خانه امنیت و هک چطور یک فایل مشکوک را قبل از باز کردن بررسی کنیم؟
امنیت و هک همه مطالب

چطور یک فایل مشکوک را قبل از باز کردن بررسی کنیم؟

چطور یک فایل مشکوک را قبل از باز کردن بررسی کنیم؟

یک فایل برایتان ارسال شده، اما مطمئن نیستید امن است یا نه. شاید یک فایل ZIP باشد که در پیام‌رسان دریافت کرده‌اید، یک ضمیمه ایمیل که انتظارش را نداشتید یا نرم‌افزاری که از اینترنت دانلود کرده‌اید.

در چنین شرایطی اولین اقدام درست این است: برای فهمیدن محتویات فایل، آن را باز نکنید.

قبل از اجرا یا باز کردن یک فایل مشکوک، چند بررسی ساده وجود دارد که می‌تواند به شما کمک کند درباره آن تصمیم بهتری بگیرید.

در این مقاله قدم‌به‌قدم این بررسی‌ها را انجام می‌دهیم.

فهرست مطالب

  1. قبل از هر چیز، منبع فایل را بررسی کنید
  2. نام و پسوند واقعی فایل را ببینید
  3. فایل را با آنتی‌ویروس سیستم بررسی کنید
  4. فایل یا هش آن را با VirusTotal بررسی کنید
  5. اگر نتیجه VirusTotal مثبت بود، چه کار کنیم؟
  6. در نهایت، فایل را باز کنیم یا نه؟

۱. قبل از هر چیز، منبع فایل را بررسی کنید

قبل از اینکه سراغ ابزارهای امنیتی بروید، به یک سؤال ساده جواب دهید:

این فایل از کجا آمده؟

اگر فایل را از وب‌سایت رسمی یک نرم‌افزار دانلود کرده‌اید یا شخصی که می‌شناسید فایلی را که منتظرش بودید برایتان ارسال کرده، شرایط با دریافت یک فایل از لینک ناشناس متفاوت است.

اگر فایل از طریق ایمیل یا پیام‌رسان برایتان ارسال شده، این موارد را بررسی کنید:

  • فرستنده را می‌شناسید؟
  • منتظر دریافت این فایل بودید؟
  • متن پیام با چیزی که از فرستنده انتظار دارید همخوانی دارد؟
  • پیام از شما می‌خواهد فوراً فایل را باز کنید؟
  • فایل از لینک یا سایتی ناشناس دانلود شده است؟

حتی اگر فایل از طرف شخصی آشنا ارسال شده، یک پیام غیرعادی می‌تواند دلیل خوبی برای بررسی بیشتر باشد. در صورت تردید، از طریق یک راه ارتباطی دیگر از فرستنده بپرسید آیا واقعاً خودش فایل را ارسال کرده است یا نه.


۲. نام و پسوند واقعی فایل را ببینید

قبل از باز کردن فایل، نوع واقعی آن را بررسی کنید.

برای مثال فایلی با این نام:

invoice.pdf.exe

ممکن است در نگاه اول یک PDF به نظر برسد، اما پسوند واقعی آن .exe است و در واقع یک فایل اجرایی محسوب می‌شود.

در ویندوز می‌توانید نمایش پسوند فایل‌ها را فعال کنید تا نوع واقعی فایل مشخص باشد.

در Windows 11 معمولاً می‌توانید در File Explorer به مسیر زیر بروید:

View → Show → File name extensions

بعد از فعال کردن این گزینه، پسوند واقعی فایل‌ها مثل .pdf، .jpg، .zip یا .exe نمایش داده می‌شود.

به‌خصوص نسبت به فایل‌های اجرایی غیرمنتظره با پسوندهایی مانند موارد زیر حساس‌تر باشید:

.exe
.msi
.bat
.cmd
.scr
.js
.vbs

وجود این پسوندها به معنی مخرب بودن فایل نیست، اما اگر انتظار دریافت فایل اجرایی نداشته‌اید، دلیل خوبی برای بررسی بیشتر است.


۳. فایل را با آنتی‌ویروس سیستم بررسی کنید

قدم بعدی، اسکن فایل با ابزار امنیتی سیستم است.

اگر از آنتی ویروس یا امنیت اینترنتی شید استفاده می‌کنید، می‌توانید بدون باز کردن فایل، روی آن راست‌کلیک کرده و گزینه Scan With Sheed را انتخاب کنید.

در بعضی نسخه‌های ویندوز ممکن است لازم باشد ابتدا Show more options را انتخاب کنید.

اگر آنتی‌ویروس دیگری روی سیستم دارید، معمولاً گزینه مشابهی برای اسکن یک فایل مشخص وجود دارد.

اگر آنتی‌ویروس فایل را به‌عنوان تهدید شناسایی کرد، آن را اجرا نکنید و هشدار را نادیده نگیرید.

اما اگر چیزی پیدا نشد، هنوز یک نکته مهم وجود دارد:

اسکن بدون هشدار به‌تنهایی تضمین نمی‌کند که فایل کاملاً امن است.

