Cómo eliminar E4del RAT del sistema operativo
TroyanoConocido también como: Troyano de acceso remoto E4del
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es E4del RAT?
E4del RAT es un troyano de acceso remoto (RAT) que se oculta dentro de una aplicación de Discord genuina y firmada digitalmente. Una vez instalado, permite a los atacantes observar la pantalla de la víctima en tiempo real, ejecutar comandos, capturar imágenes de pantalla e introducir malware adicional en la máquina.
El RAT fue descubierto por la SOCRadar Threat Research Unit (STRU) en agosto de 2026, junto con un segundo troyano llamado PINHOLE. Ambos se distribuyeron mediante una técnica novedosa que oculta las instrucciones del atacante dentro de los banners de bienvenida de los servidores FTP.
Debido a que E4del se ejecuta bajo un proceso legítimo de Discord y nunca muestra una ventana en pantalla, las víctimas normalmente no tienen idea de que está presente.

Descripción general de E4del RAT
Según una investigación publicada por SOCRadar, E4del RAT llega a través de una cadena de varias etapas que comienza con un archivo de acceso directo malicioso. El acceso directo se conecta a un servidor FTP fraudulento y lee comandos ocultos en el banner del servidor, que a su vez desencadenan un script de PowerShell que descarga y descomprime la carga útil.
Lo que se ejecuta es un ejecutable de Discord real y firmado digitalmente. Los atacantes conservan los archivos genuinos del programa, pero sustituyen el archivo de código interno de la aplicación, de modo que Windows ve un programa de confianza y firmado mientras se ejecuta código malicioso en su interior.
E4del está escrito en Node.js y se ejecuta en el framework Electron sobre el que está construido Discord. Se inicia con parámetros de ventana oculta, por lo que nunca se muestra ninguna interfaz, reduciéndose a un proceso silencioso en segundo plano.
¿Qué puede hacer E4del RAT?
E4del RAT admite ocho comandos del operador. El más invasivo es la transmisión en directo del escritorio: el atacante proporciona una dirección, y el RAT captura la pantalla cada dos segundos y canaliza las imágenes a través de una conexión WebSocket, creando una vista remota oculta de todo lo que hace la víctima.
También puede abrir un símbolo del sistema oculto que permanece activo en segundo plano. El operador escribe comandos en él y recibe la salida en la siguiente conexión, lo que le proporciona un shell interactivo en la máquina.
Las capturas de pantalla se pueden realizar bajo demanda y devolver como imágenes comprimidas. Dos comandos independientes permiten al atacante entregar cargas útiles adicionales: uno obtiene un archivo ZIP, lo descomprime con PowerShell y ejecuta el ejecutable que nombre, y luego elimina el archivo para ocultar los rastros.
Un comando elevate intenta obtener derechos de administrador cargando un módulo independiente descargado con antelación. Cualquier cosa que el RAT no reconozca como un comando conocido simplemente se pasa directamente al shell de Windows y se ejecuta.
Persistencia y evasión de defensas
E4del establece la persistencia a través de la propia configuración de inicio de Electron, registrando el ejecutable anfitrión de Discord para que se inicie automáticamente cada vez que el usuario inicia sesión. Como la entrada de inicio automático apunta a una aplicación legítima y firmada, resulta poco llamativa en las listas de inicio.
El RAT también utiliza una comprobación anti-análisis simple pero eficaz. Espera iniciarse con el nombre de usuario de Windows de la víctima como argumento, y si el nombre de usuario de la máquina no coincide, se apaga de inmediato. Esto evita que se active dentro de sandboxes automatizados.
Antes de contactar con el atacante, E4del perfila la máquina. Construye una huella de hardware única a partir de las direcciones del adaptador de red y el modelo de CPU, y luego revisa el sistema en busca de productos antivirus instalados para que el operador sepa qué software de seguridad hay de por medio.
Todo el tráfico hacia el servidor de comando y control se cifra y se envía como solicitudes HTTP POST que llevan una identidad falsificada del navegador Google Chrome. El RAT varía su velocidad de conexión entre los modos rápido, medio y lento en función de cuán recientemente recibió una tarea, lo que ayuda a que su tráfico se mezcle con la actividad normal.
| Nombre | Troyano de acceso remoto E4del |
| Tipo De Amenaza | Troyano de acceso remoto (RAT) |
| Nombres De Detección | AhnLab-V3 (Trojan/JS.Agent), Lista Completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | Correos electrónicos de phishing, archivos de acceso directo LNK maliciosos. |
| Daño | Robo de contraseñas e información bancaria, robo de identidad, incorporación del equipo de la víctima a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
E4del RAT ofrece a los atacantes una vista en directo oculta del escritorio de la víctima, un shell interactivo y la capacidad de instalar más malware a voluntad. Todo lo que se escriba, abra o muestre en el equipo infectado puede ser observado y grabado.
