hkss.exe es el subsistema de teclas rápidas de Compaq para teclados multimedia: legítimo, obsoleto, prescindible y normalmente sin firma digital por su antigüedad.
hkss.exe es el ejecutable del Compaq Multimedia Hotkey Subsystem (de ahí las siglas: HotKey SubSystem), desarrollado por Compaq Computer Corporation para dar servicio a las teclas de función extendida de sus teclados multimedia. Son esas teclas situadas fuera del bloque estándar que controlan el volumen, la reproducción, el acceso a internet o el lanzamiento de aplicaciones. El proceso hace de intermediario entre el hardware del teclado y el sistema, traduciendo pulsaciones propietarias en acciones concretas.
Si hkss.exe aparece en tu Administrador de tareas, lo esperable es que estés ante un equipo Compaq —o un HP posterior a la absorción— que venía de fábrica con uno de esos teclados. No es parte de Windows, ningún componente del sistema depende de él, y desactivarlo no compromete la estabilidad: como mucho dejarán de responder las teclas extra. Esa combinación de nombre críptico, función no crítica y software abandonado lo convierte en candidato razonable para la suplantación.
Función principal de hkss.exe
Los teclados multimedia de Compaq no emitían códigos HID estándar en sus teclas dedicadas: usaban señalización propietaria que Windows, por sí solo, no sabía interpretar. hkss.exe se carga durante el arranque y queda residente escuchando esos eventos a través del controlador del teclado, para ejecutar después la acción configurada —subir el volumen, pasar de pista, abrir el navegador predeterminado.
Sobre la frase que circula en muchas fichas de procesos («es capaz de registrar entradas de teclado»): es técnicamente cierta y conviene entender por qué. Un subsistema de hotkeys tiene que engancharse al flujo de eventos del teclado; es la única forma de interceptar una tecla antes de que llegue a la aplicación en primer plano. Esa misma descripción encaja también con la de un keylogger, y de ahí que algunos motores heurísticos lo marquen. Pero es una consecuencia inevitable del diseño, no un comportamiento oculto: el archivo legítimo, en su ubicación correcta, solo actúa sobre las teclas dedicadas y no almacena ni transmite nada.
Verificación rápida: ¿legítimo o malicioso?
Ubicación
- ✅ Rutas habituales del archivo auténtico:
C:\Program Files\Compaq\Compaq Multimedia\hkss.exeo su equivalente localizadoC:\Archivos de programa\Compaq\Compaq Multimedia\. En equipos posteriores a la fusión puede aparecer bajo carpetas de Hewlett-Packard. En algunas máquinas antiguas también se ha visto enC:\CPQS\o carpetas de soporte del fabricante en la raíz del disco. - ❌ El ejecutable no debería residir en
C:\Windows,C:\Windows\System32,AppData,Temp,Descargasni en el perfil del usuario.
Firma digital
- ⚠️ Importante: este software es anterior a la generalización de Authenticode. Es completamente normal que el archivo legítimo no tenga pestaña de «Firmas digitales», o que la tenga con un certificado caducado hace veinte años. La ausencia de firma, por sí sola, no es indicio de infección en este caso.
- ✅ Lo que sí debe cuadrar son los metadatos de versión: fabricante Compaq Computer Corporation (o Hewlett-Packard Company en versiones tardías), con referencia al subsistema de hotkeys o a Compaq Multimedia.
- ❌ Metadatos vacíos, editor sin relación con Compaq/HP, o datos de versión incoherentes.
Consumo de recursos
- ✅ Prácticamente nulo en reposo. Solo despierta al pulsar una tecla dedicada.
- ❌ CPU alta y sostenida sin interacción con el teclado, o varias instancias simultáneas del proceso.
Conexiones de red
- ✅ El proceso legítimo no abre conexiones propias. Puede lanzar el navegador, pero el tráfico lo genera el navegador.
- ❌ Conexiones salientes atribuidas directamente al ejecutable. En un proceso con acceso al flujo de teclado, esto es especialmente grave.
Nombre del archivo
- ❌ Desconfía de variantes tipográficas:
hksss.exe,hkss32.exe,hks.exe. El nombre original es corto y poco memorable, lo que facilita que una variante pase inadvertida.
Variantes conocidas
No existen variantes funcionales del proceso: es un único ejecutable dentro del paquete de soporte multimedia. Las diferencias entre equipos se reducen a la versión del driver desplegado, condicionada por la generación del teclado y la versión de Windows de la época (95, 98, ME, 2000, XP).
Sobre la suplantación conviene ser preciso y no alarmista: el patrón general está bien documentado —malware que adopta nombres de procesos legítimos y poco conocidos para camuflarse— pero no hay ninguna campaña concreta y ampliamente documentada que use específicamente este nombre. Trátalo como una hipótesis a descartar mediante verificación, no como una amenaza activa conocida.
Software asociados
hkss.exe pertenece al paquete Compaq Multimedia, instalado de fábrica en sobremesas y portátiles Compaq con teclado de función extendida. En el mismo equipo suelen convivir otros procesos de la misma familia: bttnserv.exe (soporte de botones EasyAccess), cpqInet.exe (acceso rápido a internet), eabservr.exe, eausbkbd.exe (teclados EasyAccess por USB), cpqeadm.exe y starteak.exe.
Todo el conjunto está descontinuado. HP absorbió Compaq en 2002 y los teclados actuales usan códigos HID estándar que Windows interpreta de forma nativa, sin necesidad de ningún servicio residente.
