PrincipianteransomwaredescifradoNoMoreRansomherramientasrecuperacióngratuito

Herramientas de Descifrado de Ransomware: NoMoreRansom, ID Ransomware y Decryptors Gratuitos

Guía completa de herramientas y recursos gratuitos para descifrar ransomware sin pagar. NoMoreRansom, ID Ransomware, decryptors de Kaspersky/Bitdefender/Avast/Emsisoft, y cómo determinar si tu familia de ransomware tiene solución.

MalwareIntel Research··8 min lectura
Serie: Ransomware — Parte 19

Antes de pagar: verifica si hay solución gratuita

Antes de considerar el pago de un rescate, existe un paso obligatorio: verificar si la familia de ransomware que cifró tus archivos tiene un decryptor gratuito disponible. Gracias al trabajo de investigadores de seguridad, empresas antivirus y agencias de law enforcement, más de 180 familias de ransomware tienen herramientas de descifrado publicadas gratuitamente.

Este artículo es una guía práctica: cómo identificar el ransomware, dónde buscar decryptors, cómo usarlos de forma segura, y qué hacer si no existe solución gratuita.

Paso 1: identificar el ransomware

ID Ransomware

URL: id-ransomware.malwarehunterteam.com

ID Ransomware es el servicio de referencia para identificar familias de ransomware. Creado por Michael Gillespie (MalwareHunterTeam), identifica más de 1.100 familias.

Cómo usarlo:

  1. Acceder al sitio web
  2. Subir la nota de rescate (el archivo .txt o .html que dejó el ransomware)
  3. Y/O subir un archivo cifrado (muestra)
  4. El sistema identifica la familia y te indica si hay decryptor disponible

Qué identifica:

  • Familia de ransomware por la nota de rescate (patrones de texto)
  • Familia por la extensión del archivo cifrado
  • Familia por el contenido del header del archivo cifrado
  • Enlace al decryptor si existe

Identificación manual

Si ID Ransomware no identifica la familia, intenta:

IndicadorDónde buscar
Extensión del archivo cifrado.lockbit, .alphv, .akira, .play, .basta
Nombre del archivo de la notaREADME.txt, RECOVER-FILES.txt, HOW-TO-DECRYPT.txt
Contenido de la notaBuscar en Google fragmentos del texto
Email de contactoBuscar el email en bases de datos de ransomware
Dirección .onionBuscar la URL del portal de pago
Wallpaper modificadoCaptura de pantalla del fondo de escritorio

Paso 2: buscar decryptor

NoMoreRansom.org

URL: www.nomoreransom.org

NoMoreRansom es el proyecto más importante de colaboración entre law enforcement y la industria de seguridad para combatir el ransomware. Fundado en 2016 por Europol, la Policía Nacional de Países Bajos, Kaspersky y McAfee.

Cifras del proyecto (2025):

MétricaValor
Decryptors disponibles170+
Familias cubiertas180+
Rescates evitados (estimado)Más de 1.500 millones EUR
Partners190+ (policías, empresas, académicos)
Idiomas37

Cómo usar NoMoreRansom:

  1. Ir a nomoreransom.org/crypto-sheriff
  2. Subir la nota de rescate y/o un archivo cifrado
  3. Crypto Sheriff identifica la familia
  4. Si hay decryptor, proporciona enlace de descarga e instrucciones

Otros proveedores de decryptors

ProveedorURLEspecialización
Kasperskynoransom.kaspersky.comMúltiples familias, RakhniDecryptor (genérico)
Bitdefenderbitdefender.com/blog/labs/free-ransomware-decryption-toolsGandCrab, REvil, Darkside, LockerGoga
Emsisoftemsisoft.com/ransomware-decryptionSTOP/Djvu (la más común), múltiples familias
Avastdecoded.avast.ioBabuk, Akira (versiones tempranas), Hive
Trend Microtrendmicro.com/ransomwareCryptXXX, TeslaCrypt, SNSLocker
SRLabssrlabs.deBlack Basta Buster
KISA (Korea)kisa.or.krHive (paper de investigación + herramienta)

Familias con decryptor disponible (selección)

FamiliaDecryptorProveedorVersiones
STOP/DjvuEmsisoft DecryptorEmsisoftVersiones con claves offline
GandCrab (v1-5.0.3)GandCrab DecryptorBitdefender/NoMoreRansomv1 a v5.0.3
HiveHive DecryptorKISA/Bitdefender/FBIMúltiples versiones
Akira (pre-jul 2023)Akira DecryptorAvastVersiones con PRNG predecible
Black Basta (nov-dic 2023)Black Basta BusterSRLabsSolo versiones con crypto bug
Babuk (ESXi)Babuk DecryptorAvastVariante ESXi
REvil/SodinokibiREvil DecryptorBitdefenderClaves obtenidas por FBI
Petya (original)Petya DecryptorCommunityOriginal, NO NotPetya
TeslaCryptTeslaCrypt DecryptorESETTodas (master key publicada por los autores)
CryptoLockerCryptoLocker DecryptorFireEye/Fox-ITClaves de Operation Tovar
WannaCryWannakey/WanakiwiCommunityWindows XP/7, si no se reinició
LockerGogaLockerGoga DecryptorBitdefender/NoMoreRansomClaves de operación policial
MegaCortexMegaCortex DecryptorBitdefender/NoMoreRansomClaves de operación policial
MazeMaze DecryptorPost-disolución del grupoMaster key publicada
Shade/TroldeshShade DecryptorPost-disolución del grupoTodas (750K claves publicadas)

Familias SIN decryptor conocido (a mayo 2026)

Las familias activas con criptografía correcta no tienen solución gratuita:

  • LockBit 3.0 (excepto claves individuales de Operation Cronos)
  • BlackCat/ALPHV (excepto claves del FBI pre-exit scam)
  • Conti (algunas versiones, basado en código filtrado)
  • Royal/BlackSuit
  • Akira (post-julio 2023)
  • Black Basta (post-enero 2024)
  • Play
  • RansomHub
  • Medusa

Paso 3: usar el decryptor de forma segura

Precauciones obligatorias

  1. Hacer copia de seguridad de los archivos cifrados antes de intentar descifrar. Si algo sale mal, necesitas los archivos cifrados originales
  2. Verificar el hash del decryptor: descargar solo de fuentes oficiales (NoMoreRansom, sitio del vendor). Los atacantes a veces distribuyen "decryptors falsos" que son malware
  3. Ejecutar en un entorno aislado si es posible: el sistema puede seguir comprometido
  4. Probar primero con unos pocos archivos: no ejecutar el descifrado masivo sin verificar que funciona correctamente en una muestra

Proceso general

  1. Descargar el decryptor de fuente oficial
  2. Verificar hash SHA-256 contra el publicado en la fuente
  3. Copiar archivos cifrados a una ubicación de trabajo (no trabajar sobre originales)
  4. Ejecutar el decryptor con los archivos de prueba
  5. Verificar que los archivos descifrados se abren correctamente
  6. Si la prueba es exitosa, ejecutar el descifrado masivo
  7. Verificar integridad de los archivos descifrados

STOP/Djvu: el caso especial

STOP/Djvu es la familia de ransomware más común del mundo (miles de víctimas, principalmente usuarios domésticos). El decryptor de Emsisoft funciona pero con una limitación importante:

  • Claves offline: si el ransomware no pudo contactar a su C2 durante el cifrado, usó una clave offline compartida entre víctimas. Estas claves son descifrables
  • Claves online: si el ransomware contactó al C2, recibió una clave única por víctima. Estas claves NO son descifrables sin pagar

El decryptor de Emsisoft indica si la clave es offline (descifrable) u online (no descifrable) al analizar los archivos.

Paso 4: si no hay decryptor

Opciones antes de pagar

  1. Restaurar desde backup: la opción preferida si hay backups viables
  2. Shadow copies: verificar si las shadow copies sobrevivieron (improbable pero posible si el ransomware no las eliminó correctamente)
  3. Herramientas de recuperación de archivos: PhotoRec, Recuva pueden recuperar archivos eliminados si el ransomware eliminó los originales en vez de sobrescribirlos
  4. Versiones anteriores en cloud: OneDrive, Google Drive, Dropbox mantienen historial de versiones
  5. Copias en email: adjuntos enviados por email pueden estar en el servidor de correo
  6. Esperar: algunas familias son descifradas meses o años después. Preservar los archivos cifrados por si un decryptor aparece en el futuro

Preservar archivos cifrados para descifrado futuro

Si no hay decryptor ahora, pero podría haberlo en el futuro:

  1. Hacer una copia completa de los archivos cifrados
  2. Copiar la nota de rescate
  3. Copiar la muestra del binario del ransomware si es posible
  4. Almacenar todo en un disco externo etiquetado
  5. Registrarte en NoMoreRansom para recibir notificación si se publica un decryptor

Recursos adicionales

Comunidad

RecursoDescripciónURL
BleepingComputer ForumsComunidad activa de ayuda con ransomware, identificación y descifradobleepingcomputer.com/forums
MalwareHunterTeamInvestigadores que identifican nuevas familias y colaboran con NoMoreRansomTwitter @malaboratorio
The PC Security ChannelCanal YouTube con tutoriales de descifradoYouTube
r/ransomwareSubreddit con recursos y ayuda comunitariareddit.com/r/ransomware

Herramientas de análisis

HerramientaUso
CyberChefPruebas de descifrado con diferentes algoritmos
VirusTotalIdentificar familia subiendo la muestra del ransomware
ANY.RUNSandbox online para analizar el comportamiento del ransomware
Hybrid AnalysisAnálisis automatizado de muestras
MalwareBazaarBase de datos de muestras de malware (Abuse.ch)

Fuentes y referencias

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.