Расширения сгруппированы по типу угрозы. Красные группы — прямая опасность (файл сам запускает код). Оранжевые — опасны при определённых действиях (включить макросы, запустить через систему). Бирюзовая — контейнеры: опасно не само расширение, а то, что спрятано внутри.
Прямые исполняемые
12 форматов
Чем опасно. Двойной клик СРАЗУ запускает код с вашими правами. Присланы в письме, архиве или скачаны — открывать нельзя.
Что делать. Не запускать из писем и с неизвестных сайтов. Ставить ПО только из официального источника; сверять цифровую подпись.
.exeПрограмма Windows — запускается напрямую..comИсполняемый файл DOS/Windows..scr«Заставка» — на деле обычный exe..pifЯрлык на DOS-программу, запускает код..cplЭлемент панели управления = исполняемый..msiУстановщик; ставит ПО и запускает скрипты..mspПатч установщика Windows Installer..msixСовременный установщик приложений..appxПакет приложения Windows..gadgetГаджет рабочего стола (запускает код)..applicationClickOnce-приложение из интернета..jarJava-приложение; запускается как программа.
Скрипты и автозапуск
18 форматов
Чем опасно. Это команды для системы, а не документы. Открытие = выполнение сценария (скачать вредонос, шифровать файлы, красть пароли).
Что делать. Открывать только в текстовом редакторе (Блокнот), НЕ двойным кликом. Если прислали «документ» с таким расширением — это атака.
.batПакетный файл: набор команд Windows..cmdКомандный сценарий Windows..ps1Скрипт PowerShell..psm1Модуль PowerShell..vbsVBScript — выполняется Windows Script Host..vbeЗашифрованный VBScript (прячет содержимое)..jsJScript вне браузера — запускает WSH!.jseЗашифрованный JScript..wsfWindows Script File (несколько языков)..wshНастройки Windows Script Host..htaHTML-приложение, запускается mshta с полными правами..sctWindows Scriptlet — исполняемый код..wsWindows Script..regПравки реестра: двойной клик меняет систему..scfShell Command File — может выполнить команду..infУстановочный скрипт (autorun-подобный)..lnkЯрлык: может запустить что угодно и маскироваться..urlИнтернет-ярлык, ведёт на запуск/загрузку.
Офисные документы с макросами
12 форматов
Чем опасно. Word/Excel/PowerPoint с суффиксом «m» умеют хранить макросы — код, который запускается при открытии.
Что делать. Не включайте «Разрешить макросы» по просьбе из письма. Для чтения используйте обычные .docx/.xlsx/.pptx или онлайн-просмотр.
.docmWord с макросами..dotmШаблон Word с макросами..xlsmExcel с макросами..xltmШаблон Excel с макросами..xlamНадстройка Excel (макросы)..pptmPowerPoint с макросами..potmШаблон PowerPoint с макросами..ppamНадстройка PowerPoint..sldmСлайд PowerPoint с макросами..slkSYLK: часто обходит защиту от макросов..iqyExcel Web Query — тянет данные/код извне..xllНадстройка Excel = DLL, исполняемый код.
Библиотеки и системные файлы
6 форматов
Чем опасно. Сами по себе не «кликаются», но их подсовывают рядом с программой или запускают через rundll32/mshta — и они выполняют код.
Что делать. Не переносите такие файлы из архивов в системные папки. Драйверы ставьте только от производителя оборудования.
.dllБиблиотека; запускают через rundll32..ocxActiveX-компонент, исполняемый код..sysСистемный драйвер..drvДрайвер устройства..chmСкомпилированная справка — умеет запускать скрипты..hlpСтарый формат справки с исполняемыми макросами.
Контейнеры-обёртки
12 форматов
Чем опасно. Сам архив/образ не вреден — опасно ТО, что внутри. Их любят, потому что антивирус и почта хуже видят вложенный исполняемый файл.
Что делать. Сначала распакуйте и посмотрите РЕАЛЬНЫЕ расширения внутри. Настораживайтесь, если внутри — .exe/.scr/.lnk/.js под видом документа.
.zipАрхив — проверьте, что РЕАЛЬНО внутри..rarАрхив; частый носитель вредоноса..7zАрхив 7-Zip..cabАрхив Windows; модный носитель малвари..aceУстаревший архив с уязвимостями распаковщиков..isoОбраз диска: обходит метку «скачано из интернета»..imgОбраз диска/дискеты — как iso..vhdВиртуальный диск; прячет содержимое от почты..dmgОбраз для macOS — внутри может быть что угодно..apkУстановщик Android из неофициального источника..desktopLinux-ярлык запуска: выполняет команду..commandmacOS-скрипт: двойной клик запускает shell.