Как определить, что EXE-файл был подменён: практические способы проверки

Скачанный установщик или программа может оказаться не тем, чем выглядит: злоумышленники регулярно маскируют вредоносные файлы под популярные приложения, игры, обновления и документы. Подмена обычно обнаруживается по трём направлениям — источник загрузки, цифровые атрибуты самого файла (подпись, хеш-сумма) и его поведение после запуска. Ниже разобраны все три уровня проверки: от быстрых действий за минуту до более глубокого анализа.

Почему файлы подменяют и как это обычно происходит

EXE-файл — исполняемый файл Windows. При запуске он получает доступ к системе с правами вашей учётной записи, поэтому именно его выгоднее всего подделывать. Типичные схемы подмены:

  • Фейковые сайты загрузки. Копия официального сайта известной программы, которая стоит выше оригинала в рекламных блоках выдачи.
  • Вредоносная реклама. Объявление «скачать бесплатно» ведёт не на сайт разработчика, а на сторонний сервер.
  • Троян в архивах. Внутри архива лежит файл с двойным расширением вроде «отчёт.pdf.exe», а расширение скрыто настройками проводника.
  • Компрометация канала. Реже, но случается: взломанный сайт разработчика или зеркало раздаёт уже изменённый установщик.
  • Социальная инженерия. Файл приходит в письме или мессенджере от «коллеги» или «бухгалтерии» с просьбой срочно открыть.

Отсюда главный принцип: чем дальше файл от первоисточника, тем обязательнее проверка. Установщик с официального сайта крупного разработчика проверять проще всего; файл из мессенджера или с файлообменника — обязательно и тщательно.

Быстрая проверка до запуска: пять шагов за пару минут

Прежде чем запускать сомнительный файл, пройдите короткий чек-лист. Он не даёт стопроцентной гарантии, но отсекает большинство грубых подделок.

  1. Включите отображение расширений файлов. В проводнике откройте «Вид» → «Показать» → «Расширения имён файлов». Так вы увидите, что «документ.pdf» на самом деле называется «документ.pdf.exe». Это самая частая маскировка.
  2. Посмотрите имя и размер файла. Официальный установщик известной программы имеет характерный вес — обычно десятки или сотни мегабайт. Если «установщик Photoshop» весит 3 МБ, это почти наверняка обёртка для загрузки вредоноса.
  3. Проверьте дату создания и версию. Правый клик → «Свойства» → вкладка «Подробно». Свежая версия известного продукта с датой сборки десятилетней давности — тревожный признак.
  4. Проверьте цифровую подпись. Во вкладке «Цифровые подписи» свойств файла должен быть указан подписант, совпадающий с названием компании-разработчика. Подробнее об этом ниже.
  5. Прогоните файл через онлайн-сканер. Загрузите файл на VirusTotal или аналогичный сервис: он проверит файл десятками антивирусных движков одновременно. Не запускайте файл до проверки.

Цифровая подпись: главный признак подлинности

Добросовестные разработчики подписывают свои дистрибутивы электронной подписью. Подпись связывает файл с юридическим лицом и гарантирует, что содержимое не менялось после подписания. Проверить её можно так:

  1. Правый клик по файлу → «Свойства» → вкладка «Цифровые подписи».
  2. Выберите подпись → кнопка «Сведения».
  3. Убедитесь, что статус — «Эта цифровая подпись действительна», а имя подписанта соответствует разработчику.
  4. Нажмите «Просмотреть сертификат» и сверьте издателя и срок действия сертификата.

Интерпретация результата:

  • Подпись есть и действительна, имя совпадает с разработчиком — сильный аргумент в пользу подлинности. Для крупных продуктов это практически норма.
  • Файла нет в списке подписанных вообще — не обязательно вредоносный: небольшие разработчики и open-source проекты часто не покупают сертификаты. Но для известного коммерческого продукта отсутствие подписи — серьёзное подозрение.
  • Подпись недействительна или файл изменён после подписания — почти всегда означает вмешательство в содержимое. Такой файл запускать не следует.
  • Подписант — неизвестная компания или личное имя при ожидаемом крупном производителе — вероятная подделка.

Обратите внимание: подпись подтверждает целостность относительно момента подписания, но не «хорошесть» программы. Злоумышленник теоретически может подписать свой вредонос собственным сертификатом — поэтому сверяйте имя подписанта, а не просто наличие подписи.

Хеш-сумма: точное сравнение с эталоном

Хеш-сумма (например, SHA-256) — это уникальный «отпечаток» файла. Если изменён хотя бы один байт, отпечаток полностью меняется. Разработчики часто публикуют контрольные суммы рядом со ссылкой на загрузку; если они опубликованы, сравнение — самый надёжный способ убедиться, что вы скачали именно оригинал.

Чтобы получить хеш скачанного файла, откройте PowerShell и выполните:

Get-FileHash «C:\Downloads\setup.exe» -Algorithm SHA256

Затем посимвольно сравните результат с суммой на сайте разработчика. Совпадение — файл идентичен эталону. Расхождение — файл изменён, запускать его нельзя.

Ограничения метода: сумму нужно брать из доверенного источника (сам сайт разработчика, а не форум или комментарий), и она должна относиться к той же версии файла. Если разработчик суммы не публикует, можно косвенно свериться с сообществами: для популярных программ пользователи нередко обсуждают актуальные хеши, но к таким данным стоит относиться осторожнее.

Онлайн-анализ через VirusTotal и аналогичные сервисы

VirusTotal прогоняет файл через несколько десятков антивирусных движков и показывает детальный отчёт. Практические ориентиры по чтению результатов:

  • 0–1 срабатывание из 70+ часто бывает ложным положительным, особенно у паковщиков, кряков и малоизвестных утилит. Смотрите название детекта: общие сигнатуры вроде «Generic» менее показательны, чем конкретные имена семейств.
  • Множественные срабатывания разных движков — файл почти наверняка вредоносный.
  • Раздел «Details» и «Behavior»: там видны дата компиляции, тип файла, строки и иногда отчёт о поведении в песочнице. Дата сборки, сильно отличающаяся от ожидаемой версии программы, — повод насторожиться.

Два предостережения. Первое: загружая файл на онлайн-сервис, вы передаёте его третьей стороне — не отправляйте туда файлы с конфиденциальными данными. Второе: чистый отчёт не гарантирует безопасность — новые угрозы могут ещё не иметь сигнатур, поэтому сканирование дополняет, а не заменяет остальные проверки.

Признаки подмены при запуске и после него

Если файл уже запущен, следите за поведением системы. Характерные симптомы того, что вместо заявленной программы работает что-то другое:

  • Окно установки мелькает и исчезает мгновенно, либо установка «проходит» без единого диалога.
  • Процесс в диспетчере задач носит другое имя, чем ожидалось, или запускается из временной папки (%TEMP%, %APPDATA%, %LOCALAPPDATA%) вместо Program Files.
  • Резко растёт сетевой трафик при отсутствии видимой активности.
  • Антивирус отключается сам, блокируется или его базы перестают обновляться.
  • Появляются незнакомые процессы в автозагрузке, новые расширения браузера, меняется домашняя страница или поисковик.
  • Файлы шифруются, появляются требования выкупа — это уже активная фаза атаки, счёт идёт на минуты.

При таких признаках отключите компьютер от сети и проведите полную проверку установленным антивирусом, а лучше — отдельным лечащим инструментом, загруженным с другого устройства. При шифровании данных или подозрении на кражу паролей разумнее обратиться к специалистам по информационной безопасности.

Сравнительная таблица методов проверки

Метод Что выявляет Когда применять Ограничения
Имя, расширение, размер Грубую маскировку, двойные расширения Всегда, первым делом Не выявляет аккуратную подделку
Цифровая подпись Изменение файла после подписания, поддельного автора Для ПО известных разработчиков Не все разработчики подписывают файлы
Хеш-сумма SHA-256 Любое изменение байтов относительно эталона Если разработчик публикует суммы Нужен доверенный эталон той же версии
VirusTotal Известные сигнатуры вредоносов Перед запуском любого сомнительного файла Пропускает новейшие угрозы; файл уходит третьей стороне
Наблюдение за системой Активную фазу заражения После запуска при сомнениях Реагирует постфактум, часть вредоносов ведёт себя тихо

Типичные ошибки при проверке

  • Доверять только иконке и названию. Иконку, имя и описание свойств легко скопировать. Решают подпись, хеш и репутация источника, а не внешний вид.
  • Брать хеш-сумму с того же сайта, что и файл. Если сервер скомпрометирован, там будет и подменённый файл, и сумма к нему. Эталон ищите на независимом ресурсе разработчика.
  • Игнорировать одно-два срабатывания антивируса. Иногда это ложное срабатывание, но решение принимают по совокупности: имя детекта, репутация источника, наличие подписи.
  • Запускать файл «на виртуалке ради интереса» без понимания дела. Современные образцы умеют определять виртуальные машины и обходить их, а часть угроз крадёт данные сразу при запуске.
  • Отключать антивирус, чтобы «установщик установился». Это стандартная просьба пиратских сборок и один из самых частых путей заражения.

Что делать, если подмена уже обнаружена

  1. Отключите компьютер от интернета, чтобы остановить передачу данных наружу.
  2. Не вводите пароли и коды с этого устройства, пока оно не очищено.
  3. Запустите полное сканирование установленным антивирусом, затем — второй проверкой независимым лечащим средством.
  4. Проверьте автозагрузку, запланированные задачи и расширения браузера на незнакомые элементы.
  5. Смените пароли важных аккаунтов с другого, заведомо чистого устройства, начиная с почты — она используется для восстановления доступа ко всему остальному.
  6. Если включена двухфакторная аутентификация, проверьте историю входов и привязанные устройства.

Сценарии: как действовать в зависимости от ситуации

  • Файл с официального сайта крупного разработчика. Достаточно проверить подпись и, если публикуется, хеш. Дополнительный анализ обычно избыточен.
  • Файл из магазина приложений Microsoft Store. Проходит модерацию и распространяется из контролируемого источника — риск подмены минимален.
  • Open-source утилита без подписи. Сверяйте хеш с релизной страницей проекта, читайте обсуждения сообщества, при сомнениях соберите программу из исходников.
  • Кряк, активатор, «взломанная» версия платной программы. Такие файлы по определению модифицированы, подписи у них быть не может, а антивирус ругается обоснованно. Запуск — осознанный риск, который разумнее не принимать вовсе.
  • Файл из письма или мессенджера, даже от знакомого. Аккаунт отправителя мог быть взломан. Уточните у человека другим каналом, действительно ли он отправлял файл, и проверьте его всеми описанными способами.

Практический итог

Главный принцип: подлинность EXE-файла определяется цепочкой «доверенный источник → неизменённое содержимое → ожидаемый автор», а не внешним видом файла. Перед запуском любого сомнительного файла достаточно трёх действий: включить показ расширений и оценить имя с размером, проверить цифровую подпись в свойствах и прогнать файл через VirusTotal. Если разработчик публикует SHA-256 — сравните сумму, это самый точный способ подтвердить, что файл не менялся. А самый эффективный способ защиты остаётся профилактическим: скачивайте программы только с официальных сайтов и не отключайте антивирус ни при каких «инструкциях по установке».

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на заражение, утечку данных или атаку с требованием выкупа обратитесь к профильным специалистам и не предпринимайте необратимых действий с файлами и учётными записями самостоятельно.

PEFile.ru