Почему файл может выглядеть как документ, но оказаться программой

Самая частая схема заражения компьютера выглядит обманчиво просто: вы получаете файл с названием вроде «Счёт_на_оплату.docx», иконкой документа Word и открываете его — а на самом деле запускаете программу, которая устанавливает вредоносное ПО. Файл при этом не обязан быть «сломанным» или подозрительным на вид: маскировка под документ — это осознанный приём, который эксплуатирует то, как операционные системы показывают файлы пользователю. Разберём, за счёт чего документ превращается в программу, какие приёмы маскировки существуют и как проверить файл до того, как вы на него нажали.

Главный принцип, который стоит усвоить сразу: то, что вы видите в проводнике, — это не сам файл, а его описание. Имя, иконка и подпись типа файла формируются из отдельных элементов, и злоумышленник может управлять каждым из них. Настоящая «природа» файла определяется его содержимым и тем, как система решает его обработать, а не тем, как он выглядит в списке.

Содержание
  1. Из чего складывается «внешность» файла
  2. Приём №1: двойное расширение и скрытие расширений
  3. Приём №2: макросы внутри настоящего документа
  4. Приём №3: документы с уязвимостями парсеров
  5. Приём №4: ярлыки и другие исполняемые форматы под видом файлов
  6. Приём №5: подделка типа файла на уровне содержимого
  7. Как отличить программу от документа: практические проверки
  8. Сравнение приёмов маскировки
  9. Почему защита «не открывать подозрительное» работает плохо
  10. Что делать, если подозрительный файл уже открыт
  11. Типичные ошибки при оценке файлов
  12. Сценарии: как действовать в разных ситуациях
  13. Частые вопросы
  14. Можно ли понять, что файл вредоносный, не открывая его?
  15. Правда ли, что на Mac и в Linux таких проблем нет?
  16. Зачем вообще разрешать макросы, если они опасны?
  17. Помогает ли переименование файла, например убрать .exe?
  18. Что запомнить и что сделать прямо сейчас

Из чего складывается «внешность» файла

Когда вы смотрите на файл в проводнике Windows или другом файловом менеджере, вы одновременно видите несколько независимых вещей:

  • Имя файла — текст, который придумал отправитель. Оно может быть любым, включая слова «договор», «резюме», «фото».
  • Расширение — суффикс после последней точки (.docx, .pdf, .exe). Именно по нему система обычно решает, какой программой открывать файл.
  • Иконка — картинка, которая назначается по расширению или встраивается в сам файл. Иконку документа Word можно назначить исполняемому файлу, и ничего не сломается.
  • Описание типа — подпись вроде «Документ Word» в колонке «Тип», которая тоже берётся из системного реестра по расширению.

Каждый из этих элементов — лишь метка. Содержимое файла может не иметь к ним никакого отношения. Отсюда и возникает разрыв между тем, что вы видите, и тем, что файл делает на самом деле.

Приём №1: двойное расширение и скрытие расширений

Классический трюк работает так. По умолчанию Windows скрывает расширения известных типов файлов, чтобы список не выглядел перегруженным. Файл с настоящим именем «Отчёт.pdf.exe» в проводнике отображается как «Отчёт.pdf». Вы видите «PDF», нажимаете — и запускается исполняемый файл.

Здесь сходятся две особенности: система доверяет расширению при выборе действия, а пользователь доверяет видимой части имени. Злоумышленнику достаточно, чтобы хотя бы одно из этих доверий сработало.

Вариации этого приёма:

  • Множественные расширения: «Договор.docx.scr», «Фото.jpg.pif». Расширения .scr (скринсейвер) и .pif технически являются исполняемыми файлами Windows, но выглядят безобидно.
  • Юникод-обман: в имени используются символы, которые визуально неотличимы от латинских, либо специальные символы, разворачивающие порядок отображения текста, чтобы расширение выглядело безобидным.
  • Пробелы и длинные имена: «Презентация .docx .exe» — при скрытых расширениях глаз цепляется за «.docx» в середине.

Первое, что стоит сделать на своём компьютере, — включить отображение расширений файлов. В Windows это делается в проводнике: вкладка «Вид» — галочка «Расширения имён файлов». После этого двойные расширения становятся видимыми сразу.

Приём №2: макросы внутри настоящего документа

Второй способ тоньше: файл действительно является документом Word или Excel, но содержит исполняемый код — макросы. Макросы создавались для автоматизации: записать последовательность действий и запускать её кнопкой. Технически это полноценные программы на встроенном языке (VBA), способные обращаться к файлам, сети и системным функциям.

Когда вы открываете такой документ, офисный пакет показывает предупреждение: «Этот документ содержит макросы. Включить содержимое?» Если вы соглашаетесь, код выполняется. Дальше сценарий зависит от замысла автора: от кражи сохранённых паролей до загрузки и запуска полноценного вредоносного файла.

Почему это работает: предупреждение выглядит как рутинный технический вопрос, а текст документа при этом обычно отображается нормально. Человек видит настоящий счёт или накладную, решает, что макросы «нужны для отображения», и нажимает «Включить». На практике легитимные документы от контрагентов почти никогда не требуют макросов — если только вы не работаете со специализированными шаблонами, о которых знаете заранее.

Приём №3: документы с уязвимостями парсеров

Третий вариант не требует ни макросов, ни обмана с расширением. Форматы документов — PDF, DOCX, RTF — это сложные структуры с множеством возможностей: встроенные объекты, шрифты, скрипты, ссылки. Если в программе для просмотра таких файлов есть уязвимость, специально подготовленный документ может вызвать её при простом открытии и выполнить код без всяких предупреждений.

Такие атаки сложнее в исполнении, но опаснее: жертве достаточно открыть файл в уязвимой версии программы. Именно поэтому обновления браузеров, PDF-ридеров и офисных пакетов — не формальность, а реальная защита: большинство таких уязвимостей закрывается патчами, и устаревшая версия программы остаётся открытой дверью.

Приём №4: ярлыки и другие исполняемые форматы под видом файлов

Не всё, что выглядит как файл, является файлом в привычном смысле. Ярлык Windows (.lnk) — это маленький файл-указатель, который при запуске открывает целевую программу. В свойствах ярлыка можно задать не только путь, но и иконку, и аргументы командной строки. Злоумышленник создаёт ярлык с иконкой PDF, указывающий на команду запуска вредоносного кода, — и файл «Смета.pdf» в папке на флешке или в архиве запускает совсем не то, что ожидается.

Похожим образом работают и другие форматы, которые система исполняет при двойном нажатии, но которые редко воспринимаются как программы: файлы .bat и .cmd (пакетные сценарии), .hta (HTML-приложения), .vbs (скрипты). Все они — текстовые или почти текстовые, легко маскируются и запускаются системными средствами без установки чего-либо.

Приём №5: подделка типа файла на уровне содержимого

Существуют и более экзотические случаи, когда сам файл устроен как гибрид. Исторически известны примеры, когда файл одновременно был корректным изображением и корректным исполняемым файлом: одна программа читала его как картинку, другая — как код. Такие конструкции опираются на то, что разные программы по-разному определяют формат: одни смотрят на расширение, другие — на первые байты содержимого (так называемую «магическую подпись»), третьи пытаются открыть файл любым способом.

Для обычного пользователя вывод простой: даже если просмотрщик показал файл как картинку, это ещё не значит, что файл является только картинкой. Впрочем, такие атаки требуют, чтобы файл был запущен «правильной» программой, поэтому основная защита — не открывать файлы из ненадёжных источников вообще.

