Проверить, не открывая
Когда пришёл подозрительный файл или ссылка, их можно проверить онлайн-сервисами, не рискуя своим компьютером.
При чём тут безопасность: это первые инструменты аналитика SOC при разборе фишинга и подозрительных файлов. Но у них есть важная ловушка — конфиденциальность.
VirusTotal
VirusTotal проверяет файл, ссылку, домен или IP-адрес десятками антивирусных движков и сервисов репутации одновременно.
Главное правило: не загружай конфиденциальные документы. Загруженные файлы становятся доступны исследователям безопасности. Для рабочих файлов сначала ищи по хешу — если файл уже проверяли, результат найдётся без загрузки.
urlscan.io
urlscan.io заходит на указанный адрес вместо тебя и показывает: снимок страницы, куда были перенаправления, какие ресурсы и домены загружались.
Так видно, что «ссылка на счёт» на самом деле ведёт на поддельную страницу входа. Учти: публичные сканы видны всем, для внутренних ссылок используй приватный режим.
ANY.RUN
ANY.RUN — интерактивная онлайн-песочница: файл запускается в виртуальной машине, а ты наблюдаешь в реальном времени, какие процессы он создаёт, что пишет на диск и куда подключается.
Можно даже нажимать кнопки внутри — например, «включить содержимое» в документе, чтобы увидеть срабатывание макроса.
Результаты — не приговор
Ноль срабатываний в VirusTotal не значит, что файл безопасен: новая вредоносная программа может ещё не быть известна движкам. А одно срабатывание из семидесяти бывает ложным.
Результаты сервисов — это данные для решения, которые дополняют анализ поведения и контекста.
Главное за урок
- VirusTotal — проверка многими движками; для рабочих файлов ищи по хешу.
- urlscan показывает, куда на самом деле ведёт ссылка; ANY.RUN — поведение файла.
- Чистый результат не гарантирует безопасность.