Какие расширения архивов чаще всего требуют ручной проверки перед открытием

Архив сам по себе редко бывает опасен — опасно то, что внутри него. Но некоторые форматы архивов систематически чаще других оказываются носителями вредоносного содержимого или используются для обхода защиты. Это RAR, 7Z, архивы с двойным вложением, самораспаковывающиеся EXE-файлы и ISO-образы, а также любые архивы, защищённые паролем, присланные без предупреждения. Ниже — почему именно эти форматы попадают в зону риска, как антивирусы их «не видят» и какой порядок ручной проверки стоит применять перед распаковкой.

Почему архивы вообще создают проблемы безопасности

Архив — это контейнер. Современные форматы сжимают данные, шифруют их и могут хранить внутри практически любые файлы, включая исполняемые. У этого есть три следствия, которые и определяют риски:

  • Антивирус видит архив «снаружи». Пока архив не распакован, содержимое сжато или зашифровано, и сигнатурный анализ внутри него ограничен или невозможен.
  • Имена файлов внутри не видны без открытия. Пользователь судит о содержимом по названию архива, а оно может не иметь ничего общего с реальным наполнением.
  • Распаковка — это действие пользователя. Большинство почтовых сервисов и мессенджеров блокируют исполняемые файлы напрямую, но пропускают архивы. Злоумышленнику остаётся убедить человека распаковать файл самостоятельно.

Отсюда практическое правило: чем больше у формата возможностей скрыть содержимое (шифрование, вложенные архивы, исполняемые контейнеры), тем внимательнее нужна ручная проверка.

Форматы, которые чаще всего требуют внимания

RAR и 7Z с паролем

Это самые частые «контейнеры» для вредоносных рассылок. Логика злоумышленника проста: зашифрованный архив не сканируется ни почтовым фильтром, ни антивирусом на сервере. Пароль при этом сообщается в письме или сообщении отдельной строкой — «пароль: 1234» или «пароль в приложении». Сам факт пароля на архиве, который вы не запрашивали, — почти всегда признак того, что содержимое кто-то хотел спрятать от автоматической проверки.

Легитимные отправители тоже иногда шифруют архивы, но обычно предупреждают об этом заранее и объясняют, зачем. Архив с паролем от незнакомого отправителя или по неожиданному поводу — кандидат на удаление, а не на распаковку.

Двойные и вложенные архивы

Схема «ZIP внутри RAR внутри 7Z» встречается в реальных вредоносных кампаниях. Каждый уровень вложенности снижает шансы автоматических систем заглянуть до конца цепочки и утомляет пользователя: к моменту третьей распаковки бдительность падает. Если внутри первого архива лежит ещё один архив, а не документ или изображение — это само по себе повод остановиться и проверить отправителя.

Самораспаковывающиеся архивы (EXE, SFX)

Файл с расширением .exe, который «является архивом», — это исполняемая программа с упакованными внутрь данными. При запуске она выполняет код, а не просто распаковывает файлы. Такой формат легитимно используют установщики программ, но в переписке и загрузках из непроверенных источников он опасен: маскировка под «архив с документами» — типичный приём. Правило простое: настоящий архив не должен требовать запуска исполняемого файла.

ISO, IMG и другие образы

Образы дисков формально не архивы, но используются так же: внутри них можно упаковать что угодно, а при монтировании в системе образ ведёт себя как отдельный диск. Вредоносные кампании последних лет активно используют ISO-файлы, потому что они обходят часть фильтров, настроенных на исполняемые файлы и классические архивы. Образ, присланный по почте или скачанный по ссылке из сообщения, — повод для максимальной осторожности.

Малоизвестные и «экзотические» расширения

Форматы вроде .ace, .cab, .arj, .lzh встречаются редко, и именно поэтому часть защитных инструментов и пользователей относятся к ним менее настороженно. Редкий формат в письме от незнакомца — это либо ошибка, либо попытка обойти фильтры, настроенные на популярные расширения.

Документы, замаскированные под архивы, и наоборот

Отдельная категория риска — файлы, у которых реальный формат не совпадает с видимым расширением. «Отчёт.pdf.exe», «фото.jpg.scr», архив с включённым отображением двойных расширений — классика. Проверка здесь простая: включите в системе отображение расширений файлов и смотрите на последнее расширение, а не на первое.

Сравнение форматов по уровню риска

Формат Типичный легитимный сценарий Почему требует проверки Ориентировочный уровень риска
ZIP без пароля Обмен документами, наборами файлов Содержимое обычно сканируется, но возможны вложенные архивы Низкий–средний
RAR / 7Z с паролем Передача чувствительных данных по договорённости Шифрование скрывает содержимое от всех фильтров Высокий, если пароль не был согласован заранее
Вложенные архивы Редко оправдан в быту Обход многоуровневого анализа, утомление пользователя Высокий
EXE / SFX «архив» Установщики программ Запуск кода при открытии Высокий вне проверенных источников
ISO / IMG Дистрибутивы ПО, образы дисков Монтируется как диск, обходит часть фильтров Средний–высокий
Редкие форматы (ACE, ARJ, LZH) Устаревшие данные, нишевое ПО Слабее покрываются фильтрами и привычками пользователей Средний

Уровень риска в таблице — качественная оценка типичных сценариев, а не характеристика самого формата. Один и тот же ZIP из корпоративной системы документооборота и ZIP из письма «ваша посылка задержана» — принципиально разные ситуации.

Признаки, при которых архив нужно проверять особенно внимательно

  • Архив пришёл без предупреждения, особенно от знакомого адресата, но в необычном для него стиле (короткое письмо, спешка, «открой срочно»).
  • Имя файла имитирует официальный документ: «счёт на оплату», «претензия», «штраф ГИБДД», «резюме», «акт сверки».
  • Архив защищён паролем, а пароль приложен рядом в тексте письма или сообщения.
  • Внутри первого архива — ещё один архив вместо ожидаемого документа.
  • Расширение не соответствует ожидаемому содержимому или продублировано.
  • Отправитель просит отключить антивирус или «разрешить файл» в почтовом клиенте.
  • Ссылка на архив ведёт на файлообменник, а не на корпоративный ресурс организации.

Ни один из этих признаков по отдельности не доказывает вредоносность, но совпадение двух и более — веское основание не открывать архив до проверки.

Порядок ручной проверки архива

Если архив выглядит подозрительно, но его содержимое вам действительно нужно, действуйте в такой последовательности:

  1. Проверьте отправителя. Сверьте адрес отправителя с официальным, при сомнениях свяжитесь с человеком по другому каналу и уточните, отправлял ли он файл.
  2. Посмотрите содержимое без распаковки. Большинство архиваторов позволяют открыть архив как папку и увидеть список файлов, не извлекая их. Оцените расширения: документы и изображения — нормально; исполняемые файлы, скрипты (.bat, .cmd, .vbs, .ps1, .js) и ещё один архив — тревожный сигнал.
  3. Проверьте размер и количество файлов. «Договор» весом в сотни мегабайт или архив с сотней файлов вместо одного PDF — несоответствие ожиданиям.
  4. Просканируйте архив антивирусом. Учитывайте ограничение: зашифрованный архив антивирус проверить не сможет, поэтому этот шаг имеет смысл только для незашифрованных контейнеров.
  5. Распакуйте в отдельную папку, а не в системные директории, и не запускайте ничего из распакованного сразу.
  6. Проверьте распакованные файлы и только затем открывайте их. Документы открывайте в режиме защищённого просмотра, если он доступен.

Если на любом шаге что-то не сходится — отправитель не подтверждает отправку, внутри исполняемый файл, антивирус ругается — разумнее остановиться. Потеря времени на перепроверку несопоставима с последствиями запуска вредоносной программы: шифровальщики и кража учётных данных начинаются именно с «безобидного» архива.

Типичные ошибки при работе с архивами

  • Доверие знакомому адресу. Взломанный почтовый ящик отправляет архивы всем контактам. Необычный стиль письма важнее привычного имени отправителя.
  • Распаковка «на автомате». Привычка открывать всё подряд стирает разницу между ожидаемым файлом от коллеги и вложением из письма о выигрыше.
  • Считать антивирус гарантией. Зашифрованные и новые вредоносные файлы могут не определяться. Антивирус — один из слоёв защиты, а не разрешение на запуск.
  • Игнорирование двойных расширений. Без включённого отображения расширений файл «отчёт.pdf.exe» выглядит как PDF.
  • Отключение защиты по просьбе отправителя. Легитимный файл не требует выключения антивируса — это требование встречается только у вредоносных.

Сценарии: что делать в конкретной ситуации

Архив от коллеги, но вы его не ожидали. Напишите коллеге в мессенджер или позвоните. Подтвердил — проверяйте по стандартному порядку. Не подтвердил — удаляйте и предупредите его о возможном взломе ящика.

«Документ» из банка, госоргана или доставки. Официальные организации всё чаще присылают ссылки на защищённые порталы, а не вложения. Если вложение есть — зайдите на официальный сайт организации самостоятельно и проверьте, есть ли там соответствующий документ, вместо открытия архива.

Архив скачан с сайта программы. Сверяйте источник: официальный сайт разработчика или проверенный репозиторий. Скачанный архив перед установкой стоит проверить антивирусом, а при установке читать, что именно ставится.

Пароль к архиву прислали отдельным сообщением. Это само по себе не приговор — так передают чувствительные данные. Но если вы не договаривались о такой передаче, уточните у отправителя, прежде чем распаковывать.

Как снизить риск заранее

  • Включите отображение расширений файлов в операционной системе.
  • Настройте почтовый клиент так, чтобы вложения не открывались автоматически и предпросмотр не запускал содержимое.
  • Держите антивирус и систему обновлёнными: значительная часть атак эксплуатирует давно известные уязвимости.
  • Договоритесь в коллективе о правиле: архивы пересылаются только после предупреждения в другом канале связи.
  • Регулярно делайте резервные копии важных данных на отдельном носителе — это единственная надёжная страховка от шифровальщиков.

Что важно запомнить

Главный принцип: формат архива — это подсказка об уровне риска, а решает контекст. RAR или 7Z с паролем от непредупреждённого отправителя, вложенные архивы, самораспаковывающиеся EXE и ISO-образы из переписки — категории, которые стоит проверять вручную всегда. Базовая проверка занимает пару минут: сверка отправителя, просмотр списка файлов без распаковки, контроль расширений и сканирование. Если содержимое не соответствует ожиданиям или отправитель не подтверждает отправку — архив не открывают, а удаляют. И помните, что антивирус не видит зашифрованное содержимое, поэтому пароль на неожиданном архиве — это не защита данных, а чаще всего способ спрятать их от проверки.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При работе с критически важными системами, корпоративными данными или после подозрительных действий с файлами обращайтесь к профильным специалистам.

PEFile.ru