SaaS · APIs · Cybersecurity
在打开未知文件前如何检查:哈希、真实格式与病毒信号
在打开未知文件前如何检查:哈希、真实格式与病毒信号
通过电子邮件收到、从论坛下载或由链接分享的文件,外观可能很普通,却仍然值得先检查。熟悉的文件名和看起来正常的扩展名,并不能说明文件字节中真正包含什么。如果发送者不熟悉,或者来源只能部分信任,在打开前进行在线检查可以提供有用的技术背景。FileInspection适合作为第一步检查:它生成一份JSON报告,包含哈希、检测到的MIME类型、初步的防病毒信号以及其他线索。
先确认真实的文件类型
扩展名只是文件名提供的标签。名为invoice.pdf的文件不一定是真正的PDF,改名后的可执行文件也可以伪装成文档。FileInspection根据文件内容检测MIME类型,而不是只相信发送者写在文件名中的扩展名。当附件被改过名字、下载格式与说明不一致,或压缩包需要在解压前检查时,这种区别尤其有用。
报告还会记录原始文件名和大小。结合起来,这些信息可以帮助你快速比较预期收到的内容与实际上传的内容。每次检查只接受一个非空文件,大小上限为50 MB,并且不按扩展名过滤。因此,文档、图片、压缩包和其他类型的文件都可以在这个有边界的第一步中检查。
把SHA-256作为身份线索
FileInspection会计算SHA-256哈希,也可称为校验和或数字指纹。哈希不是安全结论,而是被检查的准确字节的紧凑标识。如果官方软件下载页公布了SHA-256值,你可以把它与报告中的值进行比较,确认两个文件是否一致。你也可以把哈希记录在清单或工单中,以便稍后识别同一个文件,而不依赖容易修改的文件名。
哈希相同,只说明字节与被比较的参考文件相同,并不能证明参考文件本身值得信任。哈希不同,只说明两者存在差异,也不能说明差异原因。应把比较结果当作继续调查的证据,而不是自动允许打开文件的安全判定。
谨慎解读防病毒结果
报告中的防病毒引擎信号有三个状态:clean、infected和error。它是初步的分流信号,绝不是防病毒保证。clean只表示这次检查没有报告检测结果;它不证明文件安全,也不能替代完整的防病毒产品和设备本身的安全措施。infected应当促使你停止操作并进一步处理。error表示信号不可用或检查没有完成,绝不能把它理解为clean。
检测规则集还可能返回clean、matched或not_run。提供的检测规则只是最小的起始规则集,不是完整的威胁检测数据库。matched值得提高警惕;clean或not_run都不能证明不存在威胁。
打开前先了解更多背景
对于图片和PDF,报告可以提供最多500个字符的OCR预览。这样,你可以在桌面应用中打开原文件前,先确认所谓的发票、扫描件或截图是否含有预期文字。对于音频和视频,FFprobe可以提供编解码器、分辨率、时长和比特率等媒体信息。适用时,ExifTool还可以提供经过筛选的EXIF元数据。这些字段不能替代完整审查,但可以显示文件名描述与真实技术结构之间的差异。
采取谨慎的流程
把文件上传到FileInspection,等待异步处理完成,再通过经过身份验证的流程下载JSON结果。如果有官方来源,就比较SHA-256;同时查看真实MIME、大小和相关元数据,并把防病毒与检测规则状态当作分流信号。如果发现异常,不要打开、执行、解压或转发文件;应通过可信渠道联系发送者,并使用自己设备上的安全工具。
成功完成一次检查需要12 tokens。空文件或超过50 MB等验证失败不会收费。FileInspection可以帮助你决定下一步是否需要深入检查,但它不是完整的恶意软件分析平台,也不保证文件安全。