文件名最后一段才是真身:扩展名被默认隐藏后的伪装识别 图 1
文件名最后一段才是真身:扩展名被默认隐藏后的伪装识别 · 图 1

文件名最后一段才是真身:扩展名被默认隐藏后的伪装识别

你从邮件附件里存下一个文件,名字显示为 11月对账单.pdf,图标也是熟悉的文档样式。但双击之后弹出来的不是阅读器,而是一个从没见过的安装窗口——这个文件在磁盘上的完整名字其实是 invoice_11月对账单.pdf.exe。问题不在你看错了,而在系统从一开始就把最要紧的那几个字母藏了起来。这篇文章讲清楚三件事:扩展名为什么默认不可见、伪装者利用了哪几个视觉缺口、以及打开任何下载文件之前的三十秒核对动作。

一、你看不到的那一截

Windows 的文件资源管理器默认开启“隐藏已知文件类型的扩展名”。这个设计的初衷是让界面干净:对普通用户来说,报告.docx 显示成 报告 并不影响使用。但它带来一个副作用——当文件名同时带有文档扩展名和可执行扩展名时,系统只把最后一段当作“真正的类型”,前面的部分全部当成“名字”。于是 发票.pdf.exe 显示为 发票.pdf:你看到的后缀其实是文件名的一部分,系统按最后那段 exe 决定双击时运行什么。macOS 的“隐藏扩展名”勾选框、部分手机文件管理器对扩展名的折叠显示,是同一个视觉缺口的不同变体。

要判断一个文件的真实类型,第一个动作不是“小心一点”,而是把扩展名显示出来:Windows 在资源管理器的“查看”选项卡里勾选“文件扩展名”即可,这个开关状态会保留。花五秒钟做一次,之后每一个文件的真身都自动暴露。

文件名最后一段才是真身:扩展名被默认隐藏后的伪装识别 图 2
文件名最后一段才是真身:扩展名被默认隐藏后的伪装识别 · 图 2

二、伪装层叠在哪三个地方

第一层是双扩展名。最古老也最有效:把可执行文件命名成同时包含 .pdf、.jpg、.docx 等熟悉字样的长名字,赌的就是扩展名没打开的人只看见前半段。加密压缩包是它的好搭档——压缩包本身不执行任何东西,收的人往往会放松警惕把里面的文件解开,真身在包内等着。

第二层是图标。可执行程序的图标可以由文件自己指定,伪装者把图标换成 PDF、Word 或文件夹的样子,让“看图认文件”这个人类本能失效。图标是化妆,扩展名才是身份证:两者冲突时,永远信扩展名和文件来源,不要信图标。

第三层是名字里的特殊字符。用一长串空格、表情符号或者从右向左书写标记把名字撑长,让危险的后半段被挤出显示区域,肉眼扫过去只剩一个无害的开头。识别办法同样朴素:把文件属性窗口打开看完整名字,或者干脆把文件重命名成自己写的短名字,重命名框里显示的就是真实全名,一切藏不住的东西会当场现形。

三、打开前的三十秒清单

一,确认扩展名显示功能已经打开,这是所有检查的前提。二,只看文件名的最后一段,把 .exe、.scr、.bat、.cmd、.vbs、.hta、.lnk、.jar 这些能直接运行的后缀记在心里:邮件附件、群文件、聊天传输里出现它们,本身就值得警惕。三,核对来源与预期类型是否匹配——正常发票是 PDF 或图片,不会是一个可执行文件;对方声称“解压密码在正文里”的压缩包属于已知高危组合,值得先挂起。四,条件允许时先在隔离环境打开:虚拟机、沙箱,或者一台不装钱包、没有登录任何账号的备用设备。五,对最终仍要用的文件,从官方渠道重新下载一份,用哈希值与手里的文件比对,比任何肉眼判断都可靠。

四、三个最常见的误判

“对方是我认识的人”——他的邮箱或网盘账号可能已经被接管,发出来的东西他自己都没看过。“走的是云盘链接”——分享链接证明的是分发路径,不证明文件内容,链接后面的文件随时可被替换。“杀毒软件没报毒”——特征库对新构造的文件天然滞后,扫描通过只是必要条件,不是充分条件。扩展名伪装不是高深技术,它赢在每个人都会双击一百次文件、只有一次出事。把“显示扩展名”和“看最后一段”变成肌肉记忆,这一类手法基本就失效了。

风险提示:本文只提供文件安全识别方法,不构成投资建议,也不涉及任何伪装文件的制作方法。涉及具体系统设置位置,以你所用系统版本的实际界面为准。