# Cách nhận biết ransomware đang mã hóa tệp của bạn — những dấu hiệu sớm | Rain Cleaner

> Những dấu hiệu xuất hiện trước thông báo đòi tiền chuộc: bản sao bóng mờ biến mất, tệp mất chữ ký định dạng, entropy tăng vọt, BitLocker bị bật thay cho bạn. Cần làm gì trong phút đầu tiên.

- Product: Rain Cleaner 2.14.0 — Dọn dẹp, giải thích, không giấu gì.
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: free; Pro from 5.99 EUR a month (also yearly and one-time)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/vi/guides/ransomware-warning-signs

## Cách nhận biết ransomware  đang mã hóa tệp của bạn

Khi thông báo đòi tiền chuộc xuất hiện trên màn hình nền thì mọi việc đã xong. Những dấu hiệu hữu ích đến sớm hơn, và hầu hết đều có thể nhận ra mà không cần công cụ đặc biệt nào.

### Các dấu hiệu sớm, theo thứ tự thường xuất hiện

Việc mã hóa gây ra khá nhiều “tiếng động” nếu bạn biết cần chú ý điều gì. Trước khi có bất kỳ thông báo nào, máy sẽ làm một loạt việc mà riêng lẻ thì bất thường, còn gộp lại thì rất đáng ngờ.
Riêng một dấu hiệu trong số này có thể có lời giải thích vô hại. Chương trình sao lưu chạm vào rất nhiều tệp. Trình cài đặt chạy một lệnh được mã hóa. Nhưng hai hoặc ba dấu hiệu trong cùng một phút thì không thể giải thích một cách vô hại.

- Bản sao bóng mờ và danh mục sao lưu bị xóa — đây là bước cắt đứt đường quay lại của bạn.
- Ổ đĩa hoạt động liên tục dù không có chương trình nào đang mở có thể giải thích điều đó.
- Tệp vẫn giữ nguyên tên nhưng không mở được nữa, hoặc có thêm một phần mở rộng mà bạn chưa từng thấy.
- Một tệp văn bản cùng tên xuất hiện đồng thời trong nhiều thư mục.
- BitLocker đột nhiên muốn mã hóa một ổ đĩa mà bạn không yêu cầu.

### Vì sao tệp đã bị mã hóa không còn giống chính nó

Hầu như mọi định dạng tệp đều bắt đầu bằng một chữ ký cố định — tài liệu Word bắt đầu bằng PK, PDF bắt đầu bằng %PDF, PNG bắt đầu bằng tám byte riêng của nó. Mã hóa thay thế toàn bộ tệp, nên chữ ký đó cũng mất theo.
Còn có một phép đo thứ hai đi kèm với nó. Độ ngẫu nhiên trong tệp có thể được chấm điểm, và nội dung thông thường có điểm thấp: văn bản thuần nằm quanh mức 4,2 bit trên byte, còn các định dạng đã nén như JPEG hoặc ZIP nằm trong khoảng từ 5 đến 7. Dữ liệu đã mã hóa nằm trên 7,5, vì đó chính là mục đích của mã hóa. Không phép đo nào có nhiều ý nghĩa nếu đứng riêng — tệp ZIP có điểm cao là hoàn toàn bình thường, và tệp hỏng không có phần đầu cũng là bình thường. Một tệp đã mất chữ ký và tăng độ ngẫu nhiên là tệp đã bị ghi đè.

### Cần làm gì trong phút đầu tiên

Ở đây thứ tự quan trọng hơn tốc độ, và phản xạ của hầu hết mọi người — mở các tệp ra xem hư hại đến đâu — là điều không nên làm.
Đừng trả tiền trước khi trao đổi với người đã xử lý các trường hợp tương tự. Đừng cài lại Windows lên ổ đĩa: làm vậy sẽ phá hủy bằng chứng và đôi khi cả bản duy nhất của vật liệu khóa.

- Ngắt kết nối mạng — rút cáp, tắt Wi-Fi. Các ổ chia sẻ là con đường khiến một máy biến thành mười máy.
- Đừng khởi động lại. Một số khóa chỉ tồn tại trong bộ nhớ, và việc khởi động lại sẽ làm mất chúng.
- Chụp ảnh thông báo đòi tiền chuộc và phần mở rộng tệp bằng điện thoại; việc nhận diện phụ thuộc vào cả hai.
- Giữ nguyên các tệp đã mã hóa ở vị trí hiện tại. Với một số họ ransomware đã có công cụ giải mã miễn phí, và chúng cần các tệp gốc.

