Los antivirus basados en firmas detectan amenazas conocidas. Pero el malware moderno cambia constantemente su código para evitar detección. Conocer las señales manuales de infección puede salvarte cuando el antivirus falla.

Por qué el antivirus no es suficiente

Los estudios muestran que el malware "zero-day" (recién creado, sin firma conocida) puede pasar semanas sin ser detectado por soluciones tradicionales. Durante ese tiempo, puede robar contraseñas, capturas de pantalla, archivos bancarios, o instalar más malware.

Señales de comportamiento sospechoso

1. El PC va lento sin razón aparente

Si el CPU está al 100% o la RAM está llena sin aplicaciones visibles abiertas, algo está ejecutándose en segundo plano. No siempre es malware (puede ser Windows Update), pero merece investigación.

2. Conexiones de red inexplicables

Malware necesita comunicarse con sus servidores de control (C2). Si tu tráfico de red sube misteriosamente a horas extrañas, investiga qué proceso lo genera.

3. Procesos con nombres raros

Malware a veces se disfraza con nombres parecidos a procesos del sistema: svchost32.exe, explorer_.exe, winlogon32.exe. Si ves una variación de un proceso conocido con caracteres extra, sospecha.

4. Programas de inicio desconocidos

El malware persistente se añade al inicio de Windows para sobrevivir reinicios. Revisa el Administrador de tareas → Inicio o usa Autoruns.

5. Tareas programadas sospechosas

Otro método de persistencia favorito. Tareas que se ejecutan cada hora o al inicio del sistema y que no reconoces.

Análisis manual paso a paso

Paso 1: Revisar procesos activos

Abre el Administrador de tareas (Ctrl+Shift+Esc) y busca procesos que:

  • Consumen CPU o RAM de forma anormal
  • Tienen nombre similar a procesos del sistema pero no exactamente igual
  • Se ejecutan desde rutas inusuales (Temp, AppData, etc.)

Paso 2: Analizar conexiones de red

Usa netstat -b (como administrador) para ver qué ejecutable corresponde a cada conexión activa.

Paso 3: Revisar el registro

Las claves HKCU\Software\Microsoft\Windows\CurrentVersion\Run y la equivalente en HKLM son donde el malware se añade al inicio.

✅ HackerOut automatiza todo esto: el escáner de procesos, las conexiones de red y el análisis de inicio/tareas están en una sola pantalla, con alertas automáticas para comportamiento sospechoso.

Herramientas gratuitas para análisis profundo

  • Process Explorer (Microsoft Sysinternals): versión avanzada del Administrador de tareas.
  • Autoruns (Microsoft Sysinternals): lista todo lo que se ejecuta al inicio.
  • Wireshark: captura todo el tráfico de red para análisis forense.
  • VirusTotal: sube cualquier ejecutable sospechoso para análisis con 70+ antivirus.

Qué hacer si detectas malware

  1. Desconecta el PC de internet para cortar la comunicación C2.
  2. Identifica el proceso malicioso y su archivo en disco.
  3. Elimina la entrada de inicio/tarea programada.
  4. Termina el proceso y elimina el archivo.
  5. Cambia todas tus contraseñas desde otro dispositivo.
  6. Considera reinstalar Windows si la infección es grave.