Avant de tenter quoi que ce soit (paiement, déchiffrement, restauration partielle), une seule question compte : quel ransomware exactement vous a touché ? La réponse conditionne tout — déchiffreur disponible, comportement attendu, durée d'action, risque de double extorsion, statut juridique du groupe. ID Ransomware, opéré par MalwareHunterTeam depuis 2016, est l'outil de référence pour répondre à cette question en quelques minutes.
Ce guide détaille la procédure exacte, ce qu'il faut savoir avant d'uploader, et comment exploiter le résultat selon que la souche est connue ou émergente.
ID Ransomware : ce que fait précisément le service
ID Ransomware est un projet maintenu par Michael Gillespie (alias Demonslay335), chercheur central dans la communauté ransomware depuis le milieu des années 2010. Le service est gratuit, sans inscription, et accepte deux types d'inputs : un échantillon de fichier chiffré et la note de rançon laissée par les attaquants.
La logique d'identification
L'outil croise plusieurs signaux pour décider :
- L'extension ajoutée au fichier chiffré (
.lockbit,.djvu,.conti, etc.). - La structure binaire du fichier : header, marker placé en début ou fin de fichier, signature de l'algorithme (AES, ChaCha20, Salsa20), parfois un footer avec métadonnées (version, ID victime, clé chiffrée par RSA).
- Le hash de la note de rançon : la plupart des familles utilisent un template texte stable, modifié uniquement sur des champs variables (UID, montant, lien Tor). Le hash partiel ou la signature lexicale permet une identification fiable.
- Le nom du fichier de note :
README.txt,_readme.txt,HOW_TO_DECRYPT.txt,!!!HELP_FILE!!!.html,restore-my-files.txt, etc. - Le wallpaper de rançon dans certains cas (image substituée en arrière-plan du bureau).
La triangulation de ces signaux porte le taux d'identification à plus de 95 % sur les familles répertoriées. La base couvre plus de 1300 familles en 2026, et le service traite environ 1,5 million de soumissions par an.
Pourquoi pas seulement l'extension
Une dizaine de ransomwares partagent des extensions génériques comme .locked, .encrypted ou .crypto. Sans croisement avec la note et la structure binaire, l'identification serait régulièrement erronée — et un déchiffreur appliqué à la mauvaise famille détruit définitivement les fichiers.
Procédure complète
Étape 1 — Préparer l'environnement de travail
Vous avez besoin d'un appareil non infecté : téléphone, deuxième PC, ordinateur d'un proche. N'utilisez jamais la machine compromise pour l'identification — elle peut continuer à exfiltrer des données ou chiffrer des fichiers nouvellement créés.
Préparez deux supports :
- Une clé USB pour transférer la note de rançon et un fichier chiffré.
- Un dossier de preuves (photos d'écran, captures, journal d'événements).
Étape 2 — Extraire un échantillon de fichier chiffré
Travaillez toujours sur une copie, jamais sur l'original. Si vous écrasez ou modifiez le fichier original par erreur, vous perdez la chance de récupération même si un déchiffreur arrive plus tard.
Choisissez un fichier chiffré de petite taille (idéalement moins de 1 Mo) — c'est la limite côté upload sur ID Ransomware. Un .docx ou .jpg de taille modeste est idéal. Pour examiner les caractéristiques du fichier avant upload, voici un script PowerShell qui extrait les informations clés.
# Examiner un fichier chiffré sans le modifier
$file = "C:\Path\To\encrypted-sample.docx.lockbit3"
# Taille et timestamps
Get-Item $file | Select-Object FullName, Length, CreationTime, LastWriteTime
# Hash SHA-256 du fichier complet
Get-FileHash -Algorithm SHA256 $file
# Premiers 256 octets (header) en hex - pour identifier le marker
$bytes = [System.IO.File]::ReadAllBytes($file) | Select-Object -First 256
($bytes | ForEach-Object { $_.ToString("X2") }) -join " "
# Derniers 512 octets (footer souvent porteur du marker et de la cle RSA)
$all = [System.IO.File]::ReadAllBytes($file)
$tail = $all[($all.Length - 512)..($all.Length - 1)]
($tail | ForEach-Object { $_.ToString("X2") }) -join " "
# Recherche d'une signature ASCII visible (UID, marker familier)
$content = [System.Text.Encoding]::ASCII.GetString($all)
[regex]::Matches($content, "[A-Za-z0-9]{16,}") | Select-Object -First 5
Ce script ne modifie jamais le fichier (toutes les opérations sont en lecture seule) et permet de récupérer le hash, le header et le footer — utiles pour le forum BleepingComputer si ID Ransomware ne reconnaît pas la souche.
