Безопасность

Карта опасных расширений: 60 форматов, которые нельзя открывать двойным кликом

Большинство заражений начинается с одного файла, открытого по привычке. Часть расширений — это не документы, а программы и скрипты: двойной клик сразу выполняет код. Ниже — 60 таких форматов, разбитых по группам: чем опасен каждый и что с ним делать. А одностраничную памятку можно распечатать и повесить рядом с рабочими местами.

📄 Памятка «60 опасных расширений» — на печать и коллегам

Одностраничная карта форматов для распечатки и еженедельный разбор свежих файловых угроз (CVE, схемы рассылок) на почту. Удобно раздать команде, сисадминам и HR. Без спама, отписка в один клик.

Как читать карту

Расширения сгруппированы по типу угрозы. Красные группы — прямая опасность (файл сам запускает код). Оранжевые — опасны при определённых действиях (включить макросы, запустить через систему). Бирюзовая — контейнеры: опасно не само расширение, а то, что спрятано внутри.

Прямые исполняемыеСкрипты и автозапускОфисные документы с макросамиБиблиотеки и системные файлыКонтейнеры-обёртки

Прямые исполняемые

12 форматов

Чем опасно. Двойной клик СРАЗУ запускает код с вашими правами. Присланы в письме, архиве или скачаны — открывать нельзя.

Что делать. Не запускать из писем и с неизвестных сайтов. Ставить ПО только из официального источника; сверять цифровую подпись.

  • .exeПрограмма Windows — запускается напрямую.
  • .comИсполняемый файл DOS/Windows.
  • .scr«Заставка» — на деле обычный exe.
  • .pifЯрлык на DOS-программу, запускает код.
  • .cplЭлемент панели управления = исполняемый.
  • .msiУстановщик; ставит ПО и запускает скрипты.
  • .mspПатч установщика Windows Installer.
  • .msixСовременный установщик приложений.
  • .appxПакет приложения Windows.
  • .gadgetГаджет рабочего стола (запускает код).
  • .applicationClickOnce-приложение из интернета.
  • .jarJava-приложение; запускается как программа.

Скрипты и автозапуск

18 форматов

Чем опасно. Это команды для системы, а не документы. Открытие = выполнение сценария (скачать вредонос, шифровать файлы, красть пароли).

Что делать. Открывать только в текстовом редакторе (Блокнот), НЕ двойным кликом. Если прислали «документ» с таким расширением — это атака.

  • .batПакетный файл: набор команд Windows.
  • .cmdКомандный сценарий Windows.
  • .ps1Скрипт PowerShell.
  • .psm1Модуль PowerShell.
  • .vbsVBScript — выполняется Windows Script Host.
  • .vbeЗашифрованный VBScript (прячет содержимое).
  • .jsJScript вне браузера — запускает WSH!
  • .jseЗашифрованный JScript.
  • .wsfWindows Script File (несколько языков).
  • .wshНастройки Windows Script Host.
  • .htaHTML-приложение, запускается mshta с полными правами.
  • .sctWindows Scriptlet — исполняемый код.
  • .wsWindows Script.
  • .regПравки реестра: двойной клик меняет систему.
  • .scfShell Command File — может выполнить команду.
  • .infУстановочный скрипт (autorun-подобный).
  • .lnkЯрлык: может запустить что угодно и маскироваться.
  • .urlИнтернет-ярлык, ведёт на запуск/загрузку.

Офисные документы с макросами

12 форматов

Чем опасно. Word/Excel/PowerPoint с суффиксом «m» умеют хранить макросы — код, который запускается при открытии.

Что делать. Не включайте «Разрешить макросы» по просьбе из письма. Для чтения используйте обычные .docx/.xlsx/.pptx или онлайн-просмотр.

  • .docmWord с макросами.
  • .dotmШаблон Word с макросами.
  • .xlsmExcel с макросами.
  • .xltmШаблон Excel с макросами.
  • .xlamНадстройка Excel (макросы).
  • .pptmPowerPoint с макросами.
  • .potmШаблон PowerPoint с макросами.
  • .ppamНадстройка PowerPoint.
  • .sldmСлайд PowerPoint с макросами.
  • .slkSYLK: часто обходит защиту от макросов.
  • .iqyExcel Web Query — тянет данные/код извне.
  • .xllНадстройка Excel = DLL, исполняемый код.

Библиотеки и системные файлы

6 форматов

Чем опасно. Сами по себе не «кликаются», но их подсовывают рядом с программой или запускают через rundll32/mshta — и они выполняют код.

Что делать. Не переносите такие файлы из архивов в системные папки. Драйверы ставьте только от производителя оборудования.

  • .dllБиблиотека; запускают через rundll32.
  • .ocxActiveX-компонент, исполняемый код.
  • .sysСистемный драйвер.
  • .drvДрайвер устройства.
  • .chmСкомпилированная справка — умеет запускать скрипты.
  • .hlpСтарый формат справки с исполняемыми макросами.

Контейнеры-обёртки

12 форматов

Чем опасно. Сам архив/образ не вреден — опасно ТО, что внутри. Их любят, потому что антивирус и почта хуже видят вложенный исполняемый файл.

Что делать. Сначала распакуйте и посмотрите РЕАЛЬНЫЕ расширения внутри. Настораживайтесь, если внутри — .exe/.scr/.lnk/.js под видом документа.

  • .zipАрхив — проверьте, что РЕАЛЬНО внутри.
  • .rarАрхив; частый носитель вредоноса.
  • .7zАрхив 7-Zip.
  • .cabАрхив Windows; модный носитель малвари.
  • .aceУстаревший архив с уязвимостями распаковщиков.
  • .isoОбраз диска: обходит метку «скачано из интернета».
  • .imgОбраз диска/дискеты — как iso.
  • .vhdВиртуальный диск; прячет содержимое от почты.
  • .dmgОбраз для macOS — внутри может быть что угодно.
  • .apkУстановщик Android из неофициального источника.
  • .desktopLinux-ярлык запуска: выполняет команду.
  • .commandmacOS-скрипт: двойной клик запускает shell.

Главное правило

Смотрите на настоящее расширение, а не на иконку и не на первую часть имени. «отчёт.pdf.exe», «фото.jpg.scr», «договор.docx.js» — это исполняемые файлы, замаскированные под документы. Включите в системе показ расширений файлов, чтобы такие подмены были видны.