Dostałeś załącznik albo pobrałeś plik, którego pochodzenia nie jesteś pewien. Nie uruchamiaj go, aby sprawdzić, „co to jest”. Zaczynaj od źródła, rzeczywistego typu, podpisu i skanu. Te kroki nie dadzą absolutnej gwarancji bezpieczeństwa, ale pozwalają wykryć wiele niepokojących wskazówek bez świadomego wykonania programu.
Najpierw określ, czy w ogóle potrzebujesz tego pliku. Nieoczekiwana faktura, rzekoma aktualizacja przesłana komunikatorem i narzędzie z nieznanej reklamy wymagają innej oceny niż instalator pobrany z właściwej witryny producenta.
Sprawdź pochodzenie poza samą wiadomością
Przy załączniku skontaktuj się z nadawcą znanym kanałem, jeśli treść jest niespodziewana. Nie używaj wyłącznie numeru albo linku podanego w podejrzanej wiadomości. Konto znajomego mogło zostać przejęte, a nazwa wyświetlana nadawcy może być myląca.
Przy programie porównaj źródło z oficjalną stroną producenta. Sprawdź domenę i właściwy produkt. Jeżeli nie masz powodu ufać pobranemu egzemplarzowi, łatwiej pobrać potrzebną wersję ponownie ze sprawdzonego miejsca niż próbować udowodnić bezpieczeństwo pliku z nieznanego źródła.
Hasło do archiwum i instrukcja wyłączenia antywirusa nie są argumentem za uruchomieniem. Strona przekonująca, że wykrycie to „normalny błąd wszystkich antywirusów”, także nie zastępuje weryfikacji. Nie dodawaj wykluczenia po to, by wymusić test.
Zobacz rozszerzenie i właściwości
Włącz wyświetlanie rozszerzeń w Eksploratorze. Nazwa faktura.pdf.exe wskazuje program, nie zwykły dokument PDF. Zwróć uwagę również na skrypty, skróty i obrazy dysków. Archiwum jest pojemnikiem, którego zawartość trzeba ocenić oddzielnie.
Ikona nie potwierdza typu. Przegląd właściwości i listy plików jest czym innym niż ich otwarcie. Nie włączaj makr ani aktywnej zawartości w dokumencie tylko dlatego, że pojawia się prośba o „poprawne wyświetlenie”.
Dokumenty i multimedia także mogą wykorzystywać podatności oprogramowania odczytującego. Dlatego używaj aktualnych programów, a przy silnym podejrzeniu nie otwieraj pliku również w podglądzie. „To nie EXE” nie jest wystarczającym wnioskiem o bezpieczeństwie.
Odczytaj podpis programu
Właściwości instalatora mogą zawierać kartę podpisów cyfrowych. Sprawdź status podpisu i wydawcę. W PowerShellu można odczytać informacje poleceniem:
Get-AuthenticodeSignature -LiteralPath 'C:\Pliki\program.exe'
Ścieżkę zastąp własną lokalizacją. Polecenie odczytuje podpis, a nie uruchamia program. Poprawny status pomaga potwierdzić podpisaną zawartość i tożsamość użytego certyfikatu. Nie jest oceną wszystkich funkcji programu. Brak podpisu wymaga ostrożności, lecz sam w sobie nie oznacza złośliwego kodu.
Skan lokalny i skrót zawartości
Użyj aktualnej ochrony systemu do skanowania pliku lub folderu. W Windows opcja może być dostępna w rozszerzonym menu kontekstowym. Przy wykryciu postępuj zgodnie z wynikiem ochrony; nie przywracaj pliku z kwarantanny tylko po to, żeby samemu go otworzyć.
Do identyfikacji pliku możesz obliczyć SHA-256:
Get-FileHash -LiteralPath 'C:\Pliki\program.exe' -Algorithm SHA256
Skrót opisuje zawartość, nie nazwę. Pozwala porównać pobranie z sumą podaną przez producenta lub wyszukać istniejący raport w serwisie takim jak VirusTotal. Samo obliczenie skrótu nie skanuje pliku. Zgodność z sumą z niewiarygodnej strony również nie dowodzi bezpieczeństwa.
Nie wysyłaj poufnych danych do publicznego skanera
Najpierw wyszukaj sam skrót, jeśli chcesz sprawdzić istniejący raport. Przesłanie pliku do standardowej usługi analitycznej może udostępnić jego zawartość partnerom i innym uprawnionym odbiorcom. To ważne przy dokumentach, bazach, danych klientów oraz plikach zawierających hasła.
Nie zakładaj prywatności, ponieważ strona nazywa operację „skanowaniem”. Usługi prywatnej analizy są odrębnymi rozwiązaniami i mają własne warunki. W firmie korzystaj z przyjętej procedury lub pomocy administratora zamiast samodzielnie publikować załącznik.
Brak wcześniejszego raportu jest brakiem informacji, a nie wynikiem pozytywnym. W istniejącym raporcie sprawdź datę i zgodność skrótu. Plik o tej samej nazwie może mieć inną zawartość.
Jak interpretować wyniki?
Jeśli analizujesz dwa pobrania, porównaj ich skróty, zanim porównasz raporty. Zmiana choćby części zawartości daje inny wynik SHA-256. Prawidłowy raport dla wcześniejszej wersji nie opisuje automatycznie nowej. Zachowaj nazwę, źródło, datę i skrót egzemplarza, którego dotyczy decyzja.
Nie kieruj się samym rozmiarem. Mały skrót lub skrypt może pobrać dalszą zawartość, a duży instalator może być legalnym pakietem. Analiza statyczna potrafi nie wyjaśnić wszystkiego. Próba wykonania w maszynie wirtualnej również wymaga wiedzy o izolacji, współdzielonych katalogach i logowaniu; nie jest prostym sposobem uzyskania gwarancji.
Przy dokumentach zwróć uwagę na prośbę wyłączenia trybu chronionego, włączenia makr lub uruchomienia „pomocniczego” pliku z archiwum. Takie polecenie zmienia zakres wykonywanego kodu. Jeżeli treść ma pochodzić z instytucji lub kontrahenta, potwierdź jej format i sposób udostępnienia niezależnie. Nie traktuj presji na szybkie otwarcie jako powodu do pomijania weryfikacji.
Brak wykryć nie gwarantuje nieszkodliwości nowego pliku. Pojedyncze wykrycie może wymagać wyjaśnienia, ale nie należy go automatycznie ignorować. Liczą się zgodność niezależnych wskazówek, źródło, podpis i opis zachowania, a nie sam licznik silników.
Jeżeli plik pozostaje niepotrzebny lub niewiarygodny, nie uruchamiaj go. Przy potrzebnym programie zastosuj zasady bezpiecznej instalacji. Jeśli podejrzany plik został już wykonany, analiza jego właściwości nie cofnie zdarzenia: sprawdź komputer i zabezpiecz zagrożone konta. Warto także przejrzeć ochronę przed ransomware, zanim następna wiadomość wymusi podobny pośpiech.








