Was gesperrt wird
Die großen Anbieter führen feste Listen, die nicht von einer Erkennung abhängen. Typisch betroffen sind:
- Ausführbare Dateien —
.exe,.msi,.bat,.cmd,.scr,.com,.pif. - Skripte —
.js,.vbs,.hta,.wsf,.ps1. - Verknüpfungen —
.lnk. Eine Verknüpfung enthält selbst keinen Code und startet trotzdem beliebige Programme; sie ist deshalb durchgehend gesperrt. - Abbilddateien —
.iso,.img,.vhd. Sie wurden verbreitet eingesetzt, um die Herkunftsmarkierung heruntergeladener Dateien zu umgehen, und stehen seitdem auf den Listen. - Makro-fähige Office-Dokumente —
.docm,.xlsm,.xlsb, je nach Anbieter auch die alten Formate.docund.xls.
Entscheidend: Die Prüfung reicht in Archive hinein. Eine .exe in einer ZIP-Datei wird gefunden, auch mehrere Ebenen tief.
Die drei Umgehungsversuche, die nicht funktionieren
- Umbenennen. Filter lesen die ersten Bytes der Datei. Eine als
.txtgetarnte ausführbare Datei ist an ihrer Signatur erkennbar, und der Widerspruch zwischen Endung und Inhalt ist selbst ein Verdachtsmerkmal. - Passwortgeschütztes Archiv. Das ist der klassische Fehlschluss. Ein verschlüsseltes Archiv lässt sich nicht prüfen — und was nicht geprüft werden kann, wird abgelehnt. Das Passwort in derselben Mail mitzuschicken verstärkt den Verdacht zusätzlich, weil genau so Schadsoftware verteilt wird.
- Doppelte Endung.
rechnung.pdf.exeist ein bekanntes Muster und wird gezielt gesucht, nicht übersehen.
Was tatsächlich hilft
Der einzig verlässliche Weg für ausführbare Inhalte ist, sie nicht per Mail zu versenden: ablegen und verlinken, in einem Repository bereitstellen oder über einen Dateidienst freigeben, den der Empfänger kennt. Für Dokumente lohnt der Blick auf das Format — ein .docx ohne Makros ist unauffällig, ein .docm mit denselben Inhalten nicht.
Kommt die Sperre unerwartet bei einer harmlosen Datei, lohnt der Blick auf eingebettete Objekte: Ein PDF mit eingebettetem Anhang oder ein Office-Dokument mit verknüpftem Objekt trägt den beanstandeten Typ im Inneren.
Abgrenzung
Geht es um die Gesamtgröße, lautet der Code 552 5.3.4. Beanstandet der Filter den Text oder die verlinkten Domains, kommt 550 5.7.350 oder eine allgemeine Spam-Meldung. Diese hier ist ausschließlich eine Aussage über den Dateityp im Anhang.