当桌面上出现赎金通知时,加密工作已经完成了。真正有用的迹象出现得更早,而且大多数无需任何专门工具就能看到。
只要知道该留意什么,加密其实动静很大。在任何通知出现之前,机器会先做出一系列事情,单看每一件都不寻常,合在一起则证据确凿。
其中任何一项单独出现,都可能有正常的解释。备份程序会访问大量文件,安装程序会运行编码命令。但如果在同一分钟内出现其中两三项,就不会有正常的解释了。
几乎所有文件格式都以固定的签名开头——Word 文档以 PK 开头,PDF 以 %PDF 开头,PNG 有自己的八个字节。加密会替换整个文件,因此这个签名也随之消失。
还有第二项与之配合的度量。文件中的随机性可以打分,普通内容得分较低:纯文本大约为每字节 4.2 位,而 JPEG 或 ZIP 这类已压缩的格式在 5 到 7 之间。加密数据则高于 7.5,因为这正是加密的目的。单看任何一项度量都意义不大——ZIP 的值本来就高,损坏的文件本来就没有文件头。但如果一个文件丢失了签名,又增加了随机性,说明它已被改写。
这时顺序比速度更重要,而大多数人的本能反应——打开文件看看损失有多严重——恰恰是错误的。
在与处理过此类案例的人沟通之前,不要付款。不要在原磁盘上重装 Windows:这会毁掉证据,有时还会毁掉密钥材料的唯一副本。
大多数安全宣传说到这里就不再真实了,所以这里直接说明限制。没有内核驱动的程序无法站在其他程序与磁盘之间,它不可能是一堵墙。它能做的是充当警报绊线和见证人。
Rain Cleaner 会在重要的文件夹中写入诱饵文件——每个文件夹三个,命名方式让其中一个排在任何按字母排序的列表最前面,一个在中间,一个在末尾,因为加密文件夹的程序会按顺序遍历。它会对所见行为打分:可疑的命令形态可以触发警报,但只有已经完成的行为——删除卷影副本、改写诱饵文件、终止安全服务——才能让程序被拦停。它还会写一份日志,每一行都带有上一行的哈希值,这样被删除的行就会变成一个明显的缺口,而不是不留痕迹地逃脱。
有些攻击自己并不带加密功能。它们用一个你看不到的密钥开启 BitLocker,删除你的密钥,然后离开。你的数据被 Microsoft 的功能加密了,而该功能完全按设计正常工作。
Windows 会记录这一点:保护程序被暂停时记录事件 773,被移除时记录事件 776。如果你从未设置过 BitLocker,事件日志中出现其中任何一条都值得立即检查。
最后更新: 2026-10-03
经常可以,而且它应该是你的第一道防线。但 2026 年真正登上新闻的那些家族,会携带一个已签名但存在漏洞的驱动程序,专门从底层关闭杀毒软件。这就是第二个独立见证者有价值的原因。
对于知道确切名称的攻击者来说,是的。所以位置比保密更重要:按顺序遍历文件夹的程序,无论意图如何,在最先接触的那些文件中就会遇到诱饵文件。
有时可以。检查卷影副本是否幸存,到 No More Ransom 项目查看是否有该家族的解密工具,并检查当时未挂载的备份。无论如何,都要保留被加密的文件。
安全顺序——先用 Windows 更新,再找制造商,绝不使用驱动包。
按类别逐一说明——你能腾出什么,又会悄悄放弃什么。
“免费”应当意味着什么,以及如何在安装前检查一款清理工具。