Файл с двойным расширением — это исполняемый файл, маскированный под безвредный документ, изображение или архив. Главная опасность: операционная система по умолчанию скрывает известные расширения, поэтому пользователь видит «счёт.pdf» или «фото.jpg», а на самом деле запускает «счёт.pdf.exe» или «фото.jpg.scr». Один клик по такому файлу достаточно для заражения системы вредоносным ПО, шифрования данных или кражи паролей.
Атака работает за счёт сочетания двух факторов: настройки Windows «скрывать расширения для зарегистрированных типов файлов» (включена по умолчанию) и человеческой привычки доверять знакомым значкам. Злоумышленник не взламывает систему технически — он обманывает интерфейс и внимание пользователя. Ниже подробно разобрано, как это работает технически, какие сценарии атаки встречаются чаще всего и какие конкретные настройки и привычки снизят риск до минимума.
- Как технически работает обман с двойным расширением
- Почему атака эффективна: психология и дефолты
- Типовые сценарии доставки файлов с двойным расширением
- Электронная почта — основной вектор
- Мессенджеры и социальные сети
- Файлообменники и ссылки на скачивание
- Съёмные носители
- Как распознать файл с двойным расширением: практические признаки
- Настройка Windows: показывать расширения всегда — база защиты
- Технические средства защиты: слои обороны
- Антивирус / EDR / Защита конечных точек
- Политики ограниченного запуска (AppLocker, SRP, WDAC)
- Блокировка опасных расширений на почтовом шлюзе и прокси
- Режим защищённого просмотра в Office и PDF-ридерах
- Политика выполнения скриптов PowerShell
- Что делать, если подозрительный файл уже открыт
- Частые ошибки, которые повышают риск
- Сценарии: как действовать в типичных ситуациях
- Пришло письмо от «бухгалтерии» с вложением «акт_сверки.pdf.zip» (пароль в письме)
- Скачали «драйвер» или «утилиту» с сайта производителя, файл — «setup.exe»
- Коллега скинул в Telegram «фото_для_презентации.jpg», на компьютере скачалось как файл
- Нашли флешку в офисе/на парковке, вставили посмотреть
- Что НЕ защищает от двойных расширений (мифы)
- Резюме: главный принцип и следующие шаги
- FAQ: частые вопросы
- Может ли настоящий PDF-файл содержать вирус?
- Почему Windows не запрещает создавать файлы с двойными расширениями?
- Помогает ли архивация файла в zip/rar перед отправкой коллеге?
- Что делать, если расширения включены, но файл всё равно выглядит как «document.pdf» без .exe?
- Стоит ли запретить запуск всех .exe из папки Загрузки через политики?
Как технически работает обман с двойным расширением
В Windows расширение — это суффикс после последней точки в имени файла. Оно определяет, какой программой файл откроется при двойном клике. Система смотрит только на то, что стоит после последней точки. Всё, что до неё — просто часть имени.
Пример: файл назван отчёт_квартал.pdf.exe. Windows видит расширение .exe и запускает его как программу. Но если в настройках проводника включено скрытие известных расширений (по умолчанию так и есть), пользователь увидит в папке просто отчёт_квартал.pdf. Значок файла часто также подменяется на значок Adobe Reader или другого ассоциированного приложения, что усиливает иллюзию.
Исполняемые расширения, которые реально запускают код в Windows, — не только .exe. Полный список включает .scr (заставки), .bat, .cmd (пакетные скрипты), .com, .pif, .msi (установщики), .vbs, .js, .wsf (скрипты), .ps1 (PowerShell), .jar (Java-архивы, если ассоциированы с запуском), .lnk (ярлыки) и другие. Любое из них может стоять после точки в конце имени, а перед ним — любое «безопасное» расширение: .pdf, .docx, .xlsx, .jpg, .png, .zip, .rar.
Важно: это не уязвимость в смысле бага кода. Это особенность работы файловой системы и интерфейса, которую злоумышленники эксплуатируют десятилетиями. Microsoft не может просто «исправить» это, не ломая совместимость, поэтому защита лежит на стороне настроек пользователя и внимательности.
Почему атака эффективна: психология и дефолты
Успех атаки строится на трёх столпах:
- Скрытие расширений по умолчанию. В чистой Windows 10/11 галочка «Скрывать расширения для зарегистрированных типов файлов» в свойствах папки стоит включённой. Обычный пользователь не знает о её существовании и не меняет её.
- Визуальная подмена значка. В свойствах исполняемого файла можно встроить любой значок. Злоумышленник берёт иконку PDF, Word, Excel, архива или системной папки. В проводнике файл выглядит абсолютно легально.
- Социальная инженерия. Файл приходит с понятным именем: «акт_сверки.pdf.exe», «фото_паспорта.jpg.scr», «договор_подписан.docx.js». Контекст (письмо от бухгалтерии, сообщение в мессенджере, скачивание с файлообменника) создаёт доверие.
Кроме того, многие пользователи привыкли кликать дважды по файлам, не глядя на тип. Рефлекс «узнал имя — открыл» срабатывает быстрее, чем включается критическое мышление. Особенно опасно в корпоративной среде, где поток документов велик, а время на проверку каждого — мало.
Типовые сценарии доставки файлов с двойным расширением
Понимание каналов доставки помогает вовремя включить повышенную бдительность.
Электронная почта — основной вектор
Вложения в письмах от имени контрагентов, банков, госорганов, служб поддержки популярных сервисов. Письмо может быть хорошо подделано: правильный логотип, адрес отправителя, похожий на настоящий (спуфинг или компрометация реального ящика), срочная просьба «проверить вложение и ответить». Вложение — архив (zip, rar, 7z) с паролем, внутри которого лежит файл с двойным расширением. Пароль в теле письма — это обход антивирусных шлюзов, которые не могут распаковать защищённый архив для проверки.
Мессенджеры и социальные сети
Файлы приходят от знакомых (взломанные аккаунты) или от незнакомцев в группов чатах. В Telegram, WhatsApp, VK файлы часто показываются с превью и именем, но без расширения. Пользователь тапает на «документ» или «фото», система скачивает и предлагает открыть. На мобильных ОС риск ниже (Android/iOS не запускают .exe напрямую), но если файл пересылают на компьютер — угроза реализуется.
Файлообменники и ссылки на скачивание
Ссылки в поиске, на форумах, в комментариях к видео: «скачать кряк», «драйвер для принтера», «шаблон документа». Архив на файлообменнике содержит исполняемый файл с двойным расширением. Иногда используется цепочка: скачивается загрузчик (downloader), который уже тянет полноценный вредонос.
Съёмные носители
Флешки, внешние диски, переданные «коллегой» или найденные. Автозапуск (autorun.inf) в современных Windows отключён по умолчанию, но файл с двойным расширением в корне диска или в папке «Документы» с именем «важно.pdf.exe» ждёт ручного клика.
Как распознать файл с двойным расширением: практические признаки
Не требуйте от себя супервнимания к каждому файлу. Достаточно включить отображение расширений (инструкция ниже) и знать на что смотреть в сомнительных ситуациях.
- Видимое расширение не совпадает с реальным типом. Если вы видите «документ.pdf», а свойства файла (Правый клик → Свойства) показывают «Тип файла: Приложение» или «Расширение: .exe» — это подмена.
- Нестандартный значок для данного типа. PDF с иконкой Adobe, но у которого нет характерного «свёрнутого угла» или который выглядит как общее белое листка — повод насторожиться. Сравните с известным нормальным файлом того же типа.
- Размер файла не соответствует содержимому. «Скан паспорта.jpg.scr» весом 2 МБ — подозрительно для скана. Исполняемые файлы вредоносов часто весят от 100 КБ до нескольких МБ, тогда как настоящий документ или фото могут быть больше или меньше — контекст важен.
- Файл пришёл в архиве с паролем, который указан в том же письме. Это классический трюк для обхода почтового антивируса. Легальные отправители редко так делают.
- Имя файла содержит лишние слова: «копия», «финал», «подписан», «новый», «для_печати». Злоумышленники добавляют их, чтобы имя выглядело как рабочий документ.
Настройка Windows: показывать расширения всегда — база защиты
Это единственная настройка, которая делает двойное расширение видимым сразу в проводнике. Выполните один раз на каждом рабочем компьютере:
- Откройте любую папку (Проводник).
- В меню «Вид» (в Windows 11 — кнопка «Вид» в верхней панели, затем «Показать» → «Расширения имен файлов»; в Windows 10 — вкладка «Вид» → галочка «Расширения имен файлов»).
- Для полной гарантии: в том же меню «Вид» → «Параметры» → вкладка «Вид» → снимите галочку «Скрывать расширения для зарегистрированных типов файлов» → кнопка «Применить ко всем папкам» → ОК.
После этого файл договор.docx.exe будет виден полностью. Вы сразу увидите подвох. Настройка не ломает работу программ и не требует прав администратора (кроме «Применить ко всем папкам» — там могут понадобиться права).
Дополнительно полезно включить отображение скрытых и системных файлов в том же окне («Показывать скрытые файлы, папки и диски»), чтобы видеть подозрительные autorun.inf или скрытые исполняемые файлы на флешках.
Технические средства защиты: слои обороны
Настройка проводника — первый и самый важный слой. Остальные работают, если первый провалился.
Антивирус / EDR / Защита конечных точек
Современные решения (встроенный Microsoft Defender, корпоративные EDR, платные домашние антивирусы) сканируют файлы при записи на диск, при запуске и по расписанию. Они определяют вредонос по сигнатурам, эвристике и поведению. Если файл с двойным расширением известен как вредонос — он будет заблокирован при попытке запуска. Но нулевых суток (zero-day) или полиморфные образцы могут пройти.
Политики ограниченного запуска (AppLocker, SRP, WDAC)
В корпоративных редакциях Windows (Pro, Enterprise, Education) можно настроить правила, разрешающие запуск только подписанных или находящихся в доверенных папках исполняемых файлов. Файл из папки Загрузки, Рабочего стола или Temp — не запустится, даже если пользователь кликнул. Это эффективно убивает вектор «клик по вложению», но требует настройки администратором.
Блокировка опасных расширений на почтовом шлюзе и прокси
Корпоративные почтовые серверы и веб-прокси можно настроить на удаление или карантинирование вложений с исполняемыми расширениями внутри архивов. Список: .exe, .scr, .bat, .cmd, .com, .pif, .msi, .vbs, .js, .wsf, .ps1, .jar, .lnk и др. Это не панацея (архивы с паролем не проверяются), но отсекает массу массовых атак.
Режим защищённого просмотра в Office и PDF-ридерах
Word, Excel, Adobe Reader по умолчанию открывают файлы из интернета и вложений в «Защищённом представлении» — песочнице без прав на запуск макросов и внешние соединения. Не отключайте его и не нажимайте «Включить редактирование» без уверенности в источнике.
Политика выполнения скриптов PowerShell
Set-ExecutionPolicy RemoteSigned (или AllSigned) не даст запуститься неподписанным .ps1 скриптам, скачанным из интернета. В корпоративной среде лучше принудительно через GPO.
Что делать, если подозрительный файл уже открыт
Действуйте быстро и последовательно. Не паникуйте — большинство вредоносов не действует мгновенно и невидимо.
- Отключите компьютер от сети. Выдерните кабель Ethernet и/или отключите Wi-Fi. Это остановит загрузку дополнительных модулей, передачу данных атакующему и шифрование сетевых шар.
- Не перезагружайтесь сразу. Некоторые вредоносы закрепляются только при перезагрузке. Сначала соберите информацию.
- Запустите полную проверку антивирусом. В Defender: «Защита от вирусов и угроз» → «Параметры проверки» → «Полная проверка». Лучше использовать загрузочный антивирусный диск/флешку (Kaspersky Rescue Disk, Windows Defender Offline) — они проверяют систему до загрузки ОС.
- Проверьте автозагрузку и задачи. Автозагрузка (Task Manager → Автозагрузка), Планировщик задач (taskschd.msc), службы (services.msc). Ищите незнакомые записи, особенно с путями в %AppData%, %Temp%, %LocalAppData%.
- Смените пароли. С другого, чистого устройства смените пароли от почты, банкинга, корпоративных систем, VPN. Вредонос мог украсть сохранённые в браузере пароли, куки, токены сессий.
- Проверьте расширения браузера. Удалите незнакомые или подозрительные — они могут перехватывать ввод.
- Если есть бэкап — восстановитесь. Самый надёжный способ вернуть чистую систему — откат из образа диска или бэкапа файлов, сделанного до инцидента.
- В корпоративной среде — сообщите ИБ/админам. Даже если «всё работает». Инцидент может быть частью целевой атаки. Логи прокси, почты, EDR помогут определить масштаб.
Частые ошибки, которые повышают риск
| Ошибка | Почему это опасно | Правильная альтернатива |
|---|---|---|
| Работа с включённым скрытием расширений | Не видите реальный тип файла до запуска | Включите отображение расширений один раз навсегда |
| Открытие вложений из неожиданных писем «на всякий случай» | Социальная инженерия рассчитана на любопытство | Проверьте отправителя по другому каналу (звонок, мессенджер) перед открытием |
| Отключение Защищённого представления в Office/PDF | Снимается песочница, макросы и скрипты получают полные права | Оставьте включённым, включайте редактирование только для доверенных файлов |
| Игнорирование предупреждений SmartScreen / Defender / браузера | Система обнаружила признаки угрозы или неизвестного издателя | Читайте предупреждение, не нажимайте «Выполнить в любом случае» без уверенности |
| Хранение паролей в браузере без мастер-пароля / синхронизация без 2FA | Стелерами (крадущими пароли) легко достать всё хранилище | Используйте отдельный менеджер паролей с мастер-паролем и 2FA |
| Запуск файлов с флешек/внешних дисков без проверки | Автозапуск отключён, но ручной клик работает так же | Сканируйте носитель антивирусом перед работой, не запускайте исполняемые файлы с него |
Сценарии: как действовать в типичных ситуациях
Ниже — алгоритмы принятия решения для частых случаев. Не универсальные инструкции, а ориентиры.
Пришло письмо от «бухгалтерии» с вложением «акт_сверки.pdf.zip» (пароль в письме)
- Не открывайте сразу.
- Позвоните бухгалтерии по известному внутреннему номеру (не из письма).
- Если подтвердили — скачайте, распакуйте, проверьте расширение распакованного файла (должно быть .pdf).
- Откройте в Adobe Reader (Защищённый просмотр сработает автоматически).
Скачали «драйвер» или «утилиту» с сайта производителя, файл — «setup.exe»
- Убедитесь, что сайт настоящий (проверьте домен, HTTPS, сертификат).
- Проверьте цифровую подпись файла: Правый клик → Свойства → Цифровая подпись. Должен быть валидный сертификат вендора.
- Загрузите файл на VirusTotal (virustotal.com) для многократной проверки — если есть сомнения.
- Запускайте от имени администратора только если установщик об этом просит и вы доверяете источнику.
Коллега скинул в Telegram «фото_для_презентации.jpg», на компьютере скачалось как файл
- В Telegram Desktop файлы скачиваются в папку «Загрузки» с исходным именем.
- Посмотрите расширение в проводнике (если включили показ).
- Если .jpg — откройте через просмотрщик фото (не двойной клик, а Правый клик → Открыть с помощью → Фото).
- Если .exe, .scr, .bat — удалите, напишите коллеге, что его аккаунт, возможно, взломан.
Нашли флешку в офисе/на парковке, вставили посмотреть
- Не кликайте по файлам на ней.
- Откройте через Проводник, включите показ расширений и скрытых файлов.
- Если есть autorun.inf или исполняемые файлы с двойными расширениями — извлеките флешку, сдайте в ИБ/админы.
- Если только документы/фото — скопируйте нужное на рабочий стол, отсканируйте антивирусом, потом работайте с копиями.
Что НЕ защищает от двойных расширений (мифы)
- «Я не открываю .exe файлы». Злоумышленник использует .scr, .bat, .cmd, .js, .msi, .lnk — их десятки. Пользователь часто не знает полный список.
- «У меня антивирус, я в безопасности». Антивирус не ловит 100% нулевых суток и целевых образцов. Это второй слой, а не панацея.
- «Я смотрю на значок». Значок встроен в сам исполняемый файл. Он может быть абсолютно идентичным значку PDF, Word, папки.
- «Я работаю на Mac/Linux, мне не страшно». На macOS и Linux исполняемый бит задаётся отдельно (chmod +x), а не расширением. Но если вы скачиваете архив, распаковываете и запускаете файл — риск есть. Плюс вы можете передать такой файл коллегам на Windows.
- «Я переименую файл, уберу второе расширение». Переименование вирус.pdf.exe в вирус.pdf не сделает его PDF. Он останется исполняемым, просто потеряет ассоциацию. Запуск через командную строку или как аргумент другой программы всё равно сработает.
Резюме: главный принцип и следующие шаги
Файлы с двойным расширением опасны не потому, что в Windows «дыра», а потому что дефолтный интерфейс скрывает истинный тип файла, а злоумышленники умеют подделывать значки и контекст. Защита не требует глубоких технических знаний — достаточно системно применить три меры:
- Включите показ расширений во всех папках Windows. Это делается за 30 секунд и сразу делает подмену видимой.
- Не запускайте файлы из недоверенных источников без проверки. Неожиданное вложение — проверьте отправителя другим каналом. Файл с файлообменника — проверьте на VirusTotal, посмотрите цифровую подпись.
- Держите включёнными системные защиты: Защищённый просмотр в Office/PDF, SmartScreen, Microsoft Defender (или корпоративный EDR), политику выполнения скриптов PowerShell.
Если файл уже открыт и поведение системы подозрительно (неожиданные окна, высокая нагрузка ЦП/диска, сетевая активность, шифрование файлов) — отключите сеть, запустите офлайн-проверку антивирусом, смените пароли с чистого устройства. В корпоративной среде — сразу сообстите администраторам безопасности.
Главное правило: расширение после последней точки — единственное, что важно для запуска. Всё, что до неё — просто имя. Научитесь видеть это расширение всегда — и 90% атак через двойные расширения станут для вас очевидными и безвредными.
FAQ: частые вопросы
Может ли настоящий PDF-файл содержать вирус?
Сам по себе PDF — это формат документа, не исполняемый код. Но в PDF могут быть встроены JavaScript-сценарии, ссылки на внешние ресурсы, эксплойты уязвимостей ридера (устаревших версий). Поэтому открывайте PDF только в обновлённых программах с включённым защищённым режимом. Двойное расширение — это другая атака: файл не является PDF, он только так называется.
Почему Windows не запрещает создавать файлы с двойными расширениями?
Потому что точка — легальный символ имени файла. Запрет ломал бы миллионы легальных сценариев (версионирование: app.v1.2.3.exe, резервные копии: config.bak.txt, скрипты сборки и т.д.). Это проблема интерфейса, а не файловой системы.
Помогает ли архивация файла в zip/rar перед отправкой коллеге?
От двойного расширения внутри архива — нет, файл внутри сохранит своё имя и расширение. Но архив с паролем защищает от автоматической проверки почтовым антивирусом. Легальным отправителям лучше использовать корпоративные файлообменники или защищённые ссылки с истекающим сроком, а не пароли в теле письма.
Что делать, если расширения включены, но файл всё равно выглядит как «document.pdf» без .exe?
Проверьте столбец «Тип» в проводнике (Вид → Подробности → правый клик по заголовку столбцов → Тип). Или Правый клик → Свойства → строка «Тип файла». Если там «Приложение» или «Исполняемый файл» — это подмена, даже если имя обрезано в интерфейсе.
Стоит ли запретить запуск всех .exe из папки Загрузки через политики?
В корпоративной среде — да, это эффективная мера (AppLocker / SRP / WDAC). Домашнему пользователю — сложно в поддержке (не запустятся легальные установщики, скачанные в Загрузки). Домашнему достаточно включить показ расширений, пользоваться стандартной учётной записью (не админом) и не кликать по подозрительному.
