Как распознать заражённый файл: признаки, проверки и действия при подозрении

Файл может вести себя подозрительно ещё до того, как антивирус выдаст официальное срабатывание. Резкое замедление системы, неожиданные сетевые соединения, изменение расширения или иконки — всё это повод проверить объект до запуска. В статье разобраны основные индикаторы компрометации, алгоритм безопасной верификации и действия, если подозрение подтвердилось.

Содержание
  1. Суть проблемы: почему антивирус не всегда срабатывает мгновенно
  2. Основные группы признаков заражённого файла
  3. Поведенческие индикаторы
  4. Статические признаки (визуальные и метаданные)
  5. Сетевые признаки
  6. Пошаговый алгоритм проверки подозрительного файла
  7. Типичные векторы доставки заражённых файлов
  8. Что делать, если файл заражён: план реагирования
  9. Частые ошибки при работе с подозрительными файлами
  10. Сценарии: как действовать в типичных ситуациях
  11. Превентивные меры: снижение риска попадания заражённых файлов
  12. Часто задаваемые вопросы
  13. Можно ли доверять файлу, если на VirusTotal 0/70 детектов?
  14. Помогает ли переименование подозрительного файла в .txt для безопасного просмотра?
  15. Как проверить файл, если он нужен для работы, но антивирус его блокирует?
  16. Что такое «файл-ловушка» (honeypot file) и стоит ли их создавать?
  17. Стоит ли платить за расшифровку файлов после вымогателя?
  18. Главный принцип: недоверие по умолчанию и верификация перед запуском

Суть проблемы: почему антивирус не всегда срабатывает мгновенно

Сигнатурные базы обновляются с задержкой: от появления нового образца в дикой природе до попадания его хеша в базы может пройти от нескольких часов до дней. Эвристический и поведенческий анализ снижают это окно, но не устраняют его полностью — особенно для таргетированных атак и полиморфного кода. Поэтому пользователь остаётся первым линией обороны: способность заметить аномалию в поведении файла или системы часто опережает автоматическое обнаружение.

Основные группы признаков заражённого файла

Признаки делятся на три категории: поведенческие (как файл влияет на систему), статические (что видно в свойствах файла) и сетевые (какие соединения инициирует процесс). Ни одна группа сама по себе не даёт гарантии, но совокупность нескольких маркеров резко повышает вероятность инцидента.

Поведенческие индикаторы

Это наиболее надёжные признаки, так как они отражают реальную активность вредоносного кода в памяти.

  • Аномальная нагрузка на ресурсы. Процесс из неизвестного или легитимного, но неиспользуемого сейчас файла загружает CPU на 50–100 % или потребляет сотни мегабайт ОЗУ без видимой причины.
  • Несанкционированная запись на диск. Интенсивное создание, изменение или шифрование файлов в пользовательских папках, на рабочем столе, в сетевых шарах — характерно для вымогателей и вайперов.
  • Попытки отключения защиты. Остановка служб антивируса, изменение реестра (например, DisableAntiSpyware, DisableRealtimeMonitoring), добавление исключений в Windows Defender через PowerShell.
  • Модификация автозагрузки. Добавление записей в Run, RunOnce, планировщик задач, службы, WMI-подписки — для обеспечения персистентности.
  • Внедрение в чужие процессы. Инъекция кода в explorer.exe, svchost.exe, браузеры (process hollowing, DLL injection) — маскировка под легитимную активность.
  • Ключевые нажатия и скриншоты. Установка глобальных хуков клавиатуры, перехват буфера обмена, периодические скриншоты — признаки стилеров и килоггеров.

Статические признаки (визуальные и метаданные)

Можно оценить без запуска файла, просто изучив его свойства в проводнике или через утилиты вроде sigcheck, ExifTool, PE-bear.

  • Двойное или подменённое расширение. invoice.pdf.exe, photo.jpg.scr, document.docx.vbs — классическая маскировка исполняемого кода под документ.
  • Несоответствие иконки типу файла. Исполняемый файл с иконкой PDF, Word, папки или системного файла.
  • Аномальный размер. Текстовый документ в 50 МБ, пустой установщик в 2 КБ, скрипт в несколько мегабайт — признак упаковки, дописывания полезной нагрузки или мусора для обхода эвристик.
  • Отсутствие или подделка цифровой подписи. Подпись отсутствует, недействительна, выдана на несуществующую компанию или сертификат отозван. Легитимное ПО почти всегда подписано валидным сертификатом EV или OV.
  • Странности во внутренней структуре PE-файла. Нестандартные имена секций (.upx, .themida, .vmp), высокая энтропия секций (признак упаковки/шифрования), отсутствие таблицы импорта, несоответствие TimeDateStamp реальной дате компиляции.
  • Метаданные, не соответствующие заявленному назначению. Внутреннее имя svchost.exe у файла update.exe, описание «Windows Update» у неизвестной утилиты, версия 0.0.0.0.

Сетевые признаки

Проявляются после запуска, но могут быть замечены сетевым экраном, Wireshark, netstat или мониторингом DNS.

  • Соединения с подозрительными IP/доменами. Обращения к недавно зарегистрированным доменам (возраст < 30 дней), к IP в диапазонах хостинга/VPN/TOR, к доменам с высокой энтропией имени (DGA — алгоритмическая генерация доменов).
  • Использование нестандартных портов. C2-трафик на 443, 8080, 8443, 53 (DNS-туннелирование), нестандартные высокие порты.
  • Шифрованный трафик без SNI или с самоподписанными сертификатами. Многие малвари используют TLS, но не проходят валидацию сертификата.
  • Периодические биконы (beaconing). Регулярные запросы с одинаковым интервалом (например, каждые 60 секунд) — признак ожидания команд от управляющего сервера.
  • Эксфильтрация данных. Исходящий трафик в объёме, нетипичном для данного приложения (браузер отправляет гигабайты, неизвестный процесс — сотни мегабайт).

Пошаговый алгоритм проверки подозрительного файла

Не запускайте файл «для проверки». Следуйте последовательности, которая минимизирует риск заражения хоста.

  1. Изолируйте файл. Переместите в отдельную папку на том же томе (чтобы не копировать в другие зоны), отключите сетевой интерфейс хоста или поставьте машину в изолированную VLAN/песочницу.
  2. Проверьте хеш в открытых базах. Вычислите SHA-256 (certutil -hashfile file.exe SHA256 или Get-FileHash в PowerShell) и отправьте в VirusTotal, Hybrid Analysis, MalwareBazaar, ThreatFox. Если хеш известен — решение очевидно.
  3. Загрузите в песочницу. ANY.RUN, Hybrid Analysis, Joe Sandbox, CAPE, Triage — дают отчёт о поведении за 2–5 минут без риска для основной системы.
  4. Статический анализ. Если песочница недоступна: изучите строки (strings, floss), импортные таблицы, секции, ресурсы. Поиск IP, доменов, путей к криптокошелькам, команд PowerShell, base64-блоков.
  5. Локальный сканер. Запустите полную проверку обновлённым антивирусом/EDR на изолированной машине. Добавьте второй мнение: Malwarebytes, Kaspersky Virus Removal Tool, Dr.Web CureIt — разные эвристики ловят разное.
  6. Поведенческий мониторинг (опционально). Если файл должен быть запущен для работы — только в виртуальной машине со снэпшотом, с Process Monitor, Procmon, API Monitor, сетевым дампом. После анализа — откат к чистому снэпшоту.
  7. Примите решение. Известная малва — удаление, блокировка хеша на периметре, расследование IOC. Чистый файл — работаете дальше. Серый зон (неизвестный, подозрительный, но без подтверждённых IOC) — отправка в SOC/вендора, временная блокировка, мониторинг.

Типичные векторы доставки заражённых файлов

Понимание пути проникновения помогает оценить контекст и приоритет проверки.

Вектор Типичные признаки файла Что проверить в первую очередь
Фишинговое вложение (Email) Office с макросами, ISO/IMG-образы, ZIP с паролем, LNK-ярлыки, HTML-вложения Отправитель, заголовки письма, наличие макросов (olevba), пароль на архиве в теле письма
Drive-by download / Malvertising Исполняемые файлы, APK, DMG, MSI, скачанные без явного действия пользователя URL реферера, цифровая подпись, репутация домена загрузки
USB / съёмные носители autorun.inf, скрытые исполняемые файлы, LNK-ярлыки на флешке Атрибуты файлов (Hidden, System), наличие AutoRun, хеш файлов
Supply Chain / компрометация обновлений Легитимный установщик/обновление с валидной подписью, но изменённым кодом Сравнение хеша с официальным источником, проверка сертификата на отзыв (CRL/OCSP)
Социальная инженерия (мессенджеры, соцсети) Архивы с паролем, скриншоты с расширением .exe, файлы «видео» в .scr/.pif Контекст диалога, нетипичность отправки файла этим контактом

Что делать, если файл заражён: план реагирования

Последовательность действий зависит от критичности системы и роли файла.

  1. Немедленно изолируйте хост от сети (физически отключите кабель/Wi-Fi, блокируйте на коммутаторе/фаерволе) — останавливает C2 и латеральное движение.
  2. Не перезагружайте систему до сбора артефактов. В памяти могут остаться ключи шифрования (для вымогателей), инъецированный код, открытые дескрипторы. Сделайте дамп памяти (WinPMEM, DumpIt) и образ диска при возможности.
  3. Определите масштаб. Проверьте остальные хосты по IOC (хеши, IP, домены, имена файлов, ключи реестра). Используйте EDR/XDR или скрипты по GPO/SCCM.
  4. Удалите вредоносный файл и артефакты персистентности. Удалите файл, задачи планировщика, ключи автозапуска, службы, WMI-фильтры, созданные ярлыки.
  5. Смените потенциально скомпрометированные секреты. Пароли, токены сессий, ключи API, сертификаты — всё, к чему имел доступ процесс.
  6. Восстановите данные из чистого бэкапа. Если был вымогатель — только из офлайн-копии, созданной до инцидента. Проверьте бэкап на отсутствие малвари перед восстановлением.
  7. Проведите пост-инцидентный анализ. Как файл попал в среду? Какие контролы провалились? Обновите правила обнаружения, блокируйте вектор доставки, обучите пользователей.

Частые ошибки при работе с подозрительными файлами

  • Запуск «на виртуалке без снэпшота». Современная малва обнаруживает виртуальные среды (проверка MAC-адресов, CPUID, артефактов гипервизора) и меняет поведение или самоуничтожается. Без снэпшота вы заражаете шаблон VM.
  • Загрузка в VirusTotal корпоративных документов. Файл становится доступен всем участникам программы Community и исследователям — утечка конфиденциальных данных. Используйте приватные песочницы или локальный анализ.
  • Игнорирование «серых» детектов. 1/70 или 3/70 на VT не означают ложное срабатывание — часто это новый образец, который остальные движки ещё не добавили. Требует ручного анализа.
  • Удаление файла без сбора IOC. Без хеша, путей, сетевых индикаторов вы не сможете проверить остальную инфраструктуру.
  • Попытка «вылечить» заражённый исполняемый файл. Антивирусы могут вырезать вредоносный код, но целостность оригинального ПО не восстановится. Переустановите из проверенного источника.

Сценарии: как действовать в типичных ситуациях

  • Получили неожиданный архив с паролем от коллеги. Не открывайте. Свяжитесь с отправителем через другой канал (телефон, лично). Проверьте хеш вложения в VT после сохранения на диск (без распаковки).
  • Браузер предложил скачать .exe после клика на рекламу/ссылку. Отмените загрузку. Если уже скачало — удалите файл, очистите кэш браузера, проверьте расширения.
  • Антивирус зарубил файл, который вы давно используете. Возможно, ложное срабатывание после обновления сигнатур. Загрузите файл в VT, проверьте комментарии других пользователей, напишите в поддержку вендора. Не добавляйте в исключения слепо.
  • Система начала шифровать файлы прямо сейчас. Мгновенно выдерните сетевой кабель/отключите Wi-Fi. Не выключайте питание — в памяти могут быть ключи. Обратитесь к специалистам по реагированию на инциденты.
  • Нашли неизвестный сервис/задачу в автозагрузке. Проверьте путь к исполняемому файлу, хеш, цифровую подпись. Если подозрительно — отключите, соберите IOC, проверьте остальные хосты.

Превентивные меры: снижение риска попадания заражённых файлов

Технические контролы работают надежнее пользовательской бдительности.

  • Политика выполнения только подписанного кода (AppLocker, WDAC, Software Restriction Policies). Блокирует запуск любых неподписанных или подписанных недоверенными издателями исполняемых файлов и скриптов.
  • Блокировка макросов Office из интернета. Настройка Block macros from running in Office files from the Internet (по умолчанию включена в актуальных версиях).
  • Отключение автозапуска с съёмных носителей. Групповая политика Turn off Autoplay.
  • Фильтрация вложений на почтовом шлюзе. Блок/карантин .exe, .scr, .bat, .cmd, .ps1, .vbs, .js, .jar, .lnk, .iso, .img, .zip с паролем.
  • DNS-фильтрация и веб-прокси с репутацией. Блокировка недавно зарегистрированных доменов, известных C2, категорий «прокси/анонимайзеры», «вредоносное ПО».
  • Регулярное обновление ОС, браузеров, Офиса, плагинов. Эксплойты для известных уязвимостей — главный вектор доставки без взаимодействия пользователя.
  • Обучение пользователей: «не открывайте неожиданное, не запускайте подозрительное, сообщайте ИБ». Простая схема: остановился — не нажал — написал в поддержку.

Часто задаваемые вопросы

Можно ли доверять файлу, если на VirusTotal 0/70 детектов?

Нет. Нулевой детект означает только то, что этот конкретный образец пока не попал в сигнатурные базы участвующих сканеров. Полиморфная малва, таргетированные образцы, файлы с уникальной упаковкой часто имеют 0/70 при первом появлении. Всегда учитывайте контекст доставки и поведенческие признаки.

Помогает ли переименование подозрительного файла в .txt для безопасного просмотра?

Переименование не меняет содержимое. Если вы откроете переименованный .exe в блокноте — просто увидите бинарный мусор. Опасность возникает только при запуске (двойной клик, командная строка, планировщик). Но некоторые эксплойты срабатывают при парсинге файла уязвимым парсером (например, превью в проводнике для определённых форматов). Безопаснее — не взаимодействовать с файлом вообще до проверки.

Как проверить файл, если он нужен для работы, но антивирус его блокирует?

1) Получите хеш, проверьте в VT/Hybrid Analysis. 2) Свяжитесь с разработчиком/поставщиком — запросите свежую подписанную версию. 3) Если это внутренняя утилита — подпишите её корпоративным сертификатом и добавьте хеш в список разрешённых (WDAC/AppLocker). 4) Временное исключение только на время критической задачи с обязательным снятием после — крайняя мера, требующая одобрения ИБ.

Что такое «файл-ловушка» (honeypot file) и стоит ли их создавать?

Это декоративные файлы (например, passwords.xlsx, backup.zip), размещённые в доступных папках для детекта несанкционированного доступа. При обращении к ним (чтение, копирование, открытие) генерируется алерт. Полезно в корпоративной среде как дополнительный индикатор компрометации, но не заменяет полноценный EDR.

Стоит ли платить за расшифровку файлов после вымогателя?

Платеж не гарантирует получение рабочего декриптора, финансирует преступников и делает вас мишенью для повторных атак. Приоритет — восстановление из офлайн-бэкапа. Если бэкапа нет — проверьте проект No More Ransom (nomoreransom.org) на наличие бесплатных декрипторов для конкретного семейства. Обратитесь в правоохранительные органы и специализированные ИБ-компании.

Главный принцип: недоверие по умолчанию и верификация перед запуском

Любой файл извне — потенциально опасен, пока не доказано обратное. Комбинация «проверил хеш в открытых базах → запустил в песочнице → просканировал локально → получил решение» занимает минуты, а стоимость ошибки измеряется в днях простоя, утечке данных и деньгах на восстановление. Внедрите этот алгоритм как привычку для себя и как политику для сотрудников — это самый дешёвый и эффективный слой защиты.

Материал носит информационный характер и не заменяет профессионального инцидент-респонса. При подозрении на компрометацию корпоративной инфраструктуры, вымогательстве или утечке данных обратитесь к специалистам по кибербезопасности и правоохранительным органам. Действия по реагированию на инцидент должны согласовываться с владельцем системы и учитывать применимое законодательство.

PEFile.ru