# วิธีสังเกตว่าแรนซัมแวร์กำลังเข้ารหัสไฟล์ของคุณ — สัญญาณเริ่มต้น | Rain Cleaner

> สัญญาณที่ปรากฏก่อนข้อความเรียกค่าไถ่ ได้แก่ shadow copy หายไป ไฟล์สูญเสียลายเซ็นรูปแบบ ค่าเอนโทรปีพุ่งสูงขึ้นกะทันหัน และ BitLocker ถูกเปิดใช้โดยที่คุณไม่ได้ตั้งค่า สิ่งที่ควรทำในนาทีแรก

- Product: Rain Cleaner 2.14.0 — ล้างระบบ อธิบายทุกขั้นตอน ไม่ปิดบังสิ่งใด
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: free; Pro from 5.99 EUR a month (also yearly and one-time)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/th/guides/ransomware-warning-signs

## วิธีสังเกตว่าแรนซัมแวร์  กำลังเข้ารหัสไฟล์ของคุณ

เมื่อมีข้อความเรียกค่าไถ่ปรากฏบนเดสก์ท็อป งานของมันก็เสร็จสิ้นแล้ว สัญญาณที่เป็นประโยชน์จะปรากฏก่อนหน้านั้น และส่วนใหญ่สังเกตได้โดยไม่ต้องใช้เครื่องมือพิเศษ

### สัญญาณเริ่มต้น เรียงตามลำดับที่มักปรากฏ

การเข้ารหัสไม่เงียบเลย หากรู้ว่าต้องสังเกตอะไร ก่อนที่จะมีการแจ้งใด ๆ เครื่องจะทำสิ่งต่าง ๆ ที่ผิดปกติอยู่แล้วเมื่อเกิดเดี่ยว ๆ และชี้ชัดเมื่อเกิดร่วมกัน
สัญญาณเพียงอย่างเดียวอาจมีคำอธิบายที่ไม่เป็นอันตราย โปรแกรมสำรองข้อมูลแตะไฟล์จำนวนมาก ตัวติดตั้งรันคำสั่งที่เข้ารหัส แต่หากเกิดสองหรือสามอย่างภายในนาทีเดียวกัน จะอธิบายว่าไม่เป็นอันตรายไม่ได้

- Shadow copy และแคตตาล็อกการสำรองข้อมูลถูกลบ — ขั้นตอนนี้ตัดเส้นทางย้อนกลับของคุณ
- ดิสก์ทำงานหนักทั้งที่ไม่มีโปรแกรมใดเปิดอยู่ที่จะอธิบายได้
- ไฟล์ยังคงชื่อเดิมแต่เปิดไม่ได้อีกต่อไป หรือมีนามสกุลที่คุณไม่เคยเห็นมาก่อน
- ไฟล์ข้อความชื่อเดียวกันปรากฏในหลายโฟลเดอร์พร้อมกัน
- BitLocker ต้องการเข้ารหัสไดรฟ์ที่คุณไม่ได้สั่งให้เข้ารหัสขึ้นมาอย่างกะทันหัน

### เหตุใดไฟล์ที่ถูกเข้ารหัสจึงดูไม่เหมือนตัวเองอีกต่อไป

ไฟล์เกือบทุกรูปแบบขึ้นต้นด้วยลายเซ็นคงที่ — เอกสาร Word ขึ้นต้นด้วย PK, PDF ขึ้นต้นด้วย %PDF, PNG ขึ้นต้นด้วยแปดไบต์เฉพาะของตัวเอง การเข้ารหัสจะแทนที่ทั้งไฟล์ ลายเซ็นนั้นจึงหายไปด้วย
ยังมีการวัดอีกอย่างที่ใช้คู่กัน ความสุ่มในไฟล์สามารถให้คะแนนได้ และเนื้อหาทั่วไปจะได้คะแนนต่ำ ข้อความร้อยแก้วทั่วไปอยู่ราว 4.2 บิตต่อไบต์ ส่วนรูปแบบที่ถูกบีบอัดแล้ว เช่น JPEG หรือ ZIP อยู่ระหว่าง 5 ถึง 7 ข้อมูลที่ถูกเข้ารหัสอยู่เหนือ 7.5 เพราะนั่นคือเป้าหมายของการเข้ารหัส การวัดทั้งสองอย่างไม่มีความหมายมากนักเมื่อใช้เดี่ยว ๆ — ZIP มีค่าสูงเป็นเรื่องปกติ และไฟล์ที่เสียหายไม่มีส่วนหัวก็เป็นเรื่องปกติ แต่ไฟล์ที่สูญเสียลายเซ็นและมีความสุ่มเพิ่มขึ้นแสดงว่าถูกเขียนทับใหม่

### สิ่งที่ควรทำในนาทีแรก

ลำดับสำคัญกว่าความเร็ว และสัญชาตญาณของคนส่วนใหญ่ — เปิดไฟล์ดูว่าเสียหายแค่ไหน — คือสิ่งที่ไม่ควรทำ
อย่าจ่ายเงินก่อนปรึกษาผู้ที่เคยจัดการกรณีเช่นนี้ อย่าติดตั้ง Windows ใหม่ทับดิสก์ เพราะจะทำลายหลักฐาน และบางครั้งก็ทำลายสำเนาเดียวของข้อมูลคีย์ด้วย

