity.com\/spain\/homeusers\/solutions\/free-antivirus\/\">versi\u00f3n gratuita<\/a> ya es m\u00e1s que suficiente y d\u00e9jalo ya instalado. Tengo clientes con McAfee, que tras pasar Panda, descubrieron m\u00e1s de 60 infecciones en su ordenador. Una vez pasada Panda Free, pasa el <a href=\"http:\/\/pandacloudcleaner.pandasecurity.com\">Panda Cloud Cleaner<\/a>. Con este acabar\u00e1s de asegurarte que no tienes ninguna infecci\u00f3n. Si eres usuario de Mac, te recomiendo que utilices <a href=\"https:\/\/www.clamxav.com\">ClamXav<\/a> y si eres de Linux, <a href=\"http:\/\/www.clamav.net\">ClamAV<\/a><\/li>\n<li>Si usas FileZilla, actualiza a la \u00faltima versi\u00f3n para tener las contrase\u00f1as encriptadas, no en texto plano como las tienen las antiguas versiones.<\/li>\n<\/ol>\n<p><strong>En ordenadores que tienen acceso a la administraci\u00f3n de WordPress<\/strong><\/p>\n<ol>\n<li>Pasar los dos programas de Panda o los otros si no eres de Windows por si tienen troyanos que est\u00e1n capturando las contrase\u00f1as. Que las contrase\u00f1as sean seguras.<\/li>\n<\/ol>\n<p><strong>En el servidor:<\/strong><\/p>\n<ol>\n<li>Cambia las contrase\u00f1as del FTP. Sobre todo que sean seguras. Sobre todo, hazlo despu\u00e9s de haberte asegurado que tu ordenador no tiene ning\u00fan tipo de infecci\u00f3n, o te las volver\u00e1 a capturar el posible troyano.<\/li>\n<\/ol>\n<p><strong>En WordPress<\/strong><\/p>\n<ol>\n<li>Consigue copias limpias del Themes si no las tienes ya.<\/li>\n<li>Consigue copias limpias de todos los plugins que utilices y en sus \u00faltimas versiones.<\/li>\n<li>Desc\u00e1rgate todo el directorio uploads de WordPress a tu ordenador. Si usas plugins que creen directorios dentro de wp-content para subir archivos, desc\u00e1rgalo tambi\u00e9n. Hay plugins que crean directorios propios principalmente para subir im\u00e1genes. Pero ojo, estate seguro que ese directorio es leg\u00edtimo, no vayas a descargarte para su posterior subida el directorio que ha creado el cyber criminal.<\/li>\n<li>Desc\u00e1rgate la base de datos a tu ordenador. Puedes usar el gestor de bases de datos que ofrezca tu hosting, por regla general ser\u00e1 phpMyAdmin<\/li>\n<li>ve a los usuarios de WordPress, y mira que no haya ninguno que no debiera estar ah\u00ed. Si hay alg\u00fan usuario que no debiera estar, b\u00f3rralo.<\/li>\n<li>Ve a la base de datos, y mira la tabla <code>{prefijo}_users<\/code> que no haya ninguno que no debiera estar ah\u00ed. Si lo hubiera, apunta el ID de usuario y elim\u00ednalo. <em>OJO, PRESUPONGO QUE HAS REALIZADO UNA COPIA DE LA BASE DE DATOS TAL Y COMO TE HE DICHO EN EL PUNTO 4.<\/em><\/li>\n<li>En el caso en que hubiera alg\u00fan usuario que no deb\u00eda estar en {prefijo}_users ve a la tabla <code>{prefijo}_usersmeta<\/code> y busca todos los metadatos del ID de los usuarios que has eliminado y eliminalos todos.<\/li>\n<li>Copia a tu ordenador el archivo <code>wp-config.php<\/code>.<\/li>\n<li>Una vez copiado, \u00e1brelo y mira que no haya nada que no debiera estar ah\u00ed. Si lo hubiera, b\u00f3rralo.<\/li>\n<li>Pasa el Panda antivirus o los otros antivirus si tuvieras otro SO por el directorio uploads que te has descargado. Por regla general los antivirus detectan malware, uploaders, etc. Si te has descargado otros directorios de otros plugins, rev\u00edsalos igualmente con el antivirus.<\/li>\n<li>Entra uno a uno en todos los directorios dentro de uploads y de los otros directorios creados por otros plugins y mira que no haya nada que no deber\u00eda estar ah\u00ed, como archivos php, exe, ISO, etc. Si hay archivos index.php, \u00e1brelos y mira que no haya nada raro<\/li>\n<li>Borra TODO lo que hay en la web \u00bftodo? si TODO. Pero ten en cuenta que debes ya haber copiado wp-config.php, el directorio uploads, los otros directorios creados por plugins si los hubieran y haberlo comprobado todo tal y como te he dicho en los puntos 9, 10 y 11. OJO, hablo de todo lo relacionado con WordPress. Si tuvieras cosas que no pertenecen a WordPress (otros directorios, otros CMS, etc..) no los borres, pero tendr\u00e1s que revisarlos tambi\u00e9n por si est\u00e1n entrando por ah\u00ed<\/li>\n<li>Sube una copia limpia de WordPress.<\/li>\n<li>Sube el directorio uploads ya comprobado y limpio y los otros directorios creados por plugins si existieran, igualmente revisados y limpios.<\/li>\n<li>Sube una copia limpia de todos los plugins que usas en tu sitio<\/li>\n<li>Sube el theme limpio<\/li>\n<li>Sube el archivo wp-config.php (ya comprobado)<\/li>\n<li>Entra en la administraci\u00f3n de WordPress y guarda de nuevo los enlaces permanentes para que te cree un .htaccess nuevo.<\/li>\n<li>Que todos los usuarios cambien sus contrase\u00f1as, por si han sido capturadas por alg\u00fan script. Si esto no se puede hacer inmediatamente, cambia tu directamente las contrase\u00f1as apretando en la edici\u00f3n de cada usuario en restablecer contrase\u00f1a, WordPress generar\u00e1 contrase\u00f1as nueva y seguras.<\/li>\n<\/ol>\n<p><strong>Permisos de archivos y directorios en el servidor<\/strong><\/p>\n<p>Este apartado es uno de los m\u00e1s importantes. Podemos tener todo actualizado y sin vulnerabilidades, pero si aplicamos permisos incorrecto desde el punto de vista de la seguridad a los archivos y directorios, estamos dejando el campo abierto a los cyber criminales.<\/p>\n<p>\u00bfAlguna vez has tenido que dar un permiso 777 a un directorio o archivo? si es as\u00ed, tienes un gran problema. Hacer esto, es como irnos de fin de semana de nuestra casa, y dejar la ventana o la puerta abierta de par en par. Puede que un ladr\u00f3n no vea que te la has dejado, pero si lo ve, entrar\u00e1 y te limpiar\u00e1 la casa. El dar permisos 777 es como dejarse la ventana o la puerta abierta en tu casa, con la diferencia que los cyber criminales saben que por regla general que esa ventana o puerta ser\u00e1 el dirtorio wp-contant\/uploads o wp-content\/cache, etc&#8230;<\/p>\n<p>Si te encuentras que debes dar permisos 777 para que tu WordPress funcione de forma correcta, habla con tu hosting o sysadmin y dile que instale uno de los siguientes mods en el servidor:<\/p>\n<ul>\n<li>suPHP<\/li>\n<li>mod_ruid2<\/li>\n<li>mpm-itk<\/li>\n<li>mod_fcgid<\/li>\n<li>PHP-FPM que es una alternativa a mod_fcgid cuando el servidor web es Nginx en vez de Apache<\/li>\n<\/ul>\n<blockquote>\n<p>Si tu hosting se negar\u00e1 por el motivo que fuera, te aconsejo que busques otro hosting.<\/p>\n<\/blockquote>\n<p>Una vez instalado, ya no te har\u00e1 falta dar permisos 777 y aseg\u00farate que todos los permisos son para directorios, 755 y para los archivos 644, a excepci\u00f3n si quieres del archivo wp-config.php que le puede dar permisos 440, pero no es obligatorio.<\/p>\n<p>Si el hosting instala uno de esos m\u00f3dulos, y tu pones los permisos a los directorios y archivos que te comento, tu WordPress estar\u00e1 con todas las ventanas y puertas cerradas y blindadas, siempre y cuando tengas todo actualizado a la \u00faltima versi\u00f3n y no tengas troyanos en tu ordenador.