Juzga el archivo, no el nombre
Al malware le encanta disfrazarse con nombres del sistema, pero no puede falsificar sus ubicaciones: un svchost.exe auténtico vive en C:\Windows\System32, y un doble escondido en una carpeta de AppData se delata solo. Por eso el método honesto siempre es el mismo: dónde está el archivo, quién lo firmó y qué está haciendo ahora mismo. El propio Administrador de tareas lo resuelve sin instalar nada: clic derecho, Abrir ubicación del archivo, y en la pestaña Detalles las columnas Editor y Línea de comandos. Dos minutos con esas columnas cierran nueve de cada diez preguntas del tipo ¿esto será un virus?
Un pico breve de actividad al iniciar sesión y luego calmarse es normal; un proceso que acapara un núcleo durante horas sin motivo visible merece la revisión de su ubicación. La opción Buscar en línea del mismo menú es de verdad útil: en un proceso real del sistema encontrarás documentación de Microsoft y páginas del fabricante, mientras que los foros de pánico con publicidad de aceleradores son su propia sentencia.
- Abrir ubicación del archivo: los procesos genuinos del sistema viven en C:\Windows\System32
- Columna Editor: Microsoft en lo del sistema, un fabricante reconocible en lo demás
- Línea de comandos: un svchost.exe real siempre arranca con el parámetro -k
- Buscar en línea: documentación de Microsoft y webs del fabricante son buena señal; foros de aceleradores, basura
- Comportamiento: un pico al iniciar sesión es normal; horas de carga inexplicable, no
El núcleo honesto: qué hacen estos diez procesos
System no es un programa sino un contenedor de hilos del kernel, y el System Idle Process es aún menos: un contador que muestra cuánta CPU no hace nada, razón por la que marca 99% en una máquina sana. csrss.exe, winlogon.exe y lsass.exe forman la columna vertebral de la sesión: inicio de sesión, seguridad y la autoridad de seguridad local, y lsass es el favorito de los impostores porque cerrarlo fuerza un reinicio, así que verifica su ruta antes de tocarlo. services.exe es el administrador de control de servicios al que reporta cada servicio en segundo plano.
La mitad visible del shell es explorer.exe, dueño de la barra de tareas, el menú Inicio, el escritorio y cada ventana del Explorador de archivos: un único proceso, y por eso una extensión defectuosa puede congelar las cuatro cosas a la vez. Las instancias de svchost.exe alojan servicios de Windows en grupos aislados, de modo que docenas de copias es el diseño funcionando, no una infección. RuntimeBroker.exe negocia permisos entre las apps UWP y el sistema, y dllhost.exe saca fuera del Explorador objetos COM como la generación de miniaturas, para que un códec roto no mate el shell.
Dónde vive el lastre de verdad
Ninguno de esos diez procesos es lastre, y optimizarlos va de lo inútil a lo catastrófico. Los auténticos polizones llevan nombres de fabricante: agentes de actualización, ayudantes de telemetría, iconos de la bandeja y lanzadores de sincronización que cada proveedor aparca en el inicio para cargarse antes de que lo necesites. Un equipo de fábrica típico arranca con media docena de estos invitados, y cada uno cobra en tiempo de arranque, memoria y un trozo de atención.
La solución es la lista de aplicaciones al inicio del Administrador de tareas, no matar tareas en pánico cada vez que la máquina se siente lenta: un ayudante deshabilitado sigue deshabilitado, y una tarea terminada resucita en el siguiente inicio de sesión. Antes de desactivar nada, hazle una evaluación honesta — el ayudante de un software que usas a diario puede quedarse, el actualizador de una versión de prueba desinstalada el año pasado no. Y si un nombre parece del sistema pero la línea de comandos apunta a una carpeta temporal, ése es el único caso en que la sospecha es la respuesta correcta.
Preguntas y respuestas
¿Por qué hay tantos procesos svchost.exe en el Administrador de tareas?
Cada instancia aloja un grupo de servicios de Windows para que el fallo de uno no arrastre al resto: docenas de copias en una máquina normal es el diseño funcionando, no una infección.
¿Cómo distingo un proceso real de Windows del malware con el mismo nombre?
Por la ruta y la firma: los procesos genuinos se ejecutan desde C:\Windows\System32 con firma de Microsoft; un archivo homónimo en AppData o en una carpeta temporal es motivo de un análisis completo.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]