ManualFinderApp es un instalador troyanizado recientemente observado que se presenta como un MSI legítimo de Windows. La muestra (hash: d0838244e7ebd0b4…) se atribuye a “ManualFinder” y fue firmada originalmente por GLINT SOFTWARE SDN. BHD., cuyo certificado ha sido revocado desde entonces. La ejecución suele ocurrir mediante una instalación silenciosa (msiexec /qn /i) y, a menudo, se inicia mediante una tarea programada en JavaScript que lanza node.exe para ejecutar un script con nombre de GUID desde %LOCALAPPDATA%\TEMP\.

Después de la instalación, se ha observado persistencia a través de tareas programadas y la ejecución de WScript desde el directorio temporal del usuario. La actividad consistente con spyware incluye la enumeración y cierre de navegadores, intentos de acceder a los “Web Data” de Chromium y consultas al registro para detectar productos de seguridad. La infraestructura de comando y control y distribución observada incluye mka3e8[.]com, y2iax5[.]com y portal[.]manualfinder[.]com.

El despliegue está vinculado a PUPs como OneStart, AppSuite-PDF/PDF Editor, con algunas variantes que cambian al modo infostealer después de una bandera de actualización como --cm=--fullupdate. Los síntomas visibles reportados por los usuarios incluyen ventanas cmd parpadeando, anomalías en el fondo de pantalla y ventanas emergentes engañosas. ManualFinderApp no es un componente de Windows y debe eliminarse de inmediato; los artefactos de persistencia y los ejecutables en rutas temporales deben tenerse en cuenta durante la limpieza.

OFFER*Source de la afirmación de que SH puede eliminarlo. Prueba con tarjeta de crédito, sin cargo por adelantado; full terms.

Cómo eliminar el malware ManualFinderApp.exe

Comienza con un intento estándar de desinstalación. Debido a que ManualFinder se instala mediante MSI (msiexec /qn /i) y está vinculado a instaladores por lotes, puede haber una entrada en Aplicaciones y características/Programas. Si está presente, eliminarla es la resolución más directa y toma solo unos minutos. Aunque este paso puede fallar en algunos casos debido a la persistencia añadida o actualizaciones posteriores con “cambio de modo”, confirmar si existe un desinstalador registrado evita esfuerzos innecesarios de remediación.

Pasos rápidos para eliminar ManualFinderApp

15 minutos
    Pasos rápidos para eliminar ManualFinderApp1
  1. 1
    1.1
    Abre el Menú de Inicio y ve a Configuración (busca el ícono de engranaje). Aquí es donde controlas tus preferencias del sistema, configuraciones de hardware y gestión de aplicaciones.
  2. 2
    1.2
    En Configuración, selecciona Aplicaciones. Esta pantalla muestra todos los programas instalados y te permite ordenarlos por nombre, tamaño o fecha de instalación.
  3. 3
    1.3
    Ordena la lista por Fecha de instalación para que las instalaciones más recientes aparezcan primero. Esto facilita identificar software sospechoso nuevo, incluyendo ManualFinderApp.
  4. 4
    1.4
    Revisa la lista en busca de ManualFinderApp o entradas desconocidas. Si encuentras una, selecciónala, haz clic en Desinstalar y confirma las indicaciones para eliminarla.
  5. 5
    1.5
    Una vez desinstalado, abre el Explorador de archivos y navega a:
    C:\Users\TuUsuario\AppData\Local\Programs

    Busca aquí carpetas residuales relacionadas con ManualFinderApp, ya que pueden quedar rastros tras la desinstalación.
  6. 6
    1.6
    Si encuentras una carpeta relacionada con ManualFinderApp, haz clic derecho sobre ella, selecciona Eliminar y elimínala manualmente. Reinicia tu computadora después para aplicar los cambios y confirmar si aún está presente.

Si el malware persiste, no entres en pánico: los pasos avanzados a continuación cubrirán una eliminación más profunda.

RESUMEN:

NombreManualFinderApp
TipoTroyano
Herramienta de detección

Algunas amenazas se reinstalan por sí solas si no eliminas sus archivos principales. Recomendamos descargar SpyHunter para eliminar los programas dañinos para ti. Esto puede ahorrarle horas y asegurar que no dañe su sistema al eliminar los archivos equivocados.

OFERTA * Removedor Gratuito le permite, sujeto a una espera de 48 horas, corregir y eliminar los resultados encontrados. EULA de SpyHunterPolítica de Privacidad y más detalles sobre Removedor Gratuito.

