指南

如何判断勒索软件正在加密你的文件

当桌面上出现赎金通知时,加密工作已经完成了。真正有用的迹象出现得更早,而且大多数无需任何专门工具就能看到。

← 所有指南

早期迹象,按通常出现的顺序排列

只要知道该留意什么,加密其实动静很大。在任何通知出现之前,机器会先做出一系列事情,单看每一件都不寻常,合在一起则证据确凿。

其中任何一项单独出现,都可能有正常的解释。备份程序会访问大量文件,安装程序会运行编码命令。但如果在同一分钟内出现其中两三项,就不会有正常的解释了。

  • 卷影副本和备份目录被删除——这一步会切断你的退路。
  • 没有打开任何能解释的程序,磁盘却在高强度运转。
  • 文件名保持不变,却无法再打开,或者多出了一个你从未见过的扩展名。
  • 同一个名称的文本文件同时出现在多个文件夹中。
  • BitLocker 突然要加密一个你没有要求它加密的驱动器。

为什么被加密的文件看起来不再像它本身

几乎所有文件格式都以固定的签名开头——Word 文档以 PK 开头,PDF 以 %PDF 开头,PNG 有自己的八个字节。加密会替换整个文件,因此这个签名也随之消失。

还有第二项与之配合的度量。文件中的随机性可以打分,普通内容得分较低:纯文本大约为每字节 4.2 位,而 JPEG 或 ZIP 这类已压缩的格式在 5 到 7 之间。加密数据则高于 7.5,因为这正是加密的目的。单看任何一项度量都意义不大——ZIP 的值本来就高,损坏的文件本来就没有文件头。但如果一个文件丢失了签名,又增加了随机性,说明它已被改写。

第一分钟该怎么做

这时顺序比速度更重要,而大多数人的本能反应——打开文件看看损失有多严重——恰恰是错误的。

在与处理过此类案例的人沟通之前,不要付款。不要在原磁盘上重装 Windows:这会毁掉证据,有时还会毁掉密钥材料的唯一副本。

  • 断开网络——拔掉网线,关闭 Wi-Fi。共享驱动器会让一台机器的感染变成十台。
  • 不要重启。有些密钥只存在于内存中,重启会把它们丢掉。
  • 用手机拍下赎金通知和文件扩展名;识别病毒家族需要这两样信息。
  • 把被加密的文件留在原处。部分家族有免费的解密工具,而它们需要原始文件。

用户模式程序能切实做到什么

大多数安全宣传说到这里就不再真实了,所以这里直接说明限制。没有内核驱动的程序无法站在其他程序与磁盘之间,它不可能是一堵墙。它能做的是充当警报绊线和见证人。

Rain Cleaner 会在重要的文件夹中写入诱饵文件——每个文件夹三个,命名方式让其中一个排在任何按字母排序的列表最前面,一个在中间,一个在末尾,因为加密文件夹的程序会按顺序遍历。它会对所见行为打分:可疑的命令形态可以触发警报,但只有已经完成的行为——删除卷影副本、改写诱饵文件、终止安全服务——才能让程序被拦停。它还会写一份日志,每一行都带有上一行的哈希值,这样被删除的行就会变成一个明显的缺口,而不是不留痕迹地逃脱。

没人想到的 BitLocker 变种

有些攻击自己并不带加密功能。它们用一个你看不到的密钥开启 BitLocker,删除你的密钥,然后离开。你的数据被 Microsoft 的功能加密了,而该功能完全按设计正常工作。

Windows 会记录这一点:保护程序被暂停时记录事件 773,被移除时记录事件 776。如果你从未设置过 BitLocker,事件日志中出现其中任何一条都值得立即检查。

最后更新: 2026-10-03

快速问答

接下来阅读

下载

在你自己的电脑上试一试。

免费,无需账户,无需订阅。支持 Windows 10 和 11。