“这是那个表,你点一下”——熟人账号被盗之后,最主要的传播方式就是把一个文件发给他的联系人。这时候真正需要的是一个固定顺序,而不是凭感觉。
第一层:三个判断先走完
| 判断项 | 怎么看 | 结论 |
|---|---|---|
| 谁发的 | 对方有没有事前说明用途 | 只丢一个文件不说话的,当成可疑 |
| 是不是可执行类型 | 后缀是 exe msi scr bat vbs js hta lnk apk | 这些和照片、文档不在一个风险等级 |
| 有没有第二条频道确认 | 打个电话或当面问一句 | 熟人账号被盗后,文件是发给通讯录的 |
| 为什么现在发 | 发票、催款、通知、中奖、对账单这类名字 | 带钱、带“急”的字眼的文件,默认可疑 |
第二行最容易错,因为很多人对后缀没概念——默认设置里扩展名根本不显示。
第二层:先把扩展名显示出来
双扩展名是这一类里成本最低的招:发票.pdf.exe、照片.jpg.exe。如果系统隐藏了扩展名,你看到的就只有“发票.pdf”。
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt
Set-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt -Value 0
第一条看当前状态,值为 1 就是正在隐藏;第二条把它改回来(也可以在文件夹选项里设置)。这是一次性设置,设完不用再管。
还有几种常见的伪装方向,对着看一眼就能认出来:
| 你以为 | 实际是什么 |
|---|---|
| 发票.pdf | 发票.pdf.exe,扩展名被隐藏了 |
| 照片.jpg | 照片.jpg.exe,或一个伪装成图片的网页快捷方式 |
| 报价单.xlsx | 报价单.xlsx.lnk,快捷方式里指向一段命令 |
| 双层压缩包里正常的文档 | 第一层正常,第二层才放执行体 |
第三层:手机上收到 apk
| 情形 | 结论 |
|---|---|
| 对方说“公司系统要用的” | 正规内部应用由公司统一分发,不会让你在聊天里装包 |
| 扫码下载 apk | 先看域名,装完不要给无障碍权限 |
| 安装时要求无障碍、短信、通讯录权限 | 拒绝。这三项任一个都是远程控制或盗验证码的入口 |
| iOS 收到 apk | 安卓安装包在 iPhone 上装不了,这本身就是乱发或钓鱼的信号 |
电脑上:碰之前多做两步
不要双击直接跑。一,先右键用已装的安全软件做一次单文件扫描;只用 Windows 自带防护的话,可以对整个下载文件夹扫一轮:
Start-MpScan -ScanType CustomScan -ScanPath "$env:USERPROFILE"\Downloads
二,看文件的来源标记。右键属性里如果出现“此文件来自另一台计算机,为帮助防止潜在病毒传播已阻止”,那就是系统已经把它标为互联网来源,点“解除锁定”就是你自己在授权。
三,真正拿不准的,先用解压工具看里面的文本与图片,或者拿到另一台没有重要数据的设备上试。公司电脑不要在本机上绕,走报备流程。
已经碰了:按现象分四条路
| 现象 | 处理 |
|---|---|
| 装了,暂时看不出异常 | 按安装时间检查应用列表和启动项,做一次全盘扫描 |
| 鼠标自己动、提示有人远程连接 | 立即断网,不要关机,保留现场再找人处理 |
| 文件被改名并出现说明文本 | 当成勒索处理:断网、不付钱、先评估备份 |
| 说不清,但心里不安 | 至少改邮箱和常用账号密码,并把二步验证打开 |
最后一句
一个文件能不能碰,九成靠前面那三步判断,而不是靠后面的扫描。扫描能判已知样本,判不了“这个电话为什么现在打给你”。确认的成本永远低于恢复的成本。