<\/p>\n<p>Por cierto, si eres usuario de Mac o Linux, no caigas en la falsa seguridad que como yo uso Mac\/Linux, no me afectan los virus. En primer lugar, eso ya no es cierto, y en segundo lugar, si marc\u00e1is la casilla de WordPress de \u00abRecordarme\u00bb en la p\u00e1gina de inicio de sesi\u00f3n, os pueden capturar la Cookie de sesi\u00f3n en cualquier sitio y acceder a vuestro WordPress con vuestro propio usuario. No es algo normal, pero se puede llegar a hacer. Mi recomendaci\u00f3n, <em>nunca marqu\u00e9is esa casilla.<\/em><\/p>\n<p>Espero que esto os sea de ayuda.<\/p>\n<p>Como has podido ver, te pueden estar entrando de varias formas.<\/p>\n<ol>\n<li>Tienen acceso al FTP<\/li>\n<li>Tienen contrase\u00f1as de usuarios con permisos<\/li>\n<li>El theme est\u00e1 modificado<\/li>\n<li>Plugins modificados con vulnerabilidades<\/li>\n<li>Archivos que te hayan subido por vulnerabilidad.<\/li>\n<li>Permisos err\u00f3neos o peligrosos en archivos o directorio (777)<\/li>\n<li>Marcado el \u00abRecordarme\u00bb en el formulario de identificaci\u00f3n y posterior captura de vuestra cookie<\/li>\n<li>Por desgracia, existe un \u00faltimo punto que no podemos evitar nosotros de ninguna forma, y es por culpa del mismo hosting. Es que el servidor no tenga las cuentas aisladas, es decir, que si el cyber criminal accede a otra cuenta del servidor por no seguir todos los consejos de seguridad, por muy seguro que lo tengamos nosotros todo, nos hackear\u00e1n igual ya que podr\u00e1n saltar de la cuenta asegura que han hackeado a la nuestra. Por eso es importante averiguar si el hosting usa el <em>aislamiento de cuentas<\/em>. No todos los hacen ni saben como hacerlo.<\/li>\n<\/ol>\n<p><strong>Regla b\u00e1sica de seguridad<\/strong><\/p>\n<ul>\n<li>Tener siempre TODO actualizado a la \u00faltima versi\u00f3n. El dejar algo sin actualizar, puede significar el dejar una puerta abierta a los cyber criminales.<\/li>\n<li>Nunca escribir con un usuario con rol de administrador, hacerlo significa que el cyber criminal puede saber el nombre de usuario del administrador. Si ya los has hecho, crea un nuevo usuario con rol administrador, accede mediante este nuevo usuario, y degrada a Editor el que estabas utilizando hasta ahora.<\/li>\n<li>Utilizar siempre contrase\u00f1as seguras. Cuanto m\u00e1s larga, mejor. Por regla general, si la contrase\u00f1a la puedes recordar, es que no es lo suficientemente fuerte. La forma m\u00e1s sencilla de solucionar este problema, es la utilizaci\u00f3n de gestores de contrase\u00f1as, y no hablo de los que incluyen los navegadores, si no de software adquirido como podr\u00eda ser <a href=\"https:\/\/agilebits.com\/onepassword\">1Password<\/a>. Estos softwares, aparte de guardarte todas las contrase\u00f1as de forma segura, si quieres te las crea, de forma que gracias a \u00e9l, las contrase\u00f1as de todos mis sitios tienen siempre un aspecto similar a este <code>U&gt;g43NftigVgWBtvB4j64YsPv(U$w]A<\/code>, contrase\u00f1as de 31 caracteres (letras, n\u00fameros, mayusculas y min\u00fasculas y signos) de forma que son en la pr\u00e1ctica imposibles de encontrar por un ataque de fuerza bruta.<\/li>\n<li>Nunca dar permisos 777 a un directorio o archivo<\/li>\n<li>Nunca utilizar la misma contrase\u00f1a en dos sitios diferentes. Si se hacen con tu usuario y contrase\u00f1a, tendr\u00edan acceso absolutamente a todos vuestros sitios.<\/li>\n<li>Nunca, nunca te conectes a una WIFI gratuita si no est\u00e1s utilizando un VPN. El hacerlo puede significar que un cyber criminal est\u00e9 capturando todo lo que haces consiguiendo todas tus contrase\u00f1as. Y mucho menos accedas a tu WordPress a menos que uses el VPN o tu sitios est\u00e9 bajo cifrado (HTTPS\/TLS).