ManualFinderApp es un instalador troyanizado recientemente observado que se presenta como un MSI legítimo de Windows. La muestra (hash: d0838244e7ebd0b4…) se atribuye a “ManualFinder” y fue firmada originalmente por GLINT SOFTWARE SDN. BHD., cuyo certificado ha sido revocado desde entonces. La ejecución suele ocurrir mediante una instalación silenciosa (msiexec /qn /i) y, a menudo, se inicia mediante una tarea programada en JavaScript que lanza node.exe para ejecutar un script con nombre de GUID desde %LOCALAPPDATA%\TEMP\.
Después de la instalación, se ha observado persistencia a través de tareas programadas y la ejecución de WScript desde el directorio temporal del usuario. La actividad consistente con spyware incluye la enumeración y cierre de navegadores, intentos de acceder a los “Web Data” de Chromium y consultas al registro para detectar productos de seguridad. La infraestructura de comando y control y distribución observada incluye mka3e8[.]com, y2iax5[.]com y portal[.]manualfinder[.]com.
El despliegue está vinculado a PUPs como OneStart, AppSuite-PDF/PDF Editor, con algunas variantes que cambian al modo infostealer después de una bandera de actualización como --cm=--fullupdate. Los síntomas visibles reportados por los usuarios incluyen ventanas cmd parpadeando, anomalías en el fondo de pantalla y ventanas emergentes engañosas. ManualFinderApp no es un componente de Windows y debe eliminarse de inmediato; los artefactos de persistencia y los ejecutables en rutas temporales deben tenerse en cuenta durante la limpieza.
Hemos comprobado que SpyHunter elimina con éxito ManualFinderApp* y recomendamos usarlo. Evitará que ManualFinderApp vuelva a instalarse y se asegurará de que tu dispositivo quede limpio de cualquier malware.
Prueba gratis 7 días*
Comprar ahora15% DESCUENTO si compras directamente sin prueba.
Cómo eliminar el malware ManualFinderApp.exe
Comienza con un intento estándar de desinstalación. Debido a que ManualFinder se instala mediante MSI (msiexec /qn /i) y está vinculado a instaladores por lotes, puede haber una entrada en Aplicaciones y características/Programas. Si está presente, eliminarla es la resolución más directa y toma solo unos minutos. Aunque este paso puede fallar en algunos casos debido a la persistencia añadida o actualizaciones posteriores con “cambio de modo”, confirmar si existe un desinstalador registrado evita esfuerzos innecesarios de remediación.
Pasos rápidos para eliminar ManualFinderApp
- 1.1Abre el Menú de Inicio y ve a Configuración (busca el ícono de engranaje). Aquí es donde controlas tus preferencias del sistema, configuraciones de hardware y gestión de aplicaciones.
- 1.2En Configuración, selecciona Aplicaciones. Esta pantalla muestra todos los programas instalados y te permite ordenarlos por nombre, tamaño o fecha de instalación.
- 1.3Ordena la lista por Fecha de instalación para que las instalaciones más recientes aparezcan primero. Esto facilita identificar software sospechoso nuevo, incluyendo ManualFinderApp.
- 1.4Revisa la lista en busca de ManualFinderApp o entradas desconocidas. Si encuentras una, selecciónala, haz clic en Desinstalar y confirma las indicaciones para eliminarla.
- 1.5Una vez desinstalado, abre el Explorador de archivos y navega a:
C:\Users\TuUsuario\AppData\Local\Programs
Busca aquí carpetas residuales relacionadas con ManualFinderApp, ya que pueden quedar rastros tras la desinstalación. - 1.6Si encuentras una carpeta relacionada con ManualFinderApp, haz clic derecho sobre ella, selecciona Eliminar y elimínala manualmente. Reinicia tu computadora después para aplicar los cambios y confirmar si aún está presente.
Si el malware persiste, no entres en pánico: los pasos avanzados a continuación cubrirán una eliminación más profunda.
RESUMEN:
| Nombre | ManualFinderApp |
| Tipo | Troyano |
| Herramienta de detección | Algunas amenazas se reinstalan por sí solas si no eliminas sus archivos principales. Recomendamos descargar SpyHunter para eliminar los programas dañinos para ti. Esto puede ahorrarle horas y asegurar que no dañe su sistema al eliminar los archivos equivocados. |
Pasos avanzados para eliminar la app Manual Finder
Si ManualFinderApp está activo, genera artefactos observables que ayudan a su contención. Busca procesos en ejecución como ManualFinderApp.exe o node.exe ejecutando JavaScript con nombre GUID desde %TEMP%, instalaciones silenciosas recientes de msiexec para ManualFinder-v2.0.196.msi y conexiones a dominios como mka3e8[.]com. La actividad en vivo también incluye comprobaciones de navegador mediante PowerShell/WMI y posteriores comandos taskkill sobre Chrome/Edge para desbloquear los almacenes de credenciales. Investiga mientras estos indicadores estén presentes para acelerar el análisis.
1. Preparación para eliminar ManualFinderApp
- 1.2Descarga e instala LockHunter, una herramienta confiable para desbloquear archivos que Windows no te permite eliminar. Es ligera, sin publicidad, no requiere registro y es especialmente útil para archivos de malware persistentes.
Entendemos si no deseas usar software de terceros y, por lo general, intentamos que nuestras guías sean completamente “manuales”. Sin embargo, en este caso, podrías necesitar esta aplicación para eliminar ciertos archivos de malware, lo cual es una parte esencial del proceso de eliminación.
Pero no te preocupes, LockHunter no te pedirá dinero, no tiene anuncios y ni siquiera requiere registro. Puedes descargarlo e instalarlo en unos dos minutos.
Limpieza con el Administrador de Tareas: Finaliza procesos de ManualFinderApp
Eliminar malware casi siempre requiere una limpieza a fondo del Administrador de tareas. Debes examinar cuidadosamente los procesos en ejecución, identificar posibles procesos maliciosos y eliminarlos junto con sus datos. Los pasos a continuación te muestran cómo hacerlo.
2. Cómo eliminar los procesos de ManualFinderApp en el Administrador de tareas
- 2.1Presiona Ctrl + Shift + Esc para abrir el Administrador de tareas, que muestra tanto los procesos visibles como los de fondo.
- 2.2Si ves la vista simplificada, haz clic en Más detalles para expandirla y ver la pestaña Procesos y otras secciones.
- 2.4Haz clic derecho en cualquier elemento sospechoso y selecciona Abrir ubicación del archivo para ver dónde está almacenado.
- 2.5Si el archivo parece ser parte de ManualFinderApp, intenta eliminar toda su carpeta. Si Windows lo bloquea, haz clic derecho en la carpeta, elige ¿Qué bloquea este archivo? y deja que LockHunter lo elimine.
- 2.6Vuelve al Administrador de tareas, selecciona el proceso sospechoso y haz clic en Finalizar tarea para detenerlo.
Hemos comprobado que SpyHunter elimina con éxito ManualFinderApp* y recomendamos usarlo. Evitará que ManualFinderApp vuelva a instalarse y se asegurará de que tu dispositivo quede limpio de cualquier malware.
Prueba gratis 7 días*
Comprar ahora15% DESCUENTO si compras directamente sin prueba.
Buscar y eliminar archivos maliciosos ManualFinder.exe
No des por hecho que la eliminación está completa tras borrar archivos evidentes. Esta campaña distribuye componentes en rutas temporales del usuario y puntos de persistencia, incluyendo tareas programadas que ejecutan node.exe y lanzamientos de WScript desde %TEMP%. Scripts residuales con nombres GUID (por ejemplo, …or.js/…of.js) o binarios en carpetas temporales pueden restaurar la funcionalidad. Es necesario revisar a fondo las ubicaciones temporales y los puntos de persistencia a nivel de usuario para evitar la reactivación.
3. Cómo eliminar archivos de ManualFinderApp
- 3.1Abre el Explorador de archivos y revisa las siguientes carpetas:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartupC:\Users\TuUsuario\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Busca accesos directos, scripts o archivos ejecutables sospechosos que puedan lanzar ManualFinderApp al iniciar el sistema. - 3.2Elimina todo en esas carpetas excepto desktop.ini. Si no puedes eliminar algo, usa LockHunter.
- 3.3Ve a:
C:\Program FilesC:\Program Files (x86)
Busca carpetas con nombres extraños o modificadas recientemente que puedan pertenecer a ManualFinderApp y elimínalas permanentemente. - 3.4También revisa:
C:\Users\TuUsuario\AppData\Local\ProgramsC:\Users\TuUsuario\AppData\Roaming\Microsoft\Windows\Start Menu\Programs
Elimina cualquier elemento inusual o vinculado a ManualFinderApp.
Eliminar tareas programadas de ManualFinderApp en el Programador de tareas
Revisa las entradas del Programador de tareas configuradas por la cadena de instalación. Los sistemas afectados por esta actividad suelen contener tareas que minimizan cmd.exe e invocan node.exe para ejecutar un script JavaScript con nombre GUID desde %LOCALAPPDATA%\TEMP\, a veces usando nombres como sys_component_health_<GUID>. Estas tareas pueden reinstalar o relanzar ManualFinder después de una limpieza aparente. Identifica y elimina las tareas que hagan referencia a scripts en rutas temporales o a copias locales de node.exe ubicadas en %APPDATA%\NodeJs\ o %LOCALAPPDATA%\Programs\nodejs\.
4. Eliminar tareas programadas de ManualFinderApp
- 4.2Haz doble clic en cada tarea para inspeccionarla. En la pestaña Acciones, revisa qué archivo o script ejecuta y cuándo.
- 4.3Concéntrate en las tareas que apunten a ejecutables en AppData, Roaming u otras carpetas poco comunes. Estas suelen estar asociadas a ManualFinderApp.
- 4.4Si una tarea parece sospechosa, anota su ruta completa desde la pestaña Acciones, luego elimínala de la biblioteca.
- 4.5Usando el Explorador de archivos, navega a la ruta que anotaste y elimina el archivo o script.
- 4.6Repite esto para cada tarea desconocida. Omitir incluso una tarea relacionada con ManualFinderApp puede permitir que vuelva tras reiniciar el sistema.
Elimina entradas de ManualFinderApp del Registro de Windows
El paso de limpieza del Registro es importante, pero solo debes realizarlo si estás seguro de no eliminar algo que no deberías. En todos los demás casos, te recomiendo usar SpyHunter para que se encargue de esta tarea por ti. Ahora bien, si puedes hacer este paso tú mismo, esto es lo que necesitas hacer:
5. Eliminar ManualFinderApp desde el Registro
- 5.1Presiona Win + R, escribe regedit y presiona Enter para abrir el Editor del Registro.
- 5.2Presiona Ctrl + F y escribe ManualFinderApp para buscar claves relacionadas.
- 5.3Cuando aparezca un resultado, haz clic derecho en la carpeta correspondiente en el panel izquierdo y selecciona Eliminar. Presiona F3 para continuar la búsqueda.
- 5.4Repite la búsqueda utilizando los nombres de otros programas o procesos sospechosos que hayas encontrado anteriormente.
- 5.5Busca nuevamente específicamente ManualFinderApp para detectar entradas poco visibles.
- 5.6Revisa manualmente las siguientes rutas del registro en busca de entradas de inicio y servicios:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RunHKLM\Software\Microsoft\Windows\CurrentVersion\RunHKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceHKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnceHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce\SetupHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
Elimina solo las entradas que hagan referencia a ManualFinderApp o a programas claramente maliciosos. Eliminar claves incorrectas puede dañar tu sistema.
Una vez que hayas eliminado todo, reinicia tu PC. Observa el rendimiento y el comportamiento al iniciar para confirmar que la amenaza ha desaparecido.
¿Qué es ManualFinderApp.exe?
ManualFinder se clasifica mejor como un instalador troyanizado, no como un componente legítimo de Windows. Se distribuye a través de campañas publicitarias agresivas que promocionan utilidades “gratuitas” como PDF Editor/AppSuite-PDF y OneStart. En muchos casos, una tarea programada basada en JavaScript lanza node.exe desde un directorio del usuario para ejecutar un script con nombre GUID en %TEMP%, que luego realiza una instalación MSI silenciosa (por ejemplo, msiexec /qn /i ManualFinder-v2.0.196.msi). Aunque algunas muestras estaban firmadas digitalmente, especialmente por GLINT SOFTWARE SDN. BHD., ese certificado ha sido revocado, eliminando una señal clave de confianza.
