Cómo eliminar virus y malware
Publicado el 10 de February de 2026 · FerInformatico
Tu ordenador va lento, aparecen ventanas raras, el navegador se va a webs que no has pedido, o —lo peor— tus archivos aparecen con extensiones .encrypted, .locked y un README.txt pidiendo rescate en Bitcoin. Esta guía te lleva paso a paso desde la detección hasta la limpieza completa y prevención, con herramientas gratuitas y profesionales.
🔍 Paso 1: Identifica qué tienes — Clasificación rápida
No todo "malware" es un virus. La respuesta correcta depende del tipo:
| Tipo | Síntomas típicos | Gravedad | Acción inmediata |
|---|---|---|---|
| Adware / PUP (Programas potencialmente no deseados) | Publicidad emergente, barras de herramientas, buscador cambiado (Yahoo, Bing, Ask), instaladores "gratis" con extras | 🟢 Baja | AdwCleaner + Malwarebytes + desinstalar programas |
| Browser Hijacker | Página de inicio cambiada, motor de búsqueda forzado, redirecciones al buscar, nueva pestaña secuestrada | 🟡 Media | Reset navegador + Malwarebytes + revisar accesos directos |
| Spyware / Keylogger / Info-stealer | Lentitud extraña, contraseñas robadas (avisos de login), webcam/mic activados, tráfico de red raro | 🟠 Alta | DESCONECTA RED → Malwarebytes + HitmanPro + cambia TODAS contraseñas desde equipo limpio |
| Trojan / RAT (Acceso remoto) | Ratón se mueve solo, archivos creados/borrados, cmd/powershell abriéndose, servicios extraños | 🔴 Crítica | DESCONECTA RED → Formateo recomendado / Backup crítico → Limpieza profunda |
| 🔴 RANSOMWARE (Cifrado de archivos) | Archivos con extensión rara (.locked, .encrypted, .random), nota de rescate (README.txt, DECRYPT.html), fondo de pantalla cambiado | 🔴🔴 MÁXIMA | ⛔ NO REINICIES. DESCONECTA RED (WiFi/Ethernet) YA. Ve a sección especial |
| Rootkit / Bootkit | Arranque lento, antivirus desactivado y no se deja activar, archivos de sistema modificados, BSOD aleatorios | 🔴 Crítica | Kaspersky TDSSKiller / GMER → Si persiste: formateo |
🚨 PROTOCOLO RANSOMWARE — LEER AHORA SI AFECTADO
⛔ ACCIONES INMEDIATAS (ORDEN ESTRICTO)
- DESCONECTA RED FÍSICAMENTE: Desenchufa cable Ethernet / Apaga WiFi (botón físico o modo avión). NO uses "Desconectar" de Windows — el malware puede simularlo.
- NO REINICIES. NO APAGUES. La clave de cifrado puede estar solo en RAM. Apagar = perderla para siempre.
- NO intentes abrir/renombrar archivos cifrados. Puedes corromper la estructura y imposibilitar recuperación.
- FOTO la nota de rescate (móvil) — identifica la familia (extensión, email, web .onion, nombre del grupo).
- Busca decryptor gratis: NoMoreRansom.org → Crypto Sheriff → Sube nota + 2 archivos cifrados → Te dice si hay herramienta gratuita.
- Si NO hay decryptor: Backup de archivos cifrados (disco externo) → Formatea y restaura desde backup LIMPIO (pre-ataque). No pagues (no garantiza recuperación, financia crimen, puedes ser objetivo repetido).
- Denuncia: Guardia Civil / Policía Nacional (delito informático). Aporta nota, hashes, IPs si las tienes.
🛡 Paso 2: Preparación ANTES de escanear (crítico para éxito)
- Crea un punto de restauración: Win+S → "Crear punto de restauración" → Crear → "Pre-limpieza-malware".
- Backup de lo crítico (DOCUMENTOS, FOTOS, TRABAJO): Copia a USB / disco externo / nube SOLO tus datos (no .exe, .msi, .scr, .bat, .ps1, carpetas AppData, Program Files, Windows). Verifica que abren bien en otro equipo.
- Desactiva "Inicio rápido" (para que los escaneos vean todo el disco): Panel de control → Opciones de energía → Elegir comportamiento botones → Cambiar configuración no disponible → Desmarca "Activar inicio rápido" → Guardar → Reinicia.
- Arranca en Modo Seguro con Red (opcional pero recomendado para infecciones persistentes): Configuración → Actualización y seguridad → Recuperación → Inicio avanzado → Reiniciar ahora → Solucionar problemas → Opciones avanzadas → Configuración de inicio → Reiniciar → 5 (Modo seguro con red). En modo seguro no cargan drivers/servicios de terceros → malware oculto no arranca → más fácil de detectar y borrar.
💡 Modo Seguro: ¿Cuándo SÍ y cuándo NO?
