# Cara mengetahui ransomware sedang mengenkripsi file Anda — tanda-tanda awalnya | Rain Cleaner

> Tanda-tanda yang muncul sebelum pesan tebusan: shadow copy menghilang, file kehilangan tanda format, lonjakan entropi mendadak, BitLocker diaktifkan tanpa Anda minta. Apa yang harus dilakukan pada menit pertama.

- Product: Rain Cleaner 2.14.0 — Membersihkan, menjelaskan, tidak menyembunyikan apa pun.
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: free; Pro from 5.99 EUR a month (also yearly and one-time)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/id/guides/ransomware-warning-signs

## Cara mengetahui ransomware  sedang mengenkripsi file Anda

Saat pesan tebusan sudah muncul di desktop, pekerjaannya sudah selesai. Tanda-tanda yang berguna muncul lebih awal, dan sebagian besar bisa dilihat tanpa alat khusus.

### Tanda-tanda awal, berdasarkan urutan kemunculannya yang biasa

Криптирането е шумно, ако знаете какво да наблюдавате. Преди да бъде обявено нещо, машината извършва поредица от действия, които са необичайни сами по себе си и показателни, когато се случват заедно.
Само едно от тези неща може да има невинно обяснение. Програма за архивиране засяга много файлове. Инсталатор изпълнява кодирана команда. Две или три от тях в рамките на една и съща минута нямат невинно обяснение.

- Shadow copy dan katalog cadangan dihapus — langkah inilah yang menghilangkan jalan Anda untuk memulihkan data.
- Disk bekerja keras padahal tidak ada program terbuka yang menjelaskannya.
- File tetap memiliki namanya tetapi tidak lagi bisa dibuka, atau mendapat ekstensi yang belum pernah Anda lihat.
- Sebuah file teks muncul di beberapa folder sekaligus dengan nama yang sama.
- BitLocker tiba-tiba ingin mengenkripsi drive yang tidak pernah Anda minta untuk dienkripsi.

### Mengapa file yang dienkripsi tidak lagi terlihat seperti aslinya

Hampir setiap format file diawali tanda pengenal tetap — dokumen Word diawali dengan PK, PDF dengan %PDF, PNG dengan delapan byte miliknya sendiri. Enkripsi mengganti seluruh isi file, sehingga tanda pengenal itu ikut hilang.
Ada pengukuran kedua yang berpasangan dengannya. Keacakan dalam sebuah file dapat diberi skor, dan konten biasa mendapat skor rendah: prosa biasa sekitar 4,2 bit per byte, sedangkan format yang sudah terkompresi seperti JPEG atau ZIP berada di antara 5 dan 7. Data terenkripsi berada di atas 7,5, karena itulah tujuan enkripsi. Kedua ukuran ini tidak banyak berarti jika berdiri sendiri — ZIP wajar bernilai tinggi, dan file rusak wajar tidak memiliki header. File yang kehilangan tanda pengenalnya dan bertambah keacakannya berarti telah ditulis ulang.

### Apa yang harus dilakukan pada menit pertama

Urutan lebih penting daripada kecepatan di sini, dan naluri kebanyakan orang — mulai membuka file untuk melihat seberapa parah kerusakannya — adalah langkah yang salah.
Jangan membayar sebelum berbicara dengan seseorang yang pernah menangani kasus serupa. Jangan menginstal ulang Windows di atas disk: itu menghancurkan bukti dan terkadang satu-satunya salinan materi kunci.

- Putuskan jaringan — cabut kabel, matikan Wi-Fi. Drive bersama adalah cara satu komputer menjadi sepuluh.
- Jangan restart. Sebagian kunci hanya ada di memori, dan restart akan membuangnya.
- Foto pesan tebusan dan ekstensi file dengan ponsel Anda; identifikasi bergantung pada keduanya.
- Biarkan file yang terenkripsi di tempatnya. Dekriptor gratis tersedia untuk beberapa keluarga ransomware, dan alat itu membutuhkan file aslinya.

### Apa yang sebenarnya dapat dilakukan program mode pengguna

Di sinilah sebagian besar pemasaran keamanan berhenti sesuai dengan kenyataan, jadi berikut batasannya secara jelas. Program tanpa driver kernel tidak dapat berada di antara program lain dan disk. Program itu tidak dapat menjadi dinding pertahanan. Yang dapat dilakukannya adalah menjadi pemicu peringatan dan saksi.
Rain Cleaner menulis file umpan ke folder-folder penting — tiga per folder, dinamai sedemikian rupa sehingga satu berada di dekat bagian depan daftar alfabetis mana pun, satu di tengah, dan satu di akhir, karena program yang mengenkripsi folder menelusurinya secara berurutan. Rain Cleaner menilai apa yang dilihatnya pada skala di mana bentuk perintah yang mencurigakan dapat memicu alarm, tetapi hanya tindakan yang sudah selesai — shadow copy dihapus, file umpan ditulis ulang, layanan keamanan dimatikan — yang dapat menghentikan sebuah program. Rain Cleaner juga menulis jurnal di mana setiap baris memuat hash dari baris sebelumnya, sehingga baris yang dihapus menjadi celah yang terlihat, bukan jalan keluar yang bersih.

### Varian BitLocker yang tidak diduga siapa pun

Beberapa serangan tidak membawa enkripsi sendiri. Mereka mengaktifkan BitLocker dengan kunci yang tidak pernah Anda lihat, menghapus kunci Anda, lalu pergi. Data Anda dienkripsi dengan fitur Microsoft yang bekerja persis seperti yang dirancang.
Windows mencatat hal ini: event 773 ketika proteksi ditangguhkan dan 776 ketika proteksi dihapus. Jika BitLocker tidak pernah Anda siapkan, salah satu dari keduanya di log event Anda patut segera diperiksa.

### Pertanyaan singkat

**Apakah antivirus akan menangkapnya?**

Sering kali, dan antivirus seharusnya menjadi pertahanan pertama Anda. Namun keluarga ransomware yang benar-benar menjadi berita pada 2026 adalah yang datang membawa driver bertanda tangan tetapi rentan, khusus untuk mematikan antivirus dari dalam. Itulah sebabnya saksi kedua yang independen memiliki nilai.

**Bukankah file umpan mudah dihindari?**

Bagi penyerang yang tahu persis namanya, ya. Itulah sebabnya penempatan lebih penting daripada kerahasiaan: program yang menelusuri folder secara berurutan akan bertemu file umpan di antara file pertama yang disentuhnya, apa pun tujuannya.

**Bisakah saya mendapatkan file saya kembali tanpa membayar?**

Terkadang. Periksa apakah shadow copy masih tersedia, periksa proyek No More Ransom untuk dekriptor bagi keluarga tersebut, dan periksa cadangan apa pun yang tidak terhubung saat kejadian. Simpan file terenkripsi tersebut bagaimanapun juga.

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs) · [Português (Brasil)](https://raincleaner.eu/pt/guides/ransomware-warning-signs) · [简体中文](https://raincleaner.eu/zh/guides/ransomware-warning-signs) · [日本語](https://raincleaner.eu/ja/guides/ransomware-warning-signs) · [한국어](https://raincleaner.eu/ko/guides/ransomware-warning-signs) · [Tiếng Việt](https://raincleaner.eu/vi/guides/ransomware-warning-signs) · [Bahasa Indonesia](https://raincleaner.eu/id/guides/ransomware-warning-signs) · [ไทย](https://raincleaner.eu/th/guides/ransomware-warning-signs)
