Статьи · Безопасность

Опасные расширения файлов: что нельзя открывать без проверки

Письмо от «бухгалтерии» с вложением, архив от незнакомого отправителя, файл, скачанный с сомнительного сайта — во всех этих случаях расширение файла подскажет, стоит ли открывать его сразу или сначала проверить. Разбираем, какие расширения нельзя запускать без проверки, как безопасно посмотреть подозрительный файл и что делать, если вы уже успели его открыть.

Коротко: расширение файла — это просто метка, а не защита, поэтому имя вида «фото.jpg.exe» всё равно запустит программу. Самые опасные категории — исполняемые файлы (.exe, .msi, .scr), скрипты (.js, .vbs, .ps1, .bat) и офисные документы с макросами (.docm, .xlsm). Перед открытием незнакомого вложения включите показ расширений в Windows и проверьте файл антивирусом или на VirusTotal — это занимает меньше минуты.

Обновлено: 28 сентября 2026 Редакция Loadfile Чтение 10 мин
Опасные расширения файлов: что нельзя открывать без проверки
Содержание
  1. Почему расширение файла не гарантирует безопасность
  2. Какие расширения нельзя открывать без проверки
  3. Таблица: расширение → уровень риска → что делать
  4. Как включить отображение расширений в Windows
  5. Как проверить подозрительный файл перед открытием
  6. Что делать, если вы уже открыли опасный файл
  7. Частые вопросы

Почему расширение файла не гарантирует безопасность

Расширение — это всего лишь несколько символов после точки в имени файла, которые подсказывают операционной системе, какой программой его открыть. Само по себе расширение ничего не проверяет и не блокирует: это метка, а не защитный механизм. Вредоносный файл может называться «отчёт.pdf.exe» — и если в Windows отключён показ расширений, пользователь увидит только «отчёт.pdf» с иконкой PDF и не заметит подвоха.

Такой приём называется двойным расширением: реальное расширение — последнее в имени файла, а всё, что стоит перед ним, — просто часть названия. Аналогично злоумышленники используют похожие по написанию символы или длинные имена файлов, из-за которых настоящее расширение уезжает за пределы видимой области в проводнике. Отсюда правило: доверять нужно не иконке и не первому взгляду на имя, а тому, что реально скрыто в конце строки после последней точки.

!
Двойное расширение — красный флаг

Если в имени вложения встречается более одной точки перед известным расширением документа (например «счёт.docx.js»), это почти всегда попытка выдать вредоносный файл за безобидный.

Какие расширения нельзя открывать без проверки

Ниже — категории расширений, которые чаще всего используются во вредоносных рассылках. По данным Kaspersky, именно эти группы формата составляют топ вложений в фишинговых письмах 2026 года.

Исполняемые файлы и установщики

Файлы .exe, .msi, .scr и .com — это программы, которые запускаются и выполняют код напрямую в системе. Расширение .cpl отвечает за апплеты панели управления Windows, но вредоносный .cpl-файл технически работает как исполняемый файл — двойной клик сразу же его запускает. Открывать такие вложения из письма или скачивать с непроверенного сайта нельзя ни при каких обстоятельствах — если это не установщик программы, которую вы сами искали на официальном сайте разработчика.

Скрипты и командные файлы

Расширения .js, .jse, .vbs, .ps1, .bat, .cmd и .wsf запускают сценарии — команды операционной системе, которая выполняет их без графического интерфейса и без явного подтверждения пользователя. Скрипт может скачать вредоносную программу из интернета, изменить настройки системы или зашифровать файлы — всё это происходит в фоне за секунды. Почтовые клиенты обычно блокируют вложения с этими расширениями по умолчанию, но при переименовании файла или упаковке в архив блокировка может не сработать.

Ярлыки и системные файлы

Файл .lnk выглядит как обычный ярлык, но может содержать команду на запуск вредоносного скрипта — именно так распространялся печально известный червь Stuxnet. Файлы .inf используются для установки драйверов, и вредоносная версия способна прописать в систему нежелательные настройки без подтверждения пользователя. Ярлыки из скачанных архивов и почтовых вложений — частый вектор атаки именно потому, что выглядят безобидно.

Офисные документы с макросами

Документы Microsoft Office с буквой «m» на конце расширения — .docm, .xlsm, .pptm, .dotm — умеют выполнять макросы: встроенные скрипты на VBA, которые запускаются при открытии файла. Обычный .docx макросов не содержит по определению формата, а вот .docm может незаметно скачать и запустить вредоносную программу, стоит только нажать кнопку «Включить содержимое» в жёлтой панели предупреждения Office.

⚠
Никогда не включайте макросы по просьбе из самого документа

Если документ просит «включить редактирование» или «включить содержимое», чтобы «увидеть содержимое правильно» — это классическая социальная инженерия. Легитимные документы не требуют включения макросов для чтения текста.

Архивы как упаковка угрозы

Сам по себе архив ZIP, RAR или 7z не опасен — это просто контейнер, который сжимает и хранит другие файлы. Опасность в содержимом: злоумышленники упаковывают исполняемые файлы или скрипты в архив, чтобы обойти фильтры почтовых сервисов, которые проверяют вложения по расширению самого письма. Иногда архив дополнительно защищают паролем (указанным в тексте письма) — так антивирус на почтовом сервере вообще не может заглянуть внутрь и просканировать содержимое. Подробнее о безопасной работе с такими файлами — в гайде как открыть ZIP-архив.

Таблица: расширение → уровень риска → что делать

РасширениеКатегорияУровень рискаЧто делать
.exe, .msiИсполняемый файлВысокийНе открывать из писем/сомнительных сайтов, проверить антивирусом
.scr, .com, .cplИсполняемый файлВысокийНикогда не запускать из вложений
.js, .jse, .vbs, .wsfСкриптВысокийУдалить, если пришло вложением; открывать только в текстовом редакторе для просмотра кода
.ps1, .bat, .cmdСкрипт/командный файлВысокийЗапускать только свои проверенные скрипты
.lnk, .infЯрлык/системный файлСредний-высокийПроверить свойства ярлыка перед открытием, не запускать из архивов
.docm, .xlsm, .pptm, .dotmОфисный документ с макросамиСредний-высокийНе включать макросы, открыть в режиме просмотра
.zip, .rar, .7zАрхивСреднийПроверить антивирусом перед распаковкой, смотреть, что внутри
.pdfДокументСреднийОткрывать в актуальной версии просмотрщика, не переходить по встроенным ссылкам вслепую
.docx, .xlsx, .pptx, .txt, .jpg, .pngДокумент/изображение без макросовНизкийОткрывать как обычно, но проверять источник файла

Таблица не исчерпывающая — она покрывает расширения, которые встречаются чаще всего. Рекомендации SecurityLab.ru сводятся к тому же принципу: чем ближе расширение к «исполняемому коду», тем выше риск, и тем внимательнее нужно относиться к источнику файла.

Как включить отображение расширений в Windows

По умолчанию Windows скрывает расширения для известных типов файлов — из-за этого «отчёт.pdf.exe» в проводнике показывается как просто «отчёт.pdf». Включите отображение расширений, и любое двойное или подменённое расширение сразу станет заметно.

  1. Откройте «Проводник» и нажмите «Вид» в верхней панели (в Windows 11 — «Вид» → «Показать»).
  2. Найдите пункт «Расширения имён файлов» и поставьте галочку (в Windows 10/11 — включите переключатель в разделе «Показать/скрыть»).
  3. Готово: теперь у всех файлов в проводнике видно полное расширение, включая скрытые «хвосты» вроде .exe после .pdf.

Как проверить подозрительный файл перед открытием

Проверка занимает пару минут и снимает большую часть риска, даже если файл выглядит подозрительно.

  1. Посмотрите реальное расширение. Включите отображение расширений (шаг выше) и убедитесь, что имя файла не заканчивается на исполняемое расширение под видом документа.
  2. Проверьте источник и контекст. Ожидали ли вы это письмо? Совпадает ли адрес отправителя с официальным доменом компании? Есть ли в письме давление («срочно», «заблокируем счёт»)?
  3. Просканируйте файл антивирусом. Правой кнопкой мыши по файлу → «Сканировать» в контекстном меню установленного антивируса.
  4. Загрузите файл на VirusTotal. Бесплатный сервис проверяет файл десятками антивирусных движков одновременно и показывает вердикт по каждому — полезно, если свой антивирус ничего не нашёл, но сомнения остались.
  5. Для документов — откройте в режиме просмотра без макросов. Office по умолчанию открывает файлы из интернета в защищённом режиме («Просмотр»); не нажимайте «Включить редактирование» или «Включить содержимое», если не уверены в источнике на 100%.

