Detector de patrones de archivos sospechosos
Cargue cualquier archivo para buscar patrones sospechosos comúnmente utilizados en la distribución de malware y ataques basados en archivos. Nuestro detector de patrones de archivos sospechosos busca: extensiones dobles (detectando archivos enmascarados como document.pdf.exe), caracteres de anulación bidireccional Unicode (los 11 caracteres de control bidi, incluido U+202E ANULACIÓN DE DERECHA A IZQUIERDA que puede hacer que un archivo aparezca como un tipo diferente), caracteres invisibles de ancho cero utilizados para crear nombres de archivos visualmente idénticos, análisis de entropía de Shannon para identificar cargas útiles encriptadas o empaquetadas (con umbrales configurables para advertencia en 6,5 bits/byte y crítico en 7,5) y datos ocultos añadidos después de marcadores de fin de archivo conocidos para formatos PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (fin de directorio central) y GIF (0x3B). Cada patrón detectado se clasifica por gravedad (información, advertencia, crítico) con explicaciones detalladas y la herramienta proporciona una evaluación general del riesgo de los archivos. Todo el procesamiento se ejecuta íntegramente en su navegador: no se carga nada en ningún servidor. De uso gratuito, no es necesario registrarse.
Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.
Drop any file here or click to browse
Supports any file type - up to 100 MB. All processing is done locally.
This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.
Acerca de
- ¿Qué son los patrones de archivos sospechosos? Los patrones de archivos sospechosos son indicadores en el nombre o contenido de un archivo que sugieren que puede ser malicioso o haber sido manipulado. Los atacantes suelen utilizar técnicas como extensiones dobles (invoice.pdf.exe, donde el archivo es en realidad un ejecutable), caracteres de anulación bidireccional Unicode (que pueden revertir la visualización de un nombre de archivo para ocultar la extensión real) y datos ocultos añadidos después de los límites legítimos del archivo. Estos patrones rara vez se ven en archivos legítimos y son fuertes indicadores de intenciones maliciosas.
- Cómo funciona el enmascaramiento de doble extensión Los ataques de doble extensión funcionan explotando los valores predeterminados del sistema operativo que ocultan extensiones de archivos conocidas. Un archivo llamado document.pdf.exe aparece en Windows como "document.pdf" porque la extensión.exe está oculta. La herramienta detecta esto comprobando si el nombre del archivo tiene el patrón [extensión_segura].[extensión_peligrosa] - comprobando con una base de datos de tipos de documentos seguros conocidos (.pdf,.docx,.jpg, etc.) emparejados con tipos ejecutables peligrosos (.exe,.bat,.vbs,.ps1, etc.). Esta es una de las técnicas de distribución de malware más comunes en campañas de phishing.
- Cómo funciona la detección de anulación de Bidi Unicode Los caracteres de anulación bidireccional (bidi) Unicode, en particular U+202E ANULACIÓN DE DERECHA A IZQUIERDA, pueden invertir el orden de visualización de los caracteres en un nombre de archivo. Un archivo llamado "doc\u202Ecod.exe" se muestra como "doc.exe.doc" en la mayoría de los sistemas porque la anulación de RTL invierte todo lo que sigue. La herramienta busca específicamente los 11 caracteres de control bidi Unicode, enumera cada uno de los encontrados con su punto de código Unicode y nombre oficial, y muestra la representación real (sin ofuscar) del nombre de archivo para que pueda ver la verdadera extensión.
- ¿Qué nos dice el análisis de entropía? La entropía de Shannon mide la aleatoriedad o imprevisibilidad de los datos. Los archivos normales tienen rangos de entropía predecibles: los archivos de texto promedian entre 4 y 5 bits/byte, los archivos comprimidos entre 5 y 6,5 y los datos cifrados o adecuadamente aleatorios se aproximan a los 8 bits/byte. Los autores de malware a menudo empaquetan o cifran sus cargas útiles para evadir la detección basada en firmas, lo que da como resultado regiones de muy alta entropía. La herramienta analiza múltiples regiones del archivo (principio, medio y final) para detectar el empaquetado parcial y proporciona el valor de entropía más alto detectado con el contexto adecuado.
