web-dev-qa-db-ja.com

virustotal、virusscanスキャンを解釈するには?

私はZapyaという人気のファイル共有アプリを見ていましたが、その機能が本当に気に入りました。 2つのオンラインウイルススキャナーでWindows実行可能ファイルZapyaPC28Lite.exeをスキャンしました。

https://virusscan.jotti.org/en-US/filescanjob/8e462hjw1m

https://www.virustotal.com/gui/file/6210d10145358e05ea5e2852277a393c51a8dde8308f003e101a6efe7df84479/detection

大多数のエンジンはクリーンだと報告していますが、一部はトロイの木馬を報告しています。これをさらに混乱させるのは、McAfeeがVirusTotalで不良と報告しているのに対し、MetaDefenderではMcAfeeが問題なしと報告していることです https://i.imgur.com/2DY7r1F.jpg

https://metadefender.opswat.com/results#!/file/39b75b9272d9a98df2fd2068bc0812e1/hash/multiscan

これらの結果をどのように解釈すればよいですか?

この特定のファイルの分析を求めるのではなく、次の一般的なガイドラインを示します。誤検知の特定?どのエンジンにもっと注意を払うべきかを決定していますか?

ありがとう。

8
get_going

検出されたマルウェアの正確な説明を確認する必要があります。現在、ウイルス対策ソフトウェアは「ウイルス」を検出するだけでなく、アドウェアやリスクウェアなどの他の種類のソフトウェアについても警告する場合があるためです。 your scan の説明をよく見ると、次のようにわかります。

  • Canceance:Unsafe。彼らはそれがウイルス、トロイの木馬などであるとは知らせず、「安全でない」と言います。
  • フォーティネット:Riskware/Funshion。繰り返しますが、「リスクウェア」というラベルが付けられており、具体的なものはありません。
  • Comodo:ApplicUnwnt @#t95vgdillac6。ここでも、ラベルは「特定のアプリケーションではない」と表示されているようで、具体的なマルウェアではないようです。
  • McAfee:Artemis。Artemisは、ヒューリスティックエンジンによって検出されたMcAfeeが「不明」と呼んでいるものです。これはおそらくエンジンによって検出されたものですが、マルウェアデータベースには含まれていません。出典: McAfeeサポートコミュニティ
  • ESET-NOD32:潜在的に不要なWin32/FusionCore.AQの亜種。彼らはそれが「潜在的に望ましくない」と言っていることに注意してください。また、Win32/FusionCoreとは何ですか? Googleは、その説明をPUA(潜在的に不要なアプリケーション)、アドウェア、または評判の悪いソフトウェアにリンクする信頼できるソースからいくつかの結果を提示します。
  • カスペルスキーとZoneAlarm:Not-a-virus:HEUR:Downloader.Win32.Funshion.gen。カスペルスキーがアドウェアとリスクウェアと呼ぶもの。リスクウェアにはP2Pソフトウェアが含まれています。リスクウェアとは何ですか?危険な可能性のある機能を持つ正規のソフトウェアなので、注意する必要があります。 P2Pソフトウェアは、youがインストールした場合は問題ありませんが、悪意のあるエージェントがユーザーの同意なしにマシンにインストールした場合は問題があります。そこで彼らはそれをリスクウェアと呼ぶことにしました。出典: ウイルスではなくカスペルスキー

ご覧のとおり、「検出」に依存するだけでは十分ではありません。また、誰が何を検出したかを確認し、それが本当に既知の脅威であるのか、スキャナーが警告しているだけなのかを判断する前に、さらに詳細を調べる必要があります。この場合、最も人気のあるスキャナーはマルウェアではないように見えますが、リスクウェアであるため、自分が何をしているかを確実に把握する必要があります。もちろん、マルウェアスキャナーはソフトウェアの一部が悪意のあるものであるかどうかを確実に通知するのではなく、既知であるかどうかを通知することも覚えておく必要があります悪意がある、またはその動作と機能のために悪意がある場合。ザピアは良い評判ですか?それはあなたのシステムに巨大なセキュリティホールをもたらしますか?その開発者は信頼できますか?マルウェアスキャナーはそのような質問には答えません。

19
reed

プログラムまたはプログラムの一部が実際のウイルスのペイロードで使用されている場合、エンジンがプログラムにウイルスのフラグを立てることがあります。たとえば、PyInstallerによって作成されたプログラム ウイルスを使用することによる誤検知に悩まされています プログラム自体はクリーンですが。

あなたの場合、私たちはこれを引き起こしたかもしれないものを見ることができます。 VirusTotalのRelationsページに移動し、Execution Parentsセクションまでスクロールすると、 Sality virus によって実行されていることがわかります。

これが、これらのエンジンがファイルを検出する理由である可能性があります。それが唯一の理由である場合、ファイルはおそらく安全に実行できます。それから、それはそうではないかもしれません。そのリスクを取るかどうかはあなた次第です。

5
Nonny Moose

テクニカルエキスパートではないときにこのような出力を解釈することは、特に13/70エンジンが悪意のある動作を報告している場合は難しい場合があります。

このような不確実性があると、いくつかの要因を調べることができます。

  1. エンジンを実行している企業の品質
  2. 行動のタイプ
  3. コミュニティの投票
  4. 安心できるリスク

この場合、悪意のある動作を検出する高品質の企業が2つ以上あり、コミュニティメンバーが非常に低い票を投じています。

可能性が高い悪いということです。

ただし、プログラムを実行することで得られるメリットがこれらの潜在的なリスクを上回るかどうかを判断する必要があります。

未知の小さなエンジンが悪意のある動作を検出したファイルを見たことがありますが、残りは何も検出しません。一部のスキャナーは他のスキャナーより優れており、異なるものをより適切に検出し、異なる手法を使用して検出するスキャナーがあるため、すべてのエンジンが同じものを検出するわけではありません。

そして、はい、誤検知がある可能性があります。

5
schroeder