Двойное расширение у документа — один из способов замаскировать настоящий тип файла. Пользователь видит знакомое название вроде отчёт.docx, но фактически файл может иметь другое расширение после последней точки, например отчёт.docx.exe. Особенно внимательно стоит проверять такие случаи, когда документ приходит во вложении письма, скачан из неизвестного источника или требует включить макросы.
Главный принцип проверки прост: ориентироваться нужно не на видимое название файла, а на его фактическое расширение и содержимое. Документы с макросами сами по себе не являются вредоносными, но активное содержимое может выполнять код, поэтому важно понимать, что именно открывается и почему файл требует дополнительных разрешений.
- Что такое двойное расширение файла
- Почему документы с макросами требуют отдельной проверки
- Как проверить файл на двойное расширение
- 1. Включите отображение расширений файлов
- 2. Проверьте последнюю часть имени
- 3. Проверьте тип файла в свойствах
- 4. Не путайте документы с макросами и замаскированные файлы
- Как проверить документ перед открытием
- Какие признаки должны насторожить
- Ошибки при проверке файлов
- Проверять только первую часть имени
- Считать, что любой файл с макросами опасен
- Игнорировать предупреждения безопасности
- Как снизить риск при работе с документами
- Что делать, если вы уже открыли подозрительный файл
- Частые вопросы
- Можно ли определить опасный файл только по названию?
- Почему файл может называться как документ, но быть другим типом?
- Опасны ли все документы с расширением .docm или .xlsm?
- Нужно ли переименовывать подозрительный файл, чтобы проверить его?
- Как действовать при проверке документа
Что такое двойное расширение файла
Расширение файла — это часть имени после последней точки, которая помогает операционной системе определить тип объекта. Например, в имени «отчёт.xlsx» расширение — .xlsx.
При двойном расширении в названии присутствуют две похожие на расширения части. Например:
- отчёт.xlsx.exe;
- план.docm.scr;
- таблица.xlsm.zip.
Особенность такого приёма в том, что человек может обратить внимание только на первую часть имени и принять файл за документ Office. Однако для системы важнее последняя часть после последней точки.
Например, файл «финансы.xlsx.exe» — это не книга Excel, а исполняемый файл с расширением .exe. Аналогично «документ.docm.scr» относится к типу файлов .scr, а не к документам с макросами.
Почему документы с макросами требуют отдельной проверки
Макросы — это встроенные сценарии автоматизации, которые могут выполнять действия внутри документа. В Microsoft Office документы с поддержкой макросов обычно имеют специальные расширения: например, .docm для Word, .xlsm для Excel и .pptm для PowerPoint. :contentReference[oaicite:0]{index=0}
Проблема возникает не из-за самого расширения с буквой «m», а из-за ситуации, когда пользователь получает файл с неожиданным поведением: документ просит включить содержимое, выглядит как обычный файл, но его реальный тип отличается от ожидаемого.
Особенно осторожно стоит относиться к файлам, которые:
- пришли от неизвестного отправителя;
- содержат просьбу срочно открыть вложение;
- требуют нажать «Включить содержимое» или разрешить макросы без понятной причины;
- имеют необычное имя с несколькими точками;
- маскируются под счета, акты, договоры или другие привычные документы.
Как проверить файл на двойное расширение
Проверка не требует специальных инструментов. В большинстве случаев достаточно внимательно посмотреть имя файла и включить отображение настоящих расширений в операционной системе.
1. Включите отображение расширений файлов
Одна из распространённых причин, почему пользователи не замечают двойные расширения, — система скрывает известные расширения файлов.
Например, вместо полного имени «отчёт.docx.exe» может отображаться только «отчёт.docx». Пользователь видит знакомый формат, хотя настоящий тип файла скрыт.
После включения отображения расширений можно увидеть полное имя и проверить последнюю часть после точки.
2. Проверьте последнюю часть имени
При анализе имени файла используйте простое правило: смотрите на расширение после последней точки.
Примеры:
| Имя файла | Что означает последнее расширение |
|---|---|
| договор.docx | Обычный документ Word без макросов |
| отчёт.xlsm | Книга Excel с поддержкой макросов |
| смета.xlsx.exe | Исполняемый файл, а не таблица Excel |
| архив.docm.zip | Архив, а не документ Word |
Само наличие нескольких точек в названии не является проблемой. Например, «версия_1.2.docx» может быть обычным документом. Важен именно последний суффикс.
3. Проверьте тип файла в свойствах
Имя можно изменить вручную, поэтому дополнительная проверка — открыть свойства файла и посмотреть, какой тип указан системой.
Если пользователь ожидал получить документ Word, а система показывает исполняемый файл, скрипт или другой формат, открывать такой объект без дополнительной проверки не стоит.
4. Не путайте документы с макросами и замаскированные файлы
Документ с макросами может иметь расширение .docm, .xlsm или другое специальное расширение формата Office с поддержкой макросов. Это отличается от ситуации, когда к имени добавляют второе расширение вроде .exe или .scr.