Como se oculta detrás de una aplicación genuina y firmada y no muestra ninguna ventana, una infección puede pasar desapercibida durante mucho tiempo. Si sospecha que su equipo está afectado, debe analizarlo y limpiarlo de inmediato.
Más ejemplos de RAT son Golden Gh0st, Heisenberg y TONResolver.
¿Cómo se infiltró E4del RAT en mi equipo?
E4del RAT se distribuye a través de correos electrónicos de phishing que llevan archivos de acceso directo LNK maliciosos, normalmente dentro de archivos ZIP. Al abrir el acceso directo se conecta silenciosamente a un servidor FTP controlado por el atacante y lee los comandos almacenados en el banner de bienvenida del servidor.
Esos comandos apuntan a un segundo servidor FTP, que a su vez desencadena un script de PowerShell. El script descarga un archivo ZIP que contiene los archivos genuinos de Discord más el código sustituido por los atacantes, lo extrae e inicia el programa con el nombre de usuario de la víctima pasado como argumento oculto.
Los investigadores de SOCRadar señalan que abusar de los banners de FTP de esta manera podría adaptarse fácilmente a páginas al estilo ClickFix, donde se engaña a las víctimas para que peguen ellas mismas un comando. Las amenazas de este tipo también se propagan a través de sitios de descarga falsos, software pirateado, publicidad maliciosa y descargas no autorizadas.
¿Cómo evitar la instalación de malware?
Tenga cuidado con los correos electrónicos inesperados y los archivos adjuntos a ellos. No abra archivos de acceso directo ni archivos comprimidos enviados por remitentes desconocidos, y evite hacer clic en enlaces de mensajes no solicitados. Mantenga Windows y sus programas instalados actualizados, ya que los parches cierran las brechas de las que depende el malware.
Descargue software únicamente desde los sitios web oficiales de los desarrolladores o tiendas verificadas, y manténgase alejado de contenido pirateado, cracks y generadores de claves. Utilice un antivirus fiable y analice el sistema con regularidad. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es E4del RAT?
- PASO 1. Eliminación manual del malware E4del RAT.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar el malware manualmente?
La eliminación manual de malware es una tarea complicada; normalmente es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. Aquí tiene un ejemplo de un programa sospechoso que se ejecuta en el equipo de un usuario:

Si revisó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio del equipo, pulse la tecla F8 de su teclado varias veces hasta que aparezca el menú de Opciones avanzadas de Windows, y luego seleccione Modo seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:
Usuarios de Windows 8: Inicie Windows 8 en Modo seguro con funciones de red: vaya a la pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzado, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de Inicio avanzado». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Pulse F5 para arrancar en Modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene pulsada la tecla «Shift» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».
En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la ventana siguiente, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos malware ocultan los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el siguiente inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware E4del RAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
El formateo eliminará E4del RAT, pero también borrará todos los archivos de la unidad. Ejecutar una herramienta de seguridad de confianza como Combo Cleaner suele ser el primer paso más seguro, ya que puede eliminar la infección sin destruir sus datos.
¿Cuáles son los mayores problemas que puede causar el malware E4del RAT?
E4del RAT permite a los atacantes observar el escritorio en directo, ejecutar cualquier comando, capturar pantallas e instalar más malware en el equipo infectado.
Ese nivel de acceso puede conducir al robo de contraseñas y datos bancarios, robo de identidad, secuestro de cuentas e infecciones posteriores como stealers o ransomware.
¿Cuál es el propósito del malware E4del RAT?
El propósito de E4del RAT es dar a los atacantes control remoto oculto sobre los equipos Windows infectados, para que puedan espiar al usuario, ejecutar comandos y entregar cargas útiles adicionales sin ser detectados.
¿Cómo se infiltró el malware E4del RAT en mi equipo?
E4del RAT se propaga a través de correos electrónicos de phishing que contienen archivos de acceso directo LNK maliciosos. Al abrir el acceso directo se inicia una cadena oculta que extrae comandos de un servidor FTP fraudulento, descarga un paquete de Discord manipulado e inicia el RAT silenciosamente.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido, incluidos los RAT. Como E4del RAT se oculta detrás de una aplicación legítima y firmada, es importante ejecutar un análisis completo del sistema para asegurarse de que no quede nada.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión