最新消息: 预先成其事必先利其器

扩展名被隐藏才会出的四类事故,第一步是把这个名字设置打开

2 浏览 扩展名 伪装文件 资源管理器

双击一个“发票.pdf”结果装上了远控,这类事的根因往往不在杀毒软件,而在一个默认开着的名字显示设置。这一篇说清它藏了什么、会出哪四类事故、以及怎么一次把它打开。

隐藏扩展名到底藏了什么

Windows 默认勾选了“隐藏已知文件类型的扩展名”。于是一个真实名字叫 通知.pdf.exe 的文件,在列表里只显示为 通知.pdf;如果作者还换了图标,看上去就是一张 PDF。你看到的名字是被剪掉后半段的,而这后半段恰好决定双击时谁来接手。

需要说清边界:只显示扩展名并不能阻止可执行文件运行,它的作用是把信息还给你。价值在于你从此能在一堆正常名字里看见那个多出来的后缀。

四类真实会出的事故

你看到的 真实文件名 双击后的后果 常见入口
通知.pdf 通知.pdf.exe 直接运行程序,而不是打开阅读器 邮件附件、聊天窗口接收的文件
合同.docx 合同.docx.scr 同上,图标还能伪装成 Word 压缩包里的假文档
照片.jpg 照片.jpg.exe 同上,名字里带图片后缀却不是图片 网盘分享、U 盘根目录
报价单.xlsx 报价单.xlsx.bat 闪一下黑窗口,脚本已经跑完 邮件里的点击查看

这四类的共同点是:名字里那个你看熟了的后缀是诱饵,真正生效的是被隐藏的那一段。除了这四类还有一个反向事故很常见:文件本来有扩展名,你手工改名时把它删了,结果关联错乱、双击打不开。开了显示扩展名之后,这类误操作也会少很多。

一次把它打开

系统 步骤
Windows 11 资源管理器 → 查看 → 显示 → 勾选文件扩展名
Windows 10 资源管理器 → 查看选项卡 → 勾选文件扩展名
两者通用 控制面板 → 文件资源管理器选项 → 查看 → 去掉隐藏已知文件类型的扩展名

不确定自己当前是什么状态?在 PowerShell 里读注册表值:

# 返回 1 表示隐藏扩展名,0 表示已经打开
Get-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt

看到双后缀时怎么处理

先看它在哪个位置:在资源管理器地址栏看一眼完整路径,从邮件或聊天里收到的文件通常先落在下载目录或临时目录。然后不要双击,用安全软件的右键查杀扫一下,拿不准就删。真要确认内容,用解压缩软件把它当压缩包打开看目录结构,而不是执行它。

已经手快双击了怎么办:先断网,不要关机重启(重启会丢掉内存里的驻留程序)。断开后先看任务管理器里有没有陌生名称、无厂商签名的进程,再做一次全盘扫描。如果这个文件来自邮箱附件,那么邮箱本身也可能已经泄露,需要改密码并开启两步验证。这四步的顺序不能颠倒:先隔离,再查看,再清除,最后换密码。 不要做的一件事:为了看看是什么而双击运行。很多样本只会跑一次,看了就没有回头路。

顺手把这三个显示一起打开

设置项 建议 原因
文件扩展名 必开 不开的话,所有名字都可能是假的
隐藏的文件和文件夹 建议开 恶意文件常把自己设为隐藏,出现在 U 盘根目录
详细信息窗格 建议开 按 Alt 加 P 打开,看系统识别的真实类型,而不是靠图标猜
视图切为详细信息 建议 排一下序,exe 和 scr 会一眼聚到一堆

最后一句

这是一个改一次、永久生效、几乎不影响日常使用的设置。开完以后你会注意到,下载目录里那些名字长得不对劲的东西,比你以为的多。

与本文相关的文章