Panel Connectilogs | Malware

Panel Connectilogs | Malware

Qué es esta colección 
La colección Malware registra todas las detecciones de código malicioso identificadas por el sistema de seguridad durante el análisis de tu alojamiento web.

Cada fila representa una detección concreta realizada sobre un archivo. Es decir, cada registro indica que el sistema ha encontrado un archivo que coincide con una regla de detección de malware o con un patrón conocido de comportamiento malicioso.

A diferencia de otras colecciones relacionadas con la actividad de la web, aquí no se registran accesos, visitas o peticiones HTTP, sino eventos de seguridad relacionados con archivos potencialmente comprometidos.

Esta colección resulta especialmente útil cuando quieres responder preguntas como:

  • qué archivos han sido detectados como malware,
  • dónde se encuentran esos archivos dentro del alojamiento,
  • qué tipo de amenaza se ha identificado,
  • cuándo se produjo la detección y la limpieza


Para qué sirve 
La colección Malware permite supervisar el estado de seguridad de una página web y conocer qué archivos han sido identificados como potencialmente maliciosos.

Aunque incluye información técnica, también puede ser útil para usuarios no especializados, ya que permite localizar fácilmente qué archivos requieren revisión.

Por ejemplo, esta colección permite:

  • Detectar archivos comprometidos: Permite identificar los archivos en los que el sistema ha encontrado código malicioso o comportamientos considerados peligrosos.

  • Localizar el malware: Cada detección indica la ruta completa del archivo afectado, facilitando localizar rápidamente dónde se encuentra el problema dentro del alojamiento.

  • Identificar el tipo de amenaza: Cada detección está asociada a una regla o firma de malware que indica qué comportamiento o familia de amenaza ha sido reconocida. Esto ayuda a entender si se trata, por ejemplo, de un webshell, código oculto para posicionamiento SEO fraudulento u otro tipo de malware.

  • Analizar cuándo apareció una amenaza: Gracias a la fecha de detección es posible revisar cuándo comenzaron a aparecer las incidencias y detectar si existe una recurrencia en el tiempo.

  • Comprobar si una infección continúa activa: Si el mismo archivo o la misma regla aparecen repetidamente durante varios días, puede indicar que la amenaza no ha sido eliminada completamente o que el sitio continúa comprometido.


Cómo leer esta colección de forma sencilla 
Una forma sencilla de interpretar esta colección es pensar así:
  • una fila = una detección de malware,
  • un archivo = el elemento donde se encontró la amenaza,
  • una ruta = el lugar donde se encuentra ese archivo,
  • una regla = el tipo de malware detectado,

No todas las detecciones significan necesariamente que el archivo haya sido ejecutado o que el sitio haya sufrido un ataque exitoso. Lo que indican es que el sistema ha encontrado un contenido que coincide con una firma de malware conocida y que conviene revisar.


Descripción de los campos 
action 

Tipo de dato: texto categórico

Indica la acción registrada durante el análisis de seguridad. Este campo permite distinguir el tipo de evento registrado. Podrás ver si se limpió o detectó.


file 

Tipo de dato: texto categórico

Indica el nombre del archivo donde se ha detectado el malware. Es uno de los primeros campos que suele consultarse para identificar rápidamente qué archivo está afectado.

Ejemplo de uso:

  • localizar si siempre aparece el mismo archivo comprometido,
  • comprobar si la amenaza afecta a un plugin, un tema o un archivo propio de la aplicación.


file_path 

Tipo de dato: texto categórico

Contiene la ruta completa del archivo donde se ha detectado el malware. Este campo permite localizar exactamente el archivo dentro del alojamiento.

Ejemplo de uso:

  • identificar si la amenaza está dentro de un plugin de WordPress,
  • revisar si afecta a una carpeta concreta,
  • localizar rápidamente el archivo para analizarlo o eliminarlo.


process 

Tipo de dato: texto categórico

Indica el proceso o tipo de operación que generó el evento.


rule 

Tipo de dato: texto categórico

Indica la regla o firma de seguridad que ha permitido identificar el malware. Cada regla representa un tipo concreto de amenaza o un patrón conocido de comportamiento malicioso.

Por ejemplo, pueden aparecer nombres relacionados con:

  • webshells,
  • puertas traseras (backdoors),
  • malware orientado al posicionamiento SEO fraudulento,
  • cargadores de código remoto,
  • u otras familias de amenazas.

Ejemplo de uso:

si varias detecciones utilizan la misma regla, probablemente estén relacionadas con una misma infección o con una misma familia de malware.


utc_date 

Tipo de dato: fecha y hora

Indica la fecha y la hora exactas en las que se registró la detección. Permite conocer cuándo apareció una amenaza y analizar su evolución en el tiempo.

Ejemplo de uso:

  • detectar si las infecciones comenzaron después de una actualización,
  • comprobar si una amenaza vuelve a aparecer tras haber sido eliminada,
  • analizar la frecuencia de las detecciones.


Cómo puede ayudarte esta colección en situaciones reales 
Puedes buscar el archivo afectado y revisar su ubicación mediante file y file_path para localizar rápidamente el problema.
Si quieres saber qué tipo de amenaza afecta a tu web 
  • Puedes consultar el campo rule, que indica la firma utilizada para identificar el malware.
  • Puedes revisar si el mismo archivo o la misma regla aparecen detectados de forma repetida durante varios días.
  • Puedes agrupar la información por file_path o file para identificar qué zonas del alojamiento concentran más detecciones.
  • Filtra la información por utc_date para identificar el momento en que empezaron las detecciones y comprobar si coinciden con cambios recientes en la web, instalaciones de plugins o actualizaciones.
    • Related Articles

    • Panel ConnectiLogs | Dashboards

      Los dashboards en ConnectiLogs son paneles personalizables que te permiten visualizar, de forma sencilla, la información más relevante de tus datos. Su principal ventaja es que te permiten consultar la información que necesitas de manera rápida y ...
    • Panel ConnectiLogs | Generador de consultas

      El generador de consultas es una herramienta que te permite explorar tus datos de ConnectiLogs de forma personalizada, sin necesidad de usar código o lenguaje técnico. Con él puedes crear filtros, combinar condiciones, visualizar resultados con ...
    • ConnectiLogs | Gestión de malware de los hostings de cdmon

      La herramienta ConnectiLogs está diseñada para ofrecer un acceso claro y sencillo a los registros (logs) de los hostings que tenga creados en su panel de control. Desde esta sección, pueden visualizar y analizar los registros del servidor mediante un ...
    • ConnectiLogs | Gestión de registros (Logs) de los hostings de cdmon

      La herramienta ConnectiLogs está diseñada para ofrecer un acceso claro y sencillo a los registros (logs) de los hostings que tenga creados en su panel de control. Desde esta sección, pueden visualizar y analizar los registros del servidor mediante un ...
    • Panel ConnectiLogs | Gestión de registros (Logs)

      ¿Qué es ConnectiLogs? ConnectiLogs es la plataforma de visualización, análisis y exploración de datos de actividad y seguridad de los productos de cdmon. Su objetivo es centralizar toda la información generada por los diferentes servicios para ...