Когато бележката за откуп вече е на десктопа, работата е свършена. Полезните признаци идват по-рано и повечето се виждат без специален инструмент.
Криптирането е шумно, ако знаеш какво да слушаш. Преди каквото и да е обявяване машината върши няколко неща, които поотделно са необичайни, а заедно не оставят място за съмнение.
Едно от тях само по себе си може да има невинно обяснение. Бекъп програма пипа много файлове. Инсталатор пуска кодирана команда. Две или три от тях в една и съща минута нямат невинно обяснение.
Почти всеки формат започва с фиксиран подпис — документът на Word започва с PK, PDF-ът с %PDF, PNG-то със своите осем байта. Криптирането подменя целия файл и подписът си отива с него.
Има и второ измерване, което върви с първото. Случайността в един файл се мери и обикновеното съдържание дава ниски стойности: обикновената проза стои около 4,2 бита на байт, а вече компресираните формати като JPEG и ZIP — между 5 и 7. Криптираното стои над 7,5, защото точно за това служи криптирането. Само по себе си нито едното не значи много — ZIP-ът е законно висок, а счупен файл е законно без заглавка. Файл, който е загубил подписа си и е спечелил случайност, е пренаписан.
Редът е по-важен от бързината, а първият инстинкт на повечето хора — да отварят файлове, за да видят колко е зле — е грешният.
Не плащай, преди да си говорил с някой, който е работил по такъв случай. Не преинсталирай Windows върху диска: това унищожава следите, а понякога и единственото копие от материала за ключа.
Точно тук рекламата за сигурност спира да е вярна, затова границата е казана направо. Програма без драйвер в ядрото не може да застане между друга програма и диска. Не може да бъде стена. Може да бъде опъната жица и свидетел.
Rain Cleaner слага файлове-примамки в папките, които имат значение — по три на папка, с имена, при които едната сяда в началото на всяко азбучно изброяване, другата в средата, третата накрая, защото програма, която криптира папка, я обхожда по ред. Оценява видяното по скала, в която формата на командата може да вдигне тревога, но само извършено дело — изтрити сенчести копия, пренаписана примамка, убита защитна програма — може да спре програма. И води дневник, в който всеки ред носи хеша на предишния, тъй че изтрит ред става видима дупка, а не чисто бягство.
Някои нападения не носят свое криптиране. Включват BitLocker с ключ, който ти никога не виждаш, махат твоя и си тръгват. Данните ти са криптирани с функция на Microsoft, която работи точно както е замислена.
Windows го записва: събитие 773, когато ключ бъде спрян, и 776, когато бъде премахнат. Ако никога не си пускал BitLocker, което и да е от двете в дневника ти заслужава незабавен поглед.
Последна промяна: 2026-08-28
Често да, и тя трябва да е първата ти линия. Но семействата, за които се говори през 2026, идват точно с подписан, но уязвим драйвер, за да изключат защитата отдолу. Затова втори, независим свидетел има стойност.
За нападател, който знае точните имена — да. Затова мястото им е по-важно от тайната: програма, която обхожда папка по ред, среща примамка сред първите файлове, каквото и да смята да прави.
Понякога. Провери дали са оцелели сенчести копия, потърси дешифратор за това семейство в проекта No More Ransom и провери бекъп, който не е бил закачен в момента. Криптираните файлове се пазят и в двата случая.
Безопасният ред — Windows Update, после производителят, никога драйвер пак.
Категория по категория — какво връщаш и какво тихо губиш.
Какво трябва да значи „безплатно“ и как да провериш чистачка преди инсталация.
Безплатно, без регистрация, без абонамент. Windows 10 и 11.