Después de la instalación, la persistencia se mantiene comúnmente mediante el uso del Programador de tareas y ejecuciones de WScript desde rutas temporales del usuario. La actividad observada en los equipos afectados es coherente con el comportamiento de spyware/infostealer: enumeración y cierre de navegadores (Chrome/Edge), acceso a los datos web de Chromium, y exploración de ubicaciones del registro asociadas con productos de seguridad. Varios entornos afectados también informaron un conmutador de actualización (por ejemplo, --cm=--fullupdate) que convierte un editor PDF aparentemente inofensivo en un ladrón de información. La telemetría de red ha vinculado las infecciones con infraestructuras como mka3e8[.]com, y2iax5[.]com y portal[.]manualfinder[.]com. Las cronologías comunitarias registran un aumento en la actividad de distribución a partir del 17 de agosto de 2025 (15:00 UTC).
Los síntomas para el usuario pueden incluir apariciones breves de la consola cmd, anomalías en el fondo de pantalla y ventanas emergentes engañosas; al cerrar ManualFinderApp a menudo se cierra también la ventana maliciosa, pero las tareas programadas pueden relanzarla rápidamente. Dado su método de distribución, capacidades y modelo de persistencia, ManualFinder cumple con la definición práctica de un troyano. Los sistemas que muestren estos indicadores deben considerarse comprometidos y deben ser corregidos prestando especial atención a las tareas programadas, los scripts o binarios en rutas temporales y la cadena de instalación silenciosa que introdujo el archivo MSI en el equipo.
¿Cómo proteger tu sistema de ManualFinderApp en el futuro?
Reduce la exposición desde la fuente. No obtengas herramientas PDF o “buscadores de manuales” desde anuncios publicitarios o páginas de aterrizaje poco confiables; la campaña detrás de ManualFinder utilizó distribución basada en anuncios y instaladores empaquetados. Adquiere software directamente de proveedores en los que confíes y ten precaución con utilidades marcadas como AppSuite-PDF/PDF Editor/OneStart, ya que han estado implicadas en cadenas anteriores. Sé escéptico ante instaladores firmados digitalmente que provienen de anuncios; certificados revocados o emisores que rotan (como en el historial de GLINT) son señales de alerta.
Refuerza la capa del navegador utilizando prácticas que sean efectivas de forma general:
- Desactiva las descargas automáticas: En la configuración de tu navegador, activa la opción “preguntar siempre dónde guardar los archivos.” Esto previene descargas silenciosas en
%TEMP%que luego se ejecutan víamsiexec /qn /i. - Activa la seguridad mejorada: En navegadores basados en Chromium, habilita la protección mejorada y la opción Usar siempre conexiones seguras (las funciones equivalentes existen en otros navegadores). Controles más estrictos reducen el riesgo de redirecciones maliciosas o ataques tipo «drive-by».
- Instala un bloqueador de anuncios: Los bloqueadores de calidad eliminan ventanas emergentes y redirecciones maliciosas, reduciendo la exposición a las rutas de infección usadas en esta campaña.
Para organizaciones, añade mecanismos de alerta basados en el comportamiento observado: generar alertas si node.exe ejecuta archivos .js con nombres GUID desde rutas temporales de usuario; si se crean tareas programadas que llamen a Node.js desde %APPDATA%\NodeJs\ o %LOCALAPPDATA%\Programs\nodejs\; si se realizan instalaciones silenciosas con msiexec desde %TEMP%; o si hay conexiones salientes o búsquedas DNS hacia dominios de campaña como mka3e8[.]com, y2iax5[.]com o portal[.]manualfinder[.]com. Siempre que sea posible, monitoriza patrones de enumeración o cierre de navegadores y accesos a “Web Data” de Chromium. Estos controles, combinados con hábitos de descarga más conservadores y una mayor seguridad en el navegador, reducen considerablemente la probabilidad de volver a encontrarse con ManualFinder.





