เมื่อมีข้อความเรียกค่าไถ่ปรากฏบนเดสก์ท็อป งานของมันก็เสร็จสิ้นแล้ว สัญญาณที่เป็นประโยชน์จะปรากฏก่อนหน้านั้น และส่วนใหญ่สังเกตได้โดยไม่ต้องใช้เครื่องมือพิเศษ
การเข้ารหัสไม่เงียบเลย หากรู้ว่าต้องสังเกตอะไร ก่อนที่จะมีการแจ้งใด ๆ เครื่องจะทำสิ่งต่าง ๆ ที่ผิดปกติอยู่แล้วเมื่อเกิดเดี่ยว ๆ และชี้ชัดเมื่อเกิดร่วมกัน
สัญญาณเพียงอย่างเดียวอาจมีคำอธิบายที่ไม่เป็นอันตราย โปรแกรมสำรองข้อมูลแตะไฟล์จำนวนมาก ตัวติดตั้งรันคำสั่งที่เข้ารหัส แต่หากเกิดสองหรือสามอย่างภายในนาทีเดียวกัน จะอธิบายว่าไม่เป็นอันตรายไม่ได้
ไฟล์เกือบทุกรูปแบบขึ้นต้นด้วยลายเซ็นคงที่ — เอกสาร Word ขึ้นต้นด้วย PK, PDF ขึ้นต้นด้วย %PDF, PNG ขึ้นต้นด้วยแปดไบต์เฉพาะของตัวเอง การเข้ารหัสจะแทนที่ทั้งไฟล์ ลายเซ็นนั้นจึงหายไปด้วย
ยังมีการวัดอีกอย่างที่ใช้คู่กัน ความสุ่มในไฟล์สามารถให้คะแนนได้ และเนื้อหาทั่วไปจะได้คะแนนต่ำ ข้อความร้อยแก้วทั่วไปอยู่ราว 4.2 บิตต่อไบต์ ส่วนรูปแบบที่ถูกบีบอัดแล้ว เช่น JPEG หรือ ZIP อยู่ระหว่าง 5 ถึง 7 ข้อมูลที่ถูกเข้ารหัสอยู่เหนือ 7.5 เพราะนั่นคือเป้าหมายของการเข้ารหัส การวัดทั้งสองอย่างไม่มีความหมายมากนักเมื่อใช้เดี่ยว ๆ — ZIP มีค่าสูงเป็นเรื่องปกติ และไฟล์ที่เสียหายไม่มีส่วนหัวก็เป็นเรื่องปกติ แต่ไฟล์ที่สูญเสียลายเซ็นและมีความสุ่มเพิ่มขึ้นแสดงว่าถูกเขียนทับใหม่
ลำดับสำคัญกว่าความเร็ว และสัญชาตญาณของคนส่วนใหญ่ — เปิดไฟล์ดูว่าเสียหายแค่ไหน — คือสิ่งที่ไม่ควรทำ
อย่าจ่ายเงินก่อนปรึกษาผู้ที่เคยจัดการกรณีเช่นนี้ อย่าติดตั้ง Windows ใหม่ทับดิสก์ เพราะจะทำลายหลักฐาน และบางครั้งก็ทำลายสำเนาเดียวของข้อมูลคีย์ด้วย
นี่คือจุดที่การตลาดด้านความปลอดภัยส่วนใหญ่เลิกพูดความจริง จึงขอระบุข้อจำกัดให้ชัดเจน โปรแกรมที่ไม่มีไดรเวอร์เคอร์เนลไม่สามารถขวางระหว่างโปรแกรมอื่นกับดิสก์ได้ จึงเป็นกำแพงไม่ได้ สิ่งที่ทำได้คือเป็นกับดักและพยาน