Например:
- отчёт.xlsm — файл Excel, который может содержать макросы;
- отчёт.xlsm.exe — файл с конечным расширением .exe, который только выглядит как книга Excel.
Как проверить документ перед открытием
Проверка расширения — только первый шаг. Даже файл с правильным расширением может содержать опасное активное содержимое. В Office макросы и другие активные элементы могут требовать отдельного разрешения перед запуском. :contentReference[oaicite:1]{index=1}
- Проверьте отправителя и ожидаемость файла. Если документ пришёл неожиданно, сначала уточните его происхождение.
- Посмотрите полное имя файла с расширением.
- Оцените, соответствует ли формат задаче. Например, для простого просмотра отчёта обычно не требуется включать макросы.
- Откройте файл в режиме, который не запускает активное содержимое автоматически, если есть сомнения.
- Не разрешайте выполнение макросов, если вы не знаете, зачем они нужны и откуда появился документ.
Какие признаки должны насторожить
Двойное расширение — только один из признаков подозрительного файла. Важна совокупность факторов.
- Название пытается выглядеть как официальный документ: «счёт», «акт», «договор», «резюме», «накладная».
- Файл имеет много точек или необычное сочетание расширений.
- В письме есть давление по времени: просьба открыть файл немедленно.
- Документ требует отключить защиту или включить макросы для просмотра.
- Расширение не соответствует ожидаемому содержимому.
- Файл получен из неизвестного источника или через сомнительный канал.
Ошибки при проверке файлов
Проверять только первую часть имени
Ошибка: увидеть «.docx» или «.xlsx» в середине имени и считать файл безопасным.
Правильный подход: всегда смотреть последнюю часть после последней точки. Именно она определяет фактическое расширение.
Считать, что любой файл с макросами опасен
Ошибка: автоматически считать все документы .docm или .xlsm вредоносными.
Правильный подход: оценивать источник файла, необходимость макросов и поведение документа. Макросы могут использоваться для автоматизации рабочих процессов, но запускать их стоит только при понятной причине и доверенном происхождении.
Игнорировать предупреждения безопасности
Ошибка: нажимать «Включить содержимое» только потому, что документ просит это сделать.
Правильный подход: сначала выяснить, почему макросы нужны. Если задача состоит только в чтении документа, включение активного содержимого обычно не требуется.
Как снизить риск при работе с документами
Безопасная работа с файлами строится не на одном признаке, а на нескольких привычках.
- Используйте отображение расширений файлов постоянно, а не только при подозрении.
- Не открывайте неожиданные вложения без проверки источника.
- Не включайте макросы в документах, происхождение которых неизвестно.
- Используйте обновлённые средства защиты и приложения для работы с документами.
- Храните важные документы отдельно и создавайте резервные копии.
Для организаций дополнительно важно настроить правила работы с активным содержимым: например, ограничить запуск макросов из недоверенных источников и определить, какие документы считаются доверенными.
Что делать, если вы уже открыли подозрительный файл
Если документ был открыт случайно, не стоит сразу делать вывод о заражении. Сам факт открытия файла ещё не показывает, что произошло какое-либо вредное действие.
Практические шаги:
- Не включайте макросы, если они ещё не были разрешены.
- Закройте документ.
- Проверьте файл средствами защиты устройства.
- Если файл пришёл по рабочему каналу, сообщите ответственному сотруднику или администратору.
- Вспомните, какие действия выполнялись после открытия: запускались ли макросы, устанавливались ли программы, открывались ли дополнительные ссылки.
Частые вопросы
Можно ли определить опасный файл только по названию?
Нет. Двойное расширение можно обнаружить по имени, но это только один из признаков. Безопасность зависит также от источника файла, содержимого и действий пользователя.
Почему файл может называться как документ, но быть другим типом?
Потому что имя файла можно изменить вручную. Оно не является надёжным доказательством формата. Более важны фактическое расширение и свойства файла.
Опасны ли все документы с расширением .docm или .xlsm?
Нет. Эти расширения предназначены для документов с поддержкой макросов. Риск возникает, когда макросы используются без доверия к источнику или когда пользователь запускает неизвестный активный код.
Нужно ли переименовывать подозрительный файл, чтобы проверить его?
Нет. Простое переименование не меняет содержимое файла и не делает его безопаснее. Сначала нужно определить настоящий тип объекта и источник его получения.
Как действовать при проверке документа
Главный ориентир при работе с файлами с макросами — не доверять внешнему виду имени больше, чем фактическим признакам. Проверьте полное расширение, источник документа и необходимость запуска активного содержимого.
Если файл должен быть обычным документом, но выглядит как исполняемый объект или требует неожиданных разрешений, лучше остановиться и проверить его до открытия. Несколько секунд на проверку имени и типа файла могут предотвратить гораздо более сложные последствия.
