首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Windows环境下几个pdfs中恶意软件的检测工具

Windows环境下几个pdfs中恶意软件的检测工具
EN

Security用户
提问于 2015-12-02 18:49:47
回答 2查看 212关注 0票数 -2

我正在寻找一个Windows产品,可以检测到在Windows环境中的几个pdfs中的恶意软件。我不想使用Python,也不想使用Stream。我正在寻找一些简单有效的东西。我想知道为什么大多数付费病毒保护计划在这方面是无用的?

编辑:为了确定我的目标,我想以一种简单的方式识别受感染的PDF文件,因为我有几个文件,我不关心它们是如何或为什么被感染的。谢谢。

EN

回答 2

Security用户

回答已采纳

发布于 2015-12-02 20:07:03

你有几个选择。

1.在线服务

您可以在这里使用https://www.virustotal.comhttps://malwr.com (也可以将示例设置为私有)或以下工具之一:

http://www.malware-analyzer.com/#!document-analysis-tools/cw25

Malwr背后的人创造了布谷鸟沙箱,这也是在Malwr上使用。您还可以使用Cuckoo沙箱创建自己的VM,并在其PDF文件阅读器中打开PDF文件。http://www.cuckoosandbox.org/

为了一次将多个文件上载到VirusTotal,有一个工具:https://www.virustotal.com/de/documentation/desktop-applications/

2. VirusTotal API

VirusTotal有一个公共API,在这里有文档:https://www.virustotal.com/de/documentation/public-api/

https://www.virustotal.com/de/documentation/public-api/#scanning-files

https://www.virustotal.com/de/documentation/public-api/#scripts-interact

我创建了一个小型的独立工具,它只需要安装VirusTotal,并使用Java (您需要一个API密钥)将所有文件上传到同一个目录中。

https://github.com/DanielRuf/Plain-of-JARs/tree/master/JARs/virustotalscan

https://github.com/DanielRuf/Plain-of-JARs/tree/master/sources/virustotalscan

代码语言:javascript
复制
VirusTotalScan 1.0.0
Uploads all files in a given directory to VirusTotal using the VirusTotal API.

如果使用它,请检查属性文件并将注释更改为comment=

嗯,大多数工具都是用Python、Ruby或其他一些广泛使用的语言编写的。您可以轻松地在您的PC上安装Python。

3. ClamAV作为替代方案

ClamAV有一些规则可以检测到它。有ClamWin http://www.clamwin.com/

4.手动将样本发送给防病毒供应商

如果您想手动将示例发送给防病毒供应商,这里有两个邮件列表:http://www.techsupportalert.com/content/how-report-malware-or-false-positives-multiple-antivirus-vendors.htm#Easily_提交_恶意软件_至_全_卖主

您只需创建一个密码保护的zip文件(更好的每个文件,但所有PDF文件的一个压缩文件也应该是可以的),点击链接和发送附件与您的电子邮件客户端和等待回复。

票数 3
EN

Security用户

发布于 2015-12-02 20:33:11

读到你的问题,我不确定你是否只想检测和隔离,或者你真的想深入研究,看看你是否能找到恶意软件。在每种情况下,您都可以选择:

Opt1:设置VM以隔离主系统,并放置防病毒并通过VM中的防病毒程序运行pdfs。还请注意上面的建议,并通过virustotal查看其他AV系统是否有它们的签名。

Opt2:设置一个VM来保护您的主系统,然后获得一些恶意软件分析工具。一些很棒的软件包括PEid、Dependency和IDA,但是我相信这些可能主要适用于.exe文件。但是,您肯定应该使用的一个很好的方法是Windows的"Process“。这将提供所有正在运行的进程的非常详细的视图,包括根据阶段(即开始、运行或关闭)对它们进行颜色编码。因此,这将显示您的系统在打开pdf文件时正在进行的任何新的外部连接(这更多地是一种动态分析方法,而不是静态的)。如果您的系统是建立外部连接,而您打开一个pdf,这是一个迹象,恶意软件在pdf试图连接C&C或其他服务器。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/107087

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档