Безопасность
Как проверить контрольную сумму файла (MD5, SHA-256)
Что такое хэш файла и как проверить его в Windows, macOS и Linux, чтобы убедиться, что файл не был подменён при передаче.
Письмо от «бухгалтерии» с вложением, архив от незнакомого отправителя, файл, скачанный с сомнительного сайта — во всех этих случаях расширение файла подскажет, стоит ли открывать его сразу или сначала проверить. Разбираем, какие расширения нельзя запускать без проверки, как безопасно посмотреть подозрительный файл и что делать, если вы уже успели его открыть.
Коротко: расширение файла — это просто метка, а не защита, поэтому имя вида «фото.jpg.exe» всё равно запустит программу. Самые опасные категории — исполняемые файлы (.exe, .msi, .scr), скрипты (.js, .vbs, .ps1, .bat) и офисные документы с макросами (.docm, .xlsm). Перед открытием незнакомого вложения включите показ расширений в Windows и проверьте файл антивирусом или на VirusTotal — это занимает меньше минуты.

Расширение — это всего лишь несколько символов после точки в имени файла, которые подсказывают операционной системе, какой программой его открыть. Само по себе расширение ничего не проверяет и не блокирует: это метка, а не защитный механизм. Вредоносный файл может называться «отчёт.pdf.exe» — и если в Windows отключён показ расширений, пользователь увидит только «отчёт.pdf» с иконкой PDF и не заметит подвоха.
Такой приём называется двойным расширением: реальное расширение — последнее в имени файла, а всё, что стоит перед ним, — просто часть названия. Аналогично злоумышленники используют похожие по написанию символы или длинные имена файлов, из-за которых настоящее расширение уезжает за пределы видимой области в проводнике. Отсюда правило: доверять нужно не иконке и не первому взгляду на имя, а тому, что реально скрыто в конце строки после последней точки.
Если в имени вложения встречается более одной точки перед известным расширением документа (например «счёт.docx.js»), это почти всегда попытка выдать вредоносный файл за безобидный.
Ниже — категории расширений, которые чаще всего используются во вредоносных рассылках. По данным Kaspersky, именно эти группы формата составляют топ вложений в фишинговых письмах 2026 года.
Файлы .exe, .msi, .scr и .com — это программы, которые запускаются и выполняют код напрямую в системе. Расширение .cpl отвечает за апплеты панели управления Windows, но вредоносный .cpl-файл технически работает как исполняемый файл — двойной клик сразу же его запускает. Открывать такие вложения из письма или скачивать с непроверенного сайта нельзя ни при каких обстоятельствах — если это не установщик программы, которую вы сами искали на официальном сайте разработчика.
Расширения .js, .jse, .vbs, .ps1, .bat, .cmd и .wsf запускают сценарии — команды операционной системе, которая выполняет их без графического интерфейса и без явного подтверждения пользователя. Скрипт может скачать вредоносную программу из интернета, изменить настройки системы или зашифровать файлы — всё это происходит в фоне за секунды. Почтовые клиенты обычно блокируют вложения с этими расширениями по умолчанию, но при переименовании файла или упаковке в архив блокировка может не сработать.
Файл .lnk выглядит как обычный ярлык, но может содержать команду на запуск вредоносного скрипта — именно так распространялся печально известный червь Stuxnet. Файлы .inf используются для установки драйверов, и вредоносная версия способна прописать в систему нежелательные настройки без подтверждения пользователя. Ярлыки из скачанных архивов и почтовых вложений — частый вектор атаки именно потому, что выглядят безобидно.
Документы Microsoft Office с буквой «m» на конце расширения — .docm, .xlsm, .pptm, .dotm — умеют выполнять макросы: встроенные скрипты на VBA, которые запускаются при открытии файла. Обычный .docx макросов не содержит по определению формата, а вот .docm может незаметно скачать и запустить вредоносную программу, стоит только нажать кнопку «Включить содержимое» в жёлтой панели предупреждения Office.
Если документ просит «включить редактирование» или «включить содержимое», чтобы «увидеть содержимое правильно» — это классическая социальная инженерия. Легитимные документы не требуют включения макросов для чтения текста.
Сам по себе архив ZIP, RAR или 7z не опасен — это просто контейнер, который сжимает и хранит другие файлы. Опасность в содержимом: злоумышленники упаковывают исполняемые файлы или скрипты в архив, чтобы обойти фильтры почтовых сервисов, которые проверяют вложения по расширению самого письма. Иногда архив дополнительно защищают паролем (указанным в тексте письма) — так антивирус на почтовом сервере вообще не может заглянуть внутрь и просканировать содержимое. Подробнее о безопасной работе с такими файлами — в гайде как открыть ZIP-архив.
| Расширение | Категория | Уровень риска | Что делать |
|---|---|---|---|
| .exe, .msi | Исполняемый файл | Высокий | Не открывать из писем/сомнительных сайтов, проверить антивирусом |
| .scr, .com, .cpl | Исполняемый файл | Высокий | Никогда не запускать из вложений |
| .js, .jse, .vbs, .wsf | Скрипт | Высокий | Удалить, если пришло вложением; открывать только в текстовом редакторе для просмотра кода |
| .ps1, .bat, .cmd | Скрипт/командный файл | Высокий | Запускать только свои проверенные скрипты |
| .lnk, .inf | Ярлык/системный файл | Средний-высокий | Проверить свойства ярлыка перед открытием, не запускать из архивов |
| .docm, .xlsm, .pptm, .dotm | Офисный документ с макросами | Средний-высокий | Не включать макросы, открыть в режиме просмотра |
| .zip, .rar, .7z | Архив | Средний | Проверить антивирусом перед распаковкой, смотреть, что внутри |
| Документ | Средний | Открывать в актуальной версии просмотрщика, не переходить по встроенным ссылкам вслепую | |
| .docx, .xlsx, .pptx, .txt, .jpg, .png | Документ/изображение без макросов | Низкий | Открывать как обычно, но проверять источник файла |
Таблица не исчерпывающая — она покрывает расширения, которые встречаются чаще всего. Рекомендации SecurityLab.ru сводятся к тому же принципу: чем ближе расширение к «исполняемому коду», тем выше риск, и тем внимательнее нужно относиться к источнику файла.
По умолчанию Windows скрывает расширения для известных типов файлов — из-за этого «отчёт.pdf.exe» в проводнике показывается как просто «отчёт.pdf». Включите отображение расширений, и любое двойное или подменённое расширение сразу станет заметно.
Проверка занимает пару минут и снимает большую часть риска, даже если файл выглядит подозрительно.
Если вам сложно определить, что за файл вы получили — например, расширение незнакомое или отсутствует, — сначала выясните реальный формат: как это сделать, описано в гайде как определить формат файла без расширения. А если нужно свериться с оригиналом файла (например, скачанным дистрибутивом), поможет статья как проверить контрольную сумму файла — совпадение хэша подтверждает, что файл не был подменён при передаче.
Сервис Lifehacker рекомендует дополнительно сверять размер файла: подменённый под фото или документ исполняемый файл часто весит подозрительно мало или подозрительно много для своего типа.
Если вложение уже запущено или макрос включён, важна скорость реакции — чем быстрее вы остановите процесс, тем меньше вероятность серьёзного ущерба.
Не платите вымогателям, даже если файлы зашифрованы, — оплата не гарантирует расшифровку и подтверждает злоумышленникам, что жертва готова платить. Не удаляйте файл «для очистки совести» до сканирования — антивирусу и специалистам он понадобится для анализа, если ситуация серьёзная.
Нет. Переименование меняет только то, как система пытается открыть файл, но не меняет сам код внутри — исполняемый файл с изменённым расширением просто перестанет открываться нужной программой, а его содержимое останется прежним и потенциально опасным.
Не обязательно. Новые вредоносные программы иногда обходят сигнатурный анализ одного антивируса первые часы или дни после появления. Для дополнительной уверенности проверьте файл на VirusTotal — там его сканируют одновременно десятки движков.
Сам формат PDF не выполняет код как .exe, но может содержать вложенные скрипты JavaScript или ссылки на фишинговые страницы. Открывайте PDF в актуальной версии просмотрщика и не переходите по встроенным ссылкам, не проверив адрес.
Большинство почтовых провайдеров блокируют явно исполняемые расширения (.exe, .bat) автоматически, но злоумышленники обходят фильтр, упаковывая файл в архив или переименовывая его — поэтому проверка вложения нужна независимо от того, прошло оно фильтр почты или нет.
Сам архив открыть можно — это просто контейнер. Но прежде чем запускать что-либо из его содержимого, проверьте файлы внутри антивирусом и убедитесь, что там нет исполняемых файлов или скриптов, которые вы не ожидали увидеть.
Признаки: неожиданное вложение, давление на срочность («оплатите немедленно», «аккаунт заблокирован»), несовпадение адреса отправителя с официальным доменом и просьба включить макросы или редактирование в документе.