ESET detecta Win32/Slugin.B en MRT.exe tras instalar KB890830 v5.145 en Windows 11

Diagnóstico, verificaciones realizadas y conclusión de un posible falso positivo

Fecha de la incidencia: 10 de septiembre de 2026
Sistema: Windows 11 x64
Antivirus: ESET Smart Security Premium
Actualización implicada: Microsoft Windows Malicious Software Removal Tool x64 v5.145 (KB890830)
Detección de ESET: Win32/Slugin.B virus

Durante una actualización rutinaria de Windows 11 apareció una alerta de ESET Smart Security Premium bastante preocupante: el antivirus detectaba Win32/Slugin.B en:

C:\Windows\System32\MRT.exe

MRT.exe corresponde normalmente a Microsoft Windows Malicious Software Removal Tool (MSRT), una herramienta legítima de Microsoft distribuida periódicamente mediante Windows Update como KB890830. Información oficial de Microsoft sobre MSRT / KB890830

La circunstancia justificaba investigar antes de aceptar una exclusión o asumir que se trataba simplemente de un falso positivo.

1. Primera detección de ESET

ESET informó:

Detección: Win32/Slugin.B virus
Archivo: C:\Windows\System32\MRT.exe
Proceso: C:\Windows\System32\svchost.exe

El proceso que accedía al archivo era svchost.exe, correctamente identificado por ESET como firmado por Microsoft.

Inicialmente se decidió no seleccionar “Ignorar amenaza” ni crear una exclusión.

2. Inspección inicial de MRT.exe

Desde PowerShell se consultaron los metadatos del archivo:

$f="C:\Windows\System32\MRT.exe"; Get-Item $f | Select-Object FullName,Length,CreationTime,LastWriteTime,@{N="Version";E={$_.VersionInfo.FileVersion}},@{N="Company";E={$_.VersionInfo.CompanyName}}; Get-AuthenticodeSignature $f; Get-FileHash $f -Algorithm SHA256

El resultado relevante fue:

FullName      : C:\Windows\System32\MRT.exe
Length        : 230964456
CreationTime  : 25/12/2023 21:39:24
LastWriteTime : 10/09/2026 00:25:09

Sin embargo, ESET impedía leer el contenido:

Get-AuthenticodeSignature : Acceso denegado
Get-FileHash              : Acceso denegado

Esto impedía verificar directamente la firma Authenticode y calcular independientemente el SHA-256.

3. Verificación de permisos

Se comprobaron los ACL:

(Get-Acl "C:\Windows\System32\MRT.exe") | Format-List Owner,AccessToString

El propietario era:

NT AUTHORITY\SYSTEM

y los permisos correspondían aparentemente a los esperables para un archivo de sistema:

SYSTEM          FullControl
Administradores FullControl
Usuarios        ReadAndExecute

Por tanto, el Access denied no parecía explicarse simplemente por unos permisos NTFS anómalos.

4. Comprobación de la versión de MRT registrada

Se consultó:

Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\RemovalTools\MRT" |
Select-Object Version,VersionString,EULA2,LastExecutionResult

El GUID encontrado fue:

72C8B999-15D2-4B30-A96A-60B1B4D41141

Correspondía a la versión anterior de MRT.

Esto resultaba interesante porque MRT.exe tenía una fecha de modificación del 10 de septiembre, pero Windows todavía conservaba información correspondiente a la ejecución anterior.

5. Comprobación de Windows Update

El equipo se había actualizado durante las horas anteriores.

Se consultaron las actualizaciones instaladas:

Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 15 HotFixID,Description,InstalledOn

Entre ellas aparecían:

KB5124008  Security Update  09/09/2026
KB5124007  Security Update  09/09/2026
KB5126052  Update           09/09/2026

La coincidencia temporal era evidente, pero esto no demostraba por sí mismo que MRT hubiera sido actualizado.

6. Historial de ejecución de MRT

Se inspeccionó el log oficial:

Get-Content "C:\Windows\debug\mrt.log" -Tail 80

La última ejecución registrada era:

Microsoft Windows Malicious Software Removal Tool v5.144
Started On Thu Aug 13 21:52:54 2026

Results Summary:
No infection found.

Return code: 0 (0x0)

No existía todavía una ejecución satisfactoria de MRT v5.145.

Esto sugería que la actualización de septiembre podía no haber llegado a completar la instalación/ejecución de la nueva versión.

7. Verificación del servicing de Windows

También se revisaron los paquetes instalados alrededor del momento de la incidencia:

Get-WindowsPackage -Online |
Where-Object {$_.InstallTime -ge [datetime]"2026-09-09" -and $_.InstallTime -lt [datetime]"2026-09-11"} |
Sort-Object InstallTime |
Select-Object InstallTime,PackageName,PackageState

Windows había realizado una importante operación de servicing durante la noche, actualizando numerosos componentes hasta las builds 26100.9444/9445.

Seguíamos, sin embargo, sin tener una prueba directa del origen de MRT.exe.

8. La información decisiva apareció en el registro de ESET

Al consultar los detalles completos de la detección de ESET apareció finalmente el proceso que había modificado MRT.exe:

C:\Windows\SoftwareDistribution\Download\Install\
Windows-KB890830-x64-V5.145.exe

ESET registraba:

C:\WINDOWS\system32\MRT.exe
Win32/Slugin.B virus
no se puede desinfectar

y además indicaba que el evento se produjo sobre un archivo modificado por:

Windows-KB890830-x64-V5.145.exe

Es decir, el propio registro de ESET relacionaba directamente la detección con el instalador de Microsoft KB890830 v5.145 descargado por Windows Update.

