如何解释virustotal、virusscan 扫描?

信息安全 恶意软件 病毒 木马
2021-08-20 07:23:52

我正在查看一个名为 Zapya 的流行文件共享应用程序,并且非常喜欢它的功能。我在两个在线病毒扫描仪上扫描了 Windows 可执行文件 ZapyaPC28Lite.exe:

https://virusscan.jotti.org/en-US/filescanjob/8e462hjw1m

https://www.virustotal.com/gui/file/6210d10145358e05ea5e2852277a393c51a8dde8308f003e101a6efe7df84479/detection

大多数引擎报告它是干净的,但有些报告是木马。更令人困惑的是,在 VirusTotal McAfee 上报告它很糟糕,但在 MetaDefender 上,McAfee 报告它还好: https ://i.imgur.com/2DY7r1F.jpg

https://metadefender.opswat.com/results#!/file/39b75b9272d9a98df2fd2068bc0812e1/hash/multiscan

我应该如何解释这些结果?

我不是要求分析这个特定文件,而是围绕以下一般准则:识别误报?确定要更关注哪些引擎?

谢谢。

3个回答

您需要检查检测到的恶意软件的确切描述,因为现在的防病毒软件不仅检测“病毒”,而且还可能警告您其他类型的软件,如广告软件和风险软件。如果您仔细查看 scan中的描述,您会注意到,例如:

  • 克莱恩斯:不安全。他们不会告诉你这是病毒、木马等,他们会告诉你“不安全”。
  • Fortinet:风险软件/Funshion。同样,它被标记为“风险软件”,而不是更具体的东西。
  • 科莫多:ApplicUnwnt@#t95vgdillac6。同样,标签似乎说的是“不需要的应用程序”,而不是更具体的恶意软件。
  • 迈克菲:阿尔忒弥斯。Artemis 显然是 McAfee 所说的由其启发式引擎检测到的“未知数”。这可能是引擎检测到的东西,但它不包含在恶意软件数据库中。来源:迈克菲支持社区
  • ESET-NOD32:Win32/FusionCore.AQ 的变体,可能不需要。请注意,他们说这是“可能不需要的”。另外,什么是 Win32/FusionCore?谷歌从信誉良好的来源中提取了几个结果,这些结果将该描述与 PUA(可能不需要的应用程序)、广告软件或声誉不佳的软件联系起来。
  • 卡巴斯基和 ZoneAlarm:不是病毒:HEUR:Downloader.Win32.Funshion.gen。非病毒是卡巴斯基所说的广告软件和风险软件。它们包括风险软件中的 P2P 软件。什么是风险软件?它是具有潜在危险功能的合法软件,因此您应该注意它。如果您安装了P2P 软件是可以的,但如果恶意代理未经您的同意将其安装在您的计算机上,则不能。因此他们决定将其称为风险软件。来源:卡巴斯基,不是病毒

如您所见,仅依靠“检测”是不够的。您还需要检查谁检测到了什么,并查看更多详细信息,然后才能确定它是否是真正的已知威胁,或者扫描仪是否只是在警告您。在这种情况下,最流行的扫描程序似乎会告诉您它不是恶意软件,而是风险软件,因此您需要确保自己知道自己在做什么。当然,您还需要记住,恶意软件扫描程序并不能确定某个软件是否是恶意软件,它们只是告诉您它是否已知是恶意的,或者它是否因其行为而可能是恶意的和功能。Zapya的口碑好吗?它是否会在您的系统中引入巨大的安全漏洞?它的开发人员可以信任吗?恶意软件扫描程序不会

如果程序或程序的某些部分用于实际病毒的有效负载中,有时引擎会将程序标记为病毒。例如,由 PyInstaller 制作的程序由于使用它的病毒而受到误报的困扰,即使程序本身是干净的。

在您的情况下,我们甚至可以看到可能导致这种情况的原因。如果您转到 VirusTotal 上的 Relations 页面并向下滚动到 Execution Parents 部分,您可以看到它是由Sality 病毒运行的。

这可能是这些引擎正在检测您的文件的原因。如果这是唯一原因,那么您的文件可能可以安全运行。再说一次,它可能不是。是否要冒这个风险由您决定。

当您不是技术专家时,解释这样的输出可能很困难,尤其是当您收到 13/70 的引擎报告恶意行为时。

有了这样的不确定性,您可以查看以下几个因素:

  1. 运行引擎的公司的质量
  2. 行为类型
  3. 社区投票
  4. 你觉得舒服的风险

在这种情况下,您有不止几个高质量的公司检测恶意行为,而社区成员的投票率很低。

这说明它可能很糟糕。

但随后您需要确定您从运行程序中获得的收益是否超过了这些潜在风险。

我见过一些文件,其中一个未知的引擎发现了恶意行为,但其余的什么也没检测到。有些扫描仪比其他扫描仪更好,有些扫描仪可以更好地检测不同的事物并使用不同的技术进行检测,因此可能并非所有引擎都会检测到相同的事物。

是的,有可能出现误报。