Проверка файлов, ссылок, доменов и IP на вирусы и вредоносную активность онлайн

9
Проверка файлов, ссылок, доменов и IP на вирусы и вредоносную активность онлайн

Мне присылают «счёт.pdf», ссылку на документ, архив с якобы фотографиями или адрес сервера и спрашивают одно и то же. Можно ли доверять? Я не пытаюсь ответить по значку файла, красивому домену или одному антивирусному вердикту. Для быстрой проверки есть целый набор онлайн-сервисов, которые смотрят репутацию, запускают код в изолированной среде, анализируют сетевые связи и ищут объект в базах известных угроз.

Универсального сканера нет. Для первой проверки файла, хеша, URL, домена или IP я обычно начинаю с VirusTotal или Kaspersky Threat Intelligence Portal. Подозрительный сайт удобнее разбирать через urlscan.io. Поведение программы лучше видно в ANY.RUN или другой песочнице. Для отдельного IP полезны AbuseIPDB и Cisco Talos. Главная ошибка состоит не в выборе «не того» сервиса, а в попытке получить окончательный ответ из одного зелёного значка.

Сначала не загружайте файл, а проверьте его хеш

Если файл уже лежит на компьютере, я по возможности начинаю с SHA-256. Хеш представляет собой цифровой отпечаток содержимого. Совпадающий SHA-256 с очень высокой вероятностью означает, что сервис уже видел ровно такой же файл.

В Windows получить SHA-256 можно через PowerShell.

Get-FileHash "C:UsersUserDownloadsfile.exe" -Algorithm SHA256

В Linux подходит команда.

sha256sum file.exe

Получив длинную шестнадцатеричную строку, вставляю её в поисковое поле сервиса. Такой порядок решает сразу две задачи. Проверка занимает секунды, если образец уже известен, а сам файл не приходится отправлять сторонней платформе.

Проверка файлов, ссылок, доменов и IP на вирусы и вредоносную активность онлайн

Для конфиденциальных документов принцип особенно важен. Не стоит загружать в публичные анализаторы договоры, внутренние архивы, базы клиентов, исходный код компании, резервные копии, документы с персональными данными или файлы с ключами доступа. Стандартные режимы ряда сервисов предполагают обмен образцами или результатами с исследователями и поставщиками защитных решений.

Мы отдельно разбирали, как проверить файл до открытия и почему результат вида «0 обнаружений» ещё не делает программу безопасной.

Сервис Что удобно проверять Главная сильная сторона Что учитывать
VirusTotal Файл, хеш, URL, домен, IP Много источников репутации и связей между объектами Обычную загрузку нельзя считать приватной
Kaspersky Threat Intelligence Portal Файл, хеш, URL, домен, IP Репутация плюс статический и поведенческий анализ Часть возможностей зависит от учётной записи и режима проверки
urlscan.io URL и сайт Скриншот, запросы страницы, домены, IP, сценарии и перенаправления У сканирования есть разные режимы видимости
ANY.RUN Файлы и URL Интерактивный запуск в песочнице Публичные задания доступны другим пользователям
Hybrid Analysis Файлы и URL Динамический анализ поведения Перед загрузкой нужно учитывать режим публикации результатов
MetaDefender Cloud Файл, хеш, URL, домен, IP Несколько механизмов анализа и дополнительные технологии обработки файлов Приватный режим отличается от обычной отправки
AbuseIPDB IP-адрес История жалоб на сетевую активность Репутация IP сама по себе не доказывает атаку
URLhaus Вредоносные URL и связанные образцы Специализация на инфраструктуре распространения вредоносных программ Сервис рассчитан прежде всего на известные вредоносные объекты

Какие сервисы я использую и зачем

VirusTotal. VirusTotal остаётся удобной первой точкой проверки. Сервис анализирует файлы и ссылки при помощи десятков защитных механизмов, а также позволяет искать сведения по SHA-256, домену и IP. В отчёте интересен не только счётчик обнаружений. Я смотрю названия семейств угроз, дату появления объекта, цифровую подпись, связанные домены, сетевые адреса, строки и результаты поведенческого анализа.

Распространённая ошибка выглядит так. Из 70 с лишним механизмов сработал один, значит ложное срабатывание. Или наоборот, пять продуктов назвали файл вредоносным, значит вопрос закрыт. Оба вывода слишком примитивны. Несколько движков могут использовать одну технологическую базу, новые программы часто получают эвристические детекты, а свежий вредонос способен некоторое время проходить почти незаметно. Я смотрю на совокупность сигналов и на то, что именно увидели сканеры.

Kaspersky Threat Intelligence Portal. Через портал анализа угроз можно искать файл, хеш, IP, домен и веб-адрес. Для URL доступен отдельный анализ поведения страницы. Такой набор удобен, когда нужно проверить несколько типов индикаторов в одном интерфейсе и сопоставить их репутацию.

urlscan.io. Если меня интересует именно веб-страница, urlscan.io часто полезнее обычного антивирусного вердикта. Сервис сам открывает страницу в изолированной среде и показывает, куда браузер обращался, какие сценарии загружались, какие IP и домены участвовали в цепочке, какие перенаправления произошли и как страница выглядела на момент проверки.

Особенно хорошо urlscan.io раскрывает фишинговые цепочки. Адрес из письма может выглядеть невинно, затем пройти через несколько систем перенаправления и только в конце открыть поддельную форму входа. Простая проверка исходного домена такую картину показывает не всегда.

Но есть неприятный нюанс. URL может содержать токен авторизации, идентификатор документа, ссылку для сброса пароля или приглашение в закрытый сервис. Публичная отправка такого адреса сама превращается в утечку. Исследователи уже находили чувствительные ссылки в открытых хранилищах результатов URL-сканеров. Поэтому я никогда не отправляю публично адрес вида example.com/reset?token=..., приватную ссылку на облачный документ или одноразовую ссылку входа.

ANY.RUN. Когда статическая проверка ничего внятного не дала, перехожу к ANY.RUN. Песочница запускает объект в виртуальной Windows и позволяет наблюдать процессы, сетевые соединения, изменения файловой системы и другие действия. В отличие от полностью автоматических песочниц, здесь можно взаимодействовать с программой. Например, открыть документ, нажать кнопку или пройти несколько шагов установщика.

Интерактивность помогает против образцов, которые ждут действия пользователя. Но песочница тоже не всевидящая. Вредоносная программа может определить виртуальную среду, ждать несколько часов, требовать специфическое оборудование, определённый язык системы или соединение с уже отключённым командным сервером.

Hybrid Analysis. Hybrid Analysis решает похожую задачу через Falcon Sandbox. В отчётах можно увидеть поведение процессов, сетевые признаки, извлечённые файлы и другие индикаторы. Я рассматриваю сервис скорее как второй взгляд, когда результаты первого динамического анализа не дают уверенного ответа.

MetaDefender Cloud. MetaDefender Cloud умеет работать с файлами, хешами, IP, URL и доменами. Платформа объединяет несколько механизмов анализа, а для поддерживаемых форматов предлагает дополнительные технологии обработки содержимого. У сервиса есть приватное сканирование, но условия хранения и доступность режима зависят от типа учётной записи. Обычную загрузку конфиденциального документа я приватной по умолчанию не считаю.

AbuseIPDB. Для IP-адреса полезен AbuseIPDB. База собирает сообщения администраторов о переборе паролей, сканировании портов, спаме, атаках на веб-приложения и другой нежелательной активности. Видно число жалоб, их свежесть и показатель уверенности.

Интерпретировать такие данные нужно осторожно. За одним IP может стоять хостинг, VPN, прокси, облачная платформа или множество клиентов. Вчера адрес мог принадлежать заражённому серверу, завтра его получит другой клиент. Запись в AbuseIPDB хорошо отвечает на вопрос «замечали ли отсюда подозрительную активность», но гораздо хуже отвечает на вопрос «атакует ли меня владелец адреса прямо сейчас».

Cisco Talos. Центр Talos Intelligence пригодится для дополнительной проверки IP, домена, URL или SHA-256. Я использую такой запрос как второй источник репутации, особенно при разборе сетевых событий и почтовой инфраструктуры.

URLhaus. Проект URLhaus от abuse.ch специализируется на адресах, которые распространяют вредоносные файлы. Если в журнале прокси, EDR или почтового шлюза появился странный URL загрузки, поиск по URLhaus быстро показывает, встречалась ли инфраструктура в известных вредоносных кампаниях. Связанный MalwareBazaar позволяет искать образцы по SHA-256 и другим признакам.

Как я проверяю неизвестный объект на практике

Для обычной проверки мне хватает короткой цепочки.

  1. Файл. Сначала считаю SHA-256 и ищу хеш. Только если результатов нет и содержимое не конфиденциально, загружаю сам файл.
  2. Ссылка. Не открываю её в обычном браузере. Копирую адрес как текст и проверяю репутацию. Для сложной страницы смотрю urlscan.io или песочницу.
  3. Домен. Проверяю репутацию, связанные IP, историю обнаружений и контекст. Молодой или неизвестный домен не равен вредоносному.
  4. IP. Сравниваю несколько источников, смотрю свежесть жалоб и назначение сети. Один плохой сосед на общем хостинге ничего не доказывает.
  5. Подозрения остаются. Перехожу от репутации к поведению и запускаю файл в песочнице.

При анализе программы меня сильнее всего настораживает поведение, которое не соответствует назначению файла. Обычный PDF внезапно запускает PowerShell, документ вызывает командную оболочку, программа создаёт задачу в планировщике, пытается закрепиться в автозапуске или связывается с десятком случайных доменов. Такой контекст ценнее голого числа срабатываний.

Для ссылок смотрю на перенаправления, загружаемые сценарии, конечный домен, форму входа, обращения к сторонним адресам и скачиваемые файлы. Для IP и домена проверяю не только наличие в базах, но и когда объект заметили, чем занималась инфраструктура и сохранились ли признаки сейчас.

