# 如何判断勒索软件正在加密你的文件——早期迹象 | Rain Cleaner

> 赎金通知出现之前的迹象:卷影副本消失、文件丢失格式签名、熵值突然飙升、BitLocker 被人替你开启。第一分钟该怎么做。

- Product: Rain Cleaner 2.14.0 — 清理、说明,毫无隐瞒。
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: free; Pro from 5.99 EUR a month (also yearly and one-time)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/zh/guides/ransomware-warning-signs

## 如何判断勒索软件 正在加密你的文件

当桌面上出现赎金通知时,加密工作已经完成了。真正有用的迹象出现得更早,而且大多数无需任何专门工具就能看到。

### 早期迹象,按通常出现的顺序排列

只要知道该留意什么,加密其实动静很大。在任何通知出现之前,机器会先做出一系列事情,单看每一件都不寻常,合在一起则证据确凿。
其中任何一项单独出现,都可能有正常的解释。备份程序会访问大量文件,安装程序会运行编码命令。但如果在同一分钟内出现其中两三项,就不会有正常的解释了。

- 卷影副本和备份目录被删除——这一步会切断你的退路。
- 没有打开任何能解释的程序,磁盘却在高强度运转。
- 文件名保持不变,却无法再打开,或者多出了一个你从未见过的扩展名。
- 同一个名称的文本文件同时出现在多个文件夹中。
- BitLocker 突然要加密一个你没有要求它加密的驱动器。

### 为什么被加密的文件看起来不再像它本身

几乎所有文件格式都以固定的签名开头——Word 文档以 PK 开头,PDF 以 %PDF 开头,PNG 有自己的八个字节。加密会替换整个文件,因此这个签名也随之消失。
还有第二项与之配合的度量。文件中的随机性可以打分,普通内容得分较低:纯文本大约为每字节 4.2 位,而 JPEG 或 ZIP 这类已压缩的格式在 5 到 7 之间。加密数据则高于 7.5,因为这正是加密的目的。单看任何一项度量都意义不大——ZIP 的值本来就高,损坏的文件本来就没有文件头。但如果一个文件丢失了签名,又增加了随机性,说明它已被改写。

### 第一分钟该怎么做

这时顺序比速度更重要,而大多数人的本能反应——打开文件看看损失有多严重——恰恰是错误的。
在与处理过此类案例的人沟通之前,不要付款。不要在原磁盘上重装 Windows:这会毁掉证据,有时还会毁掉密钥材料的唯一副本。

- 断开网络——拔掉网线,关闭 Wi-Fi。共享驱动器会让一台机器的感染变成十台。
- 不要重启。有些密钥只存在于内存中,重启会把它们丢掉。
- 用手机拍下赎金通知和文件扩展名;识别病毒家族需要这两样信息。
- 把被加密的文件留在原处。部分家族有免费的解密工具,而它们需要原始文件。

### 用户模式程序能切实做到什么

大多数安全宣传说到这里就不再真实了,所以这里直接说明限制。没有内核驱动的程序无法站在其他程序与磁盘之间,它不可能是一堵墙。它能做的是充当警报绊线和见证人。
Rain Cleaner 会在重要的文件夹中写入诱饵文件——每个文件夹三个,命名方式让其中一个排在任何按字母排序的列表最前面,一个在中间,一个在末尾,因为加密文件夹的程序会按顺序遍历。它会对所见行为打分:可疑的命令形态可以触发警报,但只有已经完成的行为——删除卷影副本、改写诱饵文件、终止安全服务——才能让程序被拦停。它还会写一份日志,每一行都带有上一行的哈希值,这样被删除的行就会变成一个明显的缺口,而不是不留痕迹地逃脱。

### 没人想到的 BitLocker 变种

有些攻击自己并不带加密功能。它们用一个你看不到的密钥开启 BitLocker,删除你的密钥,然后离开。你的数据被 Microsoft 的功能加密了,而该功能完全按设计正常工作。
Windows 会记录这一点:保护程序被暂停时记录事件 773,被移除时记录事件 776。如果你从未设置过 BitLocker,事件日志中出现其中任何一条都值得立即检查。

### 快速问答

**杀毒软件能发现它吗?**

经常可以,而且它应该是你的第一道防线。但 2026 年真正登上新闻的那些家族,会携带一个已签名但存在漏洞的驱动程序,专门从底层关闭杀毒软件。这就是第二个独立见证者有价值的原因。

**诱饵文件不是很容易避开吗?**

对于知道确切名称的攻击者来说,是的。所以位置比保密更重要:按顺序遍历文件夹的程序,无论意图如何,在最先接触的那些文件中就会遇到诱饵文件。

**不付赎金能找回文件吗?**

有时可以。检查卷影副本是否幸存,到 No More Ransom 项目查看是否有该家族的解密工具,并检查当时未挂载的备份。无论如何,都要保留被加密的文件。

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs) · [Português (Brasil)](https://raincleaner.eu/pt/guides/ransomware-warning-signs) · [简体中文](https://raincleaner.eu/zh/guides/ransomware-warning-signs) · [日本語](https://raincleaner.eu/ja/guides/ransomware-warning-signs) · [한국어](https://raincleaner.eu/ko/guides/ransomware-warning-signs) · [Tiếng Việt](https://raincleaner.eu/vi/guides/ransomware-warning-signs) · [Bahasa Indonesia](https://raincleaner.eu/id/guides/ransomware-warning-signs) · [ไทย](https://raincleaner.eu/th/guides/ransomware-warning-signs)
