Как проверить архив с исполняемыми файлами перед распаковкой и запуском

Архив — самый популярный способ доставки вредоносного ПО. Антивирус на почте или в мессенджере часто не видит угрозу внутри запакованного файла, а пользователь сам снимает эту защиту, распаковывая архив и запуская программу. Поэтому правило простое: любой архив, внутри которого есть исполняемые файлы, проверяется до распаковки и запуска, особенно если он получен из непроверенного источника.

Ниже — практический порядок проверки: как заглянуть внутрь архива без риска, что прогнать через сканеры, какие признаки выдают вредоносную программу и когда от файла лучше отказаться, даже если формально «вирусов не нашлось».

Почему архивы опасны и что считать исполняемым файлом

Архив выполняет две функции, которые удобны злоумышленнику. Первая — упаковка: содержимое сжимается и шифруется, поэтому почтовые фильтры и антивирусы не могут проанализировать файлы внутри, пока архив не открыт. Вторая — маскировка: внутри может лежать не только программа, но и скрипт, который запустится при двойном клике.

Исполняемым считается любой файл, который операционная система способна запустить на выполнение. К ним относятся:

  • exe, msi, scr, com — программы и установщики Windows;
  • bat, cmd, ps1, vbs, js, hta — сценарии и скрипты, которые Windows выполняет без предупреждения о «программе»;
  • lnk — ярлыки, указывающие на произвольную команду, в том числе скрытую;
  • dll, ocx, sys — библиотеки и драйверы, которые сами по себе не запускаются, но подключаются к процессам;
  • jar, apk, deb, rpm, dmg, app — исполняемые форматы других платформ;
  • макросы в документах — файлы docm, xlsm и офисные документы с вложенными макросами ведут себя как программы.

Отдельный класс риска — архивы с двойным расширением у обычных файлов: «отчёт.pdf.exe» или «фото.jpg.scr». В проводнике с отключённым показом расширений такой файл выглядит как документ или картинка.

Шаг 1. Оцените источник до всякой технической проверки

Технический анализ вторичен по отношению к здравому смыслу. Ответьте на несколько вопросов:

  • Ожидали ли вы этот файл? Неожиданный архив «счёт», «резюме», «документы по делу» — типичный вектор фишинга.
  • Совпадает ли отправитель с тем, за кого он себя выдаёт? Проверьте адрес целиком, а не отображаемое имя: подделка домена на одну букву встречается постоянно.
  • Логично ли вообще, что этот человек присылает именно архив с программой? Бухгалтерия присылает счета, а не установщики.
  • Если файл скачан с сайта — официальный ли это ресурс разработчика или сторонний «зеркало-каталог» с рекламой?

Если источник сомнителен, самый дешёвый вариант защиты — не открывать архив вовсе и запросить файл другим способом, например ссылкой на официальный сайт. Никакая последующая проверка не даёт стопроцентной гарантии, поэтому решение об отказе всегда доступно.

Шаг 2. Посмотрите содержимое архива, не распаковывая его

Полноценные архиваторы позволяют просматривать список файлов внутри без извлечения. Откройте архив в программе вроде 7-Zip и изучите:

  • полный список файлов и папок — лишний exe рядом с ожидаемым документом это красный флаг;
  • расширения каждого файла — включите показ расширений в системе заранее;
  • размеры — исполняемый файл весом в пару килобайт рядом с «документом» обычно означает загрузчик, который тянет основную вредоносную нагрузку из сети;
  • даты создания — массовая генерация файлов одной секундой характерна для автоматических сборок зловредов;
  • наличие пароля на архиве — если пароль пришёл отдельным сообщением, это классический приём обхода почтовых фильтров: защищённый архив они не сканируют.

Если внутри только те файлы, которых вы ожидали, и среди них нет исполняемых — можно распаковывать. Если исполняемый файл есть, переходите к следующему шагу, не запуская ничего.

Шаг 3. Прогоните файл через многодвижковые онлайн-сканеры

Локальный антивирус использует один набор баз и эвристик. Онлайн-сервисы типа VirusTotal проверяют файл десятками антивирусных движков одновременно, что резко повышает шанс обнаружения известной угрозы. Порядок действий:

  1. Извлеките подозрительный файл из архива в отдельную пустую папку, не запуская его. Само извлечение безопасно: пока файл не выполнен, он инертен.
  2. Загрузите файл на сервис многодвижковой проверки. Учитывайте ограничение на размер (обычно порядка сотен мегабайт) — крупные установщики иногда приходится проверять частично или по хешу.
  3. Посмотрите результат: количество срабатываний, названия детектов и вердикты сообщества.

Как интерпретировать результат:

  • Множество детектов с однотипными названиями (Trojan, Backdoor, Stealer) — файл почти наверняка вредоносный, удаляйте.
  • Одно-два срабатывания из семидесяти — неоднозначный случай. Легальные утилиты (кряки, активаторы, сборки драйверов, некоторые системные твикеры) регулярно дают ложные срабатывания, но и новые зловреды сначала определяются единичными движками. Такой файл можно запускать только в изолированной среде, а лучше — не запускать вовсе.
  • Ноль детектов — не гарантия безопасности. Свежие образцы и целевые атаки специально пишутся так, чтобы обходить сигнатуры. Ноль означает лишь «неизвестная угроза не обнаружена».

Дополнительно сравните контрольную сумму файла (SHA-256), если разработчик публикует её на официальном сайте: совпадение сумм подтверждает, что файл не был подменён по пути.

Шаг 4. Изучите свойства исполняемого файла

Часть признаков видна без запуска, прямо в свойствах файла:

  • Цифровая подпись. У легального софта от известного производителя на вкладке «Подпись» обычно есть действительная подпись компании. Её отсутствие само по себе не приговор (многие небольшие разработчики не подписывают программы), но подпись от неизвестной организации на «обновлении вашей бухгалтерии» — серьёзный повод насторожиться.
  • Сведения о версии и производителе. Пустые поля, бессмысленные названия или подделка под известный бренд — типичные признаки.
  • Иконка и имя. Иконка PDF-документа у файла с расширением exe — прямая попытка обмана.
  • Требования к правам. Если «просмотрщик картинок» запрашивает права администратора, спросите себя, зачем ему это.

Шаг 5. Запускайте сомнительное только в изоляции

Если файл нужен, а доверия к нему нет, запускайте его там, где вред не затронет основную систему:

  • Виртуальная машина (VirtualBox, VMware, Hyper-V) с отключёнными общими папками и сетевым доступом либо с сетью через контролируемый канал. Это основной инструмент: даже если файл окажется зловредом, он останется внутри гостевой системы.
  • Онлайн-песочницы — сервисы, которые запускают файл в облачной виртуальной среде и показывают отчёт: какие процессы созданы, какие файлы изменены, куда идут сетевые подключения. Это удобно для быстрой оценки без своей инфраструктуры.
  • Отдельный компьютер, не связанный с рабочими данными, — приемлемый вариант для разовых проверок.

Чего изоляция не решает: если задача файла — украсть пароли, то в песочнице ему нечего красть, и отчёт может выглядеть чисто, хотя на реальной машине поведение было бы злонамеренным. Поэтому изоляция дополняет предыдущие шаги, а не заменяет их.

Признаки того, что файл лучше удалить

Суммируем наблюдаемые маркеры, каждый из которых по отдельности требует внимания, а в сочетании — практически однозначен:

  • архив защищён паролем, присланным отдельно, без объяснимой причины;
  • внутри ожидаемого документа лежит исполняемый файл или ярлык;
  • двойное расширение или иконка, не соответствующая типу файла;
  • многочисленные детекты на VirusTotal с троянскими вердиктами;
  • поддельная или отсутствующая подпись при претензии на имя известного разработчика;
  • файл приходит от контакта, чей аккаунт недавно взломан, с текстом «посмотри, это ты?»;
  • установщик просит отключить антивирус для продолжения установки.

Последний пункт стоит подчеркнуть: просьба отключить защиту — это не особенность «специфического софта», а стандартное требование вредоносных и пиратских сборок. Легальному ПО отключать антивирус не нужно.

Типичные ошибки при проверке архивов

  • Распаковка в системные папки или поверх старой версии. Извлекайте файлы в отдельную папку, чтобы ничего случайно не перезаписать и легко удалить всё целиком.
  • Проверка самого архива вместо содержимого. Сканер по архиву часто молчит, потому что не видит внутрь. Проверяйте исполняемые файлы по отдельности после извлечения.
  • Вера в «чистый» результат одного антивируса. Один движок — одна точка зрения. Многодвижковая проверка информативнее, но и она не абсолютна.
  • Запуск «просто посмотреть, что это». Двойной клик — это уже выполнение. Дальнейшие действия зловреда (шифрование файлов, кража сессий браузера) начинаются за секунды.
  • Игнорирование скриптов. Bat- или vbs-файл кажется «текстовым», но открывается он исполнением. Читайте такие файлы в блокноте (правый клик → «Изменить»/«Открыть с помощью») до любого запуска.
  • Работа под учётной записью администратора повседневно. Обычная учётная запись без прав администратора заметно снижает ущерб от неудачного запуска.

Сценарии: что делать в конкретных ситуациях

Ситуация Разумное действие
Архив от коллеги с привычным вложением, внутри только документы Можно распаковывать; исполняемых файлов нет — риск минимальный
«Счёт» от неизвестного отправителя, внутри pdf.exe Не открывать, удалить, при необходимости сообщить в ИТ-отдел
Программа с официального сайта разработчика Проверить цифровую подпись и сумму по сайту; стандартная установка допустима
Утилита с форума, 1–2 срабатывания из многих движков Запускать только в виртуальной машине; для рабочих компьютеров — отказаться
Архив с паролем, присланным в следующем письме Подтвердить отправку у отправителя по другому каналу; без подтверждения не открывать
Кряк, активатор, «леченая» версия платной программы По умолчанию считать заражённым: эта категория файлов — один из главных каналов распространения стилеров и майнеров

Что делать, если подозрительный файл уже запущен

Быстрые действия снижают ущерб:

  1. Отключите компьютер от сети (Wi-Fi и кабель), чтобы остановить передачу данных и докачку нагрузки.
  2. Не вводите пароли и не подтверждайте операции с этого устройства.
  3. С другого, заведомо чистого устройства смените пароли ключевых аккаунтов, начиная с почты — через неё восстанавливают доступ ко всему остальному.
  4. Проверьте систему обновлённым антивирусом, при серьёзном инциденте рассмотрите переустановку системы как самый надёжный вариант очистки.
  5. Сохраните сам файл-образец до удаления: он пригодится специалистам для анализа.

Практические выводы

Главный принцип: решение принимается до запуска, а не после. Порядок, который закрывает большинство сценариев, выглядит так: оценить источник → просмотреть состав архива без распаковки → извлечь исполняемые файлы в отдельную папку → проверить их многодвижковым сканером и по свойствам → при сомнениях запускать только в изолированной среде. Если хоть один этап даёт тревожный сигнал, самый выгодный ход — отказаться от файла и найти его у первоисточника.

И последнее: держите включённым показ расширений файлов и резервные копии важных данных вне рабочего компьютера. Даже идеальная процедура проверки не заменяет возможность восстановить систему после ошибки.

Материал носит информационный характер и описывает общую практику проверки файлов. При инциденте с реальным ущербом, корпоративной инфраструктурой или критичными данными привлекайте специалистов по информационной безопасности.

PEFile.ru