- ✅ SÍ: Rootkits, troyanos persistentes, ransomware (si no has apagado), malware que bloquea antivirus.
- ❌ NO: Adware simple, PUP, hijackers — el escaneo normal basta y es más rápido.
- ⚠️ Windows Defender Offline (arranque desde USB) es aún más potente que Modo Seguro para rootkits/bootkits.
🔬 Paso 3: Escaneo en capas (orden obligatorio — no saltes pasos)
Capa 1: Windows Defender Offline (el más profundo — arranca ANTES de Windows)
- Seguridad de Windows → Protección contra virus y amenazas → Opciones de examen → Examen sin conexión de Microsoft Defender → Examinar ahora.
- El PC reinicia, entra en entorno WinPE, escanea sin Windows cargado (15-30 min). Detecta rootkits, bootkits, malware en arranque.
- Al terminar, reinicia a Windows normal → Ver resultados en Seguridad de Windows → Historial de protección.
Capa 2: Malwarebytes Free (el mejor para PUPs, adware, troyanos modernos)
- Descarga Malwarebytes Free (solo examen, no compres Premium salvo que quieras protección tiempo real).
- Instala → Examen → Examen personalizado → Marca TODOS los discos → Iniciar examen.
- Configuración → Detección y protección → ✅ "Buscar rootkits" ✅ "Examinar archivos comprimidos" ✅ "Examinar dentro de archivos de instalador".
- Cuando termine: Cuarentena todo → Reinicia si pide.
Capa 3: HitmanPro (segunda opinión cloud — usa 5 motores: Bitdefender, Kaspersky, Sophos, Emsisoft, propio)
- Descarga HitmanPro (gratis 30 días / examen único).
- Ejecuta (portable, no instala) → Siguiente → Examen → Espera (5-15 min).
- Resultados: Marca todo → Siguiente → Activar licencia gratis (email) → Limpiar → Reinicia.
Capa 4: AdwCleaner (especialista en adware, hijackers, PUPs, accesos directos modificados)
- Descarga AdwCleaner (gratis, portable).
- Ejecuta → Examinar ahora → Espera → Revisa pestañas: Servicios, Carpetas, Archivos, DLL, Accesos directos, Registro, Navegadores.
- Desmarca lo que sea legítimo (raro) → Limpiar y reparar → Reinicia.
Capa 5: Kaspersky TDSSKiller (solo si sospechas rootkit / bootkit)
- Descarga TDSSKiller (gratis).
- Ejecuta → Cambiar parámetros → ✅ "Verificar firmas de archivos digitales" ✅ "Detectar objetos ocultos" → Aceptar → Iniciar examen.
- Si encuentra: "Curar" si puede / "Eliminar" si no → Reinicia.
🧹 Paso 4: Limpieza post-escaneo (lo que los escaneos NO limpian)
Navegadores (reset completo):
- Firefox:
about:support→ "Refrescar Firefox" → Conserva: marcadores, contraseñas, historial, cookies. Borra: extensiones, temas, configuraciones, caches. - Chrome/Edge: Configuración → Restablecer configuración → "Restablecer los valores predeterminados originales" → Conserva: marcadores, contraseñas, historial. Borra: extensiones, motor de búsqueda, página de inicio, pestañas ancladas.
- Revisa accesos directos: Click derecho en icono Chrome/Firefox/Edge → Propiedades → Destino: debe terminar en
chrome.exe/firefox.exe/msedge.exe— SIN URLs al final. Si hay URL → bórrala.
Programas instalados (desinstala lo raro):
Configuración → Aplicaciones → Aplicaciones instaladas → Ordenar por "Fecha de instalación" → Busca lo instalado "hoy" o "ayer" que no tú: "PDF Creator", "Driver Updater", "PC Optimizer", "Toolbar", "Search Assistant", "Coupon", "Weather", "Games", nombres raros en chino/ruso/cirílico → Desinstalar.
Tareas programadas (malware persiste vía Task Scheduler):
- Win+R →
taskschd.msc→ Biblioteca del Programador de tareas. - Busca tareas con nombres aleatorios (
a1b2c3), sin descripción, que ejecutenpowershell -enc,cmd /c,wscript,mshta, rutas en%AppData%,%Temp%,%ProgramData%. - Click derecho → Deshabilitar → Eliminar.
Registro (solo si sabes lo que haces — usa Autoruns de Sysinternals):
- Descarga Autoruns → Ejecuta como Admin → Espera escaneo.
- Filtra: "Hide Signed Entries" (oculta Microsoft/firmados) → "Verify Signatures" (verifica firmas).
- Pestañas clave: Logon, Scheduled Tasks, Services, Drivers, Image Hijacks, AppInit, KnownDLLs.
- Entradas en rojo (sin firma / firma inválida / ruta rara) → Desmarca (desactiva) → Reinicia → Si todo OK → Elimina.