Étape 3 — Récupérer la note de rançon
La note se trouve généralement à la racine du bureau, dans le dossier Documents, et déposée dans chaque dossier contenant des fichiers chiffrés. Les noms les plus courants en 2026 :
README.txt_readme.txt(STOP/Djvu)HOW_TO_DECRYPT.txt!!!HELP_FILE!!!.htmlrestore-my-files.txt(LockBit)RECOVER_DATA.html(Akira)instructions_read_me.txt(BlackBasta)recover-files.txt(Royal)
Avant upload, masquez les identifiants personnels. La note contient quasi systématiquement un UID, TID ou un lien Tor unique qui vous identifie auprès des attaquants. Remplacez ces chaînes par [REDACTED] dans une copie de la note avant de l'envoyer à ID Ransomware. Pourquoi : si vous décidez plus tard de faire intervenir un négociateur professionnel, l'attaquant ne doit pas savoir que vous avez analysé publiquement.
Étape 4 — Upload sur ID Ransomware
Accédez à id-ransomware.malwarehunterteam.com. L'interface propose deux champs :
- Ransom Note : la note de rançon (texte, HTML, image, audio TTS pour certaines variantes récentes).
- Sample Encrypted File : un fichier chiffré.
Limite : 1 Mo par fichier. Pas de compte requis, soumission anonyme. Le service traite la requête en quelques secondes.
Étape 5 — Lire le résultat
Trois cas de figure :
Identification positive avec déchiffreur disponible. Le résultat affiche le nom de la famille, un lien direct vers le déchiffreur officiel (souvent Emsisoft, Avast, Kaspersky ou No More Ransom), et un lien vers le topic BleepingComputer correspondant. Téléchargez le déchiffreur depuis la source officielle uniquement — il existe de faux déchiffreurs piégés.
Identification positive sans déchiffreur. La souche est connue mais aucun outil gratuit n'existe (cas de LockBit 3.0, Akira récents, Royal, BlackCat, Play, 8base, BlackBasta). Notez le nom exact pour les étapes suivantes (négociation, plainte, notification CNIL).
Identification incertaine ou multiple. Le service propose plusieurs candidats. Croisez avec BleepingComputer et No More Ransom pour départager.
Étape 6 — Croiser avec les bases alternatives
ID Ransomware n'est pas seul. Voici les bases complémentaires utiles en 2026 :
- No More Ransom — Crypto Sheriff (nomoreransom.org) : initiative Europol + police néerlandaise + plusieurs antivirus. Base de 200+ déchiffreurs gratuits. Interface similaire (upload note + sample).
- BleepingComputer Ransomware ID (bleepingcomputer.com/forums) : forum communautaire avec analystes bénévoles. Plus réactif sur les souches émergentes.
- Emsisoft Ransomware Identification (emsisoft.com/ransomware-decryption) : intégré à leur catalogue de déchiffreurs.
- Coveware (coveware.com) : identification gratuite pour les entreprises engageant une mission de négociation/réponse payante.
Familles de ransomwares courantes 2024-2026
| Famille | Extension typique | Déchiffreur gratuit | Modèle |
|---|---|---|---|
| LockBit 3.0 / Black | .lockbit, .HLJkNskOq (random) | Non (clés partielles via opération police 2024) | RaaS — affiliation |
| LockBit 4.0 | .[random] | Non | RaaS — relance 2024 |
| Akira | .akira, .powerranges | Partiel (variantes anciennes) | RaaS |
| BlackCat / ALPHV | .[random 7 char] | Non (clés FBI 2023, limitées) | RaaS — démantelé partiellement |
| Royal | .royal, .royal_w, .royal_u | Non | Groupe fermé |
| BlackBasta | .basta | Non | RaaS |
| Play | .play, .PLAY | Non | Groupe fermé |
| 8base | .8base, .id-.8base | Non | RaaS |
| STOP / Djvu | .djvu, .stop, .pulsar1, .qehu, etc. | Partiel (Emsisoft, clés offline uniquement) | Solo + variantes |
| Phobos | .phobos, .eight, .eject, .devos | Partiel (clés leakées 2024) | RaaS |
| Conti (héritage) | .conti, .[random 5] | Non (code source fuité 2022) | Démantelé — variantes actives |
| Hive (héritage) | .hive, .[random] | Oui (clés FBI 2023) | Démantelé janv. 2023 |
| Babuk (héritage) | .babuk, .babyk, .NIST_K571 | Partiel (code fuité 2021) | Démantelé — variantes actives |
| Cl0p | .clop, .C_L_O_P, .cllp | Non | Groupe fermé |
| Medusa | .MEDUSA | Non | RaaS |
Le statut peut évoluer : surveiller régulièrement No More Ransom et les annonces du CERT-FR.
Après l'identification — que faire selon le résultat
Cas A — Un déchiffreur officiel existe
Excellente nouvelle, mais attention aux pièges.
- Téléchargez le déchiffreur depuis la source officielle uniquement (lien depuis ID Ransomware, No More Ransom, ou site éditeur).
- Testez d'abord sur une copie d'un fichier chiffré. Si la copie est correctement déchiffrée, étendez à l'ensemble du parc.
