Helionix

Как безопасно проверить неизвестный архив локально

Безопасный анализ неизвестного ZIP, 7Z, RAR или TAR: архивные бомбы, опасные пути, ссылки, исполняемые файлы, лимиты и локальная обработка.

Неизвестный архив лучше сначала проанализировать, а не распаковывать двойным щелчком. Риски включают исполняемые вложения, архивные бомбы, выход путей за целевую папку, символические ссылки, огромную вложенность, двойные расширения и повреждённые потоки. Локальная проверка уменьшает ненужную передачу содержимого, но не отменяет безопасность устройства.

Для первичного просмотра используйте Archive Inspector Helionix. Инструмент показывает структуру и свойства в браузере; перед рабочими или регулируемыми данными убедитесь, что такой способ разрешён правилами организации.

Что проверить до выбора файла

  • кто отправил архив и ожидали ли вы его;
  • совпадает ли домен, адрес и контекст сообщения;
  • завершена ли загрузка и известен ли размер;
  • есть ли внешний SHA-256 по независимому каналу;
  • обновлены ли браузер и защитные средства;
  • нет ли лишних расширений с широкими разрешениями;
  • достаточно ли памяти для чтения большого контейнера.

Как безопасно проверить архив

  1. Сохраните вложение, но не открывайте и не запускайте файлы внутри.
  2. Создайте копию и работайте только с ней.
  3. Откройте инструмент проверки архива.
  4. Сверьте фактический формат с расширением.
  5. Посмотрите число записей, глубину и суммарный исходный размер.
  6. Проверьте полные пути и типы файлов.
  7. Найдите символические ссылки, устройства и специальные записи.
  8. Оцените методы, CRC, шифрование и предупреждения.
  9. При подозрении остановитесь и не извлекайте содержимое.

Признаки архивной бомбы

ПризнакРискОграничение
Огромный развёрнутый размерЗаполнение диска или памятиЗадать максимальный суммарный объём
Экстремальный коэффициент сжатияРезкое потребление ресурсовОстановить анализ после безопасного порога
Сотни тысяч записейНагрузка на файловую систему и интерфейсОграничить число элементов
Архивы внутри архивовЭкспоненциальное раскрытие слоёвОграничить глубину рекурсии
Длинные повторяющиеся путиОшибки файловой системыНормализовать и ограничить длину

Высокое сжатие само по себе бывает нормальным для однообразных данных. Решение принимают по совокупности размера, числа записей, глубины, происхождения и назначения.

Опасные пути и Zip Slip

Запись с путём ../../outside.txt пытается выйти из выбранной папки. Абсолютный путь или смешение разделителей тоже может привести к неожиданному месту. Безопасный распаковщик нормализует каждое имя, отклоняет выход за корень и не доверяет сохранённому пути. Инспекция позволяет увидеть проблему до извлечения.

Символические ссылки и специальные файлы

TAR и некоторые другие форматы хранят ссылки, права и типы устройств. Ссылка способна направить запись наружу, а исполняемый бит — восстановиться в Unix-системе. Не извлекайте неизвестный набор с правами администратора и не сохраняйте исходные владельцы без необходимости.

Исполняемые и активные файлы

Обратите внимание на .exe, .msi, .cmd, .bat, .ps1, .js, ярлыки и документы с макросами. Двойное расширение и значок не подтверждают тип. Не запускайте результат непосредственно из окна архиватора, поскольку программа может создать временную копию в неочевидном месте.

Что означает локальная обработка

При локальной модели байты читаются и анализируются кодом в браузере на устройстве, а не отправляются серверу обработки. Это полезно для приватности. Однако данные всё равно видны текущей системе, расширениям, вредоносным программам и синхронизации папок. Локальность не равна сертификации и не заменяет корпоративную песочницу.

Если всё же нужно извлечь

  • используйте новую пустую папку на разделе с ограниченным местом;
  • задайте лимиты размера, количества и глубины;
  • запретите выход путей и осторожно обработайте ссылки;
  • не запускайте файлы автоматически;
  • проверьте полученный набор защитными средствами;
  • удалите временные копии после анализа;
  • для высокого риска используйте изолированную среду специалиста.

Частые вопросы

Можно ли заразиться от одного просмотра списка?

Риск ниже, чем при запуске содержимого, но ошибки в библиотеке разбора и небезопасное устройство полностью исключить нельзя. Используйте обновлённый инструмент и лимиты.

Пароль защищает от вредоносного файла?

Нет. После расшифрования содержимое остаётся тем же и требует обычной проверки.

Можно ли анализировать рабочий архив в публичном браузере?

Только если локальная модель и сам инструмент одобрены организацией. Для регулируемых данных могут требоваться специальные средства.

Итог

Проверьте источник, формат, пути, ссылки, размеры, глубину, CRC и типы файлов до извлечения. Локальный анализ уменьшает передачу данных, но безопасный результат требует обновлённого устройства, лимитов и осторожной распаковки.

Безопасно проверить архив →