Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » VT Hash Check

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

wvxwxvw

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

 
Программка для проверки отдельных файлов на сервисе VirusTotal. Отличается от стандартных загрузчиков привязкой к VirusTotal API (требуется регистрация на VT) с возможностью оставлять комментарии к своим проверкам через интерфейс программы и ставить оценку (вредный/безвредный). При наличии проверяемого хеша в базе VT, отчет показывается в окне программы. При отсутствии хеша - предлагается произвести загрузку файла для проверки на VT и дается ссылка на страницу проверки, можно, либо перейти по ней, либо повторить проверку позже и посмотреть уже готовый отчет в окне программы. Результаты могут быть сохранены в виде обычного текста, CSV или JSON. В программу встроен TrID для идентификации неизвестных файлов. VT Hash Check не обязательно устанавливать, можно добавить в контекстное меню самостоятельно или пользоваться drag&drop, при выборе нескольких файлов для каждого будет открыто новое окно. Ограничение VirusTotal на загрузку файлов через VirusTotal API = 32Мб, через веб интерфейс 128Мб, в случае попытки отправить файл больше 32Мб программа предлагает открыть страницу загрузки в браузере.

Всего записей: 5677 | Зарегистр. 02-04-2015 | Отправлено: 19:10 17-05-2017 | Исправлено: LonerD, 13:54 16-05-2019
metatrop

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не знаю, у кого как, но у меня не работает эта программа. После введения apiKey закрывает окно, ничего не делает, но остаётся в процессах с нулевой загрузкой. К сети не обращается.
 
Идея интересная, но тут нужным и ценным оказался скрипт командной строки, а не GUI.
 
На virustotal.com можно зарегистрироваться бесплатно, взять из профиля apiKey (похож на SHA-256 от неких параметров пользователя) и посылать серверу SHA-256 хэши файлов (проверить, проверялся ли файл прежде) или же непосредственно сами файлы. Частота запросов ограничена (4 запроса в минуту). Можно использовать какой-нибудь скриптовый язык (PHP, Perl, Python), или даже обойтись консольной утилитой curl.exe. Выполняется всё само собой, внимания и ресурсов процессора не требует.
 
Интерес в том, что можно по отдельности проверить десятки и сотни файлов. Закидывать каждый через GUI, ждать результата, копировать результат вручную в некий "лог" - очевидное безумие. Можно, конечно, все файлы послать одним архивом, но тогда нельзя понять реакцию на каждый из них в отдельности (и получить формально "безопасный" архив, если ставится такая цель).
 
Также использование скрипта может быть актуально в связи с недавними изменениями на virustotal.com - интерфейс перестал работать на старых версиях интернет-обозревателей. А ещё, часть антивирусов пишет о таймауте или невозможности проверить архив целиком, тогда как отдельные файлы - проверяются.
 
Результаты проверки файлов по отдельности и общий результат соотносятся не вполне очевидным вещи. Мной проверялся архив с несколькими сотнями отдельных утилит, по большей части консольных, где вирусов заведомо нет.
 
Обнаружилось, что на 38% .exe/.dll файлов какой-нибудь антивирус, из числа проверяющих, реагирует. "Под раздачу" попали даже Microsoft утилиты clip.exe и where.exe из дистрибутива Windows Server 2003 SP2

Код:
 
where.exe: Avira => PUA/CryptoMiner.Gen 2018-10-31
clip.exe: Trapmine => suspicious.low.ml.score 2018-11-28
 

 
Безобидная утилита замедления CD/DVD-привода (2002 года, работала ещё на Win9x; к сети, понятное дело, вовсе не обращается) получила следующий список реакций:

Код:
 
  AVG                   Crypt2.HPY                                   2017-06-01
  AVware                Trojan.Win32.Generic!BT                      2017-06-01
  AegisLab              Troj.Agent.Gen!c                             2017-06-01
  Avast                 Win32:Malware-gen                            2017-06-01
  Avira                 TR/Agent.56320.177                           2017-06-01
  Baidu                 Win32.Trojan.WisdomEyes.16070401.9500.9996   2017-06-01
  CAT-QuickHeal         Ransom.Urausy.100029                         2017-06-01
  ClamAV                Win.Trojan.Kryptik-1439                      2017-06-01
  GData                 Win32.Trojan.Agent.A8Z9A7                    2017-06-01
  Ikarus                Trojan-Ransom.Win32.Foreign                  2017-06-01
  Jiangmin              Trojan/Foreign.eth                           2017-06-01
  K7AntiVirus           Trojan ( 004374c81 )                         2017-06-01
  K7GW                  Trojan ( 004374c81 )                         2017-06-01
  Malwarebytes          Trojan.FakeAV                                2017-06-01
  McAfee                Ransom-FBXQ!20301AD7B8A8                     2017-06-01
  McAfee-GW-Edition     Ransom-FBXQ!20301AD7B8A8                     2017-06-01
  NANO-Antivirus        Trojan.Win32.Agent.cqobuk                    2017-06-01
  Qihoo-360             Win32/Trojan.4c2                             2017-06-01
  Rising                Trojan.Generic (cloud:CD7dofWfSmU)           2017-06-01
  SUPERAntiSpyware      Trojan.Agent/Gen-Kryptik                     2017-06-01
  Symantec              Trojan.Gen                                   2017-06-01
  Tencent               Win32.Trojan.Spnr.Hnau                       2017-06-01
  TheHacker             Trojan/Kryptik.bapz                          2017-05-28
  TrendMicro            TROJ_SPNR.29GU13                             2017-06-01
  TrendMicro-HouseCall  TROJ_SPNR.29GU13                             2017-06-01
  VIPRE                 Trojan.Win32.Generic!BT                      2017-06-01
  Webroot               W32.Rogue.Gen                                2017-06-01
  Yandex                Trojan.Kryptik!csR2IGTWgQQ                   2017-05-31
 

 
Вместе с тем, глобальные результаты проверки архива всех файлов каждым антивирусом получился более умеренным: некие "generic" предупреждения в стиле Packed/Riskware/Malware-gen/Trojan.Generic от 11 антивирусов из 46.
 