- Conservez les fichiers chiffrés originaux jusqu'à confirmation que la récupération est complète et stable (1 à 2 semaines minimum).
Voir notre guide Déchiffrer un ransomware sans payer pour le détail des outils par famille.
Cas B — Aucun déchiffreur disponible
Pas de panique — c'est le cas le plus fréquent en 2026 sur les familles RaaS récentes. Plusieurs leviers restent :
- Sauvegarde antérieure à l'attaque : c'est la première chance de récupération. Vérifiez backup cloud (OneDrive, Backblaze, iCloud), disque externe débranché, NAS hors site.
- Shadow copies Windows non détruites — voir Shadow Copies Windows et récupération.
- EaseUS Data Recovery Wizard pour scanner les fragments non chiffrés (fichiers temporaires Office, brouillons Adobe, miniatures EXIF). Méthode détaillée dans Récupérer ses fichiers après ransomware.
- NAS Synology / QNAP touchés : procédures spécifiques décrites dans Ransomware sur NAS Synology et QNAP.
★ Éditeur fondé en 2004 · ✓ Garantie 30 jours · Version gratuite jusqu'à 2 Go
Scanner les fragments récupérables avec EaseUS→Cas C — Plainte et notification obligatoires
Quel que soit le résultat :
- Plainte au commissariat ou en ligne sur cybermalveillance.gouv.fr (France). IC3.gov aux États-Unis. INCIBE en Espagne.
- Notification CNIL sous 72 heures si vous traitez des données personnelles de tiers (clients, salariés, contacts). Obligation RGPD article 33. Formulaire sur cnil.fr.
- Déclaration à l'assurance cyber si vous êtes couvert — plainte obligatoire pour activer l'indemnisation.
Faux positifs et pièges courants
Variantes basées sur du code source fuité
Le code source de Conti, LockBit Black, Babuk et HelloKitty a fuité entre 2021 et 2024. Des variantes amateurs reprennent ces codes avec leurs propres clés. ID Ransomware peut les classer dans la famille parent, mais le déchiffreur de la famille parent ne fonctionne pas sur ces variantes (clés indépendantes). Toujours tester sur une copie avant déploiement.
Homonymies d'extensions
Plusieurs familles utilisent les mêmes extensions génériques :
.locked: utilisé par au moins 12 familles différentes (TeslaCrypt, Locked-In, Cerber, etc.)..encrypted: 8 familles connues..crypt: 6 familles.
Sans la note de rançon, l'identification par extension seule est non fiable. Toujours uploader les deux.
Faux déchiffreurs
Les forums underground et certains sites de SEO black hat proposent de faux déchiffreurs piégés (eux-mêmes ransomwares ou voleurs d'identifiants). Téléchargez uniquement depuis :
- Le lien officiel sur ID Ransomware.
- No More Ransom.
- Sites éditeurs antivirus (Emsisoft, Kaspersky, Avast, Bitdefender, Trend Micro).
Sécurité du service — points de vigilance
ID Ransomware n'expose pas le contenu de vos fichiers : un fichier chiffré sans la clé est cryptographiquement inutilisable, même pour MalwareHunterTeam. La note de rançon, en revanche, mérite attention :
- Identifiants victimes uniques (UID, TID, ID transaction, adresse Bitcoin personnelle, lien Tor unique). Masquez-les avant l'upload.
- Données structurées d'entreprise parfois injectées par les attaquants (nom de l'organisation, montants spécifiques). Préservez la confidentialité avant soumission publique.
- Politique de conservation : ID Ransomware conserve les soumissions pour enrichir la base de recherche, mais ne publie pas le contenu. Pour les cas sensibles (gouvernement, santé, OIV), passer par un CSIRT national plutôt que par l'outil public.
En résumé
Identifier la souche est la première action utile après l'isolement de la machine. La procédure prend 10 à 15 minutes, ne coûte rien, et conditionne toute la suite : déchiffreur disponible, modèle de menace, obligations légales, choix de l'outil de récupération.
Démarrez par id-ransomware.malwarehunterteam.com, croisez avec No More Ransom et BleepingComputer, puis décidez. Et si vous êtes en pleine attaque sans plan, suivez la méthodologie complète dans Récupérer ses fichiers après un ransomware — ou démarrez un diagnostic pour évaluer les chances de récupération.
Ressources
- ID Ransomware — MalwareHunterTeam
- No More Ransom — Outils de déchiffrement gratuits
- BleepingComputer — Ransomware Help & Tech Support
- Emsisoft — Ransomware Decryption Tools
- CERT-FR — Bulletins ransomware
- Cybermalveillance.gouv.fr — Plainte en ligne
★ Éditeur fondé en 2004 · ✓ Garantie 30 jours · Version gratuite jusqu'à 2 Go
Voir l'offre EaseUS Data Recovery Wizard30 jours satisfait ou remboursé→