Guias

Como saber se um ransomware está criptografando seus arquivos

Quando a nota de resgate aparece na área de trabalho, o trabalho já foi concluído. Os sinais úteis surgem antes, e a maioria deles pode ser vista sem nenhuma ferramenta especial.

← Todos os guias

Os primeiros sinais, na ordem em que costumam aparecer

A criptografia é barulhenta se você souber o que observar. Antes de qualquer aviso, a máquina faz uma série de coisas que são incomuns isoladamente e comprometedoras em conjunto.

Um deles sozinho pode ter uma explicação inocente. Um programa de backup mexe em muitos arquivos. Um instalador executa um comando codificado. Dois ou três deles no mesmo minuto não têm explicação inocente.

  • As cópias de sombra e o catálogo de backup são apagados. Essa é a etapa que elimina seu caminho de volta.
  • O disco trabalha intensamente sem nenhum programa aberto que explique isso.
  • Os arquivos mantêm os nomes, mas não abrem mais ou ganham uma extensão que você nunca viu.
  • Um arquivo de texto aparece em várias pastas ao mesmo tempo, com o mesmo nome.
  • O BitLocker de repente quer criptografar uma unidade que você não pediu para criptografar.

Por que um arquivo criptografado deixa de parecer com ele mesmo

Quase todo formato de arquivo começa com uma assinatura fixa: um documento do Word começa com PK, um PDF com %PDF, um PNG com os seus próprios oito bytes. A criptografia substitui o arquivo inteiro, então essa assinatura desaparece junto.

Há uma segunda medida que a acompanha. A aleatoriedade de um arquivo pode ser pontuada, e o conteúdo comum tem pontuação baixa: texto simples fica em torno de 4,2 bits por byte, e formatos já compactados, como JPEG ou ZIP, ficam entre 5 e 7. Dados criptografados ficam acima de 7,5, porque é isso que a criptografia faz. Nenhuma das duas medidas significa muito isoladamente: um ZIP é legitimamente alto, e um arquivo corrompido é legitimamente sem cabeçalho. Um arquivo que perdeu a assinatura e ganhou aleatoriedade foi reescrito.

O que fazer no primeiro minuto

A ordem importa mais que a rapidez aqui, e o instinto da maioria das pessoas, abrir arquivos para ver o tamanho do estrago, é o errado.

Não pague antes de falar com alguém que já tenha lidado com um caso. Não reinstale o Windows sobre o disco: isso destrói as evidências e, às vezes, a única cópia do material da chave.

  • Desconecte a rede: tire o cabo, desligue o Wi-Fi. Unidades compartilhadas são o caminho para uma máquina virar dez.
  • Não reinicie. Algumas chaves existem só na memória, e uma reinicialização as descarta.
  • Fotografe a nota de resgate e a extensão com o celular; a identificação depende de ambas.
  • Deixe os arquivos criptografados onde estão. Existem decriptadores gratuitos para algumas famílias, e eles precisam dos originais.

O que um programa em modo de usuário pode fazer, com honestidade

É aqui que a maior parte do marketing de segurança deixa de ser verdadeira, então eis o limite dito com clareza. Um programa sem driver de kernel não consegue se interpor entre outro programa e o disco. Ele não pode ser uma muralha. O que ele pode ser é um alarme e uma testemunha.

O Rain Cleaner grava arquivos-isca nas pastas importantes: três por pasta, nomeados de modo que um fique perto do início de qualquer listagem alfabética, um no meio e um no fim, porque um programa que criptografa uma pasta a percorre em ordem. Ele avalia o que observa em uma escala em que o formato suspeito de um comando pode disparar um alarme, mas somente um ato concluído, como cópias de sombra apagadas, uma isca reescrita ou um serviço de segurança encerrado, pode interromper um programa. E grava um registro em que cada linha leva o hash da linha anterior, de modo que uma linha apagada vira uma lacuna visível, e não uma fuga limpa.

A variante do BitLocker que ninguém espera

Alguns ataques não trazem criptografia própria. Eles ativam o BitLocker com uma chave que você nunca vê, removem a sua e vão embora. Seus dados ficam criptografados por um recurso da Microsoft que funciona exatamente como projetado.

O Windows registra isso: o evento 773 quando um protetor é suspenso e o 776 quando um é removido. Se você nunca configurou o BitLocker, qualquer um desses eventos no seu log merece uma verificação imediata.

Última atualização: 2026-10-03

Perguntas rápidas

Leia a seguir

Baixar

Experimente na sua própria máquina.

Grátis, sem conta, sem assinatura. Windows 10 e 11.