把一个文件传到在线检测站,让三十几个引擎同时扫一遍,是判断可疑文件最快的办法。但上传这个动作本身就是一次数据外发,用之前要清楚它把什么东西交了出去。
上传之后会发生什么
多数在线检测服务在使用条款里写明,提交的样本可能被提供给其他安全厂商用于研究。也就是说几分钟后这份文件不只存在一处,而这份文件里如果带客户表、内部文档、未发布的产品包,那已经不是检测而是公开。第二点是哈希会被登记:即使事后删除报告,别人用同一串哈希仍然能查到这份文件的历史结果。
不上传也能得到结论的做法
Get-FileHash .\setup.exe -Algorithm SHA256
Get-AuthenticodeSignature .\setup.exe | Select-Object Status, SignerCertificate
Get-Item .\setup.exe | Select-Object Length, LastWriteTime
拿到哈希之后直接去检测站的搜索框里查,命中的历史记录就能看到各引擎的结论,这条路完全不泄露内容。只有查不到记录、又确实需要结论时,才轮到上传。
确实要传时的四个动作
- 先确认文件里没有个人信息。文档类文件可以先看属性里的作者、公司、路径等元数据,这些一并被传了出去。
- 压缩包加密后再传,密码用行业惯例的那个常见字符串,这能阻止普通浏览者直接解压,但不等于保密。
- 用专门的邮箱注册检测站账号,不要把个人常用邮箱或者公司邮箱绑上去。
- 报告看完就申请删除样本,并记下提交时间和文件哈希,事后如果出现扩散可以有个时间依据。
三种情况不适合在线检测
公司内网系统导出的报表、包含客户身份信息的表格、以及自家尚未发布的产品安装包,这三类无论是否加密都不应该外发。需要结论时的合规做法是在隔离的虚拟机里自己跑,或者只把行为描述交给安全团队,而不是把文件本体送到公网。
最后是把在线检测放回它的位置:它解决的是“这个已知样本各家怎么定性”,不是“这个文件能不能用”。一个新出现的正常程序也会被报几个引擎,报零也不代表安全,本站 94 篇讲过怎么科学判断报毒结果。