В современной цифровой среде пользователи часто сталкиваются с файлами, которые внешне напоминают привычные документы (PDF, DOCX, XLS и т.п.), но при попытке открыть их оказываются исполняемыми программами. Такая маскировка используется в фишинговых атаках, распространении вредоносного ПО и других сценариях, где важно обмануть бдительность человека. Ниже объясняется, почему это возможно, какие методы применяют злоумышленники и какие практические шаги помогут снизить риск.
- Как операционная система определяет тип файла
- Техники маскировки исполняемых файлов под документы
- 1. Двойные расширения и Unicode‑трюки
- 2. Смена иконки
- 3. Альтернативные потоки данных (ADS) в NTFS
- 4. Встраивание скриптов в документы
- 5. Использование архивов с подменой расширения
- Признаки, указывающие на потенциальную опасность
- Как проверить файл перед открытием
- Что делать, если файл уже открыт и появились подозрения
- Профилактические меры
Как операционная система определяет тип файла
Операционная система не полагается исключительно на расширение имени файла при решении, как его обработать. Основные механизмы:
- Расширение – часть имени после последней точки, которую пользователь видит в проводнике. ОС использует её для быстрого выбора соответствующего приложения по умолчанию.
- Содержимое (сигнатура, «магическое число») – первые байты файла, характерные для определённого формата (например, %PDF‑ для PDF, PK¦¦ для ZIP‑based форматов, MZ для исполняемых PE‑файлов Windows). При отсутствии расширения или при несоответствии расширения сигнатуре ОС может полагаться на содержимое.
- Ассоциации в реестре (Windows) или типы MIME (Linux/macOS) – таблицы, связывающие расширения и/или сигнатуры с конкретными программами.
- Иконка, отображаемая в оболочке – часто подбирается автоматически на основе расширения, но может быть подменена злоумышленником через специальные свойства файла (например, через альтернативные потоки данных или через изменение реестра).
Если расширение сигнализирует о документе, а содержимое – о исполняемом коде, пользователь видит «документ», но при двойном щелчке система может запустить программу, если ассоциации настроены соответствующим образом (часто это происходит автоматически для файлов с расширением .exe, .scr, .pif и т.д., даже если имя выглядит как документ).
Техники маскировки исполняемых файлов под документы
Злоумышленники комбинируют несколько приёмов, чтобы файл выглядел безобидным:
1. Двойные расширения и Unicode‑трюки
Имя файла может содержать два расширения, например invoice.pdf.exe. В проводнике Windows по умолчанию показывается только последнее известное расширение, если опция «Скрывать расширения для известных типов файлов» включена. Пользователь видит invoice.pdf и считает файл документом. Аналогично используются символы Unicode, выглядящие как точка (например, U+2024 «один пунктир»), которые визуально разделяют части имени, но не воспринимаются как точка файловыми системами.
2. Смена иконки
Через ресурсы исполняемого файла можно задать иконку, идентичную иконке Adobe Reader, Microsoft Word или другого популярного приложения. В проводнике файл отображается с этой иконкой, усиливая иллюзию документа.
3. Альтернативные потоки данных (ADS) в NTFS
В файловой системе NTFS к основному потоку файла можно добавить дополнительные потоки, не меняя видимый размер или имя. Злоумышленник помещает вредоносный код в альтернативный поток, а основной поток содержит безобидный документ (например, настоящий PDF). При открытии через определённые утилиты или при выполнении через командную строку может быть запущен код из альтернативного потока.
4. Встраивание скриптов в документы
Некоторые форматы документов (PDF, DOCX) допускают встраивание скриптов (JavaScript, VBA). Если пользователь разрешает выполнение таких скриптов, вредоносный код активируется прямо внутри легитимного приложения, не требуя отдельного исполняемого файла.
5. Использование архивов с подменой расширения
Файл может быть архивом (ZIP, RAR), внутри которого находится настоящий документ и вредоносный исполняемый файл. Архиву присваивается расширение, ассоциированное с документом (например, .docx), но при попытке открыть его через неподходящее приложение может произойти распаковка и запуск встроенного EXE.
Признаки, указывающие на потенциальную опасность
Ни один признак не гарантирует вредоносность, но их сочетание должно вызывать настороженность:
- Имя файла содержит более одной точки (например, report.doc.exe).
- Расширение не соответствует ожидаемому типу содержимого (например, файл с расширением .pdf, но размером несколько мегабайт, типичным для executables).
- Иконка файла отличается от стандартной для заявленного типа (например, иконка Word у файла с расширением .txt).
- Файл получен из ненадёжного источника (письмо от неизвестного отправителя, ссылка в соцсети, торрент‑трекер без репутации).
- При попытке открыть файл система запрашивает повышение прав или запуск через «Диспетчер задач» без явной необходимости.
- Антивирусное ПО помечает файл как потенциально нежелательное ПО (PUA) или вредоносное.
- Файл имеет альтернативные потоки данных (можно проверить через утилиту streams из Sysinternals или через PowerShell: Get-Item -Stream *).
Как проверить файл перед открытием
Практический порядок действий, который можно выполнить без глубоких технических знаний:
- Посмотреть полное имя и расширение. Включите отображение известных расширений в настройках проводника («Скрывать расширения для известных типов файлов» – снять галочку). Убедитесь, что после последней точки находится ожидаемое расширение.
- Проверить размер и содержимое. Сравните размер файла с типичными размерами документов того же типа. Очень маленький файл (несколько килобайт) с расширением .pdf, скорее всего, не является настоящим документом.
- Использовать онлайн‑сервисы проверки сигнатур (например, VirusTotal). Загрузите файл на такой сервис – он сравнит его сигнатуру с базами известных вредоносных и легитимных файлов.
- Запустить антивирусное сканирование локально. Убедитесь, что антивирусные базы обновлены.
- Открыть файл в защищённой среде. Если есть возможность, используйте виртуальную машину или песочницу (например, Windows Sandbox, Docker‑контейнер) для первого просмотра.
- Проверить наличие альтернативных потоков (для NTFS). Выполните команду dir /R в командной строке Windows или используйте PowerShell, как указано выше.
- Не включать макросы и скрипты автоматически. В настройках Office и Adobe Reader отключите автоматическое выполнение макросов и JavaScript, если они не нужны для вашей работы.
Что делать, если файл уже открыт и появились подозрения
Если после открытия файла вы заметили странное поведение (неожиданные сообщения, изменение системных настроек, высокое использование CPU/сети), выполните следующие шаги:
- Немедленно отключите устройство от сети (выключите Wi‑Fi/ Ethernet) чтобы предотвратить дальнейшее распространение.
- Запустите полное сканирование антивирусом в безопасном режиме (режим с загрузкой только драйверов и основных сервисов).
- Если антивирус не обнаружил угрозу, но подозрения остаются, используйте специализированные сканеры (например, Malwarebytes, HitmanPro) или обратитесь к специалисту по информационной безопасности.
- Соберите информацию о времени открытия файла, имени файла, источнике получения – это поможет в дальнейшем анализе.
- Рассмотрите восстановление системы из точки восстановления или резервной копии, если изменение системы значительное.
Профилактические меры
Снижение риска маскированных файлов достигается сочетанием технических настроек и осознанного поведения пользователя:
- Всегда включайте отображение полных расширений имён файлов.
- Не открывайте вложения от неизвестных или подозрительных отправителей, даже если они выглядят как документы.
- Регулярно обновляйте операционную систему, приложения и антивирусные базы.
- Используйте учётную запись с ограниченными правами для повседневной работы; повышайте права только при необходимости установки доверенного ПО.
- Резервируйте важные данные на отдельные носители или в облачное хранилище с версионированием.
- Обучайте себя и коллег базовым признакам фишинга и социальной инженерии.
Материал носит информационный характер. Для защиты от вредоносного ПО рекомендуется использовать актуальное антивирусное ПО и консультироваться со специалистом по информационной безопасности.