Как отличить программу от документа: практические проверки

Полный набор проверок перед открытием файла выглядит так:

  1. Включите отображение расширений в проводнике. Это разовая настройка, которая закрывает самый массовый приём маскировки.
  2. Посмотрите на расширение после последней точки. Исполняемые для Windows расширения: .exe, .scr, .pif, .bat, .cmd, .com, .hta, .vbs, .js, .msi, .lnk. Любое из них — повод не открывать файл, если вы не ожидали именно программу.
  3. Проверьте тип файла в свойствах. Правое нажатие — «Свойства»: там указан реальный тип и есть строка «Открывать с помощью». Если «документ» должен открываться неизвестным вам приложением — это тревожный признак.
  4. Оцените источник. Ожидали ли вы этот файл? Отправитель — тот, за кого себя выдаёт? Если письмо пришло «от коллеги» с просьбой срочно открыть счёт, но стиль письма необычный — сверьтесь с отправителем другим каналом.
  5. Обратите внимание на размер. Документ на две страницы редко весит сотни мегабайт, а исполняемые файлы часто заметно крупнее типичных документов. Это косвенный, но полезный ориентир.
  6. Проверьте файл на сервисах анализа. Онлайн-сервисы вроде VirusTotal позволяют загрузить файл и проверить его десятками антивирусных движков. Для документов с макросами и неизвестных исполняемых файлов это разумный шаг, если файл не содержит конфиденциальных данных.
  7. Не отключайте предупреждения. Предупреждение системы о запуске файла из интернета и предупреждение о макросах — это не бюрократия, а последняя линия контроля. Если вы нажимаете «Разрешить» на автомате, эти механизмы теряют смысл.

Сравнение приёмов маскировки

Приём Как выглядит для жертвы Что происходит на самом деле Основная защита
Двойное расширение «Отчёт.pdf» в проводнике Исполняемый файл .exe или .scr Показ расширений, внимание к имени
Макросы в документе Настоящий документ Word/Excel Код VBA выполняется после «Включить содержимое» Не включать макросы без необходимости
Эксплойт парсера Обычный PDF или DOCX Код выполняется через уязвимость программы-просмотрщика Своевременные обновления ПО
Ярлык .lnk Файл с иконкой документа Запуск команды через ярлык Просмотр свойств, осторожность с архивами и флешками
Скрипт .bat/.vbs/.hta «Текстовый» файл Сценарий выполняется системными средствами Показ расширений, не запускать скрипты из писем

Почему защита «не открывать подозрительное» работает плохо

Совет «не открывайте подозрительные файлы» звучит логично, но на практике почти бесполезен, потому что вся суть описанных приёмов — в том, чтобы файл не выглядел подозрительным. Мошенники подстраивают контекст под ожидания жертвы: письмо «от бухгалтерии», файл «во вложении к уже начатой переписке», срочность, знакомые формулировки. Человек в рабочем потоке принимает решение за секунды, опираясь на видимые признаки — а видимые признаки подделаны.

Поэтому надёжнее опираться не на интуицию, а на механические проверки, которые сложно обойти:

  • отображение расширений включено всегда, а не «когда вспомню»;
  • макросы в офисных программах отключены по умолчанию на уровне настроек, а не только по запросу;
  • программы — офисный пакет, PDF-ридер, браузер, операционная система — обновляются автоматически;
  • файлы из почты и мессенджеров проходят проверку антивирусом до открытия;
  • неожиданные вложения от знакомых отправителей подтверждаются отдельным сообщением или звонком.

Что делать, если подозрительный файл уже открыт

Если вы запустили файл и поняли, что он не тот, за кого себя выдавал, действуйте быстро и в определённом порядке:

  1. Отключите компьютер от сети (вытащите кабель, выключите Wi-Fi). Это ограничивает передачу данных наружу и распространение по локальной сети.
  2. Не вводите пароли и не подтверждайте операции в банковских и рабочих системах с этого устройства.
  3. Запустите полную проверку антивирусом — желательно с другого, заведомо чистого носителя или через загрузочный инструмент, если есть подозрение на глубокое заражение.
  4. Сообщите в ИТ-отдел, если это рабочий компьютер, — от скорости реакции зависит, успеет ли вредоносная программа распространиться на серверы и другие машины.
  5. Смените пароли с другого устройства, начиная от почты — через неё обычно можно восстановить доступ ко всему остальному.
  6. Проверьте финансовые операции, если на компьютере использовался банковский доступ, и при подозрениях на кражу средств обратитесь в банк.

Чего делать не стоит: пытаться «полечить» систему сомнительными утилитами из интернета, продолжать работать и наблюдать, удалять файлы вручную без понимания, что именно они делают. Вредоносные программы нередко устанавливают несколько компонентов, и удаление видимого не убирает остальное.

Типичные ошибки при оценке файлов

  • Доверять иконке. Иконка — просто картинка, назначить её можно любому файлу, включая исполняемый.
  • Считать, что «PDF безопасен». PDF — формат со скриптами, встроенными объектами и историей уязвимостей. Безопасность зависит от программы-просмотрщика и её версии.
  • Нажимать «Включить макросы» по привычке. Если документ от контрагента требует макросов без вашего предварительного знания — это повод связаться с отправителем и уточнить.
  • Проверять только письма из незнакомых адресов. Атаки через знакомые адреса (взломанный почтовый ящик коллеги или поставщика) встречаются регулярно, потому что доверие к отправителю уже есть.
  • Считать, что антивирус «всё поймает». Антивирус — важный слой, но новые вредоносные файлы могут не распознаваться сигнатурами. Поведенческие проверки и осторожность остаются необходимыми.

Сценарии: как действовать в разных ситуациях

Пришло вложение «Счёт.pdf.exe». Не открывать. Сообщить отправителю (если он реальный), что его ящик, вероятно, скомпрометирован, и удалить файл.

Документ открывается и просит включить макросы. Закрыть документ, не включая содержимое. Уточнить у отправителя, нужны ли макросы. Легитимные документы почти никогда их не требуют.

На флешке файлы выглядят как ярлыки. Не открывать: это типичный признак заражения носителя. Проверить флешку антивирусом; данные, если они нужны, восстанавливать после проверки.

Архив из мессенджера содержит «фото» с необычным расширением. Проверить расширение и, при сомнениях, прогнать через онлайн-анализ. Изображения не должны быть исполняемыми файлами.

Частые вопросы

Можно ли понять, что файл вредоносный, не открывая его?

Часто да. Расширение, тип в свойствах, размер, источник и проверка онлайн-сервисами дают достаточно информации в большинстве случаев. Стопроцентной гарантии не даёт ни одна проверка, но сочетание этих шагов отсекает подавляющее большинство массовых атак.

Правда ли, что на Mac и в Linux таких проблем нет?

Нет. Маскировка под документ возможна в любой системе, различаются механизмы запуска. На macOS, например, известны атаки через поддельные установщики и документы, использующие уязвимости офисных пакетов. Доля атак на Windows выше просто потому, что выше доля пользователей.

Зачем вообще разрешать макросы, если они опасны?

Макросы — легитимный инструмент автоматизации, и в некоторых организациях на них построены рабочие процессы. Компромисс: макросы разрешены только для подписанных и заранее известных документов, а для всего остального — заблокированы настройками.

Помогает ли переименование файла, например убрать .exe?

Нет, и это опасное заблуждение. Расширение — лишь метка для системы. Если файл является программой, его можно запустить и другими способами, а сам факт, что вам прислали исполняемый файл под видом документа, уже говорит о недобросовестных намерениях.

Что запомнить и что сделать прямо сейчас

Файл выглядит как документ, потому что так его описали имя, расширение и иконка — а не потому, что он им является. Реальное поведение определяется содержимым и тем, какая программа его обработает. Поэтому решение принимается не по виду файла, а по совокупности проверок: расширение, источник, ожидаемость, тип в свойствах, при необходимости — онлайн-анализ.

Три действия, которые стоит выполнить сегодня: включить отображение расширений файлов, проверить настройки макросов в офисном пакете и убедиться, что система и программы обновляются автоматически. Эти три шага закрывают большинство сценариев, в которых «документ» оказывается программой, — а остальное решает простое правило: любое неожиданное вложение сначала проверяется, потом открывается.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При заражении рабочего компьютера, подозрении на кражу данных или денежных средств обращайтесь в ИТ-отдел вашей организации, в банк и, при необходимости, в правоохранительные органы.

PEFile.ru