Por qué y cuándo pasar un archivo por virustotal.com
Por qué y cuándo pasar un archivo por VirusTotal
Descargas un programa, recibes un archivo adjunto o encuentras una herramienta interesante en Internet. Haces doble clic… y aparece la duda:
¿Será seguro abrirlo?
En ese momento, VirusTotal puede convertirse en una excelente segunda opinión. Sin embargo, para utilizarlo correctamente es necesario comprender qué analiza, cómo interpretar sus resultados y, sobre todo, qué archivos nunca deberías subir.
¿Qué es VirusTotal?
VirusTotal es un servicio de análisis que reúne los resultados de numerosos motores antivirus, herramientas de inspección de archivos, sistemas heurísticos y entornos de análisis automatizado. En lugar de depender del veredicto de un único antivirus, permite observar qué opinan múltiples soluciones de seguridad sobre el mismo archivo.
Esto no significa que VirusTotal sea un “superantivirus” capaz de garantizar que un archivo es seguro. El servicio actúa principalmente como un agregador: recopila y presenta los resultados de diferentes proveedores, pero no emite un veredicto definitivo propio.
¿Cuándo conviene analizar un archivo?
1. Cuando proviene de una fuente desconocida
Un archivo recibido desde un correo inesperado, un foro, una red social, un enlace acortado o una página poco conocida debería considerarse sospechoso hasta demostrar lo contrario.
Esto es especialmente importante con archivos como:
- Ejecutables
.exe,.msi,.scro.com. - Scripts
.bat,.cmd,.ps1,.vbs,.jso.py. - Documentos de Office con macros.
- Archivos comprimidos
.zip,.raro.7z. - Instaladores, activadores, parches y supuestos actualizadores.
- Aplicaciones Android en formato
.apk.
Antes de abrirlos, puedes someterlos a una comprobación adicional.
2. Cuando recibes un adjunto inesperado
Un documento puede parecer una factura, un currículum, una notificación bancaria o una confirmación de compra, pero contener macros, enlaces maliciosos o código diseñado para descargar otras amenazas.
La regla es sencilla: si no esperabas el archivo, no lo abras inmediatamente. Confirma primero con el remitente y analiza el archivo mediante herramientas de seguridad.
3. Cuando descargas software desde una página no oficial
Siempre es preferible obtener programas desde el sitio oficial del desarrollador o desde repositorios reconocidos. Si solo encuentras el archivo en una página de terceros, VirusTotal puede ayudarte a detectar modificaciones, empaquetadores sospechosos, adware o instaladores alterados.
También conviene comprobar si el desarrollador publica el hash SHA-256 del archivo. Si el hash publicado coincide con el del archivo descargado, existe una evidencia adicional de que no fue modificado durante la descarga.
4. Cuando Windows o tu antivirus muestran una advertencia
No todas las alertas significan que existe malware, pero tampoco deberían ignorarse automáticamente.
Algunas herramientas administrativas, scripts, utilidades de red o programas poco conocidos pueden generar falsos positivos. VirusTotal permite comparar esa alerta con los resultados de otros motores. El propio servicio reconoce que puede ayudar a detectar tanto contenido malicioso como archivos legítimos identificados erróneamente.
5. Cuando desarrollas o modificas un programa
Los programadores pueden analizar sus propios ejecutables antes de distribuirlos. Esto resulta útil para descubrir si algún antivirus detecta incorrectamente el programa como una amenaza.
VirusTotal no puede corregir directamente un falso positivo. La corrección debe solicitarse al proveedor del motor antivirus responsable de la detección.
Antes de subirlo: busca su hash
Una práctica más prudente consiste en calcular primero el hash SHA-256 del archivo y buscarlo en VirusTotal.
Un hash es una especie de huella digital matemática. Si el archivo ya fue analizado anteriormente, podrás consultar su informe sin volver a subirlo. VirusTotal permite buscar archivos mediante hashes como SHA-256, SHA-1 o MD5.
En PowerShell puedes calcular el SHA-256 con:
Get-FileHash ".\archivo.exe" -Algorithm SHA256El resultado tendrá un aspecto similar a este:
SHA256:
A8F92C6D39E75E6C41F91A9DF77A1C11F3E55D71A7...Copia ese valor y pégalo en el buscador de VirusTotal. Si existe un informe previo, podrás examinarlo sin entregar una nueva copia del archivo.
Cómo interpretar los resultados
Después del análisis aparecerá una relación similar a:
0 / 65
1 / 65
8 / 65
42 / 65El primer número representa cuántos motores marcaron el archivo como malicioso o sospechoso. Sin embargo, interpretar el resultado requiere criterio.
Cero detecciones
Un resultado de cero detecciones es una buena señal, pero no demuestra que el archivo sea completamente seguro.
En VirusTotal, un resultado “undetected” significa que determinado motor no emitió una opinión sobre el archivo. No necesariamente significa que haya demostrado que es inofensivo.
Un malware nuevo, personalizado o cuidadosamente ofuscado podría no ser reconocido todavía.
Una o dos detecciones
Podría tratarse de un falso positivo, especialmente cuando:
- Los motores que detectan el archivo son poco conocidos.
- Las detecciones utilizan nombres genéricos.
- El archivo es una herramienta administrativa o de seguridad.
- El programa fue desarrollado recientemente.
- El resto de los motores lo considera inofensivo.
No obstante, una sola detección tampoco debe descartarse automáticamente. Investiga el nombre de la amenaza, revisa la firma digital, el origen del archivo y los comentarios de la comunidad.
Varias detecciones coincidentes
Cuando numerosos motores reconocidos identifican el archivo y utilizan nombres de amenaza similares, el riesgo aumenta considerablemente.
Si además el informe muestra conexiones sospechosas, creación de procesos extraños, modificaciones del sistema o persistencia, lo recomendable es no ejecutar el archivo.
Muchas detecciones
Cuando una proporción importante de motores clasifica el archivo como malicioso, deberías asumir que representa un peligro, eliminarlo o aislarlo y revisar cómo llegó a tu equipo.
No lo ejecutes “solo para probar”.
No te quedes únicamente con el número
El contador de detecciones es solo el comienzo. Un informe puede incluir:
- Nombre y tipo del archivo.
- Hashes criptográficos.
- Firma digital.
- Fecha de compilación declarada.
- Motores que lo detectaron.
- Nombres asignados a la amenaza.
- Comportamiento observado.
- Procesos creados.
- Archivos modificados.
- Direcciones IP, dominios o URLs contactadas.
- Comentarios y votos de la comunidad.
VirusTotal combina motores antivirus, herramientas de caracterización, análisis heurístico, metadatos y aportes comunitarios para ofrecer más contexto que un simple resultado positivo o negativo.
La advertencia más importante: privacidad
Nunca subas a la modalidad pública de VirusTotal un archivo que contenga información privada, confidencial o sensible.
Esto incluye:
- Documentos de identidad.
- Historias clínicas.
- Contratos privados.
- Facturas con datos personales.
- Declaraciones fiscales.
- Bases de datos de clientes.
- Contraseñas o claves privadas.
- Código fuente confidencial.
- Documentos internos de una empresa.
- Fotografías personales.
- Archivos de configuración con credenciales.
- Copias de seguridad.
- Información protegida por acuerdos de confidencialidad.
Las muestras enviadas al servicio estándar pueden compartirse con la comunidad de seguridad y con sus socios para contribuir a la investigación de amenazas. La propia interfaz de VirusTotal indica que las muestras enviadas se comparten con la comunidad de seguridad.
VirusTotal dispone de una modalidad de análisis privado para organizaciones con la licencia correspondiente. En esa modalidad, los archivos no se comparten fuera de la organización y se conservan durante un periodo limitado, pero no es equivalente al servicio público estándar.
Si subes accidentalmente información confidencial, VirusTotal dispone de un procedimiento de contacto para solicitar ayuda, pero la mejor protección consiste en revisar el contenido antes de enviarlo.
Un método seguro de comprobación
Antes de abrir un archivo sospechoso, sigue este orden:
- No lo ejecutes ni habilites macros.
- Comprueba quién lo envió y por qué.
- Verifica que la extensión real del archivo sea visible.
- Calcula su hash SHA-256.
- Busca el hash en VirusTotal.
- Si no existe y el archivo no contiene información sensible, considera subirlo.
- Examina las detecciones y el comportamiento, no solo el contador.
- Comprueba la firma digital y el origen del archivo.
- Analízalo también con el antivirus actualizado de tu equipo.
- Si todavía existen dudas, no lo ejecutes en tu sistema principal.
En entornos profesionales, los archivos realmente sospechosos deberían manipularse dentro de laboratorios aislados, máquinas virtuales controladas o sandboxes preparadas para análisis de malware.
Lo que VirusTotal no puede hacer por ti
VirusTotal no reemplaza:
- Un antivirus actualizado.
- Las copias de seguridad.
- Las actualizaciones de seguridad.
- El sentido común.
- La verificación del origen de una descarga.
- La autenticación multifactor.
- Un entorno aislado para analizar malware.
- Una política empresarial de respuesta a incidentes.
Tampoco garantiza que un archivo marcado como limpio siga siendo seguro al ejecutarse. Un instalador podría descargar componentes adicionales, activar funciones más tarde o comportarse de manera diferente según el entorno.
Conclusión
VirusTotal es una herramienta extraordinariamente útil cuando se utiliza como segunda opinión.
Conviene usarlo cuando un archivo proviene de una fuente desconocida, llega de manera inesperada, activa una alerta, fue descargado desde una página no oficial o debe verificarse antes de ser distribuido.
Pero su resultado nunca debe interpretarse como una sentencia absoluta:
- Cero detecciones no garantiza seguridad.
- Una detección no confirma necesariamente malware.
- Varias detecciones coincidentes requieren máxima precaución.
- Los informes deben analizarse junto con el origen, la firma, el comportamiento y el contexto.
- Los archivos confidenciales no deben subirse al servicio público.
La mejor defensa no consiste en confiar ciegamente en una herramienta, sino en combinar tecnología, análisis y prudencia.
Antes de hacer doble clic, detente unos segundos. A veces, esa pequeña pausa es todo lo que separa una descarga inofensiva de un incidente de seguridad.

Comentarios
Publicar un comentario