### Một chương trình chạy ở chế độ người dùng thực sự có thể làm gì

Đây là chỗ mà phần lớn quảng cáo bảo mật không còn đúng sự thật, nên giới hạn được nói thẳng ở đây. Một chương trình không có trình điều khiển nhân không thể chen vào giữa một chương trình khác và ổ đĩa. Nó không thể là bức tường. Nó có thể là dây báo động và là nhân chứng.
Rain Cleaner ghi các tệp mồi vào những thư mục quan trọng — ba tệp mỗi thư mục, đặt tên sao cho một tệp nằm gần đầu mọi danh sách theo thứ tự bảng chữ cái, một tệp ở giữa và một tệp ở cuối, vì chương trình mã hóa một thư mục sẽ duyệt nó theo thứ tự. Nó chấm điểm những gì quan sát được theo thang trong đó một dạng lệnh đáng ngờ có thể làm kích hoạt cảnh báo, nhưng chỉ một hành động đã hoàn tất — bản sao bóng mờ bị xóa, tệp mồi bị ghi đè, dịch vụ bảo mật bị tắt — mới có thể dừng một chương trình. Và nó ghi một nhật ký trong đó mỗi dòng mang giá trị băm của dòng trước, để dòng bị xóa trở thành một khoảng trống dễ thấy thay vì một lối thoát sạch sẽ.

### Biến thể BitLocker mà không ai ngờ tới

Một số cuộc tấn công không mang theo cơ chế mã hóa riêng. Chúng bật BitLocker với một khóa mà bạn không bao giờ thấy, gỡ khóa của bạn rồi rời đi. Dữ liệu của bạn được mã hóa bằng một tính năng của Microsoft đang hoạt động đúng như thiết kế.
Windows ghi lại điều này: sự kiện 773 khi một bộ bảo vệ bị tạm ngưng và 776 khi một bộ bảo vệ bị gỡ. Nếu bạn chưa bao giờ thiết lập BitLocker, bất kỳ sự kiện nào trong hai sự kiện đó xuất hiện trong nhật ký sự kiện đều đáng được xem xét ngay.

### Câu hỏi nhanh

**Phần mềm diệt virus có phát hiện được không?**

Thường là có, và đó nên là tuyến phòng thủ đầu tiên của bạn. Nhưng những họ ransomware thực sự gây chú ý trong năm 2026 là những họ đi kèm một trình điều khiển có chữ ký nhưng dễ bị khai thác, chuyên dùng để tắt phần mềm diệt virus từ bên dưới. Đó là lý do một nhân chứng thứ hai, độc lập có giá trị.

**Tệp mồi chẳng phải rất dễ bị tránh sao?**

Với kẻ tấn công biết chính xác các tên tệp thì đúng vậy. Vì thế vị trí đặt quan trọng hơn việc giữ bí mật: một chương trình duyệt thư mục theo thứ tự sẽ gặp tệp mồi trong số những tệp đầu tiên nó chạm đến, bất kể mục đích của nó là gì.

**Tôi có lấy lại được tệp mà không phải trả tiền không?**

Đôi khi có. Hãy kiểm tra xem bản sao bóng mờ còn tồn tại không, kiểm tra dự án No More Ransom xem có công cụ giải mã cho họ ransomware đó không, và kiểm tra mọi bản sao lưu không được gắn vào máy tại thời điểm đó. Dù thế nào cũng hãy giữ lại các tệp đã mã hóa.

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs) · [Português (Brasil)](https://raincleaner.eu/pt/guides/ransomware-warning-signs) · [简体中文](https://raincleaner.eu/zh/guides/ransomware-warning-signs) · [日本語](https://raincleaner.eu/ja/guides/ransomware-warning-signs) · [한국어](https://raincleaner.eu/ko/guides/ransomware-warning-signs) · [Tiếng Việt](https://raincleaner.eu/vi/guides/ransomware-warning-signs) · [Bahasa Indonesia](https://raincleaner.eu/id/guides/ransomware-warning-signs) · [ไทย](https://raincleaner.eu/th/guides/ransomware-warning-signs)