Rain Cleaner เขียนไฟล์ล่อไว้ในโฟลเดอร์สำคัญ โฟลเดอร์ละสามไฟล์ ตั้งชื่อให้ไฟล์หนึ่งอยู่ต้น ๆ ของรายการเรียงตามตัวอักษร หนึ่งไฟล์อยู่ตรงกลาง และอีกหนึ่งไฟล์อยู่ท้ายสุด เพราะโปรแกรมที่เข้ารหัสโฟลเดอร์จะไล่ไปตามลำดับ โปรแกรมจะให้คะแนนสิ่งที่พบบนมาตราส่วนที่รูปแบบคำสั่งน่าสงสัยอาจทำให้เกิดการแจ้งเตือนได้ แต่มีเพียงการกระทำที่เสร็จสมบูรณ์เท่านั้น เช่น การลบ shadow copy การเขียนทับไฟล์ล่อ หรือการปิดบริการความปลอดภัย ที่จะหยุดโปรแกรมได้ และโปรแกรมจะเขียนบันทึกที่แต่ละบรรทัดมีแฮชของบรรทัดก่อนหน้า ดังนั้นบรรทัดที่ถูกลบจะกลายเป็นช่องว่างที่มองเห็นได้ แทนที่จะหายไปโดยไม่เหลือร่องรอย
การโจมตีบางแบบไม่ได้นำการเข้ารหัสของตัวเองมาด้วย แต่เปิด BitLocker ด้วยคีย์ที่คุณไม่เคยเห็น ลบคีย์ของคุณออก แล้วจากไป ข้อมูลของคุณถูกเข้ารหัสด้วยฟีเจอร์ของ Microsoft ที่ทำงานตามที่ออกแบบไว้ทุกประการ
Windows บันทึกเหตุการณ์นี้ไว้ โดยเหตุการณ์ 773 เมื่อตัวป้องกันถูกระงับ และ 776 เมื่อตัวป้องกันถูกลบ หากคุณไม่เคยตั้งค่า BitLocker เลย การพบเหตุการณ์ใดเหตุการณ์หนึ่งนี้ในบันทึกเหตุการณ์ของคุณควรตรวจสอบทันที
อัปเดตล่าสุด: 2026-10-03
มักตรวจจับได้ และควรเป็นแนวป้องกันแรกของคุณ แต่ตระกูลที่เป็นข่าวจริง ๆ ในปี 2026 คือตระกูลที่มาพร้อมไดรเวอร์ที่ลงนามแต่มีช่องโหว่ เพื่อปิดโปรแกรมป้องกันไวรัสจากด้านล่างโดยเฉพาะ นั่นจึงเป็นเหตุผลที่พยานอิสระรายที่สองมีคุณค่า
สำหรับผู้โจมตีที่รู้ชื่อที่แน่นอน ใช่ ด้วยเหตุนี้ตำแหน่งที่วางจึงสำคัญกว่าการปกปิด โปรแกรมที่ไล่ไปตามลำดับในโฟลเดอร์จะพบไฟล์ล่อในกลุ่มไฟล์แรก ๆ ที่แตะ ไม่ว่าจะมีเจตนาใดก็ตาม
บางครั้งได้ ตรวจสอบว่า shadow copy ยังเหลืออยู่หรือไม่ ตรวจสอบโครงการ No More Ransom ว่ามีเครื่องมือถอดรหัสสำหรับตระกูลนั้นหรือไม่ และตรวจสอบข้อมูลสำรองที่ไม่ได้เมาท์ไว้ในขณะนั้น และไม่ว่ากรณีใด ให้เก็บไฟล์ที่ถูกเข้ารหัสไว้
ลำดับที่ปลอดภัย — เริ่มจาก Windows Update ตามด้วยผู้ผลิต และไม่ใช้ชุดรวมไดรเวอร์
แยกตามหมวดหมู่ — สิ่งที่ได้คืนมา และสิ่งที่ต้องสูญเสียไปโดยไม่รู้ตัว
คำว่า “ฟรี” ควรหมายถึงอะไร และวิธีตรวจสอบโปรแกรมล้างข้อมูลก่อนติดตั้ง
ฟรี ไม่ต้องมีบัญชี ไม่ต้องสมัครสมาชิก ใช้ได้กับ Windows 10 และ 11