🔐 Paso 5: Post-limpieza — Cambia TODAS las contraseñas (desde equipo LIMPIO)
Asume que todas las contraseñas que escribiste/guardaste en el equipo infectado están comprometidas (keyloggers, infostealers).
- Usa otro dispositivo limpio (móvil, tablet, PC de familiar) o el mismo después de formatear.
- Prioridad: Email principal → Banca → Redes sociales → Amazon/PayPal → Trabajo/VPN → Resto.
- Activa 2FA (MFA) en todo: Authenticator (Google/MS/Autentik) > SMS > Email.
- Usa gestor de contraseñas (Bitwarden, KeePass, 1Password, Proton Pass) — genera contraseñas únicas 20+ chars por servicio.
- Revisa "Sesiones activas" en cada servicio y cierra todas (fuerza logout en todos los dispositivos).
💡 Comprueba si tus datos salieron en filtraciones
HaveIBeenPwned.com → Email → "pwned?" → Si sale en brechas: cambia esa contraseña YA en ese servicio + cualquier otro donde la reutilizaras.
🛡 Paso 6: Endurecimiento (Hardening) — Para que NO vuelva a pasar
| Medida | Por qué | Cómo |
|---|---|---|
| Windows Update automático | Parchea vulnerabilidades 0-day que explota malware | Configuración → Windows Update → Opciones avanzadas → ✅ "Recibir actualizaciones para otros productos Microsoft" ✅ "Notificarme cuando se requiera reinicio" |
| Control de cuentas de usuario (UAC) en Nivel 3/4 | Evita instalaciones silenciosas / elevación de privilegios sin consentimiento | Win+S → "UAC" → Cambiar configuración → Nivel 3 (notificar solo programas) o 4 (siempre) |
| SmartScreen / Reputación apps | Bloquea ejecutables desconocidos / sin firma / maliciosos conocidos | Seguridad de Windows → Control de aplicaciones y navegador → ✅ "Comprobar aplicaciones y archivos" ✅ "SmartScreen para Microsoft Edge" |
| Acceso controlado a carpetas (Ransomware Protection) | Impide que procesos no autorizados cifren Documentos/Imágenes/Escritorio | Seguridad de Windows → Protección contra virus → Configurar protección contra ransomware → ✅ "Acceso controlado a carpetas" → Añade tus apps legítimas (Office, browsers, IDEs) |
| Extensiones de navegador solo necesarias | Cada extensión = superficie de ataque, permisos de lectura web, actualizaciones automáticas | Quita todo lo que no uses diario. Imprescindibles: uBlock Origin (bloquea malvertising), Bitwarden (gestor claves), Privacy Badger. Nada de "PDF converter", "VPN gratis", "Coupon finder". |
| Backups 3-2-1 automáticos | Única defensa real contra ransomware, fallo disco, robo, error humano | 3 copias (original + 2 backups) · 2 medios distintos (disco externo + nube) · 1 offsite (nube / casa familiar). Herramientas: Veeam Agent Free, Macrium Reflect Free, Duplicati, Restic, OneDrive/Google Drive/Dropbox + Cryptomator (cifrado cliente). |
| No admin diario | Malware heredado = malware con tus privilegios. Usuario estándar = no puede instalar servicios/drivers/escritura en Program Files/Windows | Crea usuario "Admin" (para instalar/actualizar) + usuario "Estándar" (uso diario). UAC pide credenciales admin al instalar. Windows 10/11: Configuración → Cuentas → Otros usuarios → Agregar. |
📋 Checklist final — ¿Está realmente limpio?
- [ ] Windows Defender Offline completado sin detecciones
- [ ] Malwarebytes + HitmanPro + AdwCleaner + TDSSKiller (si aplicaba) → 0 detecciones en 2 pasadas consecutivas
- [ ] Navegadores reseteados, accesos directos limpios, extensiones solo necesarias
- [ ] Programas raros desinstalados, tareas programadas limpias, Autoruns verificado
- [ ] Contraseñas cambiadas desde dispositivo limpio + 2FA activado en todo
- [ ] Acceso controlado a carpetas (Ransomware Protection) activado
- [ ] Backup 3-2-1 configurado y probado (restaura 1 archivo de prueba)
- [ ] Usuario estándar creado para uso diario, admin solo para mantenimiento
- [ ] Punto de restauración "Post-limpieza" creado
¿Malware persistente? ¿Ransomware? ¿No te fías de que esté limpio?
En FerInformatico hacemos limpieza profunda remota: análisis forense, eliminación de rootkits/troyanos/ransomware, recuperación de archivos si hay decryptor, endurecimiento del sistema, backup 3-2-1 configurado. Todo en directo, viendo lo que hacemos, sin perder tus datos.
💬 LIMPIAR MI EQUIPO CON FERO envíanos un formulario y te llamamos.