Avirа, которая обнаружила криптомайнер в where.exe, глобально оказывается "зелёной". Её частная реакция очевидным образом подавляется, что видно на индивидуальной странице файла where.exe
https://www.virustotal.com/gui/file/1b9d8b63835911acb279320489ae7f7edd32aac9045b8bbce3e8ee6e847ec781/detection
- Avira проставлена в конце списка серым цветом, а не в начале красным.

Всего записей: 313 | Зарегистр. 17-09-2010 | Отправлено: 01:44 30-03-2019
wvxwxvw

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
metatrop
Попробуйте на первой странице настроек 'use ssl' поставить или наоборот снять.
 
Не знаю что у вас там на старых обозревателях перестало работать, у меня все работает на ff52 и в старом
https://www.virustotal.com/ru/file/2de6f91bf9d21e51e248149c2db08d1758d730ca440008be35e3e3ceb84a249d/analysis/1553598911/
и в новом фейсе
https://www.virustotal.com/gui/file/1b9d8b63835911acb279320489ae7f7edd32aac9045b8bbce3e8ee6e847ec781/detection
 
Вот есть две загружалки без всяких api с ограничением 5 за раз и весом (уже не помню что там по весу).
VirusTotalUploader.rar
 
И вот удобная утиль старые отчеты смотреть или отправлять новые файлы. Поудобнее этой, для меня.
http://forum.ru-board.com/topic.cgi?forum=5&topic=48780#1
 

Всего записей: 5677 | Зарегистр. 02-04-2015 | Отправлено: 15:55 30-03-2019
metatrop

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wvxwxvw

Цитата:
 
Попробуйте на первой странице настроек 'use ssl' поставить или наоборот снять.
 

Это всё, конечно, пробовалось, но ни на что не влияет. Да, собственно, GUI программа уже не актуальна - зачем? Скрипт даёт куда больше возможностей, удобнее, запускается быстрее. Не для рядового пользователя Проводника, приходящего в ужас от командной строки, разумеется, а для тех, кто работает из FAR, например.
 

Цитата:
 
у меня все работает на ff52 и в старом и в новом фейсе
 

Firefox 52 - не старый. В нём и у меня всё работает, но Firefox, Palemoon, клоны Chrome и проч. - это не для реального поиска / чтения в интернете, в моём понимании (обычно даже стили отключаю, читая тексты, чтобы не страдать от цветов и шрифтов, выбранных разработчиками сайтов), а для случаев, где нужен Javascript, для разных сервисов, почты, облаков.
 
До недавнего времени virustotal, представьте себе, работал на Javascript'е Opera 9.27, а это 2008 год! Сейчас 9.27 не работает даже в новом варианте для старых обозревателей
https://www.virustotal.com/old-browsers/
Невозможно отослать файл.
Opera 12.18, наиболее настраиваемая, пригодная сейчас для удобного поиска/чтения, уже не работает в новом интерфейсе. В old-browsers файл отослать из неё можно, но приходится отключать стили, иначе кнопка не срабатывает.
 
Firefox 40 (в его использовании нет никакого смысла, но просто для понимания вопросов совместимости) тоже не работает с новым интерфейсом.

Всего записей: 313 | Зарегистр. 17-09-2010 | Отправлено: 19:22 30-03-2019 | Исправлено: metatrop, 19:25 30-03-2019
Grishanenko

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Очень удобная программа, но есть 2 момента:
1. Как открыть настройки, если уже ранее ввел API Key? У меня при запуске VTHash.exe появляется соответствующий процесс и на этом все.
2. Настройки хранятся в  
c:\Documents and Setings\[user name]\Application Data\Boredom Software\VT Hash\config.dat
Как бы их прицепить в директорию программы?

Всего записей: 719 | Зарегистр. 17-06-2006 | Отправлено: 14:59 12-05-2019
Grishanenko

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По первому пункту решение пришло случайно. Для появления окна с настройками нужно отключить или подключить флешку Любую флешку и любой USB порт.
Еще одно наблюдение. При проверке exe через контекстное меню, часто вылазит "Предупреждение системы безопасности" "Запустить этот файл?". Как это понимать? VT Hash Check запускает потенциально зараженный файл для получения его md5?

Всего записей: 719 | Зарегистр. 17-06-2006 | Отправлено: 08:20 16-05-2019
Erimator



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
При проверке exe через контекстное меню, часто вылазит "Предупреждение системы безопасности" "Запустить этот файл?". Как это понимать? VT Hash Check запускает потенциально зараженный файл для получения его md5?

Взято с оф сайта:

Цитата:
VT Hash Check does not actually launch or execute any file processed through it. It reads the data from the file, computes the hash based on the data, and then closes it. The data is treated the same way whether the file being hashed is an executable or an image or a text file. As such it is safe to click "Run" in these prompts


Всего записей: 71 | Зарегистр. 25-10-2012 | Отправлено: 13:39 26-08-2019 | Исправлено: Erimator, 13:42 26-08-2019
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » Программы » VT Hash Check


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru