คู่มือ

วิธีสังเกตว่าแรนซัมแวร์ กำลังเข้ารหัสไฟล์ของคุณ

เมื่อมีข้อความเรียกค่าไถ่ปรากฏบนเดสก์ท็อป งานของมันก็เสร็จสิ้นแล้ว สัญญาณที่เป็นประโยชน์จะปรากฏก่อนหน้านั้น และส่วนใหญ่สังเกตได้โดยไม่ต้องใช้เครื่องมือพิเศษ

← คู่มือทั้งหมด

สัญญาณเริ่มต้น เรียงตามลำดับที่มักปรากฏ

การเข้ารหัสไม่เงียบเลย หากรู้ว่าต้องสังเกตอะไร ก่อนที่จะมีการแจ้งใด ๆ เครื่องจะทำสิ่งต่าง ๆ ที่ผิดปกติอยู่แล้วเมื่อเกิดเดี่ยว ๆ และชี้ชัดเมื่อเกิดร่วมกัน

สัญญาณเพียงอย่างเดียวอาจมีคำอธิบายที่ไม่เป็นอันตราย โปรแกรมสำรองข้อมูลแตะไฟล์จำนวนมาก ตัวติดตั้งรันคำสั่งที่เข้ารหัส แต่หากเกิดสองหรือสามอย่างภายในนาทีเดียวกัน จะอธิบายว่าไม่เป็นอันตรายไม่ได้

  • Shadow copy และแคตตาล็อกการสำรองข้อมูลถูกลบ — ขั้นตอนนี้ตัดเส้นทางย้อนกลับของคุณ
  • ดิสก์ทำงานหนักทั้งที่ไม่มีโปรแกรมใดเปิดอยู่ที่จะอธิบายได้
  • ไฟล์ยังคงชื่อเดิมแต่เปิดไม่ได้อีกต่อไป หรือมีนามสกุลที่คุณไม่เคยเห็นมาก่อน
  • ไฟล์ข้อความชื่อเดียวกันปรากฏในหลายโฟลเดอร์พร้อมกัน
  • BitLocker ต้องการเข้ารหัสไดรฟ์ที่คุณไม่ได้สั่งให้เข้ารหัสขึ้นมาอย่างกะทันหัน

เหตุใดไฟล์ที่ถูกเข้ารหัสจึงดูไม่เหมือนตัวเองอีกต่อไป

ไฟล์เกือบทุกรูปแบบขึ้นต้นด้วยลายเซ็นคงที่ — เอกสาร Word ขึ้นต้นด้วย PK, PDF ขึ้นต้นด้วย %PDF, PNG ขึ้นต้นด้วยแปดไบต์เฉพาะของตัวเอง การเข้ารหัสจะแทนที่ทั้งไฟล์ ลายเซ็นนั้นจึงหายไปด้วย

ยังมีการวัดอีกอย่างที่ใช้คู่กัน ความสุ่มในไฟล์สามารถให้คะแนนได้ และเนื้อหาทั่วไปจะได้คะแนนต่ำ ข้อความร้อยแก้วทั่วไปอยู่ราว 4.2 บิตต่อไบต์ ส่วนรูปแบบที่ถูกบีบอัดแล้ว เช่น JPEG หรือ ZIP อยู่ระหว่าง 5 ถึง 7 ข้อมูลที่ถูกเข้ารหัสอยู่เหนือ 7.5 เพราะนั่นคือเป้าหมายของการเข้ารหัส การวัดทั้งสองอย่างไม่มีความหมายมากนักเมื่อใช้เดี่ยว ๆ — ZIP มีค่าสูงเป็นเรื่องปกติ และไฟล์ที่เสียหายไม่มีส่วนหัวก็เป็นเรื่องปกติ แต่ไฟล์ที่สูญเสียลายเซ็นและมีความสุ่มเพิ่มขึ้นแสดงว่าถูกเขียนทับใหม่

สิ่งที่ควรทำในนาทีแรก

ลำดับสำคัญกว่าความเร็ว และสัญชาตญาณของคนส่วนใหญ่ — เปิดไฟล์ดูว่าเสียหายแค่ไหน — คือสิ่งที่ไม่ควรทำ

