我正在寻找一个Windows产品,可以检测到在Windows环境中的几个pdfs中的恶意软件。我不想使用Python,也不想使用Stream。我正在寻找一些简单有效的东西。我想知道为什么大多数付费病毒保护计划在这方面是无用的?
编辑:为了确定我的目标,我想以一种简单的方式识别受感染的PDF文件,因为我有几个文件,我不关心它们是如何或为什么被感染的。谢谢。
发布于 2015-12-02 20:07:03
你有几个选择。
1.在线服务
您可以在这里使用https://www.virustotal.com、https://malwr.com (也可以将示例设置为私有)或以下工具之一:
http://www.malware-analyzer.com/#!document-analysis-tools/cw25
Malwr背后的人创造了布谷鸟沙箱,这也是在Malwr上使用。您还可以使用Cuckoo沙箱创建自己的VM,并在其PDF文件阅读器中打开PDF文件。http://www.cuckoosandbox.org/
为了一次将多个文件上载到VirusTotal,有一个工具:https://www.virustotal.com/de/documentation/desktop-applications/
2. VirusTotal API
VirusTotal有一个公共API,在这里有文档:https://www.virustotal.com/de/documentation/public-api/
https://www.virustotal.com/de/documentation/public-api/#scanning-files
https://www.virustotal.com/de/documentation/public-api/#scripts-interact
我创建了一个小型的独立工具,它只需要安装VirusTotal,并使用Java (您需要一个API密钥)将所有文件上传到同一个目录中。
https://github.com/DanielRuf/Plain-of-JARs/tree/master/JARs/virustotalscan
https://github.com/DanielRuf/Plain-of-JARs/tree/master/sources/virustotalscan
VirusTotalScan 1.0.0
Uploads all files in a given directory to VirusTotal using the VirusTotal API.如果使用它,请检查属性文件并将注释更改为comment=。
嗯,大多数工具都是用Python、Ruby或其他一些广泛使用的语言编写的。您可以轻松地在您的PC上安装Python。
3. ClamAV作为替代方案
ClamAV有一些规则可以检测到它。有ClamWin http://www.clamwin.com/
4.手动将样本发送给防病毒供应商
如果您想手动将示例发送给防病毒供应商,这里有两个邮件列表:http://www.techsupportalert.com/content/how-report-malware-or-false-positives-multiple-antivirus-vendors.htm#Easily_提交_恶意软件_至_全_卖主
您只需创建一个密码保护的zip文件(更好的每个文件,但所有PDF文件的一个压缩文件也应该是可以的),点击链接和发送附件与您的电子邮件客户端和等待回复。
发布于 2015-12-02 20:33:11
读到你的问题,我不确定你是否只想检测和隔离,或者你真的想深入研究,看看你是否能找到恶意软件。在每种情况下,您都可以选择:
Opt1:设置VM以隔离主系统,并放置防病毒并通过VM中的防病毒程序运行pdfs。还请注意上面的建议,并通过virustotal查看其他AV系统是否有它们的签名。
Opt2:设置一个VM来保护您的主系统,然后获得一些恶意软件分析工具。一些很棒的软件包括PEid、Dependency和IDA,但是我相信这些可能主要适用于.exe文件。但是,您肯定应该使用的一个很好的方法是Windows的"Process“。这将提供所有正在运行的进程的非常详细的视图,包括根据阶段(即开始、运行或关闭)对它们进行颜色编码。因此,这将显示您的系统在打开pdf文件时正在进行的任何新的外部连接(这更多地是一种动态分析方法,而不是静态的)。如果您的系统是建立外部连接,而您打开一个pdf,这是一个迹象,恶意软件在pdf试图连接C&C或其他服务器。
https://security.stackexchange.com/questions/107087
复制相似问题