Cuando una memoria USB, SD o dispositivo externo muestra únicamente accesos directos en lugar de carpetas reales, la reacción inmediata suele ser pensar que la información se perdió. En FixData lo abordamos de otra manera: antes de asumir una pérdida definitiva, analizamos si se trata de una infección lógica, una alteración de atributos del sistema de archivos o una señal temprana de falla física en la memoria.

El llamado “virus de acceso directo” no siempre destruye los archivos. En muchos casos, oculta carpetas legítimas y crea archivos .lnk que aparentan reemplazarlas. Por eso, el Símbolo del sistema de Windows puede ser una herramienta útil para restaurar visibilidad, retirar atributos maliciosos y eliminar accesos directos falsos. Microsoft documenta que el comando attrib permite mostrar, establecer o quitar atributos asignados a archivos y directorios, incluyendo compatibilidad con Windows 10 y Windows 11.

Sin embargo, conviene actuar con precisión. Una memoria infectada puede estar lógicamente alterada, pero una memoria dañada físicamente puede empeorar si se fuerza con comandos repetitivos de lectura y escritura. Ahí es donde nuestra experiencia como laboratorio de recuperación de información marca una diferencia importante.

Advertencia de FixData

Si tu memoria USB presenta calentamiento inusual, se desconecta sola, muestra una capacidad incorrecta o provoca bloqueos, detén cualquier procedimiento. Ejecutar comandos masivos en un dispositivo con falla física puede acelerar el daño y hacer que la recuperación de memorias sea más compleja o imposible.

Virus de acceso directo en USB representado con un ícono de advertencia en una laptop

La mecánica del malware: MUGEN.vbs, Windows Script Host y atributos

El malware de accesos directos suele operar mediante una combinación de scripts, atributos ocultos y procesos residentes en Windows. En lugar de borrar directamente la información, modifica la forma en que el sistema muestra carpetas y archivos. El usuario ve accesos directos, pero las carpetas originales pueden seguir presentes con atributos de “oculto”, “sistema” o “solo lectura”.

La relación entre MUGEN.vbs, Windows Script Host y los atributos del sistema

Muchas variantes de este malware utilizan archivos .vbs, como scripts asociados a nombres del tipo MUGEN.vbs, y se apoyan en Windows Script Host para ejecutarse. Microsoft define wscript como un entorno que permite ejecutar scripts en distintos lenguajes dentro de Windows.

El problema aparece cuando ese script se autoejecuta, oculta carpetas reales y crea accesos directos que redirigen al código malicioso. Por eso, eliminar únicamente los .lnk no siempre basta. También es necesario revisar si el equipo anfitrión quedó infectado y si existe una entrada de arranque automático en el Registro de Windows. En nuestro laboratorio de recuperación, realizamos este análisis forense de forma profesional.

Falsos positivos: infección lógica o falla NAND

No todo comportamiento extraño en una USB es virus. Si Windows pide formatear la unidad, si la memoria se desconecta sola, se calienta demasiado, muestra capacidad incorrecta o provoca bloqueos al intentar abrir carpetas, puede existir una falla física o degradación de memoria NAND. En estos casos, es vital acudir a un servicio especializado de recuperación de SSD y memorias flash.

Intervención inmediata: saneamiento mediante el Símbolo del sistema

Antes de ejecutar cualquier comando, conecta la memoria únicamente en un equipo confiable, preferentemente desconectado de redes compartidas y con antivirus actualizado. Si el dispositivo contiene información crítica, evita formatear, no uses herramientas comerciales de recuperación de forma impulsiva y no copies archivos al mismo dispositivo.

Fase 0: preparación del entorno de aislamiento

Reiniciar en Modo Seguro puede reducir la posibilidad de que procesos maliciosos se ejecuten automáticamente. También conviene desactivar la apertura automática de unidades externas y evitar doble clic sobre accesos directos sospechosos. El objetivo es impedir que el archivo malicioso se ejecute antes de limpiar la memoria. Si no te sientes seguro realizando este procedimiento, consulta nuestro proceso de recuperación profesional.