Если вам сложно определить, что за файл вы получили — например, расширение незнакомое или отсутствует, — сначала выясните реальный формат: как это сделать, описано в гайде как определить формат файла без расширения. А если нужно свериться с оригиналом файла (например, скачанным дистрибутивом), поможет статья как проверить контрольную сумму файла — совпадение хэша подтверждает, что файл не был подменён при передаче.

💡
Совет

Сервис Lifehacker рекомендует дополнительно сверять размер файла: подменённый под фото или документ исполняемый файл часто весит подозрительно мало или подозрительно много для своего типа.

Что делать, если вы уже открыли опасный файл

Если вложение уже запущено или макрос включён, важна скорость реакции — чем быстрее вы остановите процесс, тем меньше вероятность серьёзного ущерба.

  1. Отключите сеть. Выключите Wi-Fi или выдерните кабель — большинству вредоносных программ нужна связь с сервером злоумышленника, чтобы передать данные или получить команды.
  2. Не перезагружайте компьютер сразу. Некоторые угрозы активируются именно при перезагрузке, а до неё есть шанс остановить процесс вручную через диспетчер задач.
  3. Запустите полное сканирование антивирусом. Не быстрое, а именно полное (full scan) — оно проверяет все разделы диска, а не только системные папки.
  4. Смените пароли с другого устройства. Если есть подозрение на кражу данных, смените пароли к почте, банкам и другим важным сервисам — но делайте это с телефона или другого компьютера, не с заражённого.
  5. Проверьте бэкапы. Убедитесь, что резервная копия важных файлов сделана до заражения и хранится отдельно (внешний диск, облако) — на случай, если понадобится восстановление после шифровальщика.
⚠
Чего делать не стоит

Не платите вымогателям, даже если файлы зашифрованы, — оплата не гарантирует расшифровку и подтверждает злоумышленникам, что жертва готова платить. Не удаляйте файл «для очистки совести» до сканирования — антивирусу и специалистам он понадобится для анализа, если ситуация серьёзная.

Частые вопросы

Можно ли просто удалить подозрительное расширение и открыть файл как документ?

Нет. Переименование меняет только то, как система пытается открыть файл, но не меняет сам код внутри — исполняемый файл с изменённым расширением просто перестанет открываться нужной программой, а его содержимое останется прежним и потенциально опасным.

Антивирус ничего не нашёл — значит, файл точно безопасен?

Не обязательно. Новые вредоносные программы иногда обходят сигнатурный анализ одного антивируса первые часы или дни после появления. Для дополнительной уверенности проверьте файл на VirusTotal — там его сканируют одновременно десятки движков.

Опасны ли .pdf-файлы?

Сам формат PDF не выполняет код как .exe, но может содержать вложенные скрипты JavaScript или ссылки на фишинговые страницы. Открывайте PDF в актуальной версии просмотрщика и не переходите по встроенным ссылкам, не проверив адрес.

Почему почтовые сервисы вообще пропускают такие вложения?

Большинство почтовых провайдеров блокируют явно исполняемые расширения (.exe, .bat) автоматически, но злоумышленники обходят фильтр, упаковывая файл в архив или переименовывая его — поэтому проверка вложения нужна независимо от того, прошло оно фильтр почты или нет.

Безопасно ли открывать .zip-архив от незнакомого отправителя?

Сам архив открыть можно — это просто контейнер. Но прежде чем запускать что-либо из его содержимого, проверьте файлы внутри антивирусом и убедитесь, что там нет исполняемых файлов или скриптов, которые вы не ожидали увидеть.

Как быстро понять, что письмо — фишинг с вредоносным вложением?

Признаки: неожиданное вложение, давление на срочность («оплатите немедленно», «аккаунт заблокирован»), несовпадение адреса отправителя с официальным доменом и просьба включить макросы или редактирование в документе.

Читайте также