Перейти к содержимому
Aback Tools Logo

Детектор подозрительных шаблонов файлов

Загрузите любой файл для сканирования на наличие подозрительных шаблонов, обычно используемых при распространении вредоносного ПО и атаках на основе файлов. Наш детектор подозрительных шаблонов файлов проверяет: двойные расширения (обнаружение маскирующих файлов, таких как document.pdf.exe), двунаправленные символы переопределения Юникода (все 11 управляющих символов двунаправленного текста, включая U+202E ПРАВО НАЛЕВО, которые могут привести к тому, что файл отображается как другой тип), невидимые символы нулевой ширины, используемые для создания визуально идентичных имен файлов, энтропийный анализ Шеннона для идентификации зашифрованных или упакованных полезных данных (с настраиваемые пороговые значения для предупреждения на уровне 6,5 бит/байт и критические значения на уровне 7,5), а также скрытые данные, добавляемые после известных маркеров конца файла для форматов PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (конец центрального каталога) и GIF (0x3B). Каждый обнаруженный шаблон классифицируется по серьезности (информация, предупреждение, критический) с подробными пояснениями, а инструмент обеспечивает общую оценку риска файла. Вся обработка происходит полностью в вашем браузере — ничего не загружается ни на какой сервер. Бесплатное использование, регистрация не требуется.

Suspicious File Pattern Detector

Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.

Drop any file here or click to browse

Supports any file type - up to 100 MB. All processing is done locally.

How Pattern Detection Works

This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.

О

  • Что такое подозрительные шаблоны файлов? Подозрительные шаблоны файлов — это индикаторы в имени или содержимом файла, которые позволяют предположить, что он может быть вредоносным или подделанным. Злоумышленники обычно используют такие методы, как двойные расширения (invoice.pdf.exe, где файл на самом деле является исполняемым файлом), двунаправленные символы переопределения Unicode (которые могут изменить отображение имени файла, чтобы скрыть реальное расширение) и скрытые данные, добавляемые после законных границ файла. Эти шаблоны редко встречаются в законных файлах и являются ярким индикатором злонамеренных намерений.
  • Как работает маскировка двойных расширений Атаки с двойным расширением основаны на использовании настроек операционной системы по умолчанию, которые скрывают известные расширения файлов. Файл с именем document.pdf.exe отображается в Windows как «document.pdf», поскольку расширение .exe скрыто. Инструмент обнаруживает это, проверяя, имеет ли имя файла шаблон [safe_extension].[dangerous_extension] — проверка по базе данных известных безопасных типов документов (.pdf,.docx,.jpg и т. д.) в сочетании с опасными типами исполняемых файлов (.exe,.bat,.vbs,.ps1 и т. д.). Это один из наиболее распространенных методов распространения вредоносного ПО в фишинговых кампаниях.
  • Как работает обнаружение переопределения двунаправленного текста в Юникоде Символы переопределения двунаправленного текста в Юникоде, в частности U+202E, могут изменить порядок отображения символов в имени файла. Файл с именем «doc\u202Ecod.exe» отображается как «doc.exe.doc» в большинстве систем, поскольку переопределение RTL меняет все после него. Инструмент специально сканирует все 11 управляющих символов биди Юникода, перечисляет каждый из них с его кодовой точкой Юникода и официальным названием, а также показывает фактическое (необфусцированное) представление имени файла, чтобы вы могли увидеть истинное расширение.
  • Что говорит нам энтропийный анализ? Энтропия Шеннона измеряет случайность или непредсказуемость данных. Обычные файлы имеют предсказуемые диапазоны энтропии: текстовые файлы в среднем составляют 4–5 бит/байт, сжатые файлы — 5–6,5, а зашифрованные или правильно случайные данные приближаются к 8 бит/байт. Авторы вредоносных программ часто упаковывают или шифруют свои полезные данные, чтобы избежать обнаружения на основе сигнатур, что приводит к образованию областей с очень высокой энтропией. Инструмент анализирует несколько областей файла (начало, середину и конец), чтобы обнаружить частичную упаковку, и предоставляет наибольшее обнаруженное значение энтропии с соответствующим контекстом.

Часто задаваемые вопросы

Инструмент принимает файлы любого типа размером до 100 МБ. Анализ имен файлов (двойные расширения, двунаправленные символы Юникода, символы нулевой ширины) работает для всех файлов независимо от их типа. Анализ контента — вычисление энтропии и обнаружение скрытых данных после EOF — работает с двоичными данными файла и имеет специальные маркеры EOF для файлов PNG, JPEG, PDF, ZIP (и форматов на основе ZIP, таких как DOCX/XLSX/PPTX) и GIF. Для других форматов выполняется общий анализ заполнения.

Нет. Этот инструмент обнаруживает определенные подозрительные шаблоны, обычно используемые при распространении вредоносного ПО и атаках на основе файлов. Он не является комплексным антивирусным сканером. Основное внимание уделяется методам обфускации имен файлов (двойные расширения, переопределение биди в Юникоде), аномалиям энтропии, предполагающим зашифрованное/упакованное содержимое, а также скрытым данным, добавляемым после законных границ файла. Он не обнаруживает вирусы, черви, трояны по сигнатурам или эксплойты нулевого дня. Используйте его в качестве инструмента проверки первой линии в сочетании с соответствующим антивирусным программным обеспечением.

Двойное расширение – это когда имя файла содержит два расширения, например "invoice.pdf.exe" или "photo.jpg.js". Это подозрительно, поскольку операционные системы (особенно Windows) по умолчанию скрывают известные расширения файлов, поэтому «invoice.pdf.exe» отображается как «invoice.pdf», что делает исполняемый файл похожим на PDF. Это один из наиболее распространенных методов, используемых в фишинговых кампаниях с целью заставить пользователей открыть вредоносные файлы. Инструмент обнаруживает этот шаблон, проверяя, следует ли за известным безопасным расширением известное опасное расширение.

Двунаправленные (bidi) символы переопределения Юникода — это специальные управляющие символы Юникода, которые изменяют направление текста символов, следующих за ними. Самый опасный из них — U+202E RIGHT-TO-LEFT OVERRIDE, который меняет порядок отображения последующих символов. Злоумышленник может назвать файл «doc\u202Eexe.pdf» — переопределение RTL меняет «exe.pdf» на отображение как «fdp.exe», создавая впечатление, что файл представляет собой PDF-файл, хотя на самом деле он является исполняемым файлом. Инструмент обнаруживает все 11 управляющих символов Юникода и показывает фактическое имя файла в неизмененном виде.

Энтропия Шеннона рассчитывается путем анализа частотного распределения значений байтов в выборке данных. Результат варьируется от 0 до 8 бит на байт. Обычные текстовые файлы обычно имеют энтропию около 4-5 бит/байт. Сжатые или упакованные данные варьируются в пределах 5–6,5. Значения выше 6,5 бит/байт помечаются как подозрительные, поскольку предполагают зашифрованный или правильно упакованный контент, что соответствует попыткам вредоносного ПО избежать обнаружения сигнатур. Значения выше 7,5 помечаются как критические, поскольку они явно указывают на зашифрованные полезные данные. Инструмент производит выборку трех регионов (начало, середина и конец) для обнаружения частично упакованных файлов.

Многие форматы файлов имеют четко определенные маркеры конца файла (EOF), которые указывают, где заканчиваются данные файла, например, IEND в PNG, %%EOF в PDF или 0xFF 0xD9 в JPEG. Если данные существуют после этих маркеров, они не являются частью исходного файла и, вероятно, были добавлены. Злоумышленники используют эту технику (разновидность стеганографии), чтобы скрыть данные или вредоносные полезные данные в файлах, которые в противном случае выглядели бы законно. Инструмент ищет известные маркеры EOF для распространенных форматов и помечает любые данные, найденные за их пределами, анализируя добавленные данные на предмет энтропии, печатного текста или сигнатур исполняемого кода.

Нет - абсолютно нет. Все обнаружение шаблонов полностью выполняется в вашем браузере с использованием File API. Ваши файлы читаются локально и никогда не покидают ваше устройство. Никакие данные никуда не загружаются, не регистрируются, не сохраняются и не передаются. Это 100% клиентский инструмент.

Инструмент принимает файлы размером до 100 МБ. При анализе контента только первый МБ файла отбирается для расчета энтропии и анализа EOF, чтобы обеспечить быструю обработку. Анализ имени файла работает мгновенно, независимо от размера файла.

Да – 100% бесплатно, навсегда. Никакой регистрации, никакого аккаунта, никакого премиум-уровня, никаких ограничений на использование. Сканируйте столько файлов, сколько вам нужно. Вся обработка выполняется локально в вашем браузере без загрузки на сервер.