از یک شمارهی ناشناس در تلگرام، فایلی با نام «قبض برق» برایتان آمده، یا پیامکی که میگوید بستهتان برگشت خورده و لینکی کنارش گذاشته. در هر حالت درستترین کار این است: تا مطمئن نشدهاید بازش نکنید. «مطمئن شدن» چیز پیچیدهای نیست و بیشترش بدون نیاز به دانش خاصی انجام میشود.
فایل، واقعاً چه نوع فایلی است؟
ویندوز پسوند فایلهای شناختهشده را بهطور پیشفرض نشان نمیدهد. یعنی فایلی به نام invoice.pdf.exe فقط به شکل invoice.pdf دیده میشود، آن هم با آیکونی که بیخطر به نظر میرسد. پس اول نمایش پسوندها را به این شکل روشن کنید:
- یک پوشه را باز کنید (هر پوشهای).
- از نوار بالای پنجره View را بزنید.
- در ویندوز ۱۱ گزینهی Show و بعد File name extensions را روشن کنید. در ویندوز ۱۰ همان File name extensions یک تیک ساده در همان نوار است.
اگر ویندوزتان فارسی است، اسم این گزینهها ترجمه شده، ولی جایشان همین است.
حالا به نوع فایل نگاه کنید. اینها را اگر انتظارشان را نداشتید باید جدی بگیرید:
- برنامه و اسکریپت: exe، scr، bat، cmd، js، vbs، msi و jar.
- میانبر و ایزو: lnk را بهراحتی جای یک پوشه یا سند جا میزنند و iso بستهای است که مثل یک درایو باز میشود.
- سند آفیس با ماکرو: docm و xlsm، یا هر سندی که برای دیدنش از شما میخواهد دکمهی Enable Content را بزنید.
- فایل فشردهی رمزدار که رمزش را همان پیام داده. آنتیویروسها داخل فایل رمزدار را نمیبینند و یکی از دلیلهای رمزگذاریاش همین است.
لینک را بخوانید، فقط نگاهش نکنید!
در کامپیوتر، ماوس را روی لینک نگه دارید؛ آدرس واقعیاش گوشهی پایین مرورگر نوشته میشود. در گوشی، انگشت را روی لینک نگه دارید تا آدرسش را نشان بدهد. بعد آن را از آخر بخوانید. فرض کنید این آدرس را دیدهاید:
https://melli.example.ir.pay-secure.com/login
شبیه آدرس بانک است، ولی صاحب واقعی سایت قسمتی است که درست پیش از اولین اسلش میآید: pay-secure.com. هرچه قبل از آن نوشته شده، اسمهایی است که صاحب سایت خودش انتخاب کرده و میتواند هر چیزی باشد.
چند چیز دیگر که جلوی چشم است:
- حرفهای همشکل را بررسی کنید: rn را بهجای m مینویسند، و صفر را بهجای o.
- لینک کوتاه مقصد را پنهان میکند. اگر فرستنده را کاملاً نمیشناسید، بازش نکنید.
- قفل کنار آدرس فقط میگوید ارتباط رمزنگاری شده است، نه اینکه سایت درست است. سایتهای کلاهبرداری هم قفل دارند.
- بعد از باز شدن یک لینکِ پیام، هیچ رمز یا کد یکبارمصرفی وارد نکنید. بهجایش خودتان آدرس رسمی را بنویسید یا برنامهی رسمی را باز کنید.
با چند سایت بسنجید
اگر هنوز مطمئن نیستید، فایل یا لینک را به چند موتور بدهید تا با هم نظر بدهند. این چهار سایت رایگاناند:
| سایت | برای چه | یک نکته |
|---|---|---|
| VirusTotal (در تب تازه باز میشود) | فایل، لینک یا اثر انگشت فایل را با بیش از ۷۰ موتور میسنجد | گزارشها عمومیاند |
| Google Safe Browsing (در تب تازه باز میشود) | میگوید گوگل آن آدرس را خطرناک میداند یا نه | فقط برای آدرس |
| Kaspersky OpenTIP (در تب تازه باز میشود) | فایل (تا ۲۵۶ مگابایت)، آدرس و اثر انگشت را میسنجد | فرستادن فایل یعنی پذیرفتن شرایط استفادهی آن |
| MetaDefender (در تب تازه باز میشود) | فایل را با چند موتور بررسی میکند و لینک و اثر انگشت را هم میسنجد | رایگان است، اما سقف روزانه دارد |
- منظور از اثر انگشت، رشتهای از حرف و عدد است که از محتوای یک فایل ساخته میشود و به آن «هش» هم میگویند. با آن میتوانید بدون فرستادن خود فایل، سابقهی بررسیاش را در این سایتها ببینید.
در VirusTotal بالای گزارش مینویسد که چند موتور فایل یا لینک را خطرناک دانستهاند. اگر دهها موتور هشدار دادهاند، همانجا تمام است و برای حفظ امنیت، بهتر است فایل را پاک کنید. اگر فقط یکی دو موتور کمشناخته هشدار دادهاند، معمولاً هشدار اشتباه است؛ بخش Community همان گزارش را هم بخوانید که کاربران نظرشان را نوشتهاند. و یک چیز را فراموش نکنید: «هیچ هشداری» یعنی هیچ موتوری تا الان آن را نمیشناسد، نه اینکه حتماً سالم است. بدافزاری که تازه ساخته شده است ممکن است هنوز در هیچ فهرستی نباشد.
یک احتیاط هم لازم است: هر فایلی را که آپلود کنید، گزارشش عمومی میشود و محتوایش ممکن است به شرکتهای امنیتی برسد. پس سند کاری، عکس خانوادگی یا هر چیزی با اطلاعات شخصی را آنجا نگذارید.
برای فایلهایی که نباید آپلود شوند راه بهتری هست: بهجای خود فایل، «اثر انگشت» آن را بدهید. هر فایل یک رشتهی بلند و یکتا دارد که با تغییر حتی یک حرفِ فایل عوض میشود. در PowerShell این دستور آن را میدهد:
Get-FileHash "C:\Downloads\file.exe"
مسیر فایل را میتوانید از Explorer بکشید و داخل پنجره رها کنید. رشتهی جلوی Hash را کپی کنید و در کادر جستوجوی VirusTotal بگذارید. اگر کسی پیشتر همین فایل را فرستاده باشد، گزارشش را میبینید و فایل شما جایی نرفته است. اگر چیزی پیدا نشد، یعنی فایل تازه یا کمیاب است، و این هم نشانهی سلامتش نیست.
ویندوز هم کمک میکند
روی فایل راستکلیک کنید و Scan with Microsoft Defender را بزنید. در ویندوز ۱۱ این گزینه زیر Show more options است؛ نگه داشتن Shift هنگام راستکلیک هم همان منوی کامل را مستقیم باز میکند.
اگر هنگام اجرای فایلی ویندوز پنجرهی آبی Windows protected your PC نشان داد، برای فایل ناشناس دکمهی Run anyway را نزنید. آن پنجره برای همین لحظه ساخته شده است.
اگر باز کردید و دلتان شور افتاد
- اینترنت را قطع کنید، وایفای یا کابل، تا اگر چیزی در حال فرستادن اطلاعات است متوقف شود.
- در آن دستگاه هیچ رمزی وارد نکنید. از یک دستگاه دیگر، مثلاً گوشی، رمز ایمیل و حسابهای مهمتان را عوض کنید. برای ساختن رمز قوی میتوانید از ساخت رمز عبور افزارگاه کمک بگیرید.
- در Windows Security به Virus & threat protection بروید، Scan options را بزنید و Full scan را اجرا کنید. اگر هنوز شک دارید، همانجا Microsoft Defender Offline scan هم هست: ویندوز را دوباره راه میاندازد و پیش از بالا آمدن ویندوز، سیستم را اسکن میکند. معمولاً حدود پانزده دقیقه طول میکشد.
آخرین نکته (مهم): چیزی را که انتظارش را نداشتید، حتی اگر از آشنا رسیده باشد، اول بپرسید خودش فرستاده یا نه. فایل مشکوک معمولاً از دوست و آشنا میرسد. ممکن است گوشی آنها هک شده باشد.
