Mã nhận dạng mở rộng tệp tin

Tiếp theo

Nhập tên tệp hoặc phần mở rộng, công cụ sẽ báo phần mở rộng, tên loại tệp và loại MIME. Đây là cách nhanh chóng để biết một tệp .dat, .bin hay .m4a có thể là gì, đồng thời các phần mở rộng kép như invoice.pdf.exe hiện rõ trước khi bạn mở bất kỳ tệp nào.

Cách nhận biết loại tệp tin

  1. 1

    Nhập tên tệp hoặc phần mở rộng

    Bạn có thể nhập tên tệp đầy đủ như `report.dat`, chỉ phần mở rộng như `.png`, hoặc một URL kết thúc bằng tên tệp.

  2. 2

    Đọc báo cáo

    Công cụ hiển thị phần mở rộng, tên loại tệp và loại MIME. Các phần mở rộng không xác định được báo cáo một cách trung thực.

  3. 3

    Chú ý phần mở rộng kép

    Nếu tệp có tên `invoice.pdf.exe`, báo cáo sẽ hiển thị `exe`. Đây là thủ thuật phổ biến để che giấu tệp thực thi, vì vậy hãy thận trọng với những tệp như vậy.

  4. 4

    Dùng bảng tham khảo

    Bảng bên dưới liệt kê các byte đầu tiên (số ma thuật) của các định dạng phổ biến, giúp bạn kiểm tra tệp trong trình xem hex.

Byte ma thuật của các định dạng phổ biến

Định dạng Byte đầu tiên (dạng hex) ASCII
PNG 89 50 4E 47 .PNG
JPEG FF D8 FF ...
GIF 47 49 46 38 GIF8
PDF 25 50 44 46 %PDF
ZIP 50 4B 03 04 PK..
7z 37 7A BC AF 7z..
RAR 52 61 72 21 Rar!
MP3 49 44 33 / FF FB ID3 / …
ELF 7F 45 4C 46 .ELF
EXE 4D 5A MZ

Phần mở rộng tự nó không chứng minh nội dung. Nếu phần mở rộng là .png nhưng tệp lại bắt đầu bằng 4D 5A, thì đó là một tệp thực thi của Windows đã bị ai đó đổi tên; đừng mở nó. Trình xem hex có thể xác nhận các byte đầu tiên của bất kỳ tệp nào.

Những phần mở rộng mà kẻ tấn công ưa thích

Phần mở rộng Vì sao bị lạm dụng
.scr Tệp trình bảo vệ màn hình chạy mã tùy ý trên Windows
.iso Ảnh đĩa tự động gắn kết trên các phiên bản Windows hiện đại
.lnk Lối tắt có thể chạy các lệnh PowerShell một dòng
.html Cho phép kẻ tấn công nhúng một trang đánh cắp thông tin đăng nhập
.zip bên trong .pdf Né tránh nhờ phần mở rộng kép

Khi nào công cụ này hữu ích

  • Ai đó gửi email cho bạn tệp resume.pdf.exe; báo cáo hiển thị phần mở rộng thực exe.
  • Bạn tải về song.mp3 và muốn biết nó nên có loại MIME nào; nếu nghi ngờ, hãy so sánh các byte đầu tiên với bảng bên trên.
  • Bạn tiếp quản một thư mục chứa các tệp có phần mở rộng lạ và cần xác định từng tệp một.
  • Một hệ thống cũ xuất ra .dat; công cụ cho biết đó không phải định dạng chuẩn, vì vậy hãy mở tệp trong trình xem hex để kiểm tra.

Các lỗi thường gặp

  • Chỉ tin vào phần mở rộng. Windows mặc định ẩn các phần mở rộng đã biết, nên invoice.pdf.exe hiển thị thành invoice.pdf trong File Explorer.
  • Coi .txt là an toàn. Sau khi đổi tên, một tệp .txt vẫn có thể là tài liệu Office bật macro, hoặc là một script nếu người dùng mở nhầm.
  • Cho rằng nhị phân là nguy hiểm còn văn bản là an toàn. Một script .js hoặc .ps1 độc hại lại chính là văn bản thuần túy.

Câu hỏi thường gặp

Không. Công cụ chỉ xem tên tệp hoặc phần mở rộng bạn nhập. Nó không đọc nội dung tệp và không thể phát hiện tệp được đổi tên sang phần mở rộng khác.

Mỗi định dạng đều có chữ ký trong vài byte đầu tiên (ví dụ: 89 50 4E 47 đối với PNG). Hãy mở tệp trong trình xem hex và so sánh các byte đầu tiên với bảng bên trên; chỉ phần mở rộng không phải là bằng chứng.

Đúng vậy, rất đơn giản. Các tệp .jpg có thể được đổi tên thành .exe và ngược lại. Công cụ báo phần mở rộng thực (cuối cùng), vì vậy phần mở rộng kép như photo.jpg.exe rất dễ nhận ra.

Các tệp văn bản được thiết kế để dễ đọc bởi con người và có thể mở an toàn trong mọi trình soạn thảo. Các tệp nhị phân chứa các byte không thể in (hình ảnh, file thực thi, tệp lưu trữ) và chỉ nên được mở bằng phần mềm dành riêng cho từng loại tệp đó.

Công cụ liên quan

Công cụ này có phiên bản bằng các ngôn ngữ khác