Guías y tutoriales

Cómo eliminar virus y malware

Publicado el 10 de February de 2026 · FerInformatico

Tu ordenador va lento, aparecen ventanas raras, el navegador se va a webs que no has pedido, o —lo peor— tus archivos aparecen con extensiones .encrypted, .locked y un README.txt pidiendo rescate en Bitcoin. Esta guía te lleva paso a paso desde la detección hasta la limpieza completa y prevención, con herramientas gratuitas y profesionales.

⏱ Tiempo estimado: 30 min - 2h (según gravedad) | 🛠 Nivel: Intermedio | ⚠️ Riesgo: Bajo si sigues el orden | 🆘 Si es RANSOMWARE: Ve directo a la sección roja

🔍 Paso 1: Identifica qué tienes — Clasificación rápida

No todo "malware" es un virus. La respuesta correcta depende del tipo:

TipoSíntomas típicosGravedadAcción inmediata
Adware / PUP (Programas potencialmente no deseados)Publicidad emergente, barras de herramientas, buscador cambiado (Yahoo, Bing, Ask), instaladores "gratis" con extras🟢 BajaAdwCleaner + Malwarebytes + desinstalar programas
Browser HijackerPágina de inicio cambiada, motor de búsqueda forzado, redirecciones al buscar, nueva pestaña secuestrada🟡 MediaReset navegador + Malwarebytes + revisar accesos directos
Spyware / Keylogger / Info-stealerLentitud extraña, contraseñas robadas (avisos de login), webcam/mic activados, tráfico de red raro🟠 AltaDESCONECTA RED → Malwarebytes + HitmanPro + cambia TODAS contraseñas desde equipo limpio
Trojan / RAT (Acceso remoto)Ratón se mueve solo, archivos creados/borrados, cmd/powershell abriéndose, servicios extraños🔴 CríticaDESCONECTA RED → Formateo recomendado / Backup crítico → Limpieza profunda
🔴 RANSOMWARE (Cifrado de archivos)Archivos con extensión rara (.locked, .encrypted, .random), nota de rescate (README.txt, DECRYPT.html), fondo de pantalla cambiado🔴🔴 MÁXIMANO REINICIES. DESCONECTA RED (WiFi/Ethernet) YA. Ve a sección especial
Rootkit / BootkitArranque lento, antivirus desactivado y no se deja activar, archivos de sistema modificados, BSOD aleatorios🔴 CríticaKaspersky TDSSKiller / GMER → Si persiste: formateo

🚨 PROTOCOLO RANSOMWARE — LEER AHORA SI AFECTADO

⛔ ACCIONES INMEDIATAS (ORDEN ESTRICTO)

  1. DESCONECTA RED FÍSICAMENTE: Desenchufa cable Ethernet / Apaga WiFi (botón físico o modo avión). NO uses "Desconectar" de Windows — el malware puede simularlo.
  2. NO REINICIES. NO APAGUES. La clave de cifrado puede estar solo en RAM. Apagar = perderla para siempre.
  3. NO intentes abrir/renombrar archivos cifrados. Puedes corromper la estructura y imposibilitar recuperación.
  4. FOTO la nota de rescate (móvil) — identifica la familia (extensión, email, web .onion, nombre del grupo).
  5. Busca decryptor gratis: NoMoreRansom.org → Crypto Sheriff → Sube nota + 2 archivos cifrados → Te dice si hay herramienta gratuita.
  6. Si NO hay decryptor: Backup de archivos cifrados (disco externo) → Formatea y restaura desde backup LIMPIO (pre-ataque). No pagues (no garantiza recuperación, financia crimen, puedes ser objetivo repetido).
  7. Denuncia: Guardia Civil / Policía Nacional (delito informático). Aporta nota, hashes, IPs si las tienes.

🛡 Paso 2: Preparación ANTES de escanear (crítico para éxito)

  1. Crea un punto de restauración: Win+S → "Crear punto de restauración" → Crear → "Pre-limpieza-malware".
  2. Backup de lo crítico (DOCUMENTOS, FOTOS, TRABAJO): Copia a USB / disco externo / nube SOLO tus datos (no .exe, .msi, .scr, .bat, .ps1, carpetas AppData, Program Files, Windows). Verifica que abren bien en otro equipo.
  3. Desactiva "Inicio rápido" (para que los escaneos vean todo el disco): Panel de control → Opciones de energía → Elegir comportamiento botones → Cambiar configuración no disponible → Desmarca "Activar inicio rápido" → Guardar → Reinicia.
  4. Arranca en Modo Seguro con Red (opcional pero recomendado para infecciones persistentes): Configuración → Actualización y seguridad → Recuperación → Inicio avanzado → Reiniciar ahora → Solucionar problemas → Opciones avanzadas → Configuración de inicio → Reiniciar → 5 (Modo seguro con red). En modo seguro no cargan drivers/servicios de terceros → malware oculto no arranca → más fácil de detectar y borrar.

💡 Modo Seguro: ¿Cuándo SÍ y cuándo NO?

