SeenSecure Help

Security Scanner

Sistema integral que detecta malware, vulnerabilidades, cambios no autorizados y gestiona archivos en cuarentena para mantener tu sitio protegido.

📊 Dashboard

El Dashboard es la vista principal del Security Scanner. Proporciona un resumen visual del estado de seguridad de tu sitio con tarjetas de métricas clave sobre malware, integridad de archivos y cuarentena.

Tarjetas de Resumen

Malware

Archivos infectados detectados por el escáner de malware mediante firmas y análisis heurístico.

FIM

Cambios detectados por el sistema de monitoreo de integridad de archivos (File Integrity Monitoring).

Cuarentena

Archivos actualmente en cuarentena esperando revisión manual o eliminación automática.

Plugins y Vulnerabilidades

Plugins, temas y core de WordPress desactualizados que necesitan actualizarse.

🦠 Malware Scanner

El escáner de malware analiza archivos PHP, JavaScript, HTML y .htaccess en busca de código malicioso, combinando una base de firmas en varias categorías de amenazas con análisis heurístico avanzado. Es una funcionalidad PRO.

🔒 Funcionalidad PRO: El Malware Scanner completo, incluyendo limpieza automática, programación avanzada y reportes por email, requiere una licencia PRO activa.

Controles del Escáner

La interfaz del escáner incluye botones de Iniciar, Detener y Limpiar. El botón Limpiar es para cuando un escaneo se queda atascado: descarta el registro de ese escaneo y pone a cero la lista de amenazas pendientes, pero no toca ningún archivo en disco — no elimina ni pone en cuarentena nada por sí solo. Para actuar sobre una amenaza real, usa las acciones individuales de cada fila en la Tabla de Amenazas. Una barra de progreso muestra el avance del escaneo en tiempo real.

Registro de Escaneo (Scan Log)

Cada escaneo genera un registro detallado con marca de tiempo, archivos analizados, amenazas encontradas y acciones tomadas. Puedes revisar el historial completo para auditoría.

Tabla de Amenazas

Las amenazas detectadas se muestran en una tabla con las siguientes columnas: archivo, amenaza, severidad, estado y acciones disponibles. Por cada archivo puedes:

✅ Acciones por Archivo

  • Aprobar: Marca el archivo como seguro y lo añade a la lista blanca.
  • Rechazar: Descarta la detección de forma temporal sin tocar el archivo; si el patrón sigue presente, volverá a aparecer en el próximo escaneo.
  • Restaurar: Solo disponible para archivos del núcleo de WordPress; descarga de nuevo la versión oficial limpia desde el repositorio de WordPress.org.
  • Cuarentenar: Aísla el archivo en el sistema de cuarentena.
  • Eliminar: Borra el archivo permanentemente del sistema.
  • Descargar: Permite descargar el archivo para análisis externo.

Gestión de Lista Blanca

Puedes gestionar una lista blanca de archivos y patrones que el escáner debe ignorar en futuros análisis. Esto es útil para plugins legítimos que usan técnicas de ofuscación o codificación que podrían generar falsos positivos.

Programación (Scheduling)

Configura escaneos automáticos con frecuencia cada hora, dos veces al día, diaria, semanal o mensual. Cada escaneo programado ejecuta el análisis completo y puede enviar reportes por email con los resultados.

Base de Firmas

El escáner utiliza una base de firmas distribuida en varias categorías de amenazas, que se mantiene y actualiza de forma periódica desde los servidores de SeenSecure — no necesitas hacer nada manualmente para mantenerla al día.

En el Dashboard verás una tarjeta "Base de Firmas" con el número de firmas activas y la fecha de la última actualización, además de un botón "Actualizar firmas ahora" por si quieres forzar una comprobación inmediata sin esperar a la siguiente actualización automática.

⏰ Automatización opcional: Si prefieres no depender del tráfico de tu sitio para las comprobaciones automáticas, en la propia pantalla del escáner encontrarás una URL de disparo remoto (con token secreto propio de tu sitio) que puedes programar en un cron de tu hosting o en un servicio externo — igual que ya puedes hacer con las copias de seguridad.
  • Backdoors: Puertas traseras para acceso remoto no autorizado.
  • Web Shells: Interfaces web para control remoto del servidor.
  • Code Obfuscation: Técnicas de ofuscación usadas para ocultar código malicioso.
  • Uploaders: Formularios o scripts de subida de archivos sin las validaciones adecuadas.
  • Ejecución de Comandos: Código que lanza comandos directamente sobre el servidor.
  • Cryptominers: Scripts que usan tu servidor para minar criptomonedas.
  • Botnets: Código que conecta tu servidor a una red de bots controlada remotamente.
📧 Reportes por Email: Puedes configurar el envío automático de reportes detallados después de cada escaneo programado, incluyendo resumen de amenazas y recomendaciones.