Los SHA-256 registrados por ESET fueron:

Instalador:
E9E02D65C857C305AD04C10D95522DE627837A0DAC31DAF85BC6DCAAFD460507

MRT.exe:
FDC56D14255F5D737DFDB195D593781DB1932B1D86AB86038470986E32599F69

ESET también identificaba objetos embebidos dentro de MRT con la misma detección Win32/Slugin.B.

9. Comprobación de integridad de Windows

Antes de asumir que todo se debía a un falso positivo, se decidió comprobar el estado de Windows.

Primero:

DISM /Online /Cleanup-Image /ScanHealth

Resultado:

El almacén de componentes puede repararse.

Se procedió entonces con:

DISM /Online /Cleanup-Image /RestoreHealth

Resultado:

La operación de restauración finalizó correctamente.
La operación se completó correctamente.

A continuación:

sfc /scannow

Resultado:

Protección de recursos de Windows encontró archivos dañados
y los reparó correctamente.

Se comprobó además si CBS.log relacionaba esas reparaciones con MRT:

Select-String -Path "C:\Windows\Logs\CBS\CBS.log" `
-Pattern "MRT.exe","mrt.exe" |
Select-Object -Last 30

No apareció ninguna referencia.

Por tanto, SFC había reparado componentes de Windows, pero no había registrado una reparación de MRT.exe. Tampoco puede concluirse que los daños detectados por DISM/SFC fueran causados por malware o por ESET.

10. Eliminación controlada de MRT.exe

Dado que ESET continuaba bloqueando completamente el acceso al archivo, se permitió finalmente que el antivirus actuara sobre él.

ESET informó:

Amenaza eliminada
El archivo se ha eliminado.

Se comprobó inmediatamente:

Test-Path "C:\Windows\System32\MRT.exe"

Resultado:

False

MRT.exe había desaparecido completamente.

Esta acción permitía realizar una prueba especialmente interesante: volver a solicitar la actualización directamente a Windows Update.

11. Windows Update vuelve a ofrecer KB890830 v5.145

Tras buscar actualizaciones, Windows mostró:

Herramienta de eliminación de software malintencionado
de Windows x64, v5.145 (KB890830)

La instalación presentaba:

0x80070005

que corresponde a una condición de acceso denegado.

Se seleccionó Reintentar, manteniendo ESET completamente activo y sin ninguna exclusión.

12. Reproducción de la detección

Este fue el resultado más significativo de toda la investigación.

Al volver a instalar KB890830 v5.145 directamente mediante Windows Update, ESET volvió inmediatamente a intervenir:

Amenaza eliminada

Se encontró una amenaza (Win32/Slugin.B) en un archivo
al que intentó acceder Microsoft Windows Malicious
Software Removal Tool (KB890830).

El archivo se ha eliminado.

Es decir, el problema pudo reproducirse partiendo de una nueva instalación proporcionada por Windows Update.

El ciclo observado fue:

Windows Update
      ↓
KB890830 v5.145
      ↓
Instalación/actualización de MRT
      ↓
ESET detecta Win32/Slugin.B
      ↓
ESET bloquea/elimina el archivo
      ↓
KB890830 no puede completar la instalación
      ↓
Windows Update: 0x80070005

Conclusión

Las pruebas realizadas proporcionan evidencia muy fuerte de una detección falsa o incompatibilidad de firmas de ESET con Microsoft Windows Malicious Software Removal Tool v5.145 (KB890830).

No se basa únicamente en que el archivo se llamara MRT.exe o estuviera situado en System32.

La detección fue reproducida después de:

  • eliminar completamente el MRT.exe anterior;
  • reparar el almacén de componentes de Windows con DISM;
  • ejecutar SFC y reparar los archivos que Windows consideraba dañados;
  • reiniciar el sistema;
  • volver a solicitar KB890830 mediante Windows Update;
  • mantener ESET activo y sin exclusiones.

La copia recién obtenida mediante Windows Update volvió a provocar exactamente la misma detección Win32/Slugin.B.

A fecha de elaboración de este artículo, sin embargo, no disponemos de una confirmación oficial de ESET reconociendo esta detección concreta como falso positivo. Por ello, la conclusión debe considerarse un diagnóstico basado en las pruebas reproducibles realizadas y no una confirmación oficial del fabricante.

La decisión adoptada ha sido no excluir MRT.exe, no desactivar permanentemente ESET y esperar a actualizar los módulos/firmas de ESET antes de volver a intentar instalar KB890830 v5.145.

Una vez actualizadas las firmas de ESET, la comprobación final será sencilla: volver a ejecutar Windows Update e intentar instalar KB890830. Si ESET deja de detectar Win32/Slugin.B, quedará además una evidencia práctica de que el problema estaba relacionado con las firmas utilizadas anteriormente.


Nota sobre la elaboración del artículo

Este artículo ha sido autogenerado con ChatGPT (OpenAI) a partir de una incidencia real y de la interacción paso a paso con el usuario durante su diagnóstico.

Los comandos, resultados, capturas y decisiones descritos se basan en la experiencia obtenida durante la sesión real de resolución del problema. ChatGPT participó en la interpretación de los resultados y en la definición progresiva de las pruebas de diagnóstico.

Las conclusiones reflejan la evidencia disponible durante dicha sesión y no sustituyen una confirmación oficial de Microsoft o ESET.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *