Как распознать вредоносный архив по косвенным признакам

Архивы часто используются для распространения вредоносного ПО, потому что они позволяют упаковать несколько файлов в один контейнер и обойти некоторые фильтры. Выявить опасный архив без запуска его содержимого можно, обратив внимание на косвенные признаки, которые указывают на попытку маскировки или на необычное построение файла. Ниже перечислены основные показатели, а также порядок действий, который поможет снизить риск заражения.

Основные косвенные признаки вредоносного архива

При анализе архива стоит смотреть не только на его имя, но и на внутреннюю структуру, размер, метки времени и способы сжатия. Ниже перечислены признаки, которые часто встречаются в вредоносных пакетах.

  • Несоответствие расширения файла и реального типа содержимого. Например, файл с расширением .zip может содержать исполняемый .exe или скрипт .js с двойным расширением (document.pdf.exe).
  • Наличие файлов с подозрительными именами: случайные наборы символов, имена, имитирующие системные файлы (svch0st.exe, expl0rer.dll), или имена, содержащие несколько точек (invoice..pdf).
  • Файлы с атрибутом «скрытый» или системный внутри архива, особенно если они не ожидаются в данном типе архива (например, скрытый .dll в архиве с документами).
  • Аномально высокий или низкий коэффициент сжатия. Если архив значительно больше суммы размеров упакованных файлов или, наоборот, unusually мал для заявленного типа данных, это может указывать на использование специальных методов обфускации.
  • Наличие парольной защиты без явной необходимости. Если архив запрашивает пароль, хотя отправитель не упоминал о защите, стоит насторожиться — злоумышленники часто используют пароль, чтобы обойти антивирусное сканирование содержимого.
  • Необычные метки времени: все файлы внутри архива имеют одинаковую дату создания/изменения, часто установленную в далёкое past или будущее, либо даты, не совпадающие с ожидаемыми (например, архив с «счетами» от 2025 года, полученный в 2023).
  • Наличие файлов с расширениями, характерными для исполнимого кода (.exe, .dll, .scr, .bat, .cmd, .ps1, .vbs, .js, .jar) в архиве, позиционируемом как документ, изображение или медиафайл.
  • Внутри архива обнаруживаются вложенные архивы (архив в архиве) без явной причины. Это может быть попытка скрыть вредоносный payload за несколькими уровнями упаковки.
  • Высокий уровень энтропии (случайности) в данных архива. Хотя измерять энтропию требует специальных инструментов, некоторые антивирусы и архиваторы отмечают файлы с необычно «белым» шумом как потенциально упакованные или зашифрованные.

Практический порядок проверки архива

Чтобы системно оценить подозрительный архив, рекомендуется последовательно выполнять следующие шаги. Каждый шаг направлен на выявление одного из признаков, описанных выше.

  1. Проверьте имя файла и расширение. Убедитесь, что расширение соответствует ожидаемому типу содержимого (например, .pdf для документов). Если видите двойное расширение или странные символы — отложите файл.
  2. С помощью любого архиватора (7-Zip, WinRAR, встроенного средства ОС) просмотрите список файлов внутри архива, не извлекая их. Обратите внимание на:
    • исполнимые расширения;
    • скрытые/системные атрибуты;
    • подозрительные имена;
    • наличие вложенных архивов.
  3. Сравните размер архива с суммой размеров unpacked‑файлов (если архиватор показывает их). Значительное отклонение в большую или меньшую сторону требует дополнительного scrutiny.
  4. Посмотрите на даты и время файлов внутри архива. Если все метки одинаковы или явно нереалистичны, это тревожный сигнал.
  5. Если архив защищён паролем, уточните у отправителя, действительно ли он ожидал защиту. Не вводите пароль, пока не убедитесь в легитимности источника.
  6. При возможности запустите архив через онлайн‑сервис статического анализа (например, VirusTotal) — он проверит содержимое на известные сигнатуры без распаковки на вашей машине. Делайте это только с файлами, которые вы готовы предоставить третьим лицам.
  7. Если после всех проверок остались сомнения, лучше не открывать архив на основной рабочей машине. Используйте изолированную среду (виртуальную машину, sandbox) или обратитесь к специалисту по безопасности.

Когда признаки могут быть ложноположительными

Некоторые из перечисленных признаков встречаются и в легитимных архивах, поэтому важно оценивать их в совокупности и учитывать контекст.

  • Парольная защита часто используется для передачи конфиденциальных документов (например, финансовых отчётов). Если вы ожидали защиту и отправитель подтвердил её наличие, признак не является вредоносным.
  • Архивы с высокой степенью сжатия (например, созданные с алгоритмом LZMA на максимальном уровне) могут быть заметно меньше исходных данных, что не всегда указывает на вредоносность.
  • Некоторые легитимные программы упаковывают свои ресурсы в архивы с нестандартными именами или скрытыми атрибутами, чтобы избежать случайного изменения пользователем.
  • Вложенные архивы встречаются в официальных дистрибутивах программ (например, обновления, где внутри .exe находится .msi, упакованный в .zip).

Если один‑два признака присутствуют, но источник файла надёжен (официальный сайт, проверенный контрагент, цифровая подпись), вероятность ложного срабатывания выше. В случае сомнений всегда лучше проверить файл дополнительными способами (антивирус, онлайн‑сканер) либо отказаться от его использования.

Что делать, если архив подтверждён как вредоносный

После того как вы убедились, что архив содержит опасное содержимое, следуйте этим рекомендациям, чтобы minimise риск.

  1. Не извлекайте и не запускайте никакие файлы из архива на основной системе.
  2. Удалите архив из загрузок и временных папок, используя безопасное удаление (например, очистку корзины).
  3. Если вы уже распаковали какие‑либо файлы, выполните полное сканирование системы антивирусом с обновлёнными базами.
  4. Смените пароли к важным учётным записям, если есть подозрение, что вредоносное ПО могло перехватить клавиатурный ввод или токены.
  5. Сообщить отправителю (если известен) о получении подозрительного файла, чтобы он мог проверить свои системы на компрометацию.
  6. Рассмотрите возможность сообщения инцидента в службу безопасности вашей организации или в соответствующий CERT, если архив был получен в рабочей среде.

Краткий чек‑лист для быстрой оценки

Для удобства можно распечатать или сохранить следующий список вопросов и отмечать ответы «да»/«нет». Если вы ответили «да» на три или более пунктов, архив следует рассматривать как потенциально опасный.

  • Имя файла содержит двойное расширение или странные символы?
  • Внутри архива есть файлы с исполнимыми расширениями (.exe, .dll, .js, .vbs и т.п.)?
  • Есть файлы с скрытыми/системными атрибутами?
  • Имена файлов выглядят случайно или имитируют системные процессы?
  • Обнаружены вложенные архивы без явной причины?
  • Размер архива сильно отличается от суммы размеров содержимого?
  • Все метки времени внутри архива одинаковы или нереалистичны?
  • Архив защищён паролем, хотя вы не ожидали защиты?
  • Антивирус или онлайн‑сканер выдаёт предупреждение при проверке архива?

Выводы

Распознать вредоносный архив по косвенным признакам возможно, если обращать внимание на несоответствия в именах, типах файлов, атрибутах, размере, метках времени и наличии парольной защиты. Ни один отдельный признак не является definitivo доказательством, но их совокупность значительно повышает вероятность обнаружения угрозы. Рекомендуется применять системный чек‑лист, использовать статический анализ (антивирус, онлайн‑сканеры) и, при сомнениях, открывать файлы только в изолированной среде. Такой подход позволяет снизить риск заражения без необходимости запускать потенциально опасный код на основной системе.

PEFile.ru