Fase 1: abrir CMD con privilegios de administrador

En Windows, busca “Símbolo del sistema”, haz clic derecho y selecciona “Ejecutar como administrador”. Después identifica la letra asignada a la memoria USB. Puede ser E:, F:, G: u otra. Escribe la letra seguida de dos puntos y presiona Enter para entrar a la unidad correcta.

Fase 2: análisis técnico del comando Attrib

El comando central para restaurar la visibilidad de los archivos es:

attrib -s -h -r /s /d *.*

Su función es retirar atributos que el malware pudo haber impuesto. Este comando no recupera datos destruidos; restaura visibilidad lógica cuando los archivos siguen presentes pero ocultos.

Parámetro Función
-s Quita el atributo de archivo del sistema
-h Quita el atributo oculto
-r Quita el atributo de solo lectura
/s Aplica el comando a archivos dentro de subcarpetas
/d Incluye directorios
*.* Aplica la operación a todos los archivos

Fase 3: purgar accesos directos falsos

Después de restaurar atributos, elimina los accesos directos maliciosos con el comando del /f /q *.lnk. Si aparece un archivo autorun.inf sospechoso, también puede eliminarse con del /f /q autorun.inf.

Precaución: Antes de borrar archivos .vbs, .cmd o .bat, verifica que no pertenezcan a un uso legítimo. Si no estás seguro, no los abras. Mejor aísla el dispositivo y solicita un diagnóstico profesional.

Pantalla de línea de comandos de Windows con el comando attrib en ejecución

Erradicación del núcleo: limpieza del sistema anfitrión

Si la memoria vuelve a infectarse después de limpiarla, el problema probablemente no está en la USB, sino en la computadora donde se conecta. El host puede conservar un script activo que reinfecta cada dispositivo externo.

Neutralización de wscript.exe

Abre el Administrador de tareas y revisa procesos relacionados con wscript.exe. Si hay actividad sospechosa asociada a scripts desconocidos, puede ser necesario finalizar el proceso antes de limpiar la unidad. También puede usarse CMD con el comando taskkill /f /im wscript.exe. Este comando debe aplicarse con criterio, porque algunas organizaciones utilizan scripts legítimos de administración.

Revisión de entradas autoejecutables en el Registro

El malware puede crear persistencia en claves de arranque. La ruta común a revisar es HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run. Si encuentras entradas que apunten a archivos .vbs, ubicaciones temporales o rutas extrañas, documenta la clave y elimina únicamente lo que esté plenamente identificado como malicioso. Una búsqueda forense de archivos especializada puede garantizar una limpieza segura.

Errores comunes en consola y cómo interpretarlos

"El sistema no reconoce el comando interno o externo": Verifica que escribiste attrib correctamente y que CMD fue abierto como administrador.
"Acceso denegado": Cierra ventanas del Explorador, finaliza procesos sospechosos y vuelve a ejecutar CMD como administrador. Si el error persiste con congelamientos o lentitud, detén el procedimiento; podría ser un daño físico.

Automatización segura: saneamiento con archivo .BAT

Para usuarios técnicos o administradores de soporte, un archivo .BAT reduce errores de escritura. El valor no está en automatizar por automatizar, sino en usar código auditable, claro y limitado a la unidad indicada. Este script debe ejecutarse únicamente cuando la unidad ya fue identificada correctamente. Nunca debe correr sobre C: ni sobre discos de sistema.

Ejemplo de script:

@echo off
echo Protocolo de saneamiento FixData
set /p unidad=Escribe la letra de la unidad USB, por ejemplo E:
%unidad%
attrib -s -h -r /s /d *.*
del /f /q *.lnk
del /f /q autorun.inf
echo Proceso finalizado. Revisa tus carpetas antes de retirar la memoria.
pause
Interior de un disco duro abierto en un laboratorio de recuperación de datos

Si después de aplicar el protocolo tus archivos reaparecen, copia la información importante a otro dispositivo sano y formatea la memoria solo después de validar el respaldo. Si los archivos no aparecen, la unidad se calienta, pide formato o se desconecta, no insistas. En FixData, detenerse a tiempo puede marcar la diferencia entre una restauración viable y una pérdida irreversible. Nuestro consejo, basado en más de 28 años de experiencia, es claro: ante la duda, busca un diagnóstico profesional.