Video completo de eliminación del virus ManualFinderApp

Pasos avanzados para eliminar la app Manual Finder

Si ManualFinderApp está activo, genera artefactos observables que ayudan a su contención. Busca procesos en ejecución como ManualFinderApp.exe o node.exe ejecutando JavaScript con nombre GUID desde %TEMP%, instalaciones silenciosas recientes de msiexec para ManualFinder-v2.0.196.msi y conexiones a dominios como mka3e8[.]com. La actividad en vivo también incluye comprobaciones de navegador mediante PowerShell/WMI y posteriores comandos taskkill sobre Chrome/Edge para desbloquear los almacenes de credenciales. Investiga mientras estos indicadores estén presentes para acelerar el análisis.

1. Preparación para eliminar ManualFinderApp

15 minutos
    Preparación para eliminar ManualFinderApp1
  1. 1
    1.1
    folder options htr
    Abre el Menú de Inicio y busca Opciones de carpeta. Haz clic, ve a la pestaña Ver, activa Mostrar archivos, carpetas y unidades ocultos y haz clic en Aplicar. Esto asegura que ningún componente oculto de ManualFinderApp se escape de tu búsqueda.
  2. 2
    1.2
    Descarga e instala LockHunter, una herramienta confiable para desbloquear archivos que Windows no te permite eliminar. Es ligera, sin publicidad, no requiere registro y es especialmente útil para archivos de malware persistentes.

Entendemos si no deseas usar software de terceros y, por lo general, intentamos que nuestras guías sean completamente “manuales”. Sin embargo, en este caso, podrías necesitar esta aplicación para eliminar ciertos archivos de malware, lo cual es una parte esencial del proceso de eliminación.

Pero no te preocupes, LockHunter no te pedirá dinero, no tiene anuncios y ni siquiera requiere registro. Puedes descargarlo e instalarlo en unos dos minutos.

Limpieza con el Administrador de Tareas: Finaliza procesos de ManualFinderApp

Eliminar malware casi siempre requiere una limpieza a fondo del Administrador de tareas. Debes examinar cuidadosamente los procesos en ejecución, identificar posibles procesos maliciosos y eliminarlos junto con sus datos. Los pasos a continuación te muestran cómo hacerlo.

2. Cómo eliminar los procesos de ManualFinderApp en el Administrador de tareas

15 minutos
    Cómo eliminar los procesos de ManualFinderApp en el Administrador de tareas1
  1. 1
    2.1
    Presiona Ctrl + Shift + Esc para abrir el Administrador de tareas, que muestra tanto los procesos visibles como los de fondo.
  2. 2
    2.2
    Si ves la vista simplificada, haz clic en Más detalles para expandirla y ver la pestaña Procesos y otras secciones.
  3. 3
    2.3
    example suspicious process
    Haz clic en las cabeceras de columna CPU o Memoria para ordenar por uso. Los procesos de malware suelen consumir muchos recursos, por lo que los elementos con alto uso merecen ser revisados.

    (Nota: el malware casi nunca usa su nombre real, así que no esperes ver “ManualFinderApp” en la lista.)
  4. 4
    2.4
    Haz clic derecho en cualquier elemento sospechoso y selecciona Abrir ubicación del archivo para ver dónde está almacenado.
  5. 5
    2.5
    Si el archivo parece ser parte de ManualFinderApp, intenta eliminar toda su carpeta. Si Windows lo bloquea, haz clic derecho en la carpeta, elige ¿Qué bloquea este archivo? y deja que LockHunter lo elimine.
  6. 6
    2.6
    Vuelve al Administrador de tareas, selecciona el proceso sospechoso y haz clic en Finalizar tarea para detenerlo.

OFFER*Source de la afirmación de que SH puede eliminarlo. Prueba con tarjeta de crédito, sin cargo por adelantado; full terms.

Buscar y eliminar archivos maliciosos ManualFinder.exe

No des por hecho que la eliminación está completa tras borrar archivos evidentes. Esta campaña distribuye componentes en rutas temporales del usuario y puntos de persistencia, incluyendo tareas programadas que ejecutan node.exe y lanzamientos de WScript desde %TEMP%. Scripts residuales con nombres GUID (por ejemplo, …or.js/…of.js) o binarios en carpetas temporales pueden restaurar la funcionalidad. Es necesario revisar a fondo las ubicaciones temporales y los puntos de persistencia a nivel de usuario para evitar la reactivación.