<\/li>\n<li>Realizar backups diarios de tu sitio. Esto har\u00e1 que en caso de un problema, sea del tipo que sea, se pueda restaurar la web de forma r\u00e1pida. Es importante que este backup sea enviado a otro sitio, ya que si no fuera as\u00ed, el mismo problema que afecte a nuestro sitio, podr\u00eda afectar a los backups, con lo que los perder\u00edamos todos. Los backups, por regla general, pueden ser enviados a Dropbox, S3 de Amazon, Azure, etc&#8230;<\/li>\n<li>Y por supuesto, nunca, nunca, nunca, descargarse themes o plugins de sitios desconocidos, y a\u00fan menos si os est\u00e1n ofreciendo un theme o plugin que por los cauces normales lo deber\u00edas adquirir. Estos themes o plugins, en un 99&#8217;99% de los casos llevar\u00e1n regalo, es decir, os estar\u00e1n poniendo un backdoor en vuestra instalaci\u00f3n por el que entrar\u00e1n.<\/li>\n<\/ul>\n<blockquote>\n<p>Tener una web para tener presencia en la red, no es un juego para pasar el rato, <em>necesita de cuidados y debes ser cuidadoso y cauteloso<\/em>. Si encuentras que hacer todo esto no es para ti, y hablo de los consejos de seguridad, no de limpiar el sitio tras un hackeo, te aconsejo que en vez de usar WordPress.org, uses <a href=\"https:\/\/es.wordpress.com\">WordPress.com<\/a> o que contrates los servicios de un profesional (un profesional de verdad) para que mantenga tu instalaci\u00f3n.<\/p>\n<\/blockquote>\n<blockquote>\n<p>Si has encontrado troyanos en tu ordenador, te aconsejo que cambies absolutamente todas las contrase\u00f1as de todos los sitios, ll\u00e1male Twitter, Facebook, bancos, suministradoras de servicios como el gas, agua, luz, tel\u00e9fono, etc.. Pueden tener absolutamente todos los usuarios y contrase\u00f1as de todos tus sitios y contratar servicios para terceros por ejemplo y carg\u00e1rtelos todos a ti.<\/p>\n<\/blockquote>\n<blockquote>\n<p>Si encuentras complicado o no te atreves a realizar todo lo mencionado en esta gu\u00eda, te aconsejo que contactes con un profesional.<\/p>\n<\/blockquote>\n<blockquote>\n<p>Esta gu\u00eda hay que tomarlo como lo que es, una gu\u00eda, no pretende ni hacer del que lo lee todo un experto, ni ser una biblia, as\u00ed que t\u00f3malo como lo que es, una gu\u00eda con consejos y posibles forma de actuaci\u00f3n.<\/p>\n<\/blockquote>\n<blockquote>\n<p>No me hago responsable de posibles errores que cometas al seguirla y que puedan da\u00f1ar tu sitio, por algo te he repetido en diferentes ocasiones que debes realizar backups, por si tienes cualquier problema puedas restaurar el sitio.<\/p>\n<\/blockquote>\n<blockquote>\n<p>Este gu\u00eda est\u00e1 en constante evoluci\u00f3n, as\u00ed que ve mirando si te interesa el tema.\n<\/p>\n<\/blockquote>\n<blockquote>\n<p>Si tienes cualquier problema, abre un tema en el <a href=\"https:\/\/es.forums.wordpress.org\/forum\/seguridad\">foro de seguridad<\/a>, y seguro que alguien te ayudar\u00e1 encantado.<\/p>\n<\/blockquote>\n","protected":false},"template":"","class_list":["post-42201","topic","type-topic","status-closed","hentry","topic-tag-hackeo"],"jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/42201","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic"}],"about":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/types\/topic"}],"version-history":[{"count":0,"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/42201\/revisions"}],"wp:attachment":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/media?parent=42201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}