Preguntas frecuentes
La herramienta acepta cualquier tipo de archivo hasta 100 MB. El análisis de nombres de archivos (extensiones dobles, caracteres bidi Unicode, caracteres de ancho cero) funciona en todos los archivos independientemente del tipo. El análisis de contenido (cálculo de entropía y detección de datos ocultos después de EOF) funciona con los datos binarios del archivo y tiene marcadores EOF especiales para archivos PNG, JPEG, PDF, ZIP (y formatos basados en ZIP como DOCX/XLSX/PPTX) y GIF. Para otros formatos, se realiza un análisis genérico de relleno final.
No. Esta herramienta detecta patrones sospechosos específicos comúnmente utilizados en la distribución de malware y ataques basados en archivos; no es un escáner antivirus completo. Se centra en: técnicas de ofuscación de nombres de archivos (extensiones dobles, anulaciones de Unicode bidi), anomalías de entropía que sugieren contenido cifrado/empaquetado y datos ocultos añadidos después de límites de archivos legítimos. No detecta virus, gusanos, troyanos por firma ni exploits de día cero. Úselo como herramienta de detección de primera línea en combinación con el software antivirus adecuado.
Una extensión doble es cuando un nombre de archivo contiene dos extensiones de archivo, como "invoice.pdf.exe" o "photo.jpg.js". Esto es sospechoso porque los sistemas operativos (especialmente Windows) ocultan extensiones de archivos conocidas de forma predeterminada, por lo que "invoice.pdf.exe" se muestra como "invoice.pdf", lo que hace que un archivo ejecutable parezca un PDF. Esta es una de las técnicas más comunes utilizadas en campañas de phishing para engañar a los usuarios para que abran archivos maliciosos. La herramienta detecta este patrón comprobando si una extensión segura conocida va seguida de una extensión peligrosa conocida.
Los caracteres de anulación bidireccionales (bidi) Unicode son caracteres de control Unicode especiales que cambian la dirección del texto de los caracteres que los siguen. El más peligroso es U+202E OVERRIDE DERECHA A IZQUIERDA, que invierte el orden de visualización de los caracteres siguientes. Un atacante puede nombrar un archivo "doc\u202Eexe.pdf"; la anulación RTL invierte "exe.pdf" para mostrarlo como "fdp.exe", lo que hace que parezca que el archivo es un PDF cuando en realidad es un ejecutable. La herramienta detecta los 11 caracteres de control Unicode bidi y le muestra el nombre de archivo real sin modificaciones.
La entropía de Shannon se calcula analizando la distribución de frecuencia de los valores de bytes en una muestra de datos. El resultado oscila entre 0 y 8 bits por byte. Los archivos de texto sin formato suelen tener una entropía de entre 4 y 5 bits/byte. Los datos comprimidos o empaquetados oscilan entre 5 y 6,5. Los valores superiores a 6,5 bits/byte se marcan como sospechosos porque sugieren contenido cifrado o empaquetado correctamente, lo que es coherente con el malware que intenta evadir la detección de firmas. Los valores superiores a 7,5 se marcan como críticos ya que indican claramente cargas útiles cifradas. La herramienta toma muestras de tres regiones (principio, medio y final) para capturar archivos parcialmente empaquetados.
Muchos formatos de archivo tienen marcadores de fin de archivo (EOF) bien definidos que indican dónde terminan los datos del archivo; por ejemplo, IEND en PNG, %%EOF en PDF o 0xFF 0xD9 en JPEG. Si existen datos después de estos marcadores, no forman parte del archivo original y probablemente se hayan agregado. Los atacantes utilizan esta técnica (una forma de esteganografía) para ocultar datos o cargas maliciosas dentro de archivos que de otro modo parecerían legítimos. La herramienta busca marcadores EOF conocidos para formatos comunes y marca cualquier dato que se encuentre más allá de ellos, analizando los datos adjuntos en busca de entropía, texto imprimible o firmas de código ejecutable.
No, absolutamente no. Toda la detección de patrones se ejecuta completamente en su navegador mediante File API. Sus archivos se leen localmente y nunca salen de su dispositivo. No se cargan, registran, almacenan ni transmiten datos a ningún lugar. Esta es una herramienta 100% del lado del cliente.
La herramienta acepta archivos de hasta 100 MB. Para el análisis de contenido, solo se muestrea el primer MB del archivo para el cálculo de entropía y el análisis EOF para garantizar un procesamiento rápido. El análisis de nombres de archivos funciona instantáneamente independientemente del tamaño del archivo.
Sí, 100% gratis, para siempre. Sin registro, sin cuenta, sin nivel premium, sin límites de uso. Escanea tantos archivos como necesites. Todo el procesamiento se realiza localmente en su navegador sin cargas en el servidor.