Как проверить файл на вирусы перед открытием: 3 бесплатных способа

Практический разбор трёх надёжных бесплатных методов проверки файлов на вирусы — без установки ПО, с онлайн-сервисами и через встроенные инструменты Windows.

String-like Ebola virus peeling off an infected cell

Почему нельзя открывать файлы «на глаз»

Визуальный осмотр имени файла — самый распространённый, но и самый ненадёжный способ оценки его безопасности. Современные вредоносные файлы маскируются под безобидные документы: например, отчёт_2024.pdf.exe может отображаться в проводнике как отчёт_2024.pdf, если скрыты расширения — а это настройка по умолчанию во многих версиях Windows. Злоумышленники используют двойные расширения, обфускацию имён (символы Юникода, невидимые пробелы), а также подмену значков — так PDF-документ выглядит как иконка Adobe Reader, хотя на самом деле это исполняемый файл.

Реальные примеры показывают, как такие трюки работают: в 2023 году в России распространялся макросодержащий Excel-файл с именем Счёт_для_оплаты.xlsm, который при открытии загружал троянца через скрытый PowerShell-скрипт. Другой случай — ZIP-архив с именем скан_паспорта.zip, внутри которого лежал файл скан_паспорта.js: при запуске он активировал эксплойт для браузера и перехватывал данные из банковских сайтов. Всё это происходит без предупреждений — и никакой «внешний вид» не даст понять, что файл опасен.

Способ 1: Онлайн-сканирование через VirusTotal

Перейдите на сайт virustotal.com, нажмите кнопку «Choose File» и загрузите нужный файл. После загрузки сервис отправляет его на анализ более чем 70 антивирусным движкам одновременно — от Avast и Kaspersky до малоизвестных, но специализированных решений. Через 10–60 секунд вы получите отчёт: зелёная метка «0/70» означает, что ни один сканер не сработал, а красная цифра вроде «24/70» — сигнал к осторожности: стоит проверить файл другими методами или отказаться от открытия.

VirusTotal имеет ограничения: максимальный размер файла — 650 МБ (для зарегистрированных пользователей — до 2 ГБ), а некоторые типы (например, исполняемые файлы с цифровой подписью или зашифрованные архивы) могут проходить с меньшей глубиной анализа. Для российских пользователей сервис доступен без блокировок, но скорость загрузки зависит от качества интернет-соединения — лучше использовать стабильное соединение и избегать пиковых часов. Также важно помнить: загружая файл, вы передаёте его стороннему серверу — поэтому не используйте этот способ для конфиденциальных документов (например, внутренних отчётов компании или персональных данных).

Способ 2: Встроенный Windows Defender — не только фоновая защита

Windows Defender (теперь — Microsoft Defender Antivirus) умеет не только работать в фоновом режиме, но и запускать целенаправленную проверку любого файла или папки — даже если он уже скачан, но ещё не открыт. Через графический интерфейс это делается за три клика: клик правой кнопкой по файлу → «Сканировать с помощью Microsoft Defender» → подождать результат. Для папок — аналогично, но стоит учитывать, что сканирование может занять время, особенно при большом количестве вложенных архивов или временных файлов.

Альтернативно — через PowerShell: откройте терминал от имени администратора и введите команду Start-MpScan -ScanPath "C:путькфайлу.exe" -ScanType Custom. Это полезно, когда нужно автоматизировать проверку нескольких объектов или включить её в простой скрипт. Defender эффективен против широкого спектра угроз — троянов, шпионских программ, эксплойтов для Office и PDF — но слабее в обнаружении новых, ещё не задокументированных модификаций вредоносов (так называемых zero-day). Поэтому его лучше использовать как первую линию защиты перед открытием — не как единственный барьер.

Способ 3: Локальная утилита Malwarebytes AdwCleaner

AdwCleaner — это бесплатная оффлайн-утилита от Malwarebytes, ориентированная на выявление и удаление рекламного ПО (adware), браузерных угонщиков, нежелательных расширений и скрытых инсталляторов. В отличие от полноценных антивирусов, она не требует установки, не работает в фоне и не перехватывает системные процессы — просто скачал, запустил, проверил. Это делает её удобной для анализа подозрительных исполняемых файлов (.exe,.msi) или архивов, которые нельзя сразу открыть из-за риска автозапуска.

Чтобы воспользоваться: скачайте последнюю версию с официального сайта Malwarebytes, запустите от имени администратора, нажмите «Сканировать» и дождитесь завершения. Утилита просматривает реестр, папки автозагрузки, кеш браузеров и временные каталоги — но не анализирует содержимое архивов глубоко (например, вложенные.js или.vbs внутри ZIP). Зато она отлично справляется с «мягкими» угрозами, которые часто пропускают традиционные сканеры. Используйте её как дополнительный взгляд — особенно если файл пришёл из непроверенного источника, но не вызывает явных тревог у Defender.