🔌 Plugins y Vulnerabilidades

Este módulo analiza todos los componentes de tu sitio (plugins, temas y core de WordPress) para identificar versiones desactualizadas que necesitan actualizarse.

Tabla de Componentes Desactualizados

La tabla principal lista todos los plugins, temas y el core de WordPress con su versión actual, última versión disponible y estado de actualización. Los elementos se agrupan por tipo: plugins, temas y core.

Escaneo Completo

El botón "Ejecutar Escaneo Completo" revisa todos tus plugins, temas y el core de WordPress y te muestra de un vistazo qué necesita actualizarse.

Configuración de Escaneo

Puedes configurar la frecuencia y el horario de los escaneos automáticos de actualizaciones. Opciones disponibles:

  • Frecuencia: Diaria, semanal o mensual.
  • Horario: Selecciona la hora del día para ejecutar el escaneo (hora del servidor).
  • Notificaciones: Activa alertas por email cuando se detecten componentes desactualizados.

Historial de Escaneos

El historial guarda un registro de los últimos escaneos realizados (hasta 5), incluyendo fecha, hora, modo (manual o automático), componentes analizados, componentes desactualizados encontrados y estado general del sitio en ese momento.

🔐 Integridad / File Integrity Monitoring (FIM)

El sistema de monitoreo de integridad de archivos (FIM) es como tener un guarda de seguridad 24/7 que vigila cada archivo de tu WordPress. Crea una "huella digital" única (hash SHA-256) de cada archivo y la compara constantemente para detectar cualquier cambio, por mínimo que sea. Si alguien modifica, añade o elimina un archivo sin permiso, el sistema te alerta al instante. Es una funcionalidad PRO.

🔒 Funcionalidad PRO: El monitoreo de integridad de archivos requiere una licencia PRO activa.

⚡ Escaneo ultrarrápido: El sistema analiza más de 100.000 archivos en 3-5 segundos con cero impacto en el rendimiento de tu sitio. Puedes ejecutar escaneos las veces que quieras sin ralentizar tu web ni afectar a tus visitantes.

📊 Indicador de Salud (Health Gauge)

El panel principal muestra un indicador visual del estado de integridad de tu sitio. Piensa en él como el "termostato de seguridad" de tu WordPress:

  • 100% - 90%: 🟢 Excelente. Tus archivos están intactos y seguros. No hay nada de qué preocuparse.
  • 89% - 70%: 🟡 Atención. Algunos archivos han cambiado. Puede ser una actualización legítima o algo sospechoso. Revisa los cambios.
  • Menos de 70%: 🔴 Crítico. Muchos archivos han sido modificados. Posible ataque en curso. Debes revisar y tomar acción inmediata.

📸 Creación de Línea Base (Baseline)

La línea base es como una fotografía del estado original de tus archivos. El sistema calcula un hash SHA-256 (una huella digital única) de cada archivo y lo guarda como referencia. Cuando el sistema escanea, compara los hashes actuales con los de la línea base. Si algún hash no coincide, sabe que el archivo ha cambiado.

✅ ¿Cuándo crear una nueva línea base? Después de actualizar WordPress, plugins o temas; después de instalar nuevo software; cuando cambies la configuración del sitio manualmente. Así evitas falsas alarmas por cambios legítimos.

🔬 Escaneos Rápidos y Completos

Dos niveles de escaneo para diferentes necesidades. Ambos son extremadamente rápidos:

  • ⚡ Escaneo Rápido: Verifica los archivos más críticos: núcleo de WordPress, plugins activos, tema activo y wp-config.php. Ideal para una revisión rápida diaria. Tarda 1-2 segundos.
  • 🔍 Escaneo Completo: Analiza absolutamente todos los archivos del sitio: core, plugins, temas, uploads, archivos de configuración, directorios no críticos. Cubre cada rincón de tu instalación. Tarda 3-5 segundos incluso con más de 100.000 archivos.

📄 Ficheros de Datos Vigilados

El escaneo (rápido o completo) revisa exclusivamente archivos .php, por diseño: son los únicos que pueden ejecutarse en tu servidor, y por eso el motor está optimizado para ellos. Pero el propio plugin también guarda información en varios ficheros de datos internos (no PHP), incluyendo las firmas de malware conocidas. Si un atacante manipulase o vaciase alguno de estos ficheros, podría afectar silenciosamente parte de tus protecciones sin tocar ni un solo .php.

Por eso estos 3 ficheros se vigilan aparte, con una comprobación independiente y muy ligera (no pasan por el motor recursivo de .php, así que no afectan en absoluto a su velocidad). Cuando se detecta un cambio, aparece exactamente en el mismo Panel de Detección de Cambios de más abajo — mismas acciones (aprobar, restaurar, ver diferencias), sin necesidad de aprender nada nuevo.

💡 Se activa solo: no requiere configuración adicional. Se comprueba automáticamente cada vez que se ejecuta el escaneo automático ligero (según tu frecuencia configurada), y se recrea al crear una nueva línea base.

🔍 Panel de Detección de Cambios

Cuando el sistema encuentra diferencias entre el estado actual y la línea base, las muestra en el Panel de Detección de Cambios. Cada cambio incluye:

  • 📄 Archivo: Ruta exacta del archivo modificado.
  • 🔄 Tipo de Cambio: Modificado (el contenido cambió), Añadido (archivo nuevo que no estaba en la línea base), Eliminado (archivo que ya no existe).
  • 🔑 Hashes SHA-256: El hash anterior (línea base) y el hash actual, para verificar criptográficamente que algo cambió.
  • 📅 Fecha y Hora: Momento exacto en que se detectó el cambio.

Cada fila tiene un menú de acciones que te permite:

  • ✅ Aprobar Cambio: El cambio es legítimo (ej: actualizaste un plugin). Se actualiza la línea base para aceptar el nuevo archivo.
  • 🔄 Restaurar Original: El cambio no es legítimo. El sistema restaura el archivo a su versión original desde la línea base.
  • 📋 Añadir a Lista Blanca: Excluye el archivo del monitoreo. Útil para archivos que cambian frecuentemente de forma legítima (logs, cachés).
  • 🔍 Ver Detalles: Abre el comparador de código (code diff) para ver exactamente qué cambió dentro del archivo.
⚠️ Ejemplo real: Supón que un hacker sube un archivo shell.php malicioso a tu servidor. El FIM lo detecta al instante como "Archivo Añadido" con un hash que no existe en tu línea base. Ves el archivo, su ubicación, y puedes eliminarlo o restaurar el directorio original. Sin FIM, ese archivo podría estar meses sin ser detectado.
💡 ¿Sabías que? El 43% de los ataques a WordPress implican la modificación de archivos del núcleo o la inyección de backdoors en archivos existentes. El FIM detecta estos cambios en segundos, no en días. Puedes aprobar cambios masivos con "Aprobar Todos" cuando hagas actualaciones legítimas, ahorrando tiempo.

📝 Comparador de Código (Code Diff)

Al seleccionar "Ver detalles" en un cambio, se abre un modal que muestra el código lado a lado: la versión original (baseline) a la izquierda y la versión actual a la derecha. Las líneas añadidas se resaltan en verde y las eliminadas en rojo. Esto te permite ver exactamente qué código malicioso se inyectó o qué cambio se realizó, sin necesidad de descargar archivos ni usar herramientas externas.

📊 Log en Tiempo Real

El Log en Tiempo Real es el historial cronológico completo de todo lo que ocurre en el sistema de integridad. Cada entrada registra:

  • 🕐 Hora exacta del evento
  • 🏷️ Descripción del evento: los cambios importantes o las alertas se destacan con iconos dentro del propio texto (por ejemplo ⚠️ para avisos que requieren revisión o ✅ cuando todo está en orden)
  • 📝 Descripción detallada del evento: "Escaneo completo ejecutado - 124.503 archivos verificados en 4.2s", "Cambio detectado en /wp-content/plugins/plugin-x/index.php", "Archivo restaurado: wp-config.php", etc.

Puedes Limpiar el Log para empezar de cero o Exportarlo para auditorías externas o para compartir con soporte técnico.

⚠️ Ejemplo real: Un administrador nota que su sitio va lento. Revisa el Log de Integridad y ve: "Archivo modificado: /wp-content/themes/activo/functions.php - 15:23:45". Al abrir el diff, descubre que se inyectaron 3 líneas con un backdoor que envía datos a un servidor externo. Puede restaurar el archivo original al instante desde el panel. Sin el log, nunca sabría cuándo ni cómo ocurrió la intrusión.

⚙️ Configuración de Monitoreo de Integridad

Personaliza el comportamiento del sistema de integridad para adaptarlo a tus necesidades. Las opciones disponibles son:

Modos de Escaneo

  • ⚡ Tiempo Real: Monitoreo continuo mediante hooks de WordPress. Detecta cambios al instante, en cuanto ocurren. Es el modo más seguro pero consume ligeramente más recursos. Recomendado para sitios críticos.
  • 📅 Programado: Escaneos automáticos en intervalos configurables: desde cada 5 minutos hasta cada 24 horas. Equilibrio perfecto entre seguridad y rendimiento. La frecuencia recomendada es cada 2 horas.
  • ✋ Manual: Solo ejecutas escaneos cuando tú lo solicitas explícitamente. Útil para entornos de desarrollo donde los cambios son constantes y no quieres falsas alarmas.

Opciones Avanzadas

  • 🔑 Algoritmo de Hash: Selecciona el algoritmo criptográfico para calcular los hashes. SHA-256 es el recomendado por su equilibrio entre seguridad y velocidad. Alternativas disponibles: SHA-1 y MD5 (ambas más rápidas pero criptográficamente más débiles que SHA-256).
  • 📧 Notificaciones por Email: Activa el envío de alertas inmediatas cuando se detecten cambios. Ideal para saber al instante si algo ocurre, incluso si no estás mirando el panel.
💡 Recomendación: Usa Modo Programado cada 2 horas con SHA-256 y notificaciones por email activadas. Es la configuración óptima para la mayoría de los sitios: detectas cambios rápidamente sin impacto en el rendimiento.

🛡️ Activar Sistema de Monitoreo

El interruptor de "Activar Sistema de Monitoreo" es el encendido/apagado general de todo el sistema de integridad. Cuando está activo:

  • ✅ El sistema monitoriza todos los archivos seleccionados 24/7
  • ✅ Se ejecutan escaneos según el modo configurado (tiempo real, programado o manual)
  • ✅ Recibes alertas inmediatas ante cualquier cambio no autorizado
  • ✅ El panel de cambios y el log en tiempo real se actualizan constantemente

Cuando está desactivado:

  • ❌ No se ejecuta ningún escaneo, ni automático ni manual
  • ❌ No se detectan cambios en los archivos
  • ❌ No se reciben alertas de integridad
  • ❌ El sitio queda desprotegido ante modificaciones no autorizadas
⚠️ Importante: Si desactivas el sistema de monitoreo, los archivos de tu sitio quedan sin vigilancia. Un hacker podría modificar cualquier archivo sin que te enteres hasta que sea demasiado tarde. Solo desactívalo temporalmente si estás haciendo cambios masivos y planeas volver a activarlo.

📋 Gestión de Lista Blanca (Whitelist)

La lista blanca te permite excluir archivos específicos del monitoreo de integridad. Esto es útil para archivos que cambian legítimamente con frecuencia y no representan un riesgo de seguridad:

  • 📝 Archivos de log que se actualizan constantemente
  • 💾 Archivos de caché generados por plugins de optimización
  • 📂 Archivos temporales o de sesión
  • 📊 Archivos generados por terceros que cambian sin intervención tuya

Los archivos en la lista blanca aparecen listados con su ruta completa y puedes eliminarlos de la lista blanca en cualquier momento para que vuelvan a ser monitorizados. El sistema también permite actualizar la lista blanca para reflejar los cambios más recientes.

💡 Recomendación: Usa SHA-256 para un equilibrio óptimo entre seguridad y rendimiento. Crea una nueva línea base después de cada actualización importante de plugins o del core. Mantén el sistema de monitoreo siempre activado para una protección continua.

📦 Sistema de Cuarentena

La cuarentena es un área segura donde se aíslan archivos sospechosos o infectados, protegidos con permisos restrictivos y renombrados con hashes únicos. Permite revisión manual antes de decidir su destino final. Es una funcionalidad PRO.

🔒 Funcionalidad PRO: La gestión completa de cuarentena, incluyendo acciones masivas, búsqueda avanzada y exportación de datos, requiere una licencia PRO activa.

Tarjetas de Resumen

📄 Archivos en Cuarentena

Número total de archivos actualmente aislados en el sistema de cuarentena.

💾 Tamaño Total

Espacio en disco ocupado por todos los archivos en cuarentena.

⏱ Retención

Período de retención configurado. Los archivos más antiguos que este límite se eliminan automáticamente.

