Informe de Auditoria de Seguridad

Servidor: srv1.syscorp.cl (200.63.97.146)

Fecha del analisis: 11 de Agosto de 2026

Hora: 10:46 - 11:30 (GMT-4)

Sistema operativo: AlmaLinux 8.10 (Kernel 4.18.0-553.134.1.el8_10.x86_64)

Panel: cPanel & WHM

Uptime: 5 dias, 4 horas (desde reinicio del 6 de agosto)

1. Resumen Ejecutivo

Hallazgo critico remediado: Durante el primer escaneo se detectaron cuentas comprometidas con persistencia de malware (mark, observa1, mipupilo, siddhart1, colegi1). Al segundo escaneo (horas despues) estas cuentas ya fueron eliminadas del sistema, lo que indica que alguien tomo accion. Sin embargo, persisten 4 configuraciones de alto riesgo que deben corregirse.
Resumen de severidad:

2. Cuentas Comprometidas REMEDIADO

Las siguientes cuentas fueron detectadas con signos de persistencia de malware en su primer escaneo. Al momento de la segunda verificacion, ya no existen en el sistema.

Usuario Evasiva de persistencia detectada Estado actual
mark Crontab: @reboot ./psc -d y @reboot /psx.pl -d. Ademas tenia 3 claves SSH autorizadas (posibles backdoors). Eliminado
observa1 Crontab: @reboot sleep 30 && until ping -c1 8.8.8.8; do sleep 5; done && /tmp/.update — patron clasico de persistencia. Eliminado
mipupilo Shell /bin/bash habilitado; crontab malicioso detectado en primer escaneo. Eliminado
siddhart1 Shell /bin/bash habilitado; crontab malicioso detectado en primer escaneo. Eliminado
colegi1 Cuenta con signos de actividad sospechosa en el primer escaneo. Eliminado
Accion realizada: Las cuentas fueron removidas del sistema entre el primer escaneo y el segundo. Los archivos maliciosos (/home/mark/psc, /home/mark/psx.pl, /tmp/.update) ya no existen en disco. La persistencia de malware ha sido neutralizada.

3. Configuraciones Inseguras Activas

Atencion: Las siguientes configuraciones representan un riesgo activo y deben corregirse.
# Severidad Problema Detalle Comando sugerido
1 CRITICA SSH: root con contraseña habilitada PermitRootLogin yes y PasswordAuthentication yes en /etc/ssh/sshd_config. Cualquier atacante puede intentar fuerza bruta contra la cuenta root. Editar /etc/ssh/sshd_config:
PermitRootLogin prohibit-password
PasswordAuthentication no
X11Forwarding no
Luego: systemctl restart sshd
2 CRITICA MySQL expuesto a Internet MySQL escucha en *:3306 (todas las interfaces). La base de datos es accesible desde cualquier IP en el mundo. Editar /etc/my.cnf:
bind-address = 127.0.0.1
Luego: systemctl restart mysqld
3 ALTA wp-toolkit con sudo sin restriccion wp-toolkit ALL=(ALL) NOPASSWD:ALL en /etc/sudoers.d/48-wp-toolkit. Si el servicio wp-toolkit es vulnerado, el atacante obtiene root sin contraseña. Restringir a comandos necesarios en
/etc/sudoers.d/48-wp-toolkit
o limitar acceso al usuario wp-toolkit
4 MEDIA Munin (4949) expuesto munin-node escucha en *:4949. Puerto de monitoreo accesible desde Internet sin autenticacion fuerte. Restringir por firewall:
csf -a <IP_MONITOREO> 4949
O editar /etc/munin/munin-node.conf
5 MEDIA kernel.dmesg_restrict=0 Usuarios sin privilegios pueden leer el buffer de mensajes del kernel (dmesg), exponiendo direcciones de memoria y otra informacion sensible. sysctl -w kernel.dmesg_restrict=1
Persistir en /etc/sysctl.conf
6 MEDIA postgres con shell bash El usuario postgres tiene /bin/bash como shell, innecesario para un servicio de base de datos. usermod -s /sbin/nologin postgres
7 BAJA Puerto 853 TCP (DNS over TLS) Abierto en el firewall pero sin servicio escuchando. Puede cerrarse si no esta en uso. csf -d 853