Что показывает отчёт — и что он НЕ показывает

Отчёт сканирования — это не вердикт, а срез состояния на момент проверки. Detection rate (например, «5/60») означает, сколько антивирусных движков из 60 распознали файл как вредоносный, но не говорит, почему: одни сработали на сигнатуре старого трояна, другие — на подозрительном поведении при запуске. Heuristic flags указывают на нетипичные действия (например, попытка скрыть процессы или изменить автозагрузку), но такие признаки могут встречаться и у легитимных утилит — например, у инсталляторов или системных оптимизаторов. Behaviour analysis фиксирует, как файл ведёт себя в песочнице: запускает процессы, обращается к реестру, скачивает данные — однако не все вредоносные программы проявляют активность сразу, особенно если ждут триггера (времени, сети или действий пользователя). Поэтому «0/60» — это лишь отсутствие совпадений в текущей базе, а не гарантия отсутствия угрозы: новый эксплойт может остаться незамеченным до тех пор, пока его не добавят в сигнатуры.

Типичные ошибки при проверке файлов

Первая ловушка — доверять отчёту VirusTotal без проверки даты последнего сканирования: файл, помеченный как «чистый» в январе, может содержать эксплойт, обнаруженный только в марте. Вторая — игнорировать хеш (SHA-256): один и тот же файл всегда имеет одинаковый хеш, а значит, его можно сравнить с известными доброкачественными образцами или проверить в других сервисах — так вы исключите подмену на этапе загрузки. Третья — пытаться просканировать защищённый паролем архив: ни один онлайн-сервис не распакует его без пароля, и результат будет либо «не поддерживается», либо «очищен от содержимого». В этом случае безопаснее сначала извлечь файлы в доверенной среде (например, в изолированной виртуальной машине), а уже потом проверить каждый из них отдельно.

Когда стоит отказаться от бесплатных способов

Бесплатные инструменты отлично справляются с типовыми угрозами — троянами, шпионскими программами и известными эксплойтами. Но если вы регулярно получаете файлы из непроверенных источников — например, исходный код от неизвестных разработчиков, архивы с форумов или вложения из писем без чёткой идентификации отправителя — одного сканирования антивирусом уже недостаточно. Такие сценарии требуют глубокого анализа: не только «что это?», но и «как оно себя поведёт при запуске?».

Если важно понимать, как файл взаимодействует с системой — какие процессы запускает, какие файлы создаёт, к каким сетевым адресам обращается — нужна песочница (sandbox). Бесплатные онлайн-сервисы редко предоставляют детализированный отчёт о поведении в изолированной среде: они чаще ограничиваются бинарным ответом «вредоносно / безопасно». Для этого используют специализированные платформы вроде ANY.RUN или Hybrid Analysis — они позволяют наблюдать за выполнением в реальном времени.

Ещё один важный момент — конфиденциальность. Загружая файл в публичный онлайн-сканер, вы передаёте его третьей стороне. Если это внутренний документ, логи системы или фрагмент проприетарного кода — даже кратковременное хранение на внешнем сервере может нарушить политику информационной безопасности вашей организации. В таких случаях предпочтительны локальные решения с полным контролем над данными и отсутствием передачи файлов в облако.

Вопросы и ответы

Можно ли проверить файл на вирусы, если он зашифрован паролем, и почему онлайн-сервисы не справляются с этим?

Нет, онлайн-сервисы вроде VirusTotal не могут анализировать содержимое защищённых паролем архивов — они либо возвращают ошибку «не поддерживается», либо сканируют только оболочку архива без распаковки. Это связано с отсутствием механизма ввода пароля на стороне сервиса и ограничениями безопасности: передача пароля стороннему серверу недопустима. Для таких случаев требуется локальная распаковка в изолированной среде (например, виртуальной машине), после чего каждый извлечённый файл проверяется отдельно.

Почему хеш SHA-256 важен при повторной проверке файла, и как его использовать для верификации?

SHA-256 — криптографически стойкий хеш, который однозначно идентифицирует содержимое файла: даже минимальное изменение байта даёт совершенно другой хеш. Его можно использовать для сравнения с известными доброкачественными образцами (например, из официальных релизов ПО) или для кросс-проверки в разных сервисах — если хеш совпадает, значит, файл не был модифицирован между загрузкой и анализом, и результаты сканирования остаются актуальными.

Что делать, если VirusTotal показывает «0/70», но файл вызывает подозрения по поведению (например, пытается обращаться к реестру или сети)?

«0/70» означает отсутствие совпадений в текущих сигнатурах и эвристике — но не гарантирует безопасность. Если файл проявляет подозрительное поведение (например, запускает скрытые процессы, изменяет автозагрузку или скачивает данные), его следует анализировать в песочнице с поведенческим мониторингом (например, ANY.RUN или Hybrid Analysis), а не полагаться только на статический отчёт. Такие действия часто указывают на zero-day-угрозу или обфусцированный эксплойт, который пока не распознаётся большинством сканеров.