Если хотите глубже разбираться в таких находках, полезно понимать, что именно специалисты называют индикаторами компрометации. Хеш, IP, домен и URL не являются приговором сами по себе. Каждый индикатор работает только вместе с контекстом.

Материал предназначен для легальной и ответственной проверки собственных файлов, систем и доступной вам инфраструктуры. Соблюдайте законодательство своей страны, особенно требования, действующие в России. Не применяйте песочницы, базы угроз и сетевые инструменты для несанкционированного доступа, слежки, взлома, нарушения правил сервисов или незаконного обхода ограничений.

Почему зелёный отчёт не означает «безопасно»

Главный миф онлайн-сканеров звучит соблазнительно. «VirusTotal ничего не нашёл, значит вирусов нет». На практике сервис сообщает только то, что доступные ему механизмы не нашли достаточных признаков угрозы в конкретный момент.

Свежий файл может ещё не попасть в базы. Вредоносный код способен загрузиться позже. Документ может содержать ссылку на уже отключённый сервер. Песочница может не воспроизвести нужное действие пользователя. Легитимный административный инструмент, наоборот, способен получить десятки тревожных признаков, поскольку умеет выполнять действия, похожие на работу вредоносной программы.

Есть и другая крайность. Некоторые пользователи считают любой единичный детект доказательством заражения. Эвристика ошибается, малоизвестные программы получают репутационные предупреждения, упаковщики и средства удалённого администрирования часто выглядят подозрительно для защитных систем.

Поэтому я не ищу магическое число обнаружений. Я отвечаю на более полезный вопрос. Совпадают ли репутация, происхождение файла, цифровая подпись, сетевые связи и фактическое поведение с тем, что программа обещает делать?

Для повседневной проверки достаточно простой схемы. SHA-256 и VirusTotal дают первую картину. urlscan.io помогает разобрать подозрительный сайт. ANY.RUN показывает, что делает программа после запуска. AbuseIPDB и Talos добавляют контекст к сетевым адресам. Если несколько независимых источников показывают одну и ту же подозрительную цепочку, оснований доверять объекту становится заметно меньше.

Самое полезное правило ещё проще. Не загружайте конфиденциальные данные ради любопытства и не воспринимайте отсутствие детекта как сертификат безопасности. Онлайн-сканер помогает принять решение, но не принимает его вместо вас.

Как проверить файл на вирусы онлайн, не загружая его?

Посчитайте SHA-256 файла и вставьте полученный хеш в VirusTotal, Kaspersky Threat Intelligence Portal или другой сервис с поиском по хешам. Если образец уже известен, получите отчёт без передачи содержимого файла.

Что значит 0 обнаружений в VirusTotal?

Ни один из сработавших механизмов не классифицировал объект как вредоносный с достаточной уверенностью. Результат не гарантирует безопасность свежего, редкого или специально замаскированного вредоносного файла.

Можно ли проверить подозрительную ссылку, не открывая её?

Да. Скопируйте адрес ссылки как текст и вставьте в VirusTotal, Kaspersky Threat Intelligence Portal или urlscan.io. Не открывайте адрес в обычном браузере только ради проверки.

Безопасно ли отправлять любую ссылку в urlscan.io или VirusTotal?

Нет. Не отправляйте публично ссылки со сбросом пароля, токеном авторизации, доступом к облачному документу, приглашением или другим секретным параметром. Результаты некоторых режимов сканирования могут быть доступны третьим лицам.

Как проверить IP-адрес на вредоносную активность?

Проверьте IP через AbuseIPDB, VirusTotal, Kaspersky Threat Intelligence Portal или Cisco Talos. Смотрите на свежесть сообщений, характер активности и владельца сети. Одна запись в базе не доказывает текущую атаку.

Чем проверка в песочнице отличается от обычного антивирусного сканирования?

Антивирусные и репутационные механизмы в основном ищут известные признаки угроз. Песочница запускает объект в изолированной системе и наблюдает процессы, сетевые соединения, изменения файлов и другие действия программы.

Почему чистый файл иногда определяется как вредоносный?

Ложные срабатывания вызывают эвристика, упаковщики, редкая цифровая подпись, низкая репутация нового файла и функции, похожие на действия вредоносных программ. Поэтому единичный детект нужно проверять по другим признакам.

Какой онлайн-сервис подходит сразу для файлов, ссылок, доменов и IP?

Для первичной проверки удобно использовать VirusTotal или Kaspersky Threat Intelligence Portal. Для подробного разбора веб-страницы лучше добавить urlscan.io, а для поведения неизвестной программы использовать песочницу.

VirusTotal проверка файла проверка ссылки вредоносный файл вредоносная ссылка домен IP-адрес песочница индикатор компрометации
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
02.10.26 Москва
Форум по информационной безопасности и ИТ
Каждый ход имеет значение
GISГАЗИНФОРМСЕРВИС
Присоединиться
18+
Реклама. Рекламодатель ООО «Газинформсервис», ОГРН: 1047833086099

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама