Windows i sieć firmowa

Jak naprawić problem z komunikatem „Plik, który próbujesz wyświetlić, może być szkodliwy dla komputera” w Windows

Jeżeli komunikat pojawia się podczas podglądu plików PDF znajdujących się na zaufanym serwerze sieciowym, przyczyną może być przypisanie zasobu do niezaufanej strefy zabezpieczeń Windows. W środowisku firmowym ustawienie można zmienić ręcznie lub centralnie przez GPO.

Laptop z podglądem dokumentu PDF oraz serwer NAS na zaufanym udziale sieciowym

Ostrzeżenie „Plik, który próbujesz wyświetlić, może być szkodliwy dla komputera. Jeśli ufasz plikowi i źródłu, z którego pochodzi, otwórz go, aby wyświetlić jego zawartość” nie oznacza samo w sobie wirusa ani uszkodzenia PDF. Najczęściej jest to celowe ograniczenie podglądu pliku z lokalizacji, której Windows nie traktuje jako zaufanej.

Dlaczego Windows wyświetla komunikat „Plik, który próbujesz wyświetlić, może być szkodliwy dla komputera”?

Panel podglądu w Eksploratorze Windows (Windows Explorer PDF preview) renderuje dokument bez pełnego otwierania go przez użytkownika. Gdy PDF leży na zasobie sieciowym, system ocenia nie tylko sam plik, ale także jego pochodzenie i strefę bezpieczeństwa przypisaną do lokalizacji.

Problem bywa widoczny dla udziału UNC, np. \\serwer\udział, oraz dla tego samego udziału używanego jako mapowany dysk Z: lub W:. W środowisku Active Directory szczególnie warto sprawdzić, czy użytkownicy łączą się nazwą serwera, jego FQDN czy adresem IP — mogą to być różnie oceniane lokalizacje.

Strefy zabezpieczeń Windows pomagają klasyfikować źródła jako lokalny intranet, zaufane witryny, Internet albo witryny z ograniczeniami. Mark of the Web (MOTW) jest osobnym oznaczeniem, które Windows może zapisać przy plikach pobranych z niezaufanego źródła. MOTW może mieć znaczenie dla konkretnego pliku, ale sam problem z podglądem udziału sieciowego często wynika z klasyfikacji lokalizacji; nie należy zakładać, że każdy plik na udziale ma MOTW.

Kiedy problem występuje najczęściej?

Rozwiązanie 1 – dodanie serwera do zaufanej strefy Windows

Stosuj tę metodę tylko po potwierdzeniu, że serwer i osoby zapisujące na nim pliki są pod kontrolą organizacji.

  1. Otwórz Panel sterowaniaOpcje internetoweZabezpieczenia.
  2. Wybierz Zaufane witryny, a następnie Witryny.
  3. Jeżeli dodajesz lokalizację sieciową, w razie potrzeby odznacz wymóg weryfikacji serwera HTTPS dla tej strefy.
  4. Dodaj konkretną nazwę serwera lub udział używany w firmie, np. file://twojserwer. Zapisz zmianę i zamknij okna.

W zależności od sposobu łączenia się z zasobem lepsza może być pełna nazwa serwera albo adres udziału. Nie dodawaj szerokich wzorców ani zewnętrznych lokalizacji „na próbę”. Jeżeli organizacja używa polityk, ręczna zmiana może zostać zastąpiona przy kolejnym odświeżeniu GPO.

Rozwiązanie 2 – wdrożenie ustawienia przez GPO

Dla administratorów Active Directory zalecanym sposobem jest polityka Site to Zone Assignment List: Konfiguracja komputera lub Konfiguracja użytkownika → Zasady → Szablony administracyjne → Składniki systemu Windows → Internet Explorer → Panel sterowania internetem → Strona Zabezpieczenia. Włącz politykę i dodaj wpis dla zatwierdzonej lokalizacji z wartością 2, czyli Zaufane witryny.

Wartość: file://twojserwer
Dane:    2  (Trusted Sites / Zaufane witryny)

Oryginalna metoda używała ręcznego mapowania w rejestrze dla pojedynczego profilu użytkownika:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\twojserwer

Nazwa: file
Typ:  REG_DWORD
Dane: 2

Przy wdrożeniu przez GPO wybieraj jednak politykę „Site to Zone Assignment List”, a nie przypadkową zmianę rejestru. Zasady domenowe zapisują ustawienia w gałęzi polityk i mogą nadpisać lokalne mapowanie. Przed produkcyjnym wdrożeniem przetestuj regułę na małej grupie komputerów, zwłaszcza jeśli ten sam serwer jest używany pod różnymi nazwami.

Jak sprawdzić, czy ustawienie zadziałało?

  1. Na komputerze testowym uruchom w wierszu polecenia gpupdate /force.
  2. Uruchom ponownie Eksplorator Windows albo wyloguj i zaloguj użytkownika, jeśli zmiana nie jest jeszcze widoczna.
  3. Otwórz właściwy udział sieciowy — tą samą nazwą, której użyto w ustawieniu.
  4. Zaznacz PDF i włącz panel podglądu w Eksploratorze.
  5. Sprawdź, czy podgląd się wyświetla. Jeżeli nie, porównaj użyty adres UNC, mapowany dysk i wynik zastosowania GPO; nie wyłączaj globalnie ochrony tylko po to, aby przejść test.

Czy dodanie serwera do zaufanej strefy jest bezpieczne?

To świadome rozszerzenie zaufania, a nie neutralna kosmetyczna zmiana. Administrator powinien ograniczyć ustawienie do konkretnych serwerów kontrolowanych przez organizację oraz kontrolować, kto może umieszczać na nich pliki. Nie należy dodawać nieznanych serwerów, zasobów publicznych ani globalnie obniżać zabezpieczeń Windows. Gdy istnieje wątpliwość co do źródła dokumentu, bezpieczniej zachować ostrzeżenie i przeanalizować plik.

FAQ

Dlaczego Windows nie pokazuje podglądu PDF z dysku sieciowego?

Udział może być traktowany jako niezaufana strefa albo plik może mieć oznaczenie pochodzenia z niezaufanej lokalizacji. Najpierw sprawdź sposób dostępu do serwera i polityki stref.

Jak usunąć komunikat „Plik, który próbujesz wyświetlić, może być szkodliwy dla komputera”?

Dla kontrolowanego serwera firmowego przypisz konkretną lokalizację do właściwej strefy Windows. Nie wyłączaj zabezpieczeń globalnie i nie dodawaj nieznanych zasobów.

Czy można wdrożyć rozwiązanie przez GPO?

Tak. W Active Directory użyj polityki Site to Zone Assignment List i wdrażaj ją etapowo na testowej grupie użytkowników lub komputerów.

Co oznacza wartość strefy 2 w Windows?

W przypisaniu witryn do stref wartość 2 oznacza Zaufane witryny (Trusted Sites).

Czy problem dotyczy Windows 11?

Tak. Strefy bezpieczeństwa i polityka przypisania lokalizacji są obsługiwane także w Windows 11; dokładny objaw zależy od konfiguracji i podglądu PDF.

Czy trzeba zmieniać ustawienia Adobe Acrobat?

Zwykle nie jest to pierwszy krok. Gdy ostrzeżenie pojawia się w panelu podglądu Eksploratora, najpierw sprawdź strefę źródła pliku i polityki firmy.

Podsumowanie

Gdy plik może być szkodliwy dla komputera Windows wyświetla podczas podglądu PDF z dysku sieciowego, warto zacząć od klasyfikacji udziału i sposobu dostępu do niego. Dla rzeczywiście zaufanego serwera można użyć Zaufanych witryn ręcznie albo centralnie przez GPO. To węższe i bezpieczniejsze niż wyłączanie ochrony dla całego systemu.

Potrzebujesz pomocy z Windows lub siecią firmową?

Przy zgłoszeniu podaj dokładny komunikat, wersję Windows, ścieżkę UNC i informację, czy problem dotyczy wszystkich użytkowników.