Napadi ransomwarea često pokazuju sumnjive aktivnosti prije nego što se datoteke zaključaju ili šifriraju. Prema bijelom papiru tvrtke ITSEC Asia, te aktivnosti mogu uključivati zlouporabu vjerodajnica, udaljeni pristup i kartiranje mreže. Tim za istraživanje prijetnji ITSEC Asia analizirao je ransomware GodDamn i identificirao obrasce kao što su sumnjiva izvršavanja, promjene u Registru i servisima te velika modificiranja datoteka. Istraživanje je pokazalo da je barem 10 računala bilo pogođeno prije nego što je počela faza implementacije ransomwarea. Generalni direktor ITSEC Asia, Patrick Dannacher, izjavio je da bi se napadi ransomwarea trebali gledati kao etapni proces upada. Bijeli papir također bilježi izvješća o uporabi PoisonX, zlonamjernog kernel drivera koji može ometati procese sigurnosnog softvera. ITSEC Asia kategorizirao je svoja istraživanja u tri kategorije: Promatrano, Izvješćeno i Procijenjeno kako bi se razlikovalo između izravnih dokaza i izvješća trećih strana.