3. Cómo eliminar archivos de ManualFinderApp

15 minutos
    Cómo eliminar archivos de ManualFinderApp1
  1. 1
    3.1
    Abre el Explorador de archivos y revisa las siguientes carpetas:
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
    C:\Users\TuUsuario\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

    Busca accesos directos, scripts o archivos ejecutables sospechosos que puedan lanzar ManualFinderApp al iniciar el sistema.
  2. 2
    3.2
    Elimina todo en esas carpetas excepto desktop.ini. Si no puedes eliminar algo, usa LockHunter.
  3. 3
    3.3
    Ve a:
    C:\Program Files
    C:\Program Files (x86)

    Busca carpetas con nombres extraños o modificadas recientemente que puedan pertenecer a ManualFinderApp y elimínalas permanentemente.
  4. 4
    3.4
    También revisa:
    C:\Users\TuUsuario\AppData\Local\Programs
    C:\Users\TuUsuario\AppData\Roaming\Microsoft\Windows\Start Menu\Programs

    Elimina cualquier elemento inusual o vinculado a ManualFinderApp.
  5. 5
    3.5
    delete temp files
    Navega a:
    C:\Users\TuUsuario\AppData\Local\Temp

    Selecciona todos los archivos con Ctrl + A y luego presiona Eliminar. Esto borra los archivos temporales, que el malware suele utilizar para scripts ocultos o intentos de reinstalación.

Eliminar tareas programadas de ManualFinderApp en el Programador de tareas

Revisa las entradas del Programador de tareas configuradas por la cadena de instalación. Los sistemas afectados por esta actividad suelen contener tareas que minimizan cmd.exe e invocan node.exe para ejecutar un script JavaScript con nombre GUID desde %LOCALAPPDATA%\TEMP\, a veces usando nombres como sys_component_health_<GUID>. Estas tareas pueden reinstalar o relanzar ManualFinder después de una limpieza aparente. Identifica y elimina las tareas que hagan referencia a scripts en rutas temporales o a copias locales de node.exe ubicadas en %APPDATA%\NodeJs\ o %LOCALAPPDATA%\Programs\nodejs\.

4. Eliminar tareas programadas de ManualFinderApp

15 minutos
    Eliminar tareas programadas de ManualFinderApp1
  1. 1
    4.1
    task scheduler
    Abre el Menú de Inicio, escribe Programador de tareas y presiona Enter. En el panel izquierdo, haz clic en Biblioteca del Programador de tareas para ver todas las tareas programadas.
  2. 2
    4.2
    Haz doble clic en cada tarea para inspeccionarla. En la pestaña Acciones, revisa qué archivo o script ejecuta y cuándo.
  3. 3
    4.3
    Concéntrate en las tareas que apunten a ejecutables en AppData, Roaming u otras carpetas poco comunes. Estas suelen estar asociadas a ManualFinderApp.
  4. 4
    4.4
    Si una tarea parece sospechosa, anota su ruta completa desde la pestaña Acciones, luego elimínala de la biblioteca.
  5. 5
    4.5
    Usando el Explorador de archivos, navega a la ruta que anotaste y elimina el archivo o script.
  6. 6
    4.6
    Repite esto para cada tarea desconocida. Omitir incluso una tarea relacionada con ManualFinderApp puede permitir que vuelva tras reiniciar el sistema.

Elimina entradas de ManualFinderApp del Registro de Windows

El paso de limpieza del Registro es importante, pero solo debes realizarlo si estás seguro de no eliminar algo que no deberías. En todos los demás casos, te recomiendo usar SpyHunter para que se encargue de esta tarea por ti. Ahora bien, si puedes hacer este paso tú mismo, esto es lo que necesitas hacer:

5. Eliminar ManualFinderApp desde el Registro

15 minutos
    Eliminar ManualFinderApp desde el Registro1
  1. 1
    5.1
    Presiona Win + R, escribe regedit y presiona Enter para abrir el Editor del Registro.
  2. 2
    5.2
    Presiona Ctrl + F y escribe ManualFinderApp para buscar claves relacionadas.
  3. 3
    5.3
    Cuando aparezca un resultado, haz clic derecho en la carpeta correspondiente en el panel izquierdo y selecciona Eliminar. Presiona F3 para continuar la búsqueda.
  4. 4
    5.4
    Repite la búsqueda utilizando los nombres de otros programas o procesos sospechosos que hayas encontrado anteriormente.
  5. 5
    5.5
    Busca nuevamente específicamente ManualFinderApp para detectar entradas poco visibles.
  6. 6
    5.6
    Revisa manualmente las siguientes rutas del registro en busca de entradas de inicio y servicios:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
    HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services

    Elimina solo las entradas que hagan referencia a ManualFinderApp o a programas claramente maliciosos. Eliminar claves incorrectas puede dañar tu sistema.

Una vez que hayas eliminado todo, reinicia tu PC. Observa el rendimiento y el comportamiento al iniciar para confirmar que la amenaza ha desaparecido.

¿Qué es ManualFinderApp.exe?