در صورت مشکوک بودن فایل می‌توانیم یک بررسی دیگر هم انجام دهیم.

۴. فایل یا هش آن را با VirusTotal بررسی کنید

VirusTotal سرویسی است که می‌تواند یک فایل یا شناسه آن را با نتایج چندین موتور و ابزار امنیتی بررسی کند.

برای استفاده از آن وارد وب‌سایت رسمی VirusTotal شوید و در بخش File فایل موردنظر را انتخاب کنید.

اما قبل از آپلود یک نکته مهم را در نظر بگیرید:

فایل‌های خصوصی و محرمانه را آپلود نکنید

اگر فایل شامل اطلاعات شخصی، اطلاعات مشتریان، اسناد داخلی شرکت، قرارداد، اطلاعات مالی یا هر محتوای محرمانه دیگری است، آن را بدون بررسی سیاست‌های سازمان و شرایط سرویس در سایت‌های تحلیل فایل آپلود نکنید.

برای چنین فایل‌هایی، بررسی هش فایل می‌تواند گزینه مناسب‌تری برای جست‌وجوی سابقه فایل باشد.

هش را می‌توان نوعی اثر انگشت دیجیتال فایل در نظر گرفت. اگر همان فایل قبلاً توسط VirusTotal بررسی شده باشد، جست‌وجوی هش می‌تواند نتیجه موجود را نشان دهد، بدون اینکه فایل را دوباره آپلود کنید.

در ویندوز می‌توانید با PowerShell هش SHA-256 یک فایل را محاسبه کنید:

Get-FileHash “C:\path\to\file.exe” -Algorithm SHA256

سپس مقدار SHA-256 را در VirusTotal جست‌وجو کنید.

اگر هیچ نتیجه‌ای برای هش وجود نداشت، این موضوع به‌تنهایی نشانه امن یا مخرب بودن فایل نیست؛ ممکن است فایل قبلاً در سرویس بررسی نشده باشد.


۵. اگر نتیجه VirusTotal مثبت بود، چه کار کنیم؟

فرض کنید VirusTotal فایل را بررسی کرده و بعضی موتورهای امنیتی آن را مشکوک یا مخرب تشخیص داده‌اند.

آیا یک نتیجه مثبت یعنی فایل قطعاً بدافزار است؟

نه لزوماً.

ابزارهای امنیتی ممکن است گاهی یک فایل سالم را نیز اشتباه تشخیص دهند؛ چیزی که به آن False Positive گفته می‌شود.

از طرف دیگر، نباید چند هشدار امنیتی را صرفاً به این دلیل که فایل موردنیازمان است نادیده بگیریم.

به جای توجه صرف به عدد تشخیص‌ها، موارد دیگری را هم در نظر بگیرید:

  • چه موتورهایی فایل را شناسایی کرده‌اند؟
  • تشخیص‌ها چه نام یا دسته‌بندی‌ای دارند؟
  • فایل را از چه منبعی دریافت کرده‌اید؟
  • آیا انتظار دریافت چنین فایلی را داشتید؟
  • آیا فایل واقعاً باید اجرایی باشد؟

اگر چند موتور امنیتی معتبر فایل را مخرب تشخیص داده‌اند و فایل نیز از منبع نامطمئن آمده است، آن را اجرا نکنید.


6. در نهایت، فایل را باز کنیم یا نه؟

بعد از انجام بررسی‌ها، دوباره به چند سؤال ساده برگردید:

  • فایل را از منبع قابل اعتماد دریافت کرده‌ام؟
  • انتظار دریافت این فایل را داشتم؟
  • پسوند و نوع فایل منطقی است؟
  • آنتی‌ویروس سیستم هشداری نداده است؟
  • بررسی‌های دیگر نشانه مشکوکی نشان نداده‌اند؟

اگر پاسخ‌ها منطقی هستند و دلیلی برای مشکوک بودن فایل ندارید، ریسک کمتر است.

اما اگر هنوز نمی‌دانید فایل چیست، چرا برایتان ارسال شده یا چرا باید آن را اجرا کنید، باز نکردن آن تصمیم بهتری است.

لازم نیست برای فهمیدن اینکه یک فایل مشکوک است یا نه، حتماً آن را اجرا کنید.

یک عادت ساده برای امنیت بیشتر

هر فایلی خطرناک نیست و لازم نیست قبل از باز کردن هر عکس یا سندی مراحل طولانی بررسی امنیتی انجام دهید.

اما وقتی چیزی غیرعادی به نظر می‌رسد، چند ثانیه بررسی می‌تواند تفاوت ایجاد کند:

منبع را بررسی کنید → پسوند را ببینید → فایل را اسکن کنید → در صورت نیاز بررسی بیشتری انجام دهید → بعد تصمیم بگیرید.

امنیت دیجیتال همیشه به ابزارهای پیچیده نیاز ندارد؛ گاهی مهم‌ترین ابزار، همان چند ثانیه‌ای است که قبل از Open صرف بررسی می‌کنید.

شید | همراه امنیت دیجیتال تو

خروج از نسخه موبایل