Identificación del ransomware por la nota y los archivos cifrados
El ransomware deja dos cosas que lo identifican: una nota exigiendo dinero y una extensión añadida a cada archivo que tocó. Esta herramienta coteja ambas con familias documentadas por Zscaler ThreatLabz, por el proyecto No More Ransom de Europol y por Emsisoft, y luego responde a la pregunta que de verdad importa: si se ha publicado un descifrador gratuito para esa familia. Donde lo hay, el enlace va a la fuente acreditada y a ningún otro sitio.
La nota de rescate, un archivo cifrado o ambos. Si la nota nombra la familia, basta con ese nombre.
Cada candidato indica qué señal lo encontró. Una señal compartida por varias familias se muestra como varios candidatos, no como una respuesta.
Si existe uno gratuito, el enlace va a No More Ransom o a Emsisoft, y a ningún otro sitio.