  • ✅ SÍ: Rootkits, troyanos persistentes, ransomware (si no has apagado), malware que bloquea antivirus.
  • ❌ NO: Adware simple, PUP, hijackers — el escaneo normal basta y es más rápido.
  • ⚠️ Windows Defender Offline (arranque desde USB) es aún más potente que Modo Seguro para rootkits/bootkits.

🔬 Paso 3: Escaneo en capas (orden obligatorio — no saltes pasos)

Capa 1: Windows Defender Offline (el más profundo — arranca ANTES de Windows)

  1. Seguridad de Windows → Protección contra virus y amenazas → Opciones de examen → Examen sin conexión de Microsoft Defender → Examinar ahora.
  2. El PC reinicia, entra en entorno WinPE, escanea sin Windows cargado (15-30 min). Detecta rootkits, bootkits, malware en arranque.
  3. Al terminar, reinicia a Windows normal → Ver resultados en Seguridad de Windows → Historial de protección.

Capa 2: Malwarebytes Free (el mejor para PUPs, adware, troyanos modernos)

  1. Descarga Malwarebytes Free (solo examen, no compres Premium salvo que quieras protección tiempo real).
  2. Instala → ExamenExamen personalizado → Marca TODOS los discos → Iniciar examen.
  3. Configuración → Detección y protección → ✅ "Buscar rootkits" ✅ "Examinar archivos comprimidos" ✅ "Examinar dentro de archivos de instalador".
  4. Cuando termine: Cuarentena todo → Reinicia si pide.

Capa 3: HitmanPro (segunda opinión cloud — usa 5 motores: Bitdefender, Kaspersky, Sophos, Emsisoft, propio)

  1. Descarga HitmanPro (gratis 30 días / examen único).
  2. Ejecuta (portable, no instala) → Siguiente → Examen → Espera (5-15 min).
  3. Resultados: Marca todo → Siguiente → Activar licencia gratis (email) → Limpiar → Reinicia.

Capa 4: AdwCleaner (especialista en adware, hijackers, PUPs, accesos directos modificados)

  1. Descarga AdwCleaner (gratis, portable).
  2. Ejecuta → Examinar ahora → Espera → Revisa pestañas: Servicios, Carpetas, Archivos, DLL, Accesos directos, Registro, Navegadores.
  3. Desmarca lo que sea legítimo (raro) → Limpiar y reparar → Reinicia.

Capa 5: Kaspersky TDSSKiller (solo si sospechas rootkit / bootkit)

  1. Descarga TDSSKiller (gratis).
  2. Ejecuta → Cambiar parámetros → ✅ "Verificar firmas de archivos digitales" ✅ "Detectar objetos ocultos" → Aceptar → Iniciar examen.
  3. Si encuentra: "Curar" si puede / "Eliminar" si no → Reinicia.
🚫 NO ejecutes 2 antivirus en tiempo real a la vez. Windows Defender + Malwarebytes Premium (tiempo real) = conflictos, lentitud, falsos positivos. Usa Defender (gratis, bueno, integrado) + escaneos puntuales con Malwarebytes/HitmanPro/AdwCleaner/TDSSKiller.

🧹 Paso 4: Limpieza post-escaneo (lo que los escaneos NO limpian)

Navegadores (reset completo):

  • Firefox: about:support → "Refrescar Firefox" → Conserva: marcadores, contraseñas, historial, cookies. Borra: extensiones, temas, configuraciones, caches.
  • Chrome/Edge: Configuración → Restablecer configuración → "Restablecer los valores predeterminados originales" → Conserva: marcadores, contraseñas, historial. Borra: extensiones, motor de búsqueda, página de inicio, pestañas ancladas.
  • Revisa accesos directos: Click derecho en icono Chrome/Firefox/Edge → Propiedades → Destino: debe terminar en chrome.exe / firefox.exe / msedge.exeSIN URLs al final. Si hay URL → bórrala.

Programas instalados (desinstala lo raro):

Configuración → Aplicaciones → Aplicaciones instaladas → Ordenar por "Fecha de instalación" → Busca lo instalado "hoy" o "ayer" que no tú: "PDF Creator", "Driver Updater", "PC Optimizer", "Toolbar", "Search Assistant", "Coupon", "Weather", "Games", nombres raros en chino/ruso/cirílico → Desinstalar.

Tareas programadas (malware persiste vía Task Scheduler):

  1. Win+Rtaskschd.msc → Biblioteca del Programador de tareas.
  2. Busca tareas con nombres aleatorios (a1b2c3), sin descripción, que ejecuten powershell -enc, cmd /c, wscript, mshta, rutas en %AppData%, %Temp%, %ProgramData%.
  3. Click derecho → Deshabilitar → Eliminar.

Registro (solo si sabes lo que haces — usa Autoruns de Sysinternals):

  • Descarga Autoruns → Ejecuta como Admin → Espera escaneo.
  • Filtra: "Hide Signed Entries" (oculta Microsoft/firmados) → "Verify Signatures" (verifica firmas).
  • Pestañas clave: Logon, Scheduled Tasks, Services, Drivers, Image Hijacks, AppInit, KnownDLLs.
  • Entradas en rojo (sin firma / firma inválida / ruta rara) → Desmarca (desactiva) → Reinicia → Si todo OK → Elimina.