Búsqueda y Filtros

Puedes buscar archivos por nombre, tipo, fecha de cuarentena o amenaza asociada. Filtros disponibles: por tipo de archivo (PHP, JS, HTML, imagen), por rango de fechas y por estado (pendiente, revisado, programado para eliminación).

Tabla de Archivos y Acciones Masivas

La tabla principal lista cada archivo en cuarentena con: nombre original, tipo, tamaño, fecha de cuarentena, amenaza detectada y acciones individuales. Puedes seleccionar múltiples archivos y ejecutar acciones masivas:

Acciones Disponibles

  • Restaurar: Devuelve el archivo a su ubicación y nombre original.
  • Eliminar: Borra el archivo permanentemente del sistema y de la cuarentena.
  • Descargar: Descarga el archivo para análisis externo sin restaurarlo.
  • Ignorar: Añade el archivo a la lista blanca y lo elimina de cuarentena.

Modal de Detalle

Al hacer clic en un archivo, se abre un modal con información completa: nombre original, ruta original, hash del archivo, fecha de cuarentena, tipo de amenaza, firma que lo detectó, contenido parcial (primeras líneas) y recomendaciones de acción.

Carga de Datos AJAX

La tabla de cuarentena carga los datos mediante solicitudes AJAX, lo que significa que la página se renderiza rápidamente y los archivos se muestran a medida que se cargan. La paginación, búsqueda y filtros también funcionan vía AJAX sin recargar la página.

⚠️ Importante: Revisa periódicamente los archivos en cuarentena. Los archivos legítimos (falsos positivos) deben restaurarse, mientras que el malware confirmado debe eliminarse. No dejes archivos en cuarentena indefinidamente.

🔧 Solución de Problemas

El Escaneo Rápido dice "0 cambios" pero luego aparece un aviso de cambios nuevos

No es un fallo: el Escaneo Rápido y el Escaneo Completo no comparan lo mismo. El Rápido revisa solo los archivos más críticos y por tamaño, para poder terminar en 1-2 segundos; el Escaneo Completo (y el automático periódico) compara el hash SHA-256 completo de cada archivo, mucho más preciso. Un archivo cuyo contenido cambia sin que cambie su tamaño puede pasar desapercibido para el Rápido y aun así aparecer más tarde en un escaneo completo. Si necesitas confirmar al 100% que no hay cambios pendientes, usa el Escaneo Completo en vez del Rápido.

Aprobé un cambio y sigue apareciendo como pendiente

Usa "Ver Detalles" en ese archivo para confirmar que el hash actual coincide con el que se guardó como nueva línea base. Si el problema persiste tras aprobar de nuevo, prueba a regenerar la línea base completa desde cero para ese archivo en vez de aprobar el cambio individual — fuerza una comparación limpia sin depender del estado anterior.

Activé WebFreeze y sigo recibiendo avisos de FIM

Es esperable si el aviso corresponde a cambios detectados antes de congelar el sitio: WebFreeze pausa el monitoreo de FIM justo al activarse, pero no borra los cambios que ya estaban pendientes de revisar en ese momento. Revisa el Panel de Detección de Cambios y aprueba o restaura lo pendiente antes de congelar, para que no se acumule.

Preguntas Frecuentes

¿Cuál es la diferencia real entre Escaneo Rápido y Escaneo Completo? El Rápido prioriza velocidad revisando un conjunto reducido de archivos por tamaño; el Completo revisa el hash SHA-256 de absolutamente todos los archivos. Usa el Rápido para una comprobación diaria y el Completo cuando necesites certeza total.

¿Necesito crear una nueva línea base cada vez que actualizo un plugin? Sí, si no quieres que la actualización aparezca como "cambio sospechoso". Alternativamente, usa "Aprobar Todos" tras revisar que los cambios corresponden a la actualización — tiene el mismo efecto sin recrear la línea base entera.

¿Qué hago si no reconozco un archivo marcado como "Añadido"? No lo apruebes. Úsalo con "Ver Detalles" para inspeccionar el contenido y, si confirmas que es malicioso, elimínalo o envíalo a cuarentena en vez de aprobarlo como cambio legítimo.

¿La cuarentena elimina el archivo del servidor? No de inmediato: lo mueve a una carpeta aislada (deja de ser accesible/ejecutable en su ubicación original) sin borrarlo, para que puedas revisarlo con calma antes de decidir. Si confirmas que es malware, elimínalo definitivamente desde ahí; si era un falso positivo, restaurarlo lo devuelve a su ubicación original.