Имя файла — первый и часто единственный сигнал, который пользователь видит перед кликом. Злоумышленники знают это и тратят больше усилий на маскировку названия, чем на сам вредоносный код. Понимание типовых приёмов обмана позволяет отсеять 80–90% угроз ещё до запуска антивируса. Главный принцип: не доверяйте расширению и имени слепо, проверяйте контекст и истинный тип файла.
- Почему имя файла — это не гарантия безопасности
- Красные флаги в имени файла
- Расширения, которые чаще всего используют для доставки вредоноса
- Социальная инженерия в именах: как заставляют кликнуть
- Подмена системных файлов и легального ПО
- Практический алгоритм проверки подозрительного файла
- Инструменты для быстрой проверки без установки
- Типичные ошибки пользователей
- Сценарии: что делать в типичных ситуациях
- Сценарий 1: Письмо от «бухгалтерии» с вложением «Акт_сверки.xlsx»
- Сценарий 2: Скачали «драйвер для принтера» с сайта, найденного в Google, файл HP_Driver_Update.exe
- Сценарий 3: В мессенджере прислали video.mp4, но файл весит 150 КБ
- Сценарий 4: На флешке/в сетевой папке появился файл Autorun.inf или folder.ico
- Сценарий 5: Браузер предложил скачать update_chrome.exe на новостном сайте
- Как настроить среду, чтобы не полагаться только на внимательность
- Резюме: главный чек-лист перед открытием
- FAQ: частые вопросы
- Можно ли определить вирус по имени файла на 100%?
- Что делать, если я уже открыл подозрительный файл?
- Помогает ли переименование подозрительного файла (например, .exe → .txt)?
- Безопасны ли файлы .pdf и .jpg?
- Нужно ли проверять файлы с облачных дисков (Google Drive, Яндекс.Диск, OneDrive)?
Почему имя файла — это не гарантия безопасности
Файловая система и операционная система определяют тип файла не по имени, а по внутренней структуре (магическим байтам) и ассоциациям расширений. Имя — это просто метка, которую можно написать чем угодно. Мошенники используют это: дают исполняемым файлам имена документов, прячут расширения, подделывают иконки и эксплуатируют особенности отображения в проводнике.
Опасность возникает, когда пользователь решает «это просто картинка» или «этот документ от бухгалтерии» только по названию, не проверяя реальное содержимое. Любой файл, который вы не ожидали получить или который пришёл из непроверенного источника, требует проверки независимо от того, как он называется.
Красные флаги в имени файла
Следующие признаки не гарантируют заразу, но обязаны заставить вас остановиться и проверить файл перед открытием:
- Двойные расширения: invoice.pdf.exe, photo.jpg.scr, document.docx.bat. Windows по умолчанию скрывает известные расширения, поэтому пользователь видит только «invoice.pdf» с иконкой Adobe.
- Исполняемые расширения в неожиданном контексте: .exe, .scr, .bat, .cmd, .com, .pif, .msi, .vbs, .js, .jar, .ps1 — если вы ждали PDF, фото или таблицу.
- Архивы с паролем и неожиданным содержимым: documents.zip (пароль в теле письма), внутри — report.exe. Пароль нужен, чтобы антивирус на почтовом шлюзе не мог распаковать и просканировать содержимое.
- Слишком общие или «кликбейтные» имена: document.pdf, scan.jpg, invoice.xlsx, photo.png, video.mp4 — без уточняющих деталей (номер договора, дата, имя отправителя).
- Несоответствие имени контексту: файл «Акт_сверки_2024.xlsx» приходит от неизвестного адреса, или «фото_с_корпоратива.jpg» — в рабочем чате, где корпоратива не было.
- Символы Юникода для подмены расширения: используются символы «Right-to-Left Override» (U+202E) или похожие глифы, чтобы перевернуть отображение: реально malwarefdp.scr отображается как «malwarercs.pdf».
- Пробелы в конце имени до расширения: report.pdf .exe — в колонке проводника видно только «report.pdf», остальное уходит за границу.
- Имена, имитирующие системные файлы: svchost.exe, winlogon.exe, explorer.exe — но лежащие не в C:\Windows\System32, а в Downloads, Temp или на рабочем столе.
Расширения, которые чаще всего используют для доставки вредоноса
Не все исполняемые форматы очевидны. Ниже — список расширений, запуск которых без уверенности в происхождении небезопасен. Многие из них являются легальными скриптовыми или системными форматами, поэтому простое блокирование по расширению ломает рабочие процессы — важно понимать контекст.
| Расширение | Тип | Почему опасно | Легитимное использование |
|---|---|---|---|
| .exe, .scr, .com, .pif | Исполняемые PE-файлы | Прямой запуск машинного кода | Программы, установщики, заставки |
| .bat, .cmd | Пакетные скрипты | Выполняют команды командной строки | Автоматизация администрирования |
| .vbs, .vbe, .js, .jse, .wsf, .wsh | Скрипты Windows Script Host | Полный доступ к COM-объектам, файловой системе, реестру | Логон-скрипты, администрирование |
| .ps1, .psm1, .psd1 | PowerShell-скрипты | Мощнейший язык автоматизации, доступ к .NET, WMI, WinRM | DevOps, администрирование, CI/CD |
| .msi, .msp, .mst | Windows Installer | Установка ПО с правами SYSTEM, кастомные действия | Корпоративное развёртывание ПО |
| .jar | Java-архив | Запускается JVM, может содержать манифест с Main-Class | Кроссплатформенные Java-приложения |
| .lnk, .url | Ярлыки и URL-ссылки | Могут указывать на удалённый исполняемый файл или запускать команды через target | Ярлыки на рабочем столе, закладки |
| .iso, .img, .vhd, .vhdx | Образы дисков | Монтируются как виртуальные диски, обходят Mark-of-the-Web, автозапуск | Распространение ОС, бэкапы, виртуализация |
| .zip, .rar, .7z, .cab, .gz, .tar | Архивы | Контейнеры для обхода сканеров, особенно с паролем | Архивация, передача наборов файлов |
| .docm, .xlsm, .pptm, .dotm | Office с макросами | VBA-макросы выполняются при открытии, если разрешены | Автоматизация отчётов, шаблоны |
| JavaScript, встроенные файлы, эксплойты парсера | Документооборот, печать |
Важно: наличие расширения из таблицы не делает файл вирусом. setup.exe от официального сайта вендора — норма. invoice.exe из письма «от бухгалтерии» — почти точно вредонос. Контекст решает.
Социальная инженерия в именах: как заставляют кликнуть
Технические уловки работают в связке с психологическими. Злоумышленники подбирают имена, которые вызывают срочность, любопытство или страх:
- Срочность/угроза: Urgent_Notice.pdf, Final_Warning.docx, Account_Suspension.exe, Court_Summons.js.
- Финансовая тема: Invoice_2024.xlsx, Payment_Receipt.pdf, Salary_Review.docm, Tax_Return.zip.
- Логистика/доставка: Tracking_Number.pdf, Delivery_Failed.exe, Shipment_Label.jar.
- HR/внутренние процессы: Employee_Handbook.pdf, Bonus_Policy.docm, Termination_Letter.exe.
- Любопытство/секс/скандал: Confidential_Photos.zip, Leaked_Database.rar, Celebrity_Video.mp4.exe.
- Техническая поддержка/обновления: Security_Update.exe, Driver_Update.bat, Windows_Patch.msi — якобы от Microsoft, но пришедшие по почте или скачанные с левого сайта.
Общий признак: имя файла создаёт давление «открой прямо сейчас», а отправитель или источник не проходит независимую верификацию.
Подмена системных файлов и легального ПО
Частая тактика — назвать вредонос так же, как легальный системный процесс или популярную утилиту, и положить в нестандартную папку. Примеры:
- svchost.exe в C:\Users\Public\Downloads\ или C:\ProgramData\ — настоящий svchost.exe находится только в C:\Windows\System32\ и запускается от SYSTEM.
- chrome_updater.exe, adobe_update.exe, java_update.jar в папке загрузок — официальные апдейтеры работают через свои сервисы, не просят пользователя запускать файл вручную.
- TeamViewer.exe, AnyDesk.exe с нестандартным размером (менее 1–2 МБ) или без цифровой подписи — портативные сборки для удалённого доступа, часто используемые мошенниками после социальной инженерии по телефону.
- winword.exe, excel.exe вне Program Files\Microsoft Office\ — подделка.
Проверка: правый клик → Свойства → вкладка «Цифровая подпись». У легальных файлов Microsoft, Adobe, Google есть валидная подпись с цепочкой доверия к корневому центру сертификации. Подпись может быть украдена или подделана, но её отсутствие на «системном» файле — 100% признак подделки.
Практический алгоритм проверки подозрительного файла
Не открывайте файл, чтобы «посмотреть, что внутри». Следуйте порядку:
- Оцените контекст. Ожидали ли вы этот файл? Знаете ли отправителя лично? Соответствует ли тема вашей текущей работе? Если на любой вопрос «нет» — риск возрастает.
- Включите отображение расширений. Провник → Вид → «Расширения имен файлов». Без этого вы не увидите двойные расширения.
- Посмотрите на иконку и тип файла в колонке «Тип». Если имя report.pdf, а тип «Приложение» или «Исполняемый файл» — это вредонос.
- Проверьте цифровую подпись. Правый клик → Свойства → Цифровая подпись. Нет подписи у «официального» обновления — не запускайте.
- Загрузите на VirusTotal или аналогичный мультисканер. Не запускайте файл локально. Перетащите файл на virustotal.com (лимит 650 МБ) или используйте десктопный клиент. Результат 0/70+ не гарантирует чистоту (новинки проходят), но 5+ детектов — повод удалить.
- Проверьте хеш (SHA-256) в базах IOC. Если файл попадался в инцидентах, его хеш будет в открытых базах (AlienVault OTX, Abuse.ch, Hybrid Analysis).
- Поведенческая песочница (опционально). Для подозрительных офисных документов или скриптов загрузите в any.run, hybrid-analysis.com, triage.justwatch.com — увидите сетевую активность, дочерние процессы, изменения реестра.
- Если всё чисто, но контекст подозрителен — откройте в изолированной среде. Виртуальная машина без сети, Windows Sandbox (Win 10/11 Pro/Enterprise), или просто не открывайте — запросите у отправителя повторную отправку через защищённый канал.
Инструменты для быстрой проверки без установки
- VirusTotal (web / CLI / API) — мультисканер 70+ антивирусов, статический анализ, поведенческие отчёты, сообщество.
- Hybrid Analysis (web) — бесплатная песочница Falcon Sandbox, хороший статический разбор PE, офисных файлов, скриптов.
- Any.Run (web, фримиум) — интерактивная песочница, можно «поиграть» с файлом в браузере, видеть MITRE ATT&CK-теги.
- CAPE Sandbox / MalwareBazaar (abuse.ch) — открытые платформы с автоматическим анализом и поиском по хешам.
- PE-bear / CFF Explorer / Detect It Easy (локально) — статический анализ PE-заголовков, секций, импортов, строк, подписей. Для продвинутых пользователей.
- Windows Sandbox (встроено в Pro/Enterprise) — чистая изолированная ОС за секунды, сеть отключается галочкой.
- Sysinternals Sigcheck — консольная утилита: sigcheck -v -h suspicious.exe покажет хеши, подпись, версию, строки.
Типичные ошибки пользователей
- «Антивирус не пикнул — значит чисто». Сигнатурные движки не знают нулевых дней (0-day), полиморфные образцы, файлы с обфускацией. Отсутствие детекта ≠ отсутствие угрозы.
- «Это просто документ, я не запускал .exe». Макросы в Office, JavaScript в PDF, эксплойты парсеров (CVE-2023-XXXX) срабатывают при открытии. «Просто открыл» — уже выполнил код.
- «Файл пришёл от коллеги — значит безопасно». Почта коллеги могла быть скомпрометирована (BEC), или адрес подделан (display name spoofing). Проверяйте по альтернативному каналу (телефон, мессенджер, лично).
- «Я скачал с официального сайта через поиск». Рекламные ссылки в выдаче (malvertising) ведут на клоны сайтов с троянизированными инсталляторами. Проверяйте домен, HTTPS, цифровую подпись скачанного файла.
- «Архив с паролем — антивирус не заглянет, значит безопасно». Пароль нужен именно для обхода гейтвеев. Внутри почти всегда исполняемый файл.
- «Я удалил файл — проблема решена». Если файл успел запуститься, он мог сбросить полезную нагрузку в %AppData%, %Temp%, создать задачу в планировщике, изменить реестр. Удаление исходника не лечит систему.
Сценарии: что делать в типичных ситуациях
Сценарий 1: Письмо от «бухгалтерии» с вложением «Акт_сверки.xlsx»
Действия: не открывайте сразу. Проверьте адрес отправителя (не только отображаемое имя, а SMTP-адрес). Сравните с известным адресом бухгалтерии. Позвоните бухгалтеру по внутреннему телефону. Загрузите файл на VirusTotal. Если .xlsx — откройте в «Только чтение» / Protected View (Excel делает это по умолчанию для файлов из интернета), не включайте редактирование и макросы, пока не убедитесь в легитимности.
Сценарий 2: Скачали «драйвер для принтера» с сайта, найденного в Google, файл HP_Driver_Update.exe
Действия: проверьте домен — должен быть hp.com или support.hp.com, а не hp-drivers-download.com. Посмотрите цифровую подпись файла — должна быть от «HP Inc.» или «Hewlett-Packard». Проверьте хеш на VirusTotal. Лучше скачайте с официального сайта вендора, введя адрес вручную.
Сценарий 3: В мессенджере прислали video.mp4, но файл весит 150 КБ
Действия: видео не может весить 150 КБ (это размер иконки). Скорее всего, это .exe или .scr с подменой имени. Не открывайте. Спросите отправителя — аккаунт мог быть взломан. Удалите файл.
Сценарий 4: На флешке/в сетевой папке появился файл Autorun.inf или folder.ico
Действия: это признаки автозапуска червя. Не открывайте флешку двойным кликом (это триггерит Autorun). Зайдите через проводник по адресной строке. Проверьте атрибуты: attrib -h -r -s /s /d X:\* (X — буква флешки). Удалите подозрительные файлы. Просканируйте флешку антивирусом.
Сценарий 5: Браузер предложил скачать update_chrome.exe на новостном сайте
Действия: браузеры обновляются сами через встроенный механизм (Настройки → О браузере). Никакие сайты не распространяют официальные апдейтеры. Это 100% вредонос или adware. Отмените загрузку, удалите, если скачалось.
Как настроить среду, чтобы не полагаться только на внимательность
Человеческий фактор неизбежно даёт сбои. Технические меры снижают цену ошибки:
- Показывать расширения всегда. Групповая политика или реестр: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt = 0.
- Запретить запуск скриптов из пользовательских папок. AppLocker / SRP (Software Restriction Policies) — блокировать .js, .vbs, .ps1, .bat в %AppData%, %LocalAppData%, %Temp%, Downloads.
- Включить Protected View и блокировку макросов из интернета в Office. Файл → Параметры → Центр управления безопасностью → Параметры центра → Защищенный вид (все три галочки) / Параметры макросов → «Отключить все макросы с уведомлением» или «Отключить все, кроме подписанных».
- Mark-of-the-Web (MotW) не отключать. Метка зоны «Internet» заставляет Office, Windows, SmartScreen просить подтверждение и запускать в песочнице.
- SmartScreen / Reputation-based protection (Windows 10/11). Блокирует запуск неподписанных/малоизвестных исполняемых файлов, скачанных из интернета.
- Разделение прав: работайте под стандартным пользователем, не администратором. Большинство вредоносов не смогут установиться в систему, изменить автозагрузку в HKLM, поставить драйверы.
- Регулярные бэкапы (3-2-1). Если шифровальщик всё-таки прорвётся — восстановление за минуты, а не недели.
Резюме: главный чек-лист перед открытием
Прежде чем дважды кликнуть, пройдитесь по пунктам за 10 секунд:
- Ожидал ли я этот файл от этого отправителя?
- Видно ли полное расширение? (Включите отображение, если нет)
- Соответствует ли тип файла (колонка «Тип») расширению?
- Есть ли валидная цифровая подпись у исполняемых файлов?
- Не пытается ли имя вызвать панику, срочность или любопытство?
- Проверен ли файл на VirusTotal (перетащить — 30 секунд)?
- Если сомнения остаются — открыть в Windows Sandbox / VM или не открывать вовсе.
Ни один признак не даёт 100% гарантии, но комбинация «неожиданный файл + исполнительное расширение / двойное расширение / отсутствие подписи / давление срочностью» покрывает подавляющее большинство массовых атак. Нацеленные атапы (APT, spear-phishing) качественнее, но и там ошибки в именах и контексте случаются — привычка проверять спасает.
Материал носит информационный характер и не заменяет корпоративные политики информационной безопасности или консультацию со специалистом по ИБ. При подозрении на компрометацию системы обратитесь к администратору безопасности или инцидент-респондерам. Не запускайте подозрительные файлы на рабочих станциях без изоляции.
FAQ: частые вопросы
Можно ли определить вирус по имени файла на 100%?
Нет. Имя — только индикатор риска. Легаitimate файл может иметь странное имя (например, временные файлы установщиков), а вредонос — выглядеть идеально нормально. Всегда проверяйте контекст, подпись и хеш.
Что делать, если я уже открыл подозрительный файл?
Не паникуйте. Отключите компьютер от сети (Wi-Fi / кабель). Запустите полную проверку установленным антивирусом и, желательно, вторым мнением (Malwarebytes Free, Kaspersky Virus Removal Tool, Microsoft Safety Scanner). Смените пароли важных аккаунтов с чистого устройства. Если это корпоративный ПК — сразу сообщите ИБ-службе.
Помогает ли переименование подозрительного файла (например, .exe → .txt)?
Переименование не меняет содержимое файла. Оно предотвратит случайный двойной клик, но если кто-то запустит его через командную строку или скрипт, указав полное имя — код выполнится. Лучше удалить или изолировать.
Безопасны ли файлы .pdf и .jpg?
Форматы-контейнеры (.pdf, .jpg, .png, .mp4) не исполняются напрямую, но парсеры этих форматов в программах-просмотрщиках могут иметь уязвимости (zero-day). Обновляйте ОС, браузер, ридеры и медиаплееры. Не открывайте медиафайлы в устаревших плеерах.
Нужно ли проверять файлы с облачных дисков (Google Drive, Яндекс.Диск, OneDrive)?
Да. Облака сканируют файлы антивирусами, но не мгновенно и не идеально. Файл, загруженный коллегой 5 минут назад, может ещё не быть проверен. Скачанный файл имеет Mark-of-the-Web зоны Internet — SmartScreen и Protected View сработают, но собственная проверка не лишняя.