ManualFinder se clasifica mejor como un instalador troyanizado, no como un componente legítimo de Windows. Se distribuye a través de campañas publicitarias agresivas que promocionan utilidades “gratuitas” como PDF Editor/AppSuite-PDF y OneStart. En muchos casos, una tarea programada basada en JavaScript lanza node.exe desde un directorio del usuario para ejecutar un script con nombre GUID en %TEMP%, que luego realiza una instalación MSI silenciosa (por ejemplo, msiexec /qn /i ManualFinder-v2.0.196.msi). Aunque algunas muestras estaban firmadas digitalmente, especialmente por GLINT SOFTWARE SDN. BHD., ese certificado ha sido revocado, eliminando una señal clave de confianza.

Después de la instalación, la persistencia se mantiene comúnmente mediante el uso del Programador de tareas y ejecuciones de WScript desde rutas temporales del usuario. La actividad observada en los equipos afectados es coherente con el comportamiento de spyware/infostealer: enumeración y cierre de navegadores (Chrome/Edge), acceso a los datos web de Chromium, y exploración de ubicaciones del registro asociadas con productos de seguridad. Varios entornos afectados también informaron un conmutador de actualización (por ejemplo, --cm=--fullupdate) que convierte un editor PDF aparentemente inofensivo en un ladrón de información. La telemetría de red ha vinculado las infecciones con infraestructuras como mka3e8[.]com, y2iax5[.]com y portal[.]manualfinder[.]com. Las cronologías comunitarias registran un aumento en la actividad de distribución a partir del 17 de agosto de 2025 (15:00 UTC).

Los síntomas para el usuario pueden incluir apariciones breves de la consola cmd, anomalías en el fondo de pantalla y ventanas emergentes engañosas; al cerrar ManualFinderApp a menudo se cierra también la ventana maliciosa, pero las tareas programadas pueden relanzarla rápidamente. Dado su método de distribución, capacidades y modelo de persistencia, ManualFinder cumple con la definición práctica de un troyano. Los sistemas que muestren estos indicadores deben considerarse comprometidos y deben ser corregidos prestando especial atención a las tareas programadas, los scripts o binarios en rutas temporales y la cadena de instalación silenciosa que introdujo el archivo MSI en el equipo.

¿Cómo proteger tu sistema de ManualFinderApp en el futuro?

Reduce la exposición desde la fuente. No obtengas herramientas PDF o “buscadores de manuales” desde anuncios publicitarios o páginas de aterrizaje poco confiables; la campaña detrás de ManualFinder utilizó distribución basada en anuncios y instaladores empaquetados. Adquiere software directamente de proveedores en los que confíes y ten precaución con utilidades marcadas como AppSuite-PDF/PDF Editor/OneStart, ya que han estado implicadas en cadenas anteriores. Sé escéptico ante instaladores firmados digitalmente que provienen de anuncios; certificados revocados o emisores que rotan (como en el historial de GLINT) son señales de alerta.

Refuerza la capa del navegador utilizando prácticas que sean efectivas de forma general:

  • Desactiva las descargas automáticas: En la configuración de tu navegador, activa la opción “preguntar siempre dónde guardar los archivos.” Esto previene descargas silenciosas en %TEMP% que luego se ejecutan vía msiexec /qn /i.
  • Activa la seguridad mejorada: En navegadores basados en Chromium, habilita la protección mejorada y la opción Usar siempre conexiones seguras (las funciones equivalentes existen en otros navegadores). Controles más estrictos reducen el riesgo de redirecciones maliciosas o ataques tipo «drive-by».
  • Instala un bloqueador de anuncios: Los bloqueadores de calidad eliminan ventanas emergentes y redirecciones maliciosas, reduciendo la exposición a las rutas de infección usadas en esta campaña.

Para organizaciones, añade mecanismos de alerta basados en el comportamiento observado: generar alertas si node.exe ejecuta archivos .js con nombres GUID desde rutas temporales de usuario; si se crean tareas programadas que llamen a Node.js desde %APPDATA%\NodeJs\ o %LOCALAPPDATA%\Programs\nodejs\; si se realizan instalaciones silenciosas con msiexec desde %TEMP%; o si hay conexiones salientes o búsquedas DNS hacia dominios de campaña como mka3e8[.]com, y2iax5[.]com o portal[.]manualfinder[.]com. Siempre que sea posible, monitoriza patrones de enumeración o cierre de navegadores y accesos a “Web Data” de Chromium. Estos controles, combinados con hábitos de descarga más conservadores y una mayor seguridad en el navegador, reducen considerablemente la probabilidad de volver a encontrarse con ManualFinder.