🔐 Paso 5: Post-limpieza — Cambia TODAS las contraseñas (desde equipo LIMPIO)

Asume que todas las contraseñas que escribiste/guardaste en el equipo infectado están comprometidas (keyloggers, infostealers).

  1. Usa otro dispositivo limpio (móvil, tablet, PC de familiar) o el mismo después de formatear.
  2. Prioridad: Email principal → Banca → Redes sociales → Amazon/PayPal → Trabajo/VPN → Resto.
  3. Activa 2FA (MFA) en todo: Authenticator (Google/MS/Autentik) > SMS > Email.
  4. Usa gestor de contraseñas (Bitwarden, KeePass, 1Password, Proton Pass) — genera contraseñas únicas 20+ chars por servicio.
  5. Revisa "Sesiones activas" en cada servicio y cierra todas (fuerza logout en todos los dispositivos).

💡 Comprueba si tus datos salieron en filtraciones

HaveIBeenPwned.com → Email → "pwned?" → Si sale en brechas: cambia esa contraseña YA en ese servicio + cualquier otro donde la reutilizaras.

🛡 Paso 6: Endurecimiento (Hardening) — Para que NO vuelva a pasar

MedidaPor quéCómo
Windows Update automáticoParchea vulnerabilidades 0-day que explota malwareConfiguración → Windows Update → Opciones avanzadas → ✅ "Recibir actualizaciones para otros productos Microsoft" ✅ "Notificarme cuando se requiera reinicio"
Control de cuentas de usuario (UAC) en Nivel 3/4Evita instalaciones silenciosas / elevación de privilegios sin consentimientoWin+S → "UAC" → Cambiar configuración → Nivel 3 (notificar solo programas) o 4 (siempre)
SmartScreen / Reputación appsBloquea ejecutables desconocidos / sin firma / maliciosos conocidosSeguridad de Windows → Control de aplicaciones y navegador → ✅ "Comprobar aplicaciones y archivos" ✅ "SmartScreen para Microsoft Edge"
Acceso controlado a carpetas (Ransomware Protection)Impide que procesos no autorizados cifren Documentos/Imágenes/EscritorioSeguridad de Windows → Protección contra virus → Configurar protección contra ransomware → ✅ "Acceso controlado a carpetas" → Añade tus apps legítimas (Office, browsers, IDEs)
Extensiones de navegador solo necesariasCada extensión = superficie de ataque, permisos de lectura web, actualizaciones automáticasQuita todo lo que no uses diario. Imprescindibles: uBlock Origin (bloquea malvertising), Bitwarden (gestor claves), Privacy Badger. Nada de "PDF converter", "VPN gratis", "Coupon finder".
Backups 3-2-1 automáticosÚnica defensa real contra ransomware, fallo disco, robo, error humano3 copias (original + 2 backups) · 2 medios distintos (disco externo + nube) · 1 offsite (nube / casa familiar). Herramientas: Veeam Agent Free, Macrium Reflect Free, Duplicati, Restic, OneDrive/Google Drive/Dropbox + Cryptomator (cifrado cliente).
No admin diarioMalware heredado = malware con tus privilegios. Usuario estándar = no puede instalar servicios/drivers/escritura en Program Files/WindowsCrea usuario "Admin" (para instalar/actualizar) + usuario "Estándar" (uso diario). UAC pide credenciales admin al instalar. Windows 10/11: Configuración → Cuentas → Otros usuarios → Agregar.

📋 Checklist final — ¿Está realmente limpio?

  1. [ ] Windows Defender Offline completado sin detecciones
  2. [ ] Malwarebytes + HitmanPro + AdwCleaner + TDSSKiller (si aplicaba) → 0 detecciones en 2 pasadas consecutivas
  3. [ ] Navegadores reseteados, accesos directos limpios, extensiones solo necesarias
  4. [ ] Programas raros desinstalados, tareas programadas limpias, Autoruns verificado
  5. [ ] Contraseñas cambiadas desde dispositivo limpio + 2FA activado en todo
  6. [ ] Acceso controlado a carpetas (Ransomware Protection) activado
  7. [ ] Backup 3-2-1 configurado y probado (restaura 1 archivo de prueba)
  8. [ ] Usuario estándar creado para uso diario, admin solo para mantenimiento
  9. [ ] Punto de restauración "Post-limpieza" creado

¿Malware persistente? ¿Ransomware? ¿No te fías de que esté limpio?

En FerInformatico hacemos limpieza profunda remota: análisis forense, eliminación de rootkits/troyanos/ransomware, recuperación de archivos si hay decryptor, endurecimiento del sistema, backup 3-2-1 configurado. Todo en directo, viendo lo que hacemos, sin perder tus datos.

💬 LIMPIAR MI EQUIPO CON FER

O envíanos un formulario y te llamamos.