Por qué Windows Defender marca programas que no son virus, y cómo saberlo

Un aviso del antivirus no siempre es un virus. Cómo leer una detección, qué es un falso positivo y qué hacer sin apagar la protección.

Un escudo con una marca de verificación y un contador de análisis en cero

Lo primero: no apagues el antivirus

Si una página te dice que desactives el antivirus para instalar algo, cerrá esa página. Es exactamente lo que dice el malware, y ningún programa legítimo lo necesita. Todo lo que sigue se hace con la protección prendida.

Dicho eso: que el antivirus marque un programa no siempre quiere decir que sea un virus. Pasa seguido con herramientas pequeñas, sobre todo con las que tocan juegos, y hay forma de saber cuándo es un falso positivo.

Dos avisos que se confunden

«Windows protegió tu PC» (SmartScreen)

Esa pantalla azul no dice que el archivo sea peligroso. Dice que es poco conocido: que pocas personas lo bajaron o que no está firmado con un certificado. Es reputación, no análisis.

Si ya verificaste el archivo, se sigue con Más información → Ejecutar de todas formas.

Una detección de Windows Defender

Esto sí es un análisis: Defender miró el archivo, le puso un nombre de amenaza y lo mandó a cuarentena. Ese nombre es lo primero que hay que leer, y dice mucho más de lo que parece.

Por qué le pasa a programas que no son virus

Los antivirus no solo buscan virus conocidos: también sospechan de lo que un programa hace. Y muchas herramientas legítimas hacen cosas que, vistas sin contexto, parecen de malware:

  • leen qué otros programas están abiertos,
  • escriben archivos .bat o abren la consola,
  • modifican archivos de otro programa —un juego, por ejemplo—,
  • se conectan a un servidor para buscar actualizaciones.

Herramientas para juegos como JuanseUnlock o JuanseCraft hacen varias de estas cosas porque ese es su trabajo. No se pueden sacar sin que el programa deje de servir.

A eso se suman dos cosas más. La firma: un certificado para firmar ejecutables cuesta cientos de dólares por año, y la mayoría de los desarrolladores chicos no lo tiene. La reputación: cada versión nueva es un archivo que nadie bajó todavía, y un archivo desconocido arranca con desconfianza.

Cómo leer el nombre de la detección

No es lo mismo un nombre que identifica un virus concreto que uno que dice «esto me parece raro». Los segundos son automáticos:

  • Terminan en !ml (en Defender): lo marcó un modelo de aprendizaje automático, no una firma de un virus conocido.
  • Dicen Heur, ML, Generic, susgen: heurística. «Sospechoso, sin especificar de qué».
  • Traen un porcentaje, tipo malicious_confidence_60%: un modelo diciendo cuán seguro está. Y 60% no es muy seguro.

Ninguno de esos prueba que el archivo esté limpio. Pero sí dicen que vale la pena verificar antes de asustarse, que es lo de abajo.

Cómo verificarlo de verdad

  1. ¿De dónde lo bajaste? De la página del autor, sí. De un espejo, un resubido o un «versión premium gratis», no. La mitad de los problemas se terminan acá.
  2. Pasalo por VirusTotal. Subí el archivo a virustotal.com y mirá dos cosas: cuántos motores lo marcan y con qué nombres. Tres de setenta con nombres genéricos no es lo mismo que cuarenta de setenta coincidiendo en el nombre de una familia.
  3. Compará el hash. Si el autor publica el SHA256 del archivo, sacá el del tuyo y comparalos. Si coinciden, tenés exactamente el archivo que él subió, no uno modificado en el camino.

Para sacar el SHA256, en PowerShell, parado en la carpeta del archivo:

Get-FileHash .\archivo.exe -Algorithm SHA256

Si después de verificar confiás en el archivo

Entonces se permite ese archivo, y nada más:

  1. Abrí Seguridad de Windows.
  2. Andá a Protección antivirus y contra amenazas → Historial de protección.
  3. Tocá la detección de ese archivo.
  4. En Acciones, elegí Permitir en el dispositivo. Los nombres pueden variar un poco según tu versión de Windows.

Esto no apaga la protección. Permite ese archivo en particular; el antivirus sigue revisando todo lo demás. Y si el archivo cambia —otra versión—, se vuelve a revisar.

Lo que no hay que hacer

  • Desactivar el antivirus «un ratito». Ya está arriba, pero es lo más importante de esta guía.
  • Excluir carpetas enteras, como Descargas. Es abrirle la puerta a todo lo que caiga ahí después.
  • Bajar el mismo programa de otro lado porque «ese no da alerta». Si da menos alertas puede ser porque es otra cosa.
  • Creerle a una página que te apura. Nadie legítimo te pide que instales ya, sin revisar.

Y si sos vos el que hace el programa

Dos cosas ayudan de verdad: reportar el falso positivo —Microsoft tiene un formulario para enviar archivos a analizar— y, si se puede, firmar el ejecutable. Lo que no ayuda, aunque sea lo primero que se le ocurre a todo el mundo, es ofuscar o empaquetar más el código: es justo lo que hace el malware, y los antivirus lo castigan.

Preguntas frecuentes

Si VirusTotal da 0 detecciones, ¿es seguro?

Es una muy buena señal, pero no una garantía: un virus recién hecho puede no estar todavía en ninguna base. Por eso se mira junto con lo otro: de dónde lo bajaste y si el hash coincide con el que publica el autor.

Si da 1 o 2 detecciones, ¿es un virus?

No necesariamente. Mirá los nombres: si son genéricos —«Heur», «ML», «susgen», un porcentaje de confianza— es un modelo automático sospechando, no un virus identificado. Si varios motores coinciden en el nombre de una familia concreta, ahí sí es serio.

¿Por qué el aviso vuelve con cada versión nueva?

Porque cada versión es un archivo nuevo, y un archivo nuevo no tiene reputación: nadie lo bajó todavía. La reputación se gana con el tiempo, archivo por archivo.

¿Puedo avisarle a Microsoft que es un falso positivo?

Sí. Microsoft tiene un formulario para enviar archivos a analizar, y si confirman que está limpio lo corrigen para todos. Normalmente lo hace el autor del programa, pero cualquiera puede.

¿Y si desactivo el antivirus un rato para instalar?

No. Ningún programa legítimo lo necesita, y es exactamente lo que te pide el malware. Si confiás en un archivo después de verificarlo, se permite ESE archivo; la protección queda prendida para todo lo demás.

Te puede servir