# Como saber se um ransomware está criptografando seus arquivos: os primeiros sinais | Rain Cleaner

> Os sinais que aparecem antes da nota de resgate: cópias de sombra desaparecendo, arquivos perdendo a assinatura de formato, um salto repentino de entropia, o BitLocker sendo ativado sem você pedir. O que fazer no primeiro minuto.

- Product: Rain Cleaner 2.14.0 — Limpa, explica, não esconde nada.
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: free; Pro from 5.99 EUR a month (also yearly and one-time)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/pt/guides/ransomware-warning-signs

## Como saber se um ransomware  está criptografando seus arquivos

Quando a nota de resgate aparece na área de trabalho, o trabalho já foi concluído. Os sinais úteis surgem antes, e a maioria deles pode ser vista sem nenhuma ferramenta especial.

### Os primeiros sinais, na ordem em que costumam aparecer

A criptografia é barulhenta se você souber o que observar. Antes de qualquer aviso, a máquina faz uma série de coisas que são incomuns isoladamente e comprometedoras em conjunto.
Um deles sozinho pode ter uma explicação inocente. Um programa de backup mexe em muitos arquivos. Um instalador executa um comando codificado. Dois ou três deles no mesmo minuto não têm explicação inocente.

- As cópias de sombra e o catálogo de backup são apagados. Essa é a etapa que elimina seu caminho de volta.
- O disco trabalha intensamente sem nenhum programa aberto que explique isso.
- Os arquivos mantêm os nomes, mas não abrem mais ou ganham uma extensão que você nunca viu.
- Um arquivo de texto aparece em várias pastas ao mesmo tempo, com o mesmo nome.
- O BitLocker de repente quer criptografar uma unidade que você não pediu para criptografar.

### Por que um arquivo criptografado deixa de parecer com ele mesmo

Quase todo formato de arquivo começa com uma assinatura fixa: um documento do Word começa com PK, um PDF com %PDF, um PNG com os seus próprios oito bytes. A criptografia substitui o arquivo inteiro, então essa assinatura desaparece junto.
Há uma segunda medida que a acompanha. A aleatoriedade de um arquivo pode ser pontuada, e o conteúdo comum tem pontuação baixa: texto simples fica em torno de 4,2 bits por byte, e formatos já compactados, como JPEG ou ZIP, ficam entre 5 e 7. Dados criptografados ficam acima de 7,5, porque é isso que a criptografia faz. Nenhuma das duas medidas significa muito isoladamente: um ZIP é legitimamente alto, e um arquivo corrompido é legitimamente sem cabeçalho. Um arquivo que perdeu a assinatura e ganhou aleatoriedade foi reescrito.

### O que fazer no primeiro minuto

A ordem importa mais do que a velocidade aqui, e o instinto que a maioria das pessoas tem — começar a abrir arquivos para ver o tamanho do estrago — é o errado.
Não pague antes de falar com alguém que já tenha lidado com um caso. Não reinstale o Windows sobre o disco: isso destrói as evidências e, às vezes, a única cópia do material da chave.

- Desconecte a rede: tire o cabo, desligue o Wi-Fi. Unidades compartilhadas são o caminho para uma máquina virar dez.
- Não reinicie. Algumas chaves existem só na memória, e uma reinicialização as descarta.
- Fotografe a nota de resgate e a extensão com o celular; a identificação depende de ambas.
- Deixe os arquivos criptografados onde estão. Existem decriptadores gratuitos para algumas famílias, e eles precisam dos originais.

### O que um programa em modo de usuário pode fazer, com honestidade

É aqui que a maior parte do marketing de segurança deixa de ser verdadeira, então eis o limite dito com clareza. Um programa sem driver de kernel não consegue se interpor entre outro programa e o disco. Ele não pode ser uma muralha. O que ele pode ser é um alarme e uma testemunha.
O Rain Cleaner grava arquivos-isca nas pastas importantes: três por pasta, com nomes escolhidos para que um fique perto do início de qualquer listagem alfabética, um no meio e um no fim, porque um programa que criptografa uma pasta a percorre em ordem. Ele pontua o que vê em uma escala na qual o formato suspeito de um comando pode gerar um alerta, mas apenas um ato concluído — cópias de sombra excluídas, uma isca reescrita, um serviço de segurança encerrado — pode interromper um programa. E grava um diário em que cada linha contém o hash da linha anterior, de modo que uma linha excluída se torna uma lacuna visível em vez de uma fuga limpa.

### A variante do BitLocker que ninguém espera

Alguns ataques não trazem criptografia própria. Eles ativam o BitLocker com uma chave que você nunca vê, removem a sua e vão embora. Seus dados ficam criptografados por um recurso da Microsoft que funciona exatamente como projetado.
O Windows registra isso: o evento 773 quando um protetor é suspenso e o 776 quando um é removido. Se você nunca configurou o BitLocker, qualquer um desses eventos no seu log merece uma verificação imediata.

### Perguntas rápidas

**O antivírus vai detectar?**

Frequentemente, e ele deve ser sua primeira linha de defesa. Mas as famílias que realmente aparecem nas notícias em 2026 são as que chegam trazendo um driver assinado, porém vulnerável, especificamente para desligar o antivírus por baixo. Por isso uma segunda testemunha independente tem valor.

**Os arquivos-isca não são fáceis de evitar?**

Para um invasor que conhece os nomes exatos, sim. Por isso a posição importa mais que o sigilo: um programa que percorre uma pasta em ordem encontra uma isca entre os primeiros arquivos que toca, seja qual for a sua intenção.

**Posso recuperar meus arquivos sem pagar?**

Às vezes. Verifique se as cópias de sombra sobreviveram, consulte o projeto No More Ransom para ver se há um decriptador para essa família e verifique qualquer backup que não estivesse montado na hora. Em qualquer caso, guarde os arquivos criptografados.

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs) · [Português (Brasil)](https://raincleaner.eu/pt/guides/ransomware-warning-signs) · [简体中文](https://raincleaner.eu/zh/guides/ransomware-warning-signs) · [日本語](https://raincleaner.eu/ja/guides/ransomware-warning-signs) · [한국어](https://raincleaner.eu/ko/guides/ransomware-warning-signs) · [Tiếng Việt](https://raincleaner.eu/vi/guides/ransomware-warning-signs) · [Bahasa Indonesia](https://raincleaner.eu/id/guides/ransomware-warning-signs) · [ไทย](https://raincleaner.eu/th/guides/ransomware-warning-signs)
