Panduan

Cara mengetahui ransomware sedang mengenkripsi file Anda

Saat pesan tebusan sudah muncul di desktop, pekerjaannya sudah selesai. Tanda-tanda yang berguna muncul lebih awal, dan sebagian besar bisa dilihat tanpa alat khusus.

← Semua panduan

Tanda-tanda awal, berdasarkan urutan kemunculannya yang biasa

Enkripsi sebenarnya berisik jika Anda tahu apa yang harus diperhatikan. Sebelum ada pemberitahuan apa pun, komputer melakukan serangkaian hal yang janggal jika berdiri sendiri dan sangat memberatkan jika muncul bersamaan.

Satu tanda saja bisa punya penjelasan yang wajar. Program pencadangan menyentuh banyak file. Sebuah penginstal menjalankan perintah yang dienkode. Dua atau tiga tanda dalam menit yang sama tidak punya penjelasan yang wajar.

  • Shadow copy dan katalog cadangan dihapus — langkah inilah yang menghilangkan jalan Anda untuk memulihkan data.
  • Disk bekerja keras padahal tidak ada program terbuka yang menjelaskannya.
  • File tetap memiliki namanya tetapi tidak lagi bisa dibuka, atau mendapat ekstensi yang belum pernah Anda lihat.
  • Sebuah file teks muncul di beberapa folder sekaligus dengan nama yang sama.
  • BitLocker tiba-tiba ingin mengenkripsi drive yang tidak Anda minta untuk dienkripsi.

Mengapa file yang terenkripsi tidak lagi terlihat seperti dirinya

Hampir setiap format file diawali tanda pengenal tetap — dokumen Word diawali dengan PK, PDF dengan %PDF, PNG dengan delapan byte miliknya sendiri. Enkripsi mengganti seluruh isi file, sehingga tanda pengenal itu ikut hilang.

Ada pengukuran kedua yang berpasangan dengannya. Keacakan dalam sebuah file dapat diberi skor, dan konten biasa mendapat skor rendah: prosa biasa sekitar 4,2 bit per byte, sedangkan format yang sudah terkompresi seperti JPEG atau ZIP berada di antara 5 dan 7. Data terenkripsi berada di atas 7,5, karena itulah tujuan enkripsi. Kedua ukuran ini tidak banyak berarti jika berdiri sendiri — ZIP wajar bernilai tinggi, dan file rusak wajar tidak memiliki header. File yang kehilangan tanda pengenalnya dan bertambah keacakannya berarti telah ditulis ulang.

Apa yang harus dilakukan pada menit pertama

Urutan lebih penting daripada kecepatan di sini, dan naluri kebanyakan orang — mulai membuka file untuk melihat seberapa parah kerusakannya — adalah langkah yang salah.

Jangan membayar sebelum berbicara dengan seseorang yang pernah menangani kasus serupa. Jangan menginstal ulang Windows di atas disk: itu menghancurkan bukti dan terkadang satu-satunya salinan materi kunci.

  • Putuskan jaringan — cabut kabel, matikan Wi-Fi. Drive bersama adalah cara satu komputer menjadi sepuluh.
  • Jangan restart. Sebagian kunci hanya ada di memori, dan restart akan membuangnya.
  • Foto pesan tebusan dan ekstensi file dengan ponsel Anda; identifikasi bergantung pada keduanya.
  • Biarkan file yang terenkripsi di tempatnya. Dekriptor gratis tersedia untuk beberapa keluarga ransomware, dan alat itu membutuhkan file aslinya.

Apa yang sebenarnya dapat dilakukan program mode pengguna

Di sinilah sebagian besar pemasaran keamanan berhenti jujur, jadi inilah batasnya yang dinyatakan terus terang. Program tanpa driver kernel tidak dapat berdiri di antara program lain dan disk. Program itu tidak bisa menjadi tembok. Yang bisa dilakukannya adalah menjadi kawat jebakan dan saksi.

Rain Cleaner menulis file umpan ke folder-folder penting — tiga per folder, dinamai sedemikian rupa sehingga satu berada di dekat bagian depan daftar alfabetis mana pun, satu di tengah, dan satu di akhir, karena program yang mengenkripsi folder menelusurinya secara berurutan. Rain Cleaner menilai apa yang dilihatnya pada skala di mana bentuk perintah yang mencurigakan dapat memicu alarm, tetapi hanya tindakan yang sudah selesai — shadow copy dihapus, file umpan ditulis ulang, layanan keamanan dimatikan — yang dapat menghentikan sebuah program. Rain Cleaner juga menulis jurnal di mana setiap baris memuat hash dari baris sebelumnya, sehingga baris yang dihapus menjadi celah yang terlihat, bukan jalan keluar yang bersih.

Varian BitLocker yang tidak diduga siapa pun

Beberapa serangan tidak membawa enkripsi sendiri. Penyerang mengaktifkan BitLocker dengan kunci yang tidak pernah Anda lihat, menghapus kunci Anda, lalu pergi. Data Anda terenkripsi dengan fitur Microsoft yang bekerja persis sesuai rancangannya.

Windows mencatat hal ini: event 773 saat pelindung ditangguhkan dan 776 saat pelindung dihapus. Jika BitLocker tidak pernah Anda siapkan, salah satu dari keduanya di log event Anda layak segera diperiksa.

Terakhir diperbarui: 2026-10-03

Pertanyaan singkat

Baca selanjutnya

Unduh

Coba di komputer Anda sendiri.

Gratis, tanpa akun, tanpa langganan. Windows 10 dan 11.