Los antivirus basados en firmas detectan amenazas conocidas. Pero el malware moderno cambia constantemente su código para evitar detección. Conocer las señales manuales de infección puede salvarte cuando el antivirus falla.
Por qué el antivirus no es suficiente
Los estudios muestran que el malware "zero-day" (recién creado, sin firma conocida) puede pasar semanas sin ser detectado por soluciones tradicionales. Durante ese tiempo, puede robar contraseñas, capturas de pantalla, archivos bancarios, o instalar más malware.
Señales de comportamiento sospechoso
1. El PC va lento sin razón aparente
Si el CPU está al 100% o la RAM está llena sin aplicaciones visibles abiertas, algo está ejecutándose en segundo plano. No siempre es malware (puede ser Windows Update), pero merece investigación.
2. Conexiones de red inexplicables
Malware necesita comunicarse con sus servidores de control (C2). Si tu tráfico de red sube misteriosamente a horas extrañas, investiga qué proceso lo genera.
3. Procesos con nombres raros
Malware a veces se disfraza con nombres parecidos a procesos del sistema: svchost32.exe, explorer_.exe, winlogon32.exe. Si ves una variación de un proceso conocido con caracteres extra, sospecha.
4. Programas de inicio desconocidos
El malware persistente se añade al inicio de Windows para sobrevivir reinicios. Revisa el Administrador de tareas → Inicio o usa Autoruns.
5. Tareas programadas sospechosas
Otro método de persistencia favorito. Tareas que se ejecutan cada hora o al inicio del sistema y que no reconoces.
Análisis manual paso a paso
Paso 1: Revisar procesos activos
Abre el Administrador de tareas (Ctrl+Shift+Esc) y busca procesos que:
- Consumen CPU o RAM de forma anormal
- Tienen nombre similar a procesos del sistema pero no exactamente igual
- Se ejecutan desde rutas inusuales (Temp, AppData, etc.)
Paso 2: Analizar conexiones de red
Usa netstat -b (como administrador) para ver qué ejecutable corresponde a cada conexión activa.
Paso 3: Revisar el registro
Las claves HKCU\Software\Microsoft\Windows\CurrentVersion\Run y la equivalente en HKLM son donde el malware se añade al inicio.
Herramientas gratuitas para análisis profundo
- Process Explorer (Microsoft Sysinternals): versión avanzada del Administrador de tareas.
- Autoruns (Microsoft Sysinternals): lista todo lo que se ejecuta al inicio.
- Wireshark: captura todo el tráfico de red para análisis forense.
- VirusTotal: sube cualquier ejecutable sospechoso para análisis con 70+ antivirus.
Qué hacer si detectas malware
- Desconecta el PC de internet para cortar la comunicación C2.
- Identifica el proceso malicioso y su archivo en disco.
- Elimina la entrada de inicio/tarea programada.
- Termina el proceso y elimina el archivo.
- Cambia todas tus contraseñas desde otro dispositivo.
- Considera reinstalar Windows si la infección es grave.