Hướng dẫn

Cách nhận biết ransomware đang mã hóa tệp của bạn

Khi thông báo đòi tiền chuộc xuất hiện trên màn hình nền thì mọi việc đã xong. Những dấu hiệu hữu ích đến sớm hơn, và hầu hết đều có thể nhận ra mà không cần công cụ đặc biệt nào.

← Tất cả hướng dẫn

Các dấu hiệu sớm, theo thứ tự thường xuất hiện

Việc mã hóa gây ra khá nhiều “tiếng động” nếu bạn biết cần chú ý điều gì. Trước khi có bất kỳ thông báo nào, máy sẽ làm một loạt việc mà riêng lẻ thì bất thường, còn gộp lại thì rất đáng ngờ.

Riêng một dấu hiệu trong số này có thể có lời giải thích vô hại. Chương trình sao lưu chạm vào rất nhiều tệp. Trình cài đặt chạy một lệnh được mã hóa. Nhưng hai hoặc ba dấu hiệu trong cùng một phút thì không thể giải thích một cách vô hại.

  • Bản sao bóng mờ và danh mục sao lưu bị xóa — đây là bước cắt đứt đường quay lại của bạn.
  • Ổ đĩa hoạt động liên tục dù không có chương trình nào đang mở có thể giải thích điều đó.
  • Tệp vẫn giữ nguyên tên nhưng không mở được nữa, hoặc có thêm một phần mở rộng mà bạn chưa từng thấy.
  • Một tệp văn bản cùng tên xuất hiện đồng thời trong nhiều thư mục.
  • BitLocker đột nhiên muốn mã hóa một ổ đĩa mà bạn không yêu cầu.

Vì sao tệp đã bị mã hóa không còn giống chính nó

Hầu như mọi định dạng tệp đều bắt đầu bằng một chữ ký cố định — tài liệu Word bắt đầu bằng PK, PDF bắt đầu bằng %PDF, PNG bắt đầu bằng tám byte riêng của nó. Mã hóa thay thế toàn bộ tệp, nên chữ ký đó cũng mất theo.

Còn có một phép đo thứ hai đi kèm với nó. Độ ngẫu nhiên trong tệp có thể được chấm điểm, và nội dung thông thường có điểm thấp: văn bản thuần nằm quanh mức 4,2 bit trên byte, còn các định dạng đã nén như JPEG hoặc ZIP nằm trong khoảng từ 5 đến 7. Dữ liệu đã mã hóa nằm trên 7,5, vì đó chính là mục đích của mã hóa. Không phép đo nào có nhiều ý nghĩa nếu đứng riêng — tệp ZIP có điểm cao là hoàn toàn bình thường, và tệp hỏng không có phần đầu cũng là bình thường. Một tệp đã mất chữ ký và tăng độ ngẫu nhiên là tệp đã bị ghi đè.

Cần làm gì trong phút đầu tiên

Ở đây thứ tự quan trọng hơn tốc độ, và phản xạ của hầu hết mọi người — mở các tệp ra xem hư hại đến đâu — là điều không nên làm.

Đừng trả tiền trước khi trao đổi với người đã xử lý các trường hợp tương tự. Đừng cài lại Windows lên ổ đĩa: làm vậy sẽ phá hủy bằng chứng và đôi khi cả bản duy nhất của vật liệu khóa.

  • Ngắt kết nối mạng — rút cáp, tắt Wi-Fi. Các ổ chia sẻ là con đường khiến một máy biến thành mười máy.
  • Đừng khởi động lại. Một số khóa chỉ tồn tại trong bộ nhớ, và việc khởi động lại sẽ làm mất chúng.
  • Chụp ảnh thông báo đòi tiền chuộc và phần mở rộng tệp bằng điện thoại; việc nhận diện phụ thuộc vào cả hai.
  • Giữ nguyên các tệp đã mã hóa ở vị trí hiện tại. Với một số họ ransomware đã có công cụ giải mã miễn phí, và chúng cần các tệp gốc.

Một chương trình chạy ở chế độ người dùng thực sự có thể làm gì

Đây là chỗ mà phần lớn quảng cáo bảo mật không còn đúng sự thật, nên giới hạn được nói thẳng ở đây. Một chương trình không có trình điều khiển nhân không thể chen vào giữa một chương trình khác và ổ đĩa. Nó không thể là bức tường. Nó có thể là dây báo động và là nhân chứng.

Rain Cleaner ghi các tệp mồi vào những thư mục quan trọng — ba tệp mỗi thư mục, đặt tên sao cho một tệp nằm gần đầu mọi danh sách theo thứ tự bảng chữ cái, một tệp ở giữa và một tệp ở cuối, vì chương trình mã hóa một thư mục sẽ duyệt nó theo thứ tự. Nó chấm điểm những gì quan sát được theo thang trong đó một dạng lệnh đáng ngờ có thể làm kích hoạt cảnh báo, nhưng chỉ một hành động đã hoàn tất — bản sao bóng mờ bị xóa, tệp mồi bị ghi đè, dịch vụ bảo mật bị tắt — mới có thể dừng một chương trình. Và nó ghi một nhật ký trong đó mỗi dòng mang giá trị băm của dòng trước, để dòng bị xóa trở thành một khoảng trống dễ thấy thay vì một lối thoát sạch sẽ.

Biến thể BitLocker mà không ai ngờ tới

Một số cuộc tấn công không mang theo cơ chế mã hóa riêng. Chúng bật BitLocker với một khóa mà bạn không bao giờ thấy, gỡ khóa của bạn rồi rời đi. Dữ liệu của bạn được mã hóa bằng một tính năng của Microsoft đang hoạt động đúng như thiết kế.

Windows ghi lại điều này: sự kiện 773 khi một bộ bảo vệ bị tạm ngưng và 776 khi một bộ bảo vệ bị gỡ. Nếu bạn chưa bao giờ thiết lập BitLocker, bất kỳ sự kiện nào trong hai sự kiện đó xuất hiện trong nhật ký sự kiện đều đáng được xem xét ngay.

Cập nhật lần cuối: 2026-10-03

Câu hỏi nhanh

Đọc tiếp

Tải xuống

Hãy thử trên chính máy của bạn.

Miễn phí, không cần tài khoản, không cần đăng ký. Windows 10 và 11.