# Как да разбереш, че рансъмуер криптира файловете ти | Rain Cleaner

> Признаците, които идват преди бележката за откуп: изчезнали сенчести копия, файлове без своя подпис, скок в ентропията, BitLocker, който се включва сам. И какво се прави в първата минута.

- Product: Rain Cleaner 2.7.1 — Чисти, обяснява, не крие нищо.
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: 0 EUR (Pro not on sale yet)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/bg/guides/ransomware-warning-signs

## Как да разбереш, че рансъмуер  криптира файловете ти

Когато бележката за откуп вече е на десктопа, работата е свършена. Полезните признаци идват по-рано и повечето се виждат без специален инструмент.

### Ранните признаци, в реда, в който обикновено идват

Криптирането е шумно, ако знаеш какво да слушаш. Преди каквото и да е обявяване машината върши няколко неща, които поотделно са необичайни, а заедно не оставят място за съмнение.
Едно от тях само по себе си може да има невинно обяснение. Бекъп програма пипа много файлове. Инсталатор пуска кодирана команда. Две или три от тях в една и съща минута нямат невинно обяснение.

- Сенчестите копия и каталогът с резервните копия се трият — това е стъпката, която маха пътя ти назад.
- Дискът работи усилено, без отворена програма, която да го обяснява.
- Файлове запазват имената си, но вече не се отварят, или получават разширение, което не си виждал.
- В няколко папки наведнъж се появява текстов файл с едно и също име.
- BitLocker изведнъж иска да криптира диск, който не си му казал да криптира.

### Защо криптиран файл спира да прилича на себе си

Почти всеки формат започва с фиксиран подпис — документът на Word започва с PK, PDF-ът с %PDF, PNG-то със своите осем байта. Криптирането подменя целия файл и подписът си отива с него.
Има и второ измерване, което върви с първото. Случайността в един файл се мери и обикновеното съдържание дава ниски стойности: обикновената проза стои около 4,2 бита на байт, а вече компресираните формати като JPEG и ZIP — между 5 и 7. Криптираното стои над 7,5, защото точно за това служи криптирането. Само по себе си нито едното не значи много — ZIP-ът е законно висок, а счупен файл е законно без заглавка. Файл, който е загубил подписа си и е спечелил случайност, е пренаписан.

### Какво се прави в първата минута

Редът е по-важен от бързината, а първият инстинкт на повечето хора — да отварят файлове, за да видят колко е зле — е грешният.
Не плащай, преди да си говорил с някой, който е работил по такъв случай. Не преинсталирай Windows върху диска: това унищожава следите, а понякога и единственото копие от материала за ключа.

- Изключи мрежата — кабелът навън, Wi-Fi изключен. Споделените дискове са начинът една машина да стане десет.
- Не рестартирай. Някои ключове живеят само в паметта и рестартът ги изхвърля.
- Снимай с телефона бележката за откуп и разширението; разпознаването зависи и от двете.
- Остави криптираните файлове където са. За някои семейства има безплатни дешифратори и те искат оригиналите.

### Какво честно може да направи програма в потребителски режим

Точно тук рекламата за сигурност спира да е вярна, затова границата е казана направо. Програма без драйвер в ядрото не може да застане между друга програма и диска. Не може да бъде стена. Може да бъде опъната жица и свидетел.
Rain Cleaner слага файлове-примамки в папките, които имат значение — по три на папка, с имена, при които едната сяда в началото на всяко азбучно изброяване, другата в средата, третата накрая, защото програма, която криптира папка, я обхожда по ред. Оценява видяното по скала, в която формата на командата може да вдигне тревога, но само извършено дело — изтрити сенчести копия, пренаписана примамка, убита защитна програма — може да спре програма. И води дневник, в който всеки ред носи хеша на предишния, тъй че изтрит ред става видима дупка, а не чисто бягство.

### Вариантът с BitLocker, който никой не очаква

Някои нападения не носят свое криптиране. Включват BitLocker с ключ, който ти никога не виждаш, махат твоя и си тръгват. Данните ти са криптирани с функция на Microsoft, която работи точно както е замислена.
Windows го записва: събитие 773, когато ключ бъде спрян, и 776, когато бъде премахнат. Ако никога не си пускал BitLocker, което и да е от двете в дневника ти заслужава незабавен поглед.

### Кратки въпроси

**Няма ли антивирусната да го хване?**

Често да, и тя трябва да е първата ти линия. Но семействата, за които се говори през 2026, идват точно с подписан, но уязвим драйвер, за да изключат защитата отдолу. Затова втори, независим свидетел има стойност.

**Не са ли файловете-примамки лесни за заобикаляне?**

За нападател, който знае точните имена — да. Затова мястото им е по-важно от тайната: програма, която обхожда папка по ред, среща примамка сред първите файлове, каквото и да смята да прави.

**Мога ли да си върна файловете, без да плащам?**

Понякога. Провери дали са оцелели сенчести копия, потърси дешифратор за това семейство в проекта No More Ransom и провери бекъп, който не е бил закачен в момента. Криптираните файлове се пазят и в двата случая.

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs)
