Jak rozpoznać nieznane pliki
Prawie każdy użytkownik komputera w końcu znajduje na swoim dysku twardym jakiś dziwny plik i zastanawia się, do cholery, co to jest — bo nie jest powiązany z żadnym aktualnie używanym oprogramowaniem i skąd w ogóle się tam wziął?
Takie pliki mogą być pozostałościami po długouninstallowanych programach, dokumentach przekazanych przez znajomych i zapisanych w aplikacji, o której nawet nie słyszałeś, albo — w najgorszym scenariuszu — mogą być wirusami zamaskowanymi jako „nieznane” pliki, a ostatnio także archiwami zaszyfrowanymi przez pewien rodzaj ransomware, na przykład CryptoWall lub TeslaCrypt.
Ten artykuł opisuje trzy przydatne sposoby, w jaki użytkownicy mogą ustalić pochodzenie i przeznaczenie niektórych z ich nieznanych plików.
Trzy metody analizy nieznanych plików
Nr 1 - Sprawdź bazę File-Extensions.org na podstawie rozszerzenia pliku
Najlepszym sposobem identyfikacji plików byłoby oczywiście przyjrzenie się ich rozszerzeniu i sprawdzenie naszej bazy File-Extensions.org.
Powinno to dostarczyć wystarczających informacji, aby dowiedzieć się, jaki to rodzaj pliku i z jakim programem należy go otwierać. Możesz oczywiście znaleźć inne podobne strony, ale nasza jest najpewniej największa i najbardziej obszerna — obejmuje ponad 30.000 typów plików.
W zdecydowanej większości przypadków to wystarczy, ale czasem pierwotny przyrostek (suffix) może zostać zmieniony lub w ogóle go brakuje i wtedy będziesz potrzebować pomocy specjalistycznych narzędzi do analizy plików, aby rozpoznać dany nieznany plik.
Nr 2 - Użyj TrID - File Identifier
TrID to znakomity program do szybkiej analizy twoich plików. Jego użycie jest dość proste: pobierz go wraz z definicjami (skopiuj je do folderu programów) i uruchom z wiersza poleceń (cmd.exe) używając odpowiedniej składni, która wykona analizę twojego pliku i spróbuje określić jego zawartość.
Autor programu, Marco Pontello, regularnie aktualizuje bazę danych, więc obejmuje ona dużą liczbę (6401 w tym momencie) różnych typów plików i powinna zawierać większość powszechnie używanych typów. Możesz pobrać go za darmo — tylko nie zapomnij pobrać również definicji (.trd).
Aby pokazać, jak to działa, zmieniliśmy nazwę losowego dokumentu Microsoft Word (.doc) i usunęliśmy rozszerzenie — w efekcie plik nazywał się po prostu „unknown”, a następnie poddaliśmy go analizie w TrID. Wyniki możesz zobaczyć na zrzucie ekranu poniżej.

Praktycznie od razu trafiło w punkt, biorąc pod uwagę, że był to dokument Word z wstawioną tabelą.
Możesz też użyć wersji online TrID bezpośrednio z przeglądarki internetowej, bez potrzeby instalowania czegokolwiek. Może to być przydatne, gdy korzystasz z innego systemu niż Windows — wtedy nie musisz niczego „kombinować”.
To także dobry sposób, aby sprawdzić, czy jakiś plik naprawdę jest tym, za co się podaje — szczególnie jeśli podejrzewasz jego pochodzenie. Szczególnie pomocne przy odsłanianiu niebezpiecznych załączników e-mail z podmienionym rozszerzeniem pliku, w próbie oszukania użytkowników, aby go otworzyli.
Jednak jeśli TrID nie rozwieje zagadki dotyczącej typu twojego nieznanego pliku, istnieje jeszcze jedna ostatnia opcja, którą możesz spróbować wykorzystać do jego zidentyfikowania.
Nr 3 - Użyj przeglądarki hex do analizy plików
Możesz użyć dowolnej dostępnej przeglądarki Hex, aby uzyskać potrzebne informacje, ale jeśli szukasz lepszego narzędzia do analizy plików, polecamy FileAlyzer.
FileAlyzer to znacznie więcej niż zwykła przeglądarka hex. Umożliwia podstawową analizę plików i pokazuje wszelkiego rodzaju właściwości zawartości, w tym zrzut HEX.
Program potrafi też interpretować strukturę zawartości i rozpoznawać, jaki to typ pliku (tekst, grafika, multimedia, HTML, XML, PE i więcej). Znowu: to darmowe pobranie, więc zdecydowanie warto spróbować.
Jedną z najważniejszych cech do identyfikacji nieznanych typów plików jest kod HEX, który jest unikalny dla każdego formatu pliku.
Najpierwszą rzeczą, którą powinieneś spróbować, jest skopiowanie pierwszego wpisu z tabeli HEX i proste wyszukanie tego w Google. Wiele stron udostępnia rozbudowane bazy kodów HEX, więc wyszukiwanie w Google zazwyczaj przynosi jakieś użyteczne rezultaty.
Naturalnie możesz też ręcznie sprawdzać bazy HEX na takich stronach — kilka przykładów:
Wikipedia Tabela sygnatur plików
Baza File-Extensions.org ma również informacje o kodach HEX, ale tylko dla najpopularniejszych typów plików.
Jeden przykład dla wszystkich. Na naszym zrzucie ekranu poniżej widać początkowy blok kodu HEX FF D8 FF E0 — typowy dla zdjęć JPEG, mimo że plik, który otworzyliśmy w FileAlyzer, był plikiem .dat, a nie .jpg.
Ciekawą rzeczą w analizie pliku jest też to, że FileAlyzer pokazuje dodatkowe zakładki (Bitmap, Image, EXIF i inne) związane z formatami grafiki. To tylko potwierdza, że nasz przykładowy plik był w rzeczywistości zwykłym obrazem JPEG z podmienionym rozszerzeniem z jpg na dat.
Oczywiście możesz użyć dowolnej przeglądarki HEX, ale FileAlyzer ma znacznie większy potencjał, aby pomóc ci w identyfikacji twoich nieznanych plików.
Podsumowanie
Jak widać, wszystkie trzy sposoby na identyfikację nieznanych plików są skuteczne, ale każdy może okazać się przydatny w nieco innym scenariuszu i daje kolejny zestaw wskazówek, które pomogą pomyślnie ustalić typy nieznanych plików.
Czasem masz tylko częściowe szczęście i musisz rozwiązywać tę zagadkę kawałek po kawałku, aż w końcu dowiesz się, jaki to typ pliku jest twoim tajemniczym plikiem.