อย่าจ่ายเงินก่อนปรึกษาผู้ที่เคยจัดการกรณีเช่นนี้ อย่าติดตั้ง Windows ใหม่ทับดิสก์ เพราะจะทำลายหลักฐาน และบางครั้งก็ทำลายสำเนาเดียวของข้อมูลคีย์ด้วย

  • ตัดการเชื่อมต่อเครือข่าย — ถอดสายออกและปิด Wi-Fi ไดรฟ์ที่แชร์คือช่องทางที่ทำให้เครื่องหนึ่งกลายเป็นสิบเครื่อง
  • อย่ารีบูต คีย์บางตัวอยู่ในหน่วยความจำเท่านั้น และการรีสตาร์ตจะทำให้คีย์หายไป
  • ถ่ายภาพข้อความเรียกค่าไถ่และนามสกุลไฟล์ด้วยโทรศัพท์ เพราะการระบุสายพันธุ์ต้องใช้ทั้งสองอย่าง
  • เก็บไฟล์ที่ถูกเข้ารหัสไว้ที่เดิม มีเครื่องมือถอดรหัสฟรีสำหรับบางตระกูล และเครื่องมือเหล่านั้นต้องใช้ไฟล์ต้นฉบับ

สิ่งที่โปรแกรมโหมดผู้ใช้ทำได้อย่างตรงไปตรงมา

นี่คือจุดที่การตลาดด้านความปลอดภัยส่วนใหญ่เลิกพูดความจริง จึงขอระบุข้อจำกัดให้ชัดเจน โปรแกรมที่ไม่มีไดรเวอร์เคอร์เนลไม่สามารถขวางระหว่างโปรแกรมอื่นกับดิสก์ได้ จึงเป็นกำแพงไม่ได้ สิ่งที่ทำได้คือเป็นกับดักและพยาน

Rain Cleaner เขียนไฟล์ล่อไว้ในโฟลเดอร์สำคัญ โฟลเดอร์ละสามไฟล์ ตั้งชื่อให้ไฟล์หนึ่งอยู่ต้น ๆ ของรายการเรียงตามตัวอักษร หนึ่งไฟล์อยู่ตรงกลาง และอีกหนึ่งไฟล์อยู่ท้ายสุด เพราะโปรแกรมที่เข้ารหัสโฟลเดอร์จะไล่ไปตามลำดับ โปรแกรมจะให้คะแนนสิ่งที่พบบนมาตราส่วนที่รูปแบบคำสั่งน่าสงสัยอาจทำให้เกิดการแจ้งเตือนได้ แต่มีเพียงการกระทำที่เสร็จสมบูรณ์เท่านั้น เช่น การลบ shadow copy การเขียนทับไฟล์ล่อ หรือการปิดบริการความปลอดภัย ที่จะหยุดโปรแกรมได้ และโปรแกรมจะเขียนบันทึกที่แต่ละบรรทัดมีแฮชของบรรทัดก่อนหน้า ดังนั้นบรรทัดที่ถูกลบจะกลายเป็นช่องว่างที่มองเห็นได้ แทนที่จะหายไปโดยไม่เหลือร่องรอย

BitLocker รูปแบบที่ไม่มีใครคาดคิด

การโจมตีบางแบบไม่ได้นำการเข้ารหัสของตัวเองมาด้วย แต่เปิด BitLocker ด้วยคีย์ที่คุณไม่เคยเห็น ลบคีย์ของคุณออก แล้วจากไป ข้อมูลของคุณถูกเข้ารหัสด้วยฟีเจอร์ของ Microsoft ที่ทำงานตามที่ออกแบบไว้ทุกประการ

Windows บันทึกเหตุการณ์นี้ไว้ โดยเหตุการณ์ 773 เมื่อตัวป้องกันถูกระงับ และ 776 เมื่อตัวป้องกันถูกลบ หากคุณไม่เคยตั้งค่า BitLocker เลย การพบเหตุการณ์ใดเหตุการณ์หนึ่งนี้ในบันทึกเหตุการณ์ของคุณควรตรวจสอบทันที

อัปเดตล่าสุด: 2026-10-03

คำถามสั้น ๆ

อ่านต่อ

ดาวน์โหลด

ลองใช้บนเครื่องของคุณเอง

ฟรี ไม่ต้องมีบัญชี ไม่ต้องสมัครสมาชิก ใช้ได้กับ Windows 10 และ 11