4. Superficie de Ataque — Puertos Expuestos

Puerto Servicio Acceso Riesgo
21FTP (pure-ftpd)PublicoMedio — necesario para hosting
25, 465, 587SMTP (Exim)PublicoMedio — necesario para correo
53DNS (PowerDNS)PublicoBajo — necesario
80, 443HTTP/HTTPS (Apache)PublicoBajo — necesario
110, 143, 993, 995POP3/IMAP (Dovecot)PublicoMedio — necesario para correo
2082, 2083, 2086, 2087cPanel/WHMPublicoMedio — restringir si es posible
2095, 2096Webmail (cPanel)PublicoMedio — necesario para clientes
2077-2080CalDAV/CardDAV (cpdavd)PublicoBajo
3306MySQLEXPTO. A INTERNETCRITICO — arreglar urgente
4190ManageSieve (Dovecot)PublicoBajo
4949MuninEXPTO. A INTERNETAlto — no deberia estar expuesto
9995ImunifyEmail QuarantinePublicoBajo
11339ImunifyEmail Dec-NodePublicoBajo
22206SSH (puerto no estandar)PublicoAlto — root con password habilitado
52223-52232Imunify360 WebshieldPublicoBajo
49152-65534FTP pasivoPublicoBajo

5. Amenazas Detectadas en Logs

Origen Descripcion Fecha Severidad
223.185.62.239 Escaneo masivo de xmlrpc.php en dominio sindicatosanpedro.cl (usuario ssanpedro). Ataque tipico de fuerza bruta contra WordPress. Jul 24, 2026 MEDIA
173.252.87.9 Intento de acceso sospechoso a index.php via PHP 8.4 en dominio donaciones.acn-chile.org. Jul 24, 2026 BAJA
190.107.178.3 Login root exitoso desde Chile. Verificar si es legitimo. May 30, 2026 MEDIA
201.214.202.145 Login root exitoso desde Chile. Verificar si es legitimo. Jun 2-4, 2026 MEDIA
Nota: El registro de intentos fallidos (lastb) fue rotado. Comienza el 1 de agosto de 2026 y esta vacio. Esto puede ser normal (rotacion de logs) o evidencia de limpieza de huellas.

6. Defensas Activas OK

El servidor cuenta con multiples capas de defensa funcionando correctamente.
Defensa Estado Funcion
CSF/LFD (ConfigServer Firewall)ActivoFirewall con politica DROP. Bloquea IPs tras 5 intentos SSH fallidos.
Imunify360ActivoSuite de seguridad integral: WAF, antivirus, deteccion de malware, proteccion en tiempo real.
RustBolit (AI-Bolit)ActivoEscaneo de malware con inteligencia artificial y hyperscan. Escanea todos los directorios de hosting.
ClamAVActivoAntivirus para escaneo de archivos y correo electronico.
RspamdActivoFiltro anti-spam con machine learning.
OSSEC HIDSActivoSistema de deteccion de intrusiones (HIDS). Monitoreo de integridad de archivos.
KernelCareActivoParches de seguridad del kernel en caliente (sin reinicio).
iptablesActivoFirewall estricto con OUTPUT e INPUT en politica DROP.
ModSecurityActivoWAF para Apache. Bloquea ataques web (SQLi, XSS, RFI, etc.).

7. Acciones Recomendadas — Priorizadas

Prioridad Accion Comando / Procedimiento Riesgo mitigado
1 Restringir MySQL a localhost 1. Editar /etc/my.cnf y agregar bajo [mysqld]:
bind-address = 127.0.0.1
2. systemctl restart mysqld
Exposicion de base de datos a Internet
2 Endurecer SSH 1. Editar /etc/ssh/sshd_config:
PermitRootLogin prohibit-password
PasswordAuthentication no
X11Forwarding no
2. Verificar que tienes llave SSH configurada.
3. systemctl restart sshd
Fuerza bruta contra root, acceso por contraseña
3 Restringir sudo de wp-toolkit Editar /etc/sudoers.d/48-wp-toolkit y limitar a comandos especificos en lugar de NOPASSWD:ALL Escalacion de privilegios via wp-toolkit
4 Restringir acceso a Munin 1. Bloquear puerto 4949 en firewall:
csf -d <IP_MONITOREO> 4949
2. Luego cerrar para el resto: csf --denyport 4949
Exposicion de servicio de monitoreo
5 Endurecer kernel echo "kernel.dmesg_restrict=1" >> /etc/sysctl.conf
sysctl -p
Fuga de informacion del kernel
6 Cambiar shell de postgres usermod -s /sbin/nologin postgres Login interactivo innecesario para servicio
7 Revisar IPs de login root Verificar que las IPs 186.10.46.87, 201.214.202.145 y 190.107.178.3 sean legitimas. Acceso no autorizado al servidor
8 Auditar WordPress en ssanpedro Revisar plugins en /home/ssanpedro/public_html. Considerar deshabilitar xmlrpc.php si no se usa. Ataques de fuerza bruta via xmlrpc.php
9 Verificar cuentas marcadas como #defunct-kernel Revisar crontab de acnchile que contiene #defunct-kernel. Este marcador a veces indica persistencia de malware. Posible remanente de malware

8. Parametros de Seguridad del Kernel

Parametro Valor Estado
kernel.randomize_va_space2 (completo)OK
kernel.kptr_restrict1OK
kernel.dmesg_restrict0A CORREGIR
net.ipv4.tcp_syncookies1OK
net.ipv4.ip_forward0OK