你能在 Linux 上直接查看恶意 PDF 吗?

信息安全 恶意软件 linux pdf
2021-08-18 19:20:51

在操作系统上安全查看恶意 PDF 存在问题。我想知道是否可以直接打开它们以在 Linux 操作系统中查看它们,因为据说该操作系统在大多数情况下都是安全且防恶意软件的。我正在开发一个检测恶意 PDF 的项目。我应该只在 VM 上工作还是根本不打开文件而只在源代码上工作?

3个回答

说 Linux 在大多数情况下是防恶意软件的是不正确的,只是很多恶意软件都集中在其他操作系统上(但没有什么能阻止攻击者针对多个操作系统进行攻击)。除非您绝对确定恶意软件不是针对该恶意软件编写的并且不会在 Linux 中执行,否则请避免在您的盒子上打开 PDF。

如果您尝试执行分析,请使用沙箱,例如Cuckoo话虽如此,某些恶意软件可以识别沙盒,并会尝试避免检测/分析。

PDF 是否可以安全打开取决于您的环境(即 Linux 和您的 PDF 软件)是否容易受到攻击。Linux 不是防恶意软件的;只是碰巧大多数恶意软件都以 Windows 为目标。

但是,最终确定未知的恶意 PDF 是否会影响您是很困难的。

要进行深入研究,您可能应该在 VM 或沙箱中查看 PDF,检查漏洞在沙箱中的行为,并尝试阅读其源代码。越多越好!我不会直接在您的真实操作系统中打开它们;不值得冒险。

我不会仅仅因为它在 Linux 上就说它是安全的。我建议使用沙盒解决方案进行自动化分析,例如 Cuckoo Sandbox ( https://cuckoosandbox.org/ )。听起来这可能是您前进的道路。