Самая частая схема заражения компьютера выглядит обманчиво просто: вы получаете файл с названием вроде «Счёт_на_оплату.docx», иконкой документа Word и открываете его — а на самом деле запускаете программу, которая устанавливает вредоносное ПО. Файл при этом не обязан быть «сломанным» или подозрительным на вид: маскировка под документ — это осознанный приём, который эксплуатирует то, как операционные системы показывают файлы пользователю. Разберём, за счёт чего документ превращается в программу, какие приёмы маскировки существуют и как проверить файл до того, как вы на него нажали.
Главный принцип, который стоит усвоить сразу: то, что вы видите в проводнике, — это не сам файл, а его описание. Имя, иконка и подпись типа файла формируются из отдельных элементов, и злоумышленник может управлять каждым из них. Настоящая «природа» файла определяется его содержимым и тем, как система решает его обработать, а не тем, как он выглядит в списке.
- Из чего складывается «внешность» файла
- Приём №1: двойное расширение и скрытие расширений
- Приём №2: макросы внутри настоящего документа
- Приём №3: документы с уязвимостями парсеров
- Приём №4: ярлыки и другие исполняемые форматы под видом файлов
- Приём №5: подделка типа файла на уровне содержимого
- Как отличить программу от документа: практические проверки
- Сравнение приёмов маскировки
- Почему защита «не открывать подозрительное» работает плохо
- Что делать, если подозрительный файл уже открыт
- Типичные ошибки при оценке файлов
- Сценарии: как действовать в разных ситуациях
- Частые вопросы
- Можно ли понять, что файл вредоносный, не открывая его?
- Правда ли, что на Mac и в Linux таких проблем нет?
- Зачем вообще разрешать макросы, если они опасны?
- Помогает ли переименование файла, например убрать .exe?
- Что запомнить и что сделать прямо сейчас
Из чего складывается «внешность» файла
Когда вы смотрите на файл в проводнике Windows или другом файловом менеджере, вы одновременно видите несколько независимых вещей:
- Имя файла — текст, который придумал отправитель. Оно может быть любым, включая слова «договор», «резюме», «фото».
- Расширение — суффикс после последней точки (.docx, .pdf, .exe). Именно по нему система обычно решает, какой программой открывать файл.
- Иконка — картинка, которая назначается по расширению или встраивается в сам файл. Иконку документа Word можно назначить исполняемому файлу, и ничего не сломается.
- Описание типа — подпись вроде «Документ Word» в колонке «Тип», которая тоже берётся из системного реестра по расширению.
Каждый из этих элементов — лишь метка. Содержимое файла может не иметь к ним никакого отношения. Отсюда и возникает разрыв между тем, что вы видите, и тем, что файл делает на самом деле.
Приём №1: двойное расширение и скрытие расширений
Классический трюк работает так. По умолчанию Windows скрывает расширения известных типов файлов, чтобы список не выглядел перегруженным. Файл с настоящим именем «Отчёт.pdf.exe» в проводнике отображается как «Отчёт.pdf». Вы видите «PDF», нажимаете — и запускается исполняемый файл.
Здесь сходятся две особенности: система доверяет расширению при выборе действия, а пользователь доверяет видимой части имени. Злоумышленнику достаточно, чтобы хотя бы одно из этих доверий сработало.
Вариации этого приёма:
- Множественные расширения: «Договор.docx.scr», «Фото.jpg.pif». Расширения .scr (скринсейвер) и .pif технически являются исполняемыми файлами Windows, но выглядят безобидно.
- Юникод-обман: в имени используются символы, которые визуально неотличимы от латинских, либо специальные символы, разворачивающие порядок отображения текста, чтобы расширение выглядело безобидным.
- Пробелы и длинные имена: «Презентация .docx .exe» — при скрытых расширениях глаз цепляется за «.docx» в середине.
Первое, что стоит сделать на своём компьютере, — включить отображение расширений файлов. В Windows это делается в проводнике: вкладка «Вид» — галочка «Расширения имён файлов». После этого двойные расширения становятся видимыми сразу.
