Чем опасны файлы с двойным расширением и как не стать жертвой атаки

Файл с двойным расширением — это исполняемый файл, маскированный под безвредный документ, изображение или архив. Главная опасность: операционная система по умолчанию скрывает известные расширения, поэтому пользователь видит «счёт.pdf» или «фото.jpg», а на самом деле запускает «счёт.pdf.exe» или «фото.jpg.scr». Один клик по такому файлу достаточно для заражения системы вредоносным ПО, шифрования данных или кражи паролей.

Атака работает за счёт сочетания двух факторов: настройки Windows «скрывать расширения для зарегистрированных типов файлов» (включена по умолчанию) и человеческой привычки доверять знакомым значкам. Злоумышленник не взламывает систему технически — он обманывает интерфейс и внимание пользователя. Ниже подробно разобрано, как это работает технически, какие сценарии атаки встречаются чаще всего и какие конкретные настройки и привычки снизят риск до минимума.

Содержание
  1. Как технически работает обман с двойным расширением
  2. Почему атака эффективна: психология и дефолты
  3. Типовые сценарии доставки файлов с двойным расширением
  4. Электронная почта — основной вектор
  5. Мессенджеры и социальные сети
  6. Файлообменники и ссылки на скачивание
  7. Съёмные носители
  8. Как распознать файл с двойным расширением: практические признаки
  9. Настройка Windows: показывать расширения всегда — база защиты
  10. Технические средства защиты: слои обороны
  11. Антивирус / EDR / Защита конечных точек
  12. Политики ограниченного запуска (AppLocker, SRP, WDAC)
  13. Блокировка опасных расширений на почтовом шлюзе и прокси
  14. Режим защищённого просмотра в Office и PDF-ридерах
  15. Политика выполнения скриптов PowerShell
  16. Что делать, если подозрительный файл уже открыт
  17. Частые ошибки, которые повышают риск
  18. Сценарии: как действовать в типичных ситуациях
  19. Пришло письмо от «бухгалтерии» с вложением «акт_сверки.pdf.zip» (пароль в письме)
  20. Скачали «драйвер» или «утилиту» с сайта производителя, файл — «setup.exe»
  21. Коллега скинул в Telegram «фото_для_презентации.jpg», на компьютере скачалось как файл
  22. Нашли флешку в офисе/на парковке, вставили посмотреть
  23. Что НЕ защищает от двойных расширений (мифы)
  24. Резюме: главный принцип и следующие шаги
  25. FAQ: частые вопросы
  26. Может ли настоящий PDF-файл содержать вирус?
  27. Почему Windows не запрещает создавать файлы с двойными расширениями?
  28. Помогает ли архивация файла в zip/rar перед отправкой коллеге?
  29. Что делать, если расширения включены, но файл всё равно выглядит как «document.pdf» без .exe?
  30. Стоит ли запретить запуск всех .exe из папки Загрузки через политики?

Как технически работает обман с двойным расширением

В Windows расширение — это суффикс после последней точки в имени файла. Оно определяет, какой программой файл откроется при двойном клике. Система смотрит только на то, что стоит после последней точки. Всё, что до неё — просто часть имени.

Пример: файл назван отчёт_квартал.pdf.exe. Windows видит расширение .exe и запускает его как программу. Но если в настройках проводника включено скрытие известных расширений (по умолчанию так и есть), пользователь увидит в папке просто отчёт_квартал.pdf. Значок файла часто также подменяется на значок Adobe Reader или другого ассоциированного приложения, что усиливает иллюзию.

Исполняемые расширения, которые реально запускают код в Windows, — не только .exe. Полный список включает .scr (заставки), .bat, .cmd (пакетные скрипты), .com, .pif, .msi (установщики), .vbs, .js, .wsf (скрипты), .ps1 (PowerShell), .jar (Java-архивы, если ассоциированы с запуском), .lnk (ярлыки) и другие. Любое из них может стоять после точки в конце имени, а перед ним — любое «безопасное» расширение: .pdf, .docx, .xlsx, .jpg, .png, .zip, .rar.

Важно: это не уязвимость в смысле бага кода. Это особенность работы файловой системы и интерфейса, которую злоумышленники эксплуатируют десятилетиями. Microsoft не может просто «исправить» это, не ломая совместимость, поэтому защита лежит на стороне настроек пользователя и внимательности.

Почему атака эффективна: психология и дефолты

Успех атаки строится на трёх столпах:

  • Скрытие расширений по умолчанию. В чистой Windows 10/11 галочка «Скрывать расширения для зарегистрированных типов файлов» в свойствах папки стоит включённой. Обычный пользователь не знает о её существовании и не меняет её.
  • Визуальная подмена значка. В свойствах исполняемого файла можно встроить любой значок. Злоумышленник берёт иконку PDF, Word, Excel, архива или системной папки. В проводнике файл выглядит абсолютно легально.
  • Социальная инженерия. Файл приходит с понятным именем: «акт_сверки.pdf.exe», «фото_паспорта.jpg.scr», «договор_подписан.docx.js». Контекст (письмо от бухгалтерии, сообщение в мессенджере, скачивание с файлообменника) создаёт доверие.

Кроме того, многие пользователи привыкли кликать дважды по файлам, не глядя на тип. Рефлекс «узнал имя — открыл» срабатывает быстрее, чем включается критическое мышление. Особенно опасно в корпоративной среде, где поток документов велик, а время на проверку каждого — мало.

Типовые сценарии доставки файлов с двойным расширением

Понимание каналов доставки помогает вовремя включить повышенную бдительность.

Электронная почта — основной вектор

Вложения в письмах от имени контрагентов, банков, госорганов, служб поддержки популярных сервисов. Письмо может быть хорошо подделано: правильный логотип, адрес отправителя, похожий на настоящий (спуфинг или компрометация реального ящика), срочная просьба «проверить вложение и ответить». Вложение — архив (zip, rar, 7z) с паролем, внутри которого лежит файл с двойным расширением. Пароль в теле письма — это обход антивирусных шлюзов, которые не могут распаковать защищённый архив для проверки.

Мессенджеры и социальные сети

Файлы приходят от знакомых (взломанные аккаунты) или от незнакомцев в группов чатах. В Telegram, WhatsApp, VK файлы часто показываются с превью и именем, но без расширения. Пользователь тапает на «документ» или «фото», система скачивает и предлагает открыть. На мобильных ОС риск ниже (Android/iOS не запускают .exe напрямую), но если файл пересылают на компьютер — угроза реализуется.

Файлообменники и ссылки на скачивание

Ссылки в поиске, на форумах, в комментариях к видео: «скачать кряк», «драйвер для принтера», «шаблон документа». Архив на файлообменнике содержит исполняемый файл с двойным расширением. Иногда используется цепочка: скачивается загрузчик (downloader), который уже тянет полноценный вредонос.

Съёмные носители

Флешки, внешние диски, переданные «коллегой» или найденные. Автозапуск (autorun.inf) в современных Windows отключён по умолчанию, но файл с двойным расширением в корне диска или в папке «Документы» с именем «важно.pdf.exe» ждёт ручного клика.

Как распознать файл с двойным расширением: практические признаки

Не требуйте от себя супервнимания к каждому файлу. Достаточно включить отображение расширений (инструкция ниже) и знать на что смотреть в сомнительных ситуациях.

  • Видимое расширение не совпадает с реальным типом. Если вы видите «документ.pdf», а свойства файла (Правый клик → Свойства) показывают «Тип файла: Приложение» или «Расширение: .exe» — это подмена.
  • Нестандартный значок для данного типа. PDF с иконкой Adobe, но у которого нет характерного «свёрнутого угла» или который выглядит как общее белое листка — повод насторожиться. Сравните с известным нормальным файлом того же типа.
  • Размер файла не соответствует содержимому. «Скан паспорта.jpg.scr» весом 2 МБ — подозрительно для скана. Исполняемые файлы вредоносов часто весят от 100 КБ до нескольких МБ, тогда как настоящий документ или фото могут быть больше или меньше — контекст важен.
  • Файл пришёл в архиве с паролем, который указан в том же письме. Это классический трюк для обхода почтового антивируса. Легальные отправители редко так делают.
  • Имя файла содержит лишние слова: «копия», «финал», «подписан», «новый», «для_печати». Злоумышленники добавляют их, чтобы имя выглядело как рабочий документ.

Настройка Windows: показывать расширения всегда — база защиты

Это единственная настройка, которая делает двойное расширение видимым сразу в проводнике. Выполните один раз на каждом рабочем компьютере:

  1. Откройте любую папку (Проводник).
  2. В меню «Вид» (в Windows 11 — кнопка «Вид» в верхней панели, затем «Показать» → «Расширения имен файлов»; в Windows 10 — вкладка «Вид» → галочка «Расширения имен файлов»).
  3. Для полной гарантии: в том же меню «Вид» → «Параметры» → вкладка «Вид» → снимите галочку «Скрывать расширения для зарегистрированных типов файлов» → кнопка «Применить ко всем папкам» → ОК.

После этого файл договор.docx.exe будет виден полностью. Вы сразу увидите подвох. Настройка не ломает работу программ и не требует прав администратора (кроме «Применить ко всем папкам» — там могут понадобиться права).

Дополнительно полезно включить отображение скрытых и системных файлов в том же окне («Показывать скрытые файлы, папки и диски»), чтобы видеть подозрительные autorun.inf или скрытые исполняемые файлы на флешках.

Технические средства защиты: слои обороны

Настройка проводника — первый и самый важный слой. Остальные работают, если первый провалился.

Антивирус / EDR / Защита конечных точек

Современные решения (встроенный Microsoft Defender, корпоративные EDR, платные домашние антивирусы) сканируют файлы при записи на диск, при запуске и по расписанию. Они определяют вредонос по сигнатурам, эвристике и поведению. Если файл с двойным расширением известен как вредонос — он будет заблокирован при попытке запуска. Но нулевых суток (zero-day) или полиморфные образцы могут пройти.

Политики ограниченного запуска (AppLocker, SRP, WDAC)

В корпоративных редакциях Windows (Pro, Enterprise, Education) можно настроить правила, разрешающие запуск только подписанных или находящихся в доверенных папках исполняемых файлов. Файл из папки Загрузки, Рабочего стола или Temp — не запустится, даже если пользователь кликнул. Это эффективно убивает вектор «клик по вложению», но требует настройки администратором.

Блокировка опасных расширений на почтовом шлюзе и прокси

Корпоративные почтовые серверы и веб-прокси можно настроить на удаление или карантинирование вложений с исполняемыми расширениями внутри архивов. Список: .exe, .scr, .bat, .cmd, .com, .pif, .msi, .vbs, .js, .wsf, .ps1, .jar, .lnk и др. Это не панацея (архивы с паролем не проверяются), но отсекает массу массовых атак.

Режим защищённого просмотра в Office и PDF-ридерах

Word, Excel, Adobe Reader по умолчанию открывают файлы из интернета и вложений в «Защищённом представлении» — песочнице без прав на запуск макросов и внешние соединения. Не отключайте его и не нажимайте «Включить редактирование» без уверенности в источнике.

Политика выполнения скриптов PowerShell

Set-ExecutionPolicy RemoteSigned (или AllSigned) не даст запуститься неподписанным .ps1 скриптам, скачанным из интернета. В корпоративной среде лучше принудительно через GPO.

Что делать, если подозрительный файл уже открыт

Действуйте быстро и последовательно. Не паникуйте — большинство вредоносов не действует мгновенно и невидимо.

  1. Отключите компьютер от сети. Выдерните кабель Ethernet и/или отключите Wi-Fi. Это остановит загрузку дополнительных модулей, передачу данных атакующему и шифрование сетевых шар.
  2. Не перезагружайтесь сразу. Некоторые вредоносы закрепляются только при перезагрузке. Сначала соберите информацию.
  3. Запустите полную проверку антивирусом. В Defender: «Защита от вирусов и угроз» → «Параметры проверки» → «Полная проверка». Лучше использовать загрузочный антивирусный диск/флешку (Kaspersky Rescue Disk, Windows Defender Offline) — они проверяют систему до загрузки ОС.
  4. Проверьте автозагрузку и задачи. Автозагрузка (Task Manager → Автозагрузка), Планировщик задач (taskschd.msc), службы (services.msc). Ищите незнакомые записи, особенно с путями в %AppData%, %Temp%, %LocalAppData%.
  5. Смените пароли. С другого, чистого устройства смените пароли от почты, банкинга, корпоративных систем, VPN. Вредонос мог украсть сохранённые в браузере пароли, куки, токены сессий.
  6. Проверьте расширения браузера. Удалите незнакомые или подозрительные — они могут перехватывать ввод.
  7. Если есть бэкап — восстановитесь. Самый надёжный способ вернуть чистую систему — откат из образа диска или бэкапа файлов, сделанного до инцидента.
  8. В корпоративной среде — сообщите ИБ/админам. Даже если «всё работает». Инцидент может быть частью целевой атаки. Логи прокси, почты, EDR помогут определить масштаб.

Частые ошибки, которые повышают риск

Ошибка Почему это опасно Правильная альтернатива
Работа с включённым скрытием расширений Не видите реальный тип файла до запуска Включите отображение расширений один раз навсегда
Открытие вложений из неожиданных писем «на всякий случай» Социальная инженерия рассчитана на любопытство Проверьте отправителя по другому каналу (звонок, мессенджер) перед открытием
Отключение Защищённого представления в Office/PDF Снимается песочница, макросы и скрипты получают полные права Оставьте включённым, включайте редактирование только для доверенных файлов
Игнорирование предупреждений SmartScreen / Defender / браузера Система обнаружила признаки угрозы или неизвестного издателя Читайте предупреждение, не нажимайте «Выполнить в любом случае» без уверенности
Хранение паролей в браузере без мастер-пароля / синхронизация без 2FA Стелерами (крадущими пароли) легко достать всё хранилище Используйте отдельный менеджер паролей с мастер-паролем и 2FA
Запуск файлов с флешек/внешних дисков без проверки Автозапуск отключён, но ручной клик работает так же Сканируйте носитель антивирусом перед работой, не запускайте исполняемые файлы с него

Сценарии: как действовать в типичных ситуациях

Ниже — алгоритмы принятия решения для частых случаев. Не универсальные инструкции, а ориентиры.

Пришло письмо от «бухгалтерии» с вложением «акт_сверки.pdf.zip» (пароль в письме)

  1. Не открывайте сразу.
  2. Позвоните бухгалтерии по известному внутреннему номеру (не из письма).
  3. Если подтвердили — скачайте, распакуйте, проверьте расширение распакованного файла (должно быть .pdf).
  4. Откройте в Adobe Reader (Защищённый просмотр сработает автоматически).

Скачали «драйвер» или «утилиту» с сайта производителя, файл — «setup.exe»

  1. Убедитесь, что сайт настоящий (проверьте домен, HTTPS, сертификат).
  2. Проверьте цифровую подпись файла: Правый клик → Свойства → Цифровая подпись. Должен быть валидный сертификат вендора.
  3. Загрузите файл на VirusTotal (virustotal.com) для многократной проверки — если есть сомнения.
  4. Запускайте от имени администратора только если установщик об этом просит и вы доверяете источнику.

Коллега скинул в Telegram «фото_для_презентации.jpg», на компьютере скачалось как файл

  1. В Telegram Desktop файлы скачиваются в папку «Загрузки» с исходным именем.
  2. Посмотрите расширение в проводнике (если включили показ).
  3. Если .jpg — откройте через просмотрщик фото (не двойной клик, а Правый клик → Открыть с помощью → Фото).
  4. Если .exe, .scr, .bat — удалите, напишите коллеге, что его аккаунт, возможно, взломан.

Нашли флешку в офисе/на парковке, вставили посмотреть

  1. Не кликайте по файлам на ней.
  2. Откройте через Проводник, включите показ расширений и скрытых файлов.
  3. Если есть autorun.inf или исполняемые файлы с двойными расширениями — извлеките флешку, сдайте в ИБ/админы.
  4. Если только документы/фото — скопируйте нужное на рабочий стол, отсканируйте антивирусом, потом работайте с копиями.

Что НЕ защищает от двойных расширений (мифы)

  • «Я не открываю .exe файлы». Злоумышленник использует .scr, .bat, .cmd, .js, .msi, .lnk — их десятки. Пользователь часто не знает полный список.
  • «У меня антивирус, я в безопасности». Антивирус не ловит 100% нулевых суток и целевых образцов. Это второй слой, а не панацея.
  • «Я смотрю на значок». Значок встроен в сам исполняемый файл. Он может быть абсолютно идентичным значку PDF, Word, папки.
  • «Я работаю на Mac/Linux, мне не страшно». На macOS и Linux исполняемый бит задаётся отдельно (chmod +x), а не расширением. Но если вы скачиваете архив, распаковываете и запускаете файл — риск есть. Плюс вы можете передать такой файл коллегам на Windows.
  • «Я переименую файл, уберу второе расширение». Переименование вирус.pdf.exe в вирус.pdf не сделает его PDF. Он останется исполняемым, просто потеряет ассоциацию. Запуск через командную строку или как аргумент другой программы всё равно сработает.

Резюме: главный принцип и следующие шаги

Файлы с двойным расширением опасны не потому, что в Windows «дыра», а потому что дефолтный интерфейс скрывает истинный тип файла, а злоумышленники умеют подделывать значки и контекст. Защита не требует глубоких технических знаний — достаточно системно применить три меры:

  1. Включите показ расширений во всех папках Windows. Это делается за 30 секунд и сразу делает подмену видимой.
  2. Не запускайте файлы из недоверенных источников без проверки. Неожиданное вложение — проверьте отправителя другим каналом. Файл с файлообменника — проверьте на VirusTotal, посмотрите цифровую подпись.
  3. Держите включёнными системные защиты: Защищённый просмотр в Office/PDF, SmartScreen, Microsoft Defender (или корпоративный EDR), политику выполнения скриптов PowerShell.

Если файл уже открыт и поведение системы подозрительно (неожиданные окна, высокая нагрузка ЦП/диска, сетевая активность, шифрование файлов) — отключите сеть, запустите офлайн-проверку антивирусом, смените пароли с чистого устройства. В корпоративной среде — сразу сообстите администраторам безопасности.

Главное правило: расширение после последней точки — единственное, что важно для запуска. Всё, что до неё — просто имя. Научитесь видеть это расширение всегда — и 90% атак через двойные расширения станут для вас очевидными и безвредными.

FAQ: частые вопросы

Может ли настоящий PDF-файл содержать вирус?

Сам по себе PDF — это формат документа, не исполняемый код. Но в PDF могут быть встроены JavaScript-сценарии, ссылки на внешние ресурсы, эксплойты уязвимостей ридера (устаревших версий). Поэтому открывайте PDF только в обновлённых программах с включённым защищённым режимом. Двойное расширение — это другая атака: файл не является PDF, он только так называется.

Почему Windows не запрещает создавать файлы с двойными расширениями?

Потому что точка — легальный символ имени файла. Запрет ломал бы миллионы легальных сценариев (версионирование: app.v1.2.3.exe, резервные копии: config.bak.txt, скрипты сборки и т.д.). Это проблема интерфейса, а не файловой системы.

Помогает ли архивация файла в zip/rar перед отправкой коллеге?

От двойного расширения внутри архива — нет, файл внутри сохранит своё имя и расширение. Но архив с паролем защищает от автоматической проверки почтовым антивирусом. Легальным отправителям лучше использовать корпоративные файлообменники или защищённые ссылки с истекающим сроком, а не пароли в теле письма.

Что делать, если расширения включены, но файл всё равно выглядит как «document.pdf» без .exe?

Проверьте столбец «Тип» в проводнике (Вид → Подробности → правый клик по заголовку столбцов → Тип). Или Правый клик → Свойства → строка «Тип файла». Если там «Приложение» или «Исполняемый файл» — это подмена, даже если имя обрезано в интерфейсе.

Стоит ли запретить запуск всех .exe из папки Загрузки через политики?

В корпоративной среде — да, это эффективная мера (AppLocker / SRP / WDAC). Домашнему пользователю — сложно в поддержке (не запустятся легальные установщики, скачанные в Загрузки). Домашнему достаточно включить показ расширений, пользоваться стандартной учётной записью (не админом) и не кликать по подозрительному.

PEFile.ru