Seguridad y riesgos potenciales
El archivo legítimo no es peligroso, pero su permanencia en un sistema moderno es difícil de justificar.
Un enganche al teclado que nunca se parchea. Este es el punto diferencial de hkss.exe frente a sus procesos hermanos. No es un simple lanzador de aplicaciones: mantiene acceso permanente al flujo de eventos de entrada. Cualquier defecto en ese código lleva más de veinte años sin recibir un parche y nunca lo recibirá. Un componente con esa posición privilegiada y sin mantenimiento es la peor relación riesgo/beneficio posible cuando ya no usas el hardware que justifica su existencia.
Permisos de la carpeta de instalación. Los instaladores de aquella época eran generosos con los permisos de escritura, y muchas de estas rutas colgaban directamente de la raíz del disco. Si un usuario sin privilegios puede escribir en la carpeta, puede reemplazar el ejecutable o colocar una DLL que el proceso cargue al arrancar —y heredar así su acceso al teclado. Merece la pena comprobarlo si mantienes el software activo.
Suplantación por nombre. hkss.exe no dice nada a nadie. Un usuario que lo ve en el Administrador de tareas no lo reconoce, pero tampoco lo cuestiona: parece uno más de los muchos procesos crípticos que corren en un Windows. Esa indiferencia es exactamente el escondite que busca el malware renombrado. La defensa no es reconocer el nombre, es comprobar la ruta.
Incoherencia con el hardware. Si el proceso está en un equipo que nunca tuvo un teclado multimedia de Compaq, algo no encaja. O es un resto de una imagen de sistema clonada, o es un intruso.
Cómo identificar si es legítimo
Paso 1: Verificar la ubicación del archivo
Abre el <kbd>Administrador de tareas</kbd>, ve a la pestaña Detalles, localiza hkss.exe, haz clic derecho y selecciona Abrir ubicación del archivo. Debería llevarte a una carpeta de Compaq/HP. Si te lleva al perfil del usuario, a carpetas temporales o a System32, considéralo sospechoso.
Alternativa por línea de comandos, más rápida y fiable:
Get-Process hkss | Select-Object Path, Company, Description
Paso 2: Revisar los metadatos
Clic derecho sobre el archivo → Propiedades → pestaña Detalles. Busca la referencia a Compaq Computer Corporation y al subsistema de hotkeys.
No te alarmes si no hay pestaña de «Firmas digitales»: es lo esperable en un binario de esta antigüedad. La verificación real aquí es la ruta más los metadatos, no la firma.
Paso 3: Comprobar el comportamiento
Observa el consumo en reposo: debe ser despreciable. Con Process Explorer de Sysinternals puedes revisar la línea de comandos y las DLL cargadas —no deberían aparecer argumentos extraños ni bibliotecas fuera de la carpeta de instalación y de System32.
Paso 4: Verificar conexiones de red
Abre el <kbd>Monitor de recursos</kbd> → pestaña Red → Conexiones TCP. El proceso legítimo no debe figurar ahí. Dada su relación con el teclado, cualquier conexión saliente es motivo de alarma inmediata.
Paso 5: Comprobar el contexto de instalación
Entra en Programas y características y busca el soporte multimedia de Compaq. Si el proceso se ejecuta pero no hay ninguna instalación registrada, y tu equipo nunca tuvo un teclado de ese tipo, la presencia es injustificada.
Prevención
Si no usas las teclas multimedia —el caso mayoritario hoy—, desactiva el arranque automático desde la pestaña Inicio del Administrador de tareas o con msconfig. Mejor aún: desinstala el paquete completo desde Programas y características. No perderás nada; los teclados actuales no lo necesitan.
Si mantienes el hardware original y quieres conservar la funcionalidad, revisa los permisos de la carpeta de instalación (clic derecho → Propiedades → Seguridad) y retira el acceso de escritura a los usuarios estándar. Comprueba también que el archivo no ha sido modificado comparando su fecha con la del resto de componentes del paquete.
En cualquier caso, si encuentras un hkss.exe fuera de la ruta del fabricante, no lo elimines sin más: súbelo primero a un servicio de análisis multimotor para identificar qué es realmente. Un proceso con acceso al teclado rara vez viene solo, y eso determinará si hay más componentes que limpiar.
Para mantener tu sistema protegido, realiza análisis periódicos con Malwarebytes, complementa con herramientas anti-spyware como Spybot – Search & Destroy, y ante archivos sospechosos utiliza un análisis online con varios antivirus.
Conclusión
hkss.exe es un componente legítimo de Compaq, hoy completamente obsoleto, que da servicio a las teclas de función extendida de los teclados multimedia. No es necesario para Windows y puede desactivarse sin consecuencias. La verificación clave es la ruta —carpetas de Compaq bajo Program Files— y los metadatos del fabricante, teniendo en cuenta que la falta de firma digital es normal en software de esta antigüedad y no debe interpretarse como señal de infección. Si ya no usas el hardware que lo justifica, el mejor destino de un proceso con acceso permanente al teclado y sin soporte desde hace dos décadas es la desinstalación.
Descargo de responsabilidad: La información proporcionada en este artículo tiene fines educativos y se basa en análisis de bases de datos de seguridad disponibles públicamente. Las recomendaciones de eliminación son orientativas; en casos de infección persistente, consulta a un profesional de seguridad informática.