Приём №2: макросы внутри настоящего документа
Второй способ тоньше: файл действительно является документом Word или Excel, но содержит исполняемый код — макросы. Макросы создавались для автоматизации: записать последовательность действий и запускать её кнопкой. Технически это полноценные программы на встроенном языке (VBA), способные обращаться к файлам, сети и системным функциям.
Когда вы открываете такой документ, офисный пакет показывает предупреждение: «Этот документ содержит макросы. Включить содержимое?» Если вы соглашаетесь, код выполняется. Дальше сценарий зависит от замысла автора: от кражи сохранённых паролей до загрузки и запуска полноценного вредоносного файла.
Почему это работает: предупреждение выглядит как рутинный технический вопрос, а текст документа при этом обычно отображается нормально. Человек видит настоящий счёт или накладную, решает, что макросы «нужны для отображения», и нажимает «Включить». На практике легитимные документы от контрагентов почти никогда не требуют макросов — если только вы не работаете со специализированными шаблонами, о которых знаете заранее.
Приём №3: документы с уязвимостями парсеров
Третий вариант не требует ни макросов, ни обмана с расширением. Форматы документов — PDF, DOCX, RTF — это сложные структуры с множеством возможностей: встроенные объекты, шрифты, скрипты, ссылки. Если в программе для просмотра таких файлов есть уязвимость, специально подготовленный документ может вызвать её при простом открытии и выполнить код без всяких предупреждений.
Такие атаки сложнее в исполнении, но опаснее: жертве достаточно открыть файл в уязвимой версии программы. Именно поэтому обновления браузеров, PDF-ридеров и офисных пакетов — не формальность, а реальная защита: большинство таких уязвимостей закрывается патчами, и устаревшая версия программы остаётся открытой дверью.
Приём №4: ярлыки и другие исполняемые форматы под видом файлов
Не всё, что выглядит как файл, является файлом в привычном смысле. Ярлык Windows (.lnk) — это маленький файл-указатель, который при запуске открывает целевую программу. В свойствах ярлыка можно задать не только путь, но и иконку, и аргументы командной строки. Злоумышленник создаёт ярлык с иконкой PDF, указывающий на команду запуска вредоносного кода, — и файл «Смета.pdf» в папке на флешке или в архиве запускает совсем не то, что ожидается.
Похожим образом работают и другие форматы, которые система исполняет при двойном нажатии, но которые редко воспринимаются как программы: файлы .bat и .cmd (пакетные сценарии), .hta (HTML-приложения), .vbs (скрипты). Все они — текстовые или почти текстовые, легко маскируются и запускаются системными средствами без установки чего-либо.
Приём №5: подделка типа файла на уровне содержимого
Существуют и более экзотические случаи, когда сам файл устроен как гибрид. Исторически известны примеры, когда файл одновременно был корректным изображением и корректным исполняемым файлом: одна программа читала его как картинку, другая — как код. Такие конструкции опираются на то, что разные программы по-разному определяют формат: одни смотрят на расширение, другие — на первые байты содержимого (так называемую «магическую подпись»), третьи пытаются открыть файл любым способом.
Для обычного пользователя вывод простой: даже если просмотрщик показал файл как картинку, это ещё не значит, что файл является только картинкой. Впрочем, такие атаки требуют, чтобы файл был запущен «правильной» программой, поэтому основная защита — не открывать файлы из ненадёжных источников вообще.
Как отличить программу от документа: практические проверки
Полный набор проверок перед открытием файла выглядит так:
- Включите отображение расширений в проводнике. Это разовая настройка, которая закрывает самый массовый приём маскировки.
- Посмотрите на расширение после последней точки. Исполняемые для Windows расширения: .exe, .scr, .pif, .bat, .cmd, .com, .hta, .vbs, .js, .msi, .lnk. Любое из них — повод не открывать файл, если вы не ожидали именно программу.
- Проверьте тип файла в свойствах. Правое нажатие — «Свойства»: там указан реальный тип и есть строка «Открывать с помощью». Если «документ» должен открываться неизвестным вам приложением — это тревожный признак.
- Оцените источник. Ожидали ли вы этот файл? Отправитель — тот, за кого себя выдаёт? Если письмо пришло «от коллеги» с просьбой срочно открыть счёт, но стиль письма необычный — сверьтесь с отправителем другим каналом.
- Обратите внимание на размер. Документ на две страницы редко весит сотни мегабайт, а исполняемые файлы часто заметно крупнее типичных документов. Это косвенный, но полезный ориентир.
- Проверьте файл на сервисах анализа. Онлайн-сервисы вроде VirusTotal позволяют загрузить файл и проверить его десятками антивирусных движков. Для документов с макросами и неизвестных исполняемых файлов это разумный шаг, если файл не содержит конфиденциальных данных.
- Не отключайте предупреждения. Предупреждение системы о запуске файла из интернета и предупреждение о макросах — это не бюрократия, а последняя линия контроля. Если вы нажимаете «Разрешить» на автомате, эти механизмы теряют смысл.
Сравнение приёмов маскировки
| Приём | Как выглядит для жертвы | Что происходит на самом деле | Основная защита |
|---|---|---|---|
| Двойное расширение | «Отчёт.pdf» в проводнике | Исполняемый файл .exe или .scr | Показ расширений, внимание к имени |
| Макросы в документе | Настоящий документ Word/Excel | Код VBA выполняется после «Включить содержимое» | Не включать макросы без необходимости |
| Эксплойт парсера | Обычный PDF или DOCX | Код выполняется через уязвимость программы-просмотрщика | Своевременные обновления ПО |
| Ярлык .lnk | Файл с иконкой документа | Запуск команды через ярлык | Просмотр свойств, осторожность с архивами и флешками |
| Скрипт .bat/.vbs/.hta | «Текстовый» файл | Сценарий выполняется системными средствами | Показ расширений, не запускать скрипты из писем |
Почему защита «не открывать подозрительное» работает плохо
Совет «не открывайте подозрительные файлы» звучит логично, но на практике почти бесполезен, потому что вся суть описанных приёмов — в том, чтобы файл не выглядел подозрительным. Мошенники подстраивают контекст под ожидания жертвы: письмо «от бухгалтерии», файл «во вложении к уже начатой переписке», срочность, знакомые формулировки. Человек в рабочем потоке принимает решение за секунды, опираясь на видимые признаки — а видимые признаки подделаны.
Поэтому надёжнее опираться не на интуицию, а на механические проверки, которые сложно обойти:
- отображение расширений включено всегда, а не «когда вспомню»;
- макросы в офисных программах отключены по умолчанию на уровне настроек, а не только по запросу;
- программы — офисный пакет, PDF-ридер, браузер, операционная система — обновляются автоматически;
- файлы из почты и мессенджеров проходят проверку антивирусом до открытия;
- неожиданные вложения от знакомых отправителей подтверждаются отдельным сообщением или звонком.
Что делать, если подозрительный файл уже открыт
Если вы запустили файл и поняли, что он не тот, за кого себя выдавал, действуйте быстро и в определённом порядке:
- Отключите компьютер от сети (вытащите кабель, выключите Wi-Fi). Это ограничивает передачу данных наружу и распространение по локальной сети.
- Не вводите пароли и не подтверждайте операции в банковских и рабочих системах с этого устройства.
- Запустите полную проверку антивирусом — желательно с другого, заведомо чистого носителя или через загрузочный инструмент, если есть подозрение на глубокое заражение.
- Сообщите в ИТ-отдел, если это рабочий компьютер, — от скорости реакции зависит, успеет ли вредоносная программа распространиться на серверы и другие машины.
- Смените пароли с другого устройства, начиная от почты — через неё обычно можно восстановить доступ ко всему остальному.
- Проверьте финансовые операции, если на компьютере использовался банковский доступ, и при подозрениях на кражу средств обратитесь в банк.
Чего делать не стоит: пытаться «полечить» систему сомнительными утилитами из интернета, продолжать работать и наблюдать, удалять файлы вручную без понимания, что именно они делают. Вредоносные программы нередко устанавливают несколько компонентов, и удаление видимого не убирает остальное.
Типичные ошибки при оценке файлов
- Доверять иконке. Иконка — просто картинка, назначить её можно любому файлу, включая исполняемый.
- Считать, что «PDF безопасен». PDF — формат со скриптами, встроенными объектами и историей уязвимостей. Безопасность зависит от программы-просмотрщика и её версии.
- Нажимать «Включить макросы» по привычке. Если документ от контрагента требует макросов без вашего предварительного знания — это повод связаться с отправителем и уточнить.
- Проверять только письма из незнакомых адресов. Атаки через знакомые адреса (взломанный почтовый ящик коллеги или поставщика) встречаются регулярно, потому что доверие к отправителю уже есть.
- Считать, что антивирус «всё поймает». Антивирус — важный слой, но новые вредоносные файлы могут не распознаваться сигнатурами. Поведенческие проверки и осторожность остаются необходимыми.
Сценарии: как действовать в разных ситуациях
Пришло вложение «Счёт.pdf.exe». Не открывать. Сообщить отправителю (если он реальный), что его ящик, вероятно, скомпрометирован, и удалить файл.
Документ открывается и просит включить макросы. Закрыть документ, не включая содержимое. Уточнить у отправителя, нужны ли макросы. Легитимные документы почти никогда их не требуют.
На флешке файлы выглядят как ярлыки. Не открывать: это типичный признак заражения носителя. Проверить флешку антивирусом; данные, если они нужны, восстанавливать после проверки.
Архив из мессенджера содержит «фото» с необычным расширением. Проверить расширение и, при сомнениях, прогнать через онлайн-анализ. Изображения не должны быть исполняемыми файлами.
Частые вопросы
Можно ли понять, что файл вредоносный, не открывая его?
Часто да. Расширение, тип в свойствах, размер, источник и проверка онлайн-сервисами дают достаточно информации в большинстве случаев. Стопроцентной гарантии не даёт ни одна проверка, но сочетание этих шагов отсекает подавляющее большинство массовых атак.
Правда ли, что на Mac и в Linux таких проблем нет?
Нет. Маскировка под документ возможна в любой системе, различаются механизмы запуска. На macOS, например, известны атаки через поддельные установщики и документы, использующие уязвимости офисных пакетов. Доля атак на Windows выше просто потому, что выше доля пользователей.
Зачем вообще разрешать макросы, если они опасны?
Макросы — легитимный инструмент автоматизации, и в некоторых организациях на них построены рабочие процессы. Компромисс: макросы разрешены только для подписанных и заранее известных документов, а для всего остального — заблокированы настройками.
Помогает ли переименование файла, например убрать .exe?
Нет, и это опасное заблуждение. Расширение — лишь метка для системы. Если файл является программой, его можно запустить и другими способами, а сам факт, что вам прислали исполняемый файл под видом документа, уже говорит о недобросовестных намерениях.
Что запомнить и что сделать прямо сейчас
Файл выглядит как документ, потому что так его описали имя, расширение и иконка — а не потому, что он им является. Реальное поведение определяется содержимым и тем, какая программа его обработает. Поэтому решение принимается не по виду файла, а по совокупности проверок: расширение, источник, ожидаемость, тип в свойствах, при необходимости — онлайн-анализ.
Три действия, которые стоит выполнить сегодня: включить отображение расширений файлов, проверить настройки макросов в офисном пакете и убедиться, что система и программы обновляются автоматически. Эти три шага закрывают большинство сценариев, в которых «документ» оказывается программой, — а остальное решает простое правило: любое неожиданное вложение сначала проверяется, потом открывается.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При заражении рабочего компьютера, подозрении на кражу данных или денежных средств обращайтесь в ИТ-отдел вашей организации, в банк и, при необходимости, в правоохранительные органы.
