最新消息: 预先成其事必先利其器

微信 QQ 发来的 .exe 和 .apk:先分清可执行文件和普通文件,再决定要不要碰

3 浏览 文件安全 手机安全 误点处理

“这是那个表,你点一下”——熟人账号被盗之后,最主要的传播方式就是把一个文件发给他的联系人。这时候真正需要的是一个固定顺序,而不是凭感觉。

第一层:三个判断先走完

判断项 怎么看 结论
谁发的 对方有没有事前说明用途 只丢一个文件不说话的,当成可疑
是不是可执行类型 后缀是 exe msi scr bat vbs js hta lnk apk 这些和照片、文档不在一个风险等级
有没有第二条频道确认 打个电话或当面问一句 熟人账号被盗后,文件是发给通讯录的
为什么现在发 发票、催款、通知、中奖、对账单这类名字 带钱、带“急”的字眼的文件,默认可疑

第二行最容易错,因为很多人对后缀没概念——默认设置里扩展名根本不显示。

第二层:先把扩展名显示出来

双扩展名是这一类里成本最低的招:发票.pdf.exe、照片.jpg.exe。如果系统隐藏了扩展名,你看到的就只有“发票.pdf”。

Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt
Set-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced' -Name HideFileExt -Value 0

第一条看当前状态,值为 1 就是正在隐藏;第二条把它改回来(也可以在文件夹选项里设置)。这是一次性设置,设完不用再管。

还有几种常见的伪装方向,对着看一眼就能认出来:

你以为 实际是什么
发票.pdf 发票.pdf.exe,扩展名被隐藏了
照片.jpg 照片.jpg.exe,或一个伪装成图片的网页快捷方式
报价单.xlsx 报价单.xlsx.lnk,快捷方式里指向一段命令
双层压缩包里正常的文档 第一层正常,第二层才放执行体

第三层:手机上收到 apk

情形 结论
对方说“公司系统要用的” 正规内部应用由公司统一分发,不会让你在聊天里装包
扫码下载 apk 先看域名,装完不要给无障碍权限
安装时要求无障碍、短信、通讯录权限 拒绝。这三项任一个都是远程控制或盗验证码的入口
iOS 收到 apk 安卓安装包在 iPhone 上装不了,这本身就是乱发或钓鱼的信号

电脑上:碰之前多做两步

不要双击直接跑。一,先右键用已装的安全软件做一次单文件扫描;只用 Windows 自带防护的话,可以对整个下载文件夹扫一轮:

Start-MpScan -ScanType CustomScan -ScanPath "$env:USERPROFILE"\Downloads

二,看文件的来源标记。右键属性里如果出现“此文件来自另一台计算机,为帮助防止潜在病毒传播已阻止”,那就是系统已经把它标为互联网来源,点“解除锁定”就是你自己在授权。

三,真正拿不准的,先用解压工具看里面的文本与图片,或者拿到另一台没有重要数据的设备上试。公司电脑不要在本机上绕,走报备流程。

已经碰了:按现象分四条路

现象 处理
装了,暂时看不出异常 按安装时间检查应用列表和启动项,做一次全盘扫描
鼠标自己动、提示有人远程连接 立即断网,不要关机,保留现场再找人处理
文件被改名并出现说明文本 当成勒索处理:断网、不付钱、先评估备份
说不清,但心里不安 至少改邮箱和常用账号密码,并把二步验证打开

最后一句

一个文件能不能碰,九成靠前面那三步判断,而不是靠后面的扫描。扫描能判已知样本,判不了“这个电话为什么现在打给你”。确认的成本永远低于恢复的成本。

与本文相关的文章