- ตัดการเชื่อมต่อเครือข่าย — ถอดสายออกและปิด Wi-Fi ไดรฟ์ที่แชร์คือช่องทางที่ทำให้เครื่องหนึ่งกลายเป็นสิบเครื่อง
- อย่ารีบูต คีย์บางตัวอยู่ในหน่วยความจำเท่านั้น และการรีสตาร์ตจะทำให้คีย์หายไป
- ถ่ายภาพข้อความเรียกค่าไถ่และนามสกุลไฟล์ด้วยโทรศัพท์ เพราะการระบุสายพันธุ์ต้องใช้ทั้งสองอย่าง
- เก็บไฟล์ที่ถูกเข้ารหัสไว้ที่เดิม มีเครื่องมือถอดรหัสฟรีสำหรับบางตระกูล และเครื่องมือเหล่านั้นต้องใช้ไฟล์ต้นฉบับ

### สิ่งที่โปรแกรมโหมดผู้ใช้ทำได้อย่างตรงไปตรงมา

นี่คือจุดที่การตลาดด้านความปลอดภัยส่วนใหญ่เลิกพูดความจริง จึงขอระบุข้อจำกัดให้ชัดเจน โปรแกรมที่ไม่มีไดรเวอร์เคอร์เนลไม่สามารถขวางระหว่างโปรแกรมอื่นกับดิสก์ได้ จึงเป็นกำแพงไม่ได้ สิ่งที่ทำได้คือเป็นกับดักและพยาน
Rain Cleaner เขียนไฟล์ล่อไว้ในโฟลเดอร์สำคัญ โฟลเดอร์ละสามไฟล์ ตั้งชื่อให้ไฟล์หนึ่งอยู่ต้น ๆ ของรายการเรียงตามตัวอักษร หนึ่งไฟล์อยู่ตรงกลาง และอีกหนึ่งไฟล์อยู่ท้ายสุด เพราะโปรแกรมที่เข้ารหัสโฟลเดอร์จะไล่ไปตามลำดับ โปรแกรมจะให้คะแนนสิ่งที่พบบนมาตราส่วนที่รูปแบบคำสั่งน่าสงสัยอาจทำให้เกิดการแจ้งเตือนได้ แต่มีเพียงการกระทำที่เสร็จสมบูรณ์เท่านั้น เช่น การลบ shadow copy การเขียนทับไฟล์ล่อ หรือการปิดบริการความปลอดภัย ที่จะหยุดโปรแกรมได้ และโปรแกรมจะเขียนบันทึกที่แต่ละบรรทัดมีแฮชของบรรทัดก่อนหน้า ดังนั้นบรรทัดที่ถูกลบจะกลายเป็นช่องว่างที่มองเห็นได้ แทนที่จะหายไปโดยไม่เหลือร่องรอย

### BitLocker รูปแบบที่ไม่มีใครคาดคิด

การโจมตีบางแบบไม่ได้นำการเข้ารหัสของตัวเองมาด้วย แต่เปิด BitLocker ด้วยคีย์ที่คุณไม่เคยเห็น ลบคีย์ของคุณออก แล้วจากไป ข้อมูลของคุณถูกเข้ารหัสด้วยฟีเจอร์ของ Microsoft ที่ทำงานตามที่ออกแบบไว้ทุกประการ
Windows บันทึกเหตุการณ์นี้ไว้ โดยเหตุการณ์ 773 เมื่อตัวป้องกันถูกระงับ และ 776 เมื่อตัวป้องกันถูกลบ หากคุณไม่เคยตั้งค่า BitLocker เลย การพบเหตุการณ์ใดเหตุการณ์หนึ่งนี้ในบันทึกเหตุการณ์ของคุณควรตรวจสอบทันที

### คำถามสั้น ๆ

**โปรแกรมป้องกันไวรัสจะตรวจจับได้หรือไม่**

มักตรวจจับได้ และควรเป็นแนวป้องกันแรกของคุณ แต่ตระกูลที่เป็นข่าวจริง ๆ ในปี 2026 คือตระกูลที่มาพร้อมไดรเวอร์ที่ลงนามแต่มีช่องโหว่ เพื่อปิดโปรแกรมป้องกันไวรัสจากด้านล่างโดยเฉพาะ นั่นจึงเป็นเหตุผลที่พยานอิสระรายที่สองมีคุณค่า

**ไฟล์ล่อไม่หลบเลี่ยงได้ง่ายหรือ**

สำหรับผู้โจมตีที่รู้ชื่อที่แน่นอน ใช่ ด้วยเหตุนี้ตำแหน่งที่วางจึงสำคัญกว่าการปกปิด โปรแกรมที่ไล่ไปตามลำดับในโฟลเดอร์จะพบไฟล์ล่อในกลุ่มไฟล์แรก ๆ ที่แตะ ไม่ว่าจะมีเจตนาใดก็ตาม

**ฉันจะได้ไฟล์คืนโดยไม่ต้องจ่ายเงินหรือไม่**

บางครั้งได้ ตรวจสอบว่า shadow copy ยังเหลืออยู่หรือไม่ ตรวจสอบโครงการ No More Ransom ว่ามีเครื่องมือถอดรหัสสำหรับตระกูลนั้นหรือไม่ และตรวจสอบข้อมูลสำรองที่ไม่ได้เมาท์ไว้ในขณะนั้น และไม่ว่ากรณีใด ให้เก็บไฟล์ที่ถูกเข้ารหัสไว้

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs) · [Português (Brasil)](https://raincleaner.eu/pt/guides/ransomware-warning-signs) · [简体中文](https://raincleaner.eu/zh/guides/ransomware-warning-signs) · [日本語](https://raincleaner.eu/ja/guides/ransomware-warning-signs) · [한국어](https://raincleaner.eu/ko/guides/ransomware-warning-signs) · [Tiếng Việt](https://raincleaner.eu/vi/guides/ransomware-warning-signs) · [Bahasa Indonesia](https://raincleaner.eu/id/guides/ransomware-warning-signs) · [ไทย](https://raincleaner.eu/th/guides/ransomware-warning-signs)
