使用木马扫描工具时,避免只盯单一评分的核心做法是:把评分当作线索,而不是结论。先看它依据什么文件、行为和规则给出分数,再看它建议你隔离、删除还是忽略,最后用第二信息源或手动检查验证。只有评分、依据和处置建议三者一致,才适合直接采纳;若评分很高但依据含糊,或评分很低却伴随可疑行为,就应进入人工复核。
多数木马扫描工具会把多个信号汇总成一个分数,例如文件哈希是否命中已知恶意样本、文件是否带可疑宏、进程是否尝试修改启动项、网络连接是否指向异常地址。不同工具对这些信号的权重不同,所以同一文件在不同工具里可能得到不同分数。
判断一个评分是否值得信任,可以看它是否给出可核对的依据。有用的依据包括:命中的具体规则名称、被扫描文件的路径与哈希、触发时间、关联进程。若只显示“危险”“高风险”而没有这些信息,评分只能作为提醒,不能作为删除文件的唯一理由。
假设一个扫描结果给出 92 分,依据是某个脚本文件尝试写入系统启动目录。这个分数可以支持你进一步检查该脚本来源,但不等于已经确认它就是木马。若同一文件在另一工具中只报“可疑”,你需要比较两者命中的规则是否相同,而不是简单取平均分。
面对可疑文件,常见处理方案有两种:一是按工具建议直接删除或清除;二是先隔离,再核对依据和影响范围,确认后再决定删除或恢复。
隔离不是放任不管。隔离后应记录文件路径、哈希、扫描时间和触发规则,再检查同一目录下是否有同类文件、是否有进程正在调用它。若确认是误报,可以从隔离区恢复并加入排除项;若确认是恶意文件,再执行删除并检查启动项、计划任务和浏览器扩展是否被改动。
下面是一套不依赖特定品牌界面的复核步骤,适用于个人电脑和普通服务器文件检查。
certutil -hashfile 文件路径 SHA256,在 Linux 上使用 sha256sum 文件路径。验收信号可以设为:处置后再次扫描,同一路径不再出现相同命中;启动项和计划任务中没有残留的可疑条目;业务程序仍能正常启动。若删除后程序报错,说明该文件可能是正常组件,应恢复并重新评估。
避免只盯单一评分,不是完全忽略评分,而是要求评分给出可验证的依据,并把文件来源、运行位置和处置后果一起纳入判断。评分高且依据明确,可以优先隔离;评分高但依据模糊,先复核;评分低但文件来源可疑或伴随异常网络连接,也不能直接放行。
下一步,你可以挑一个最近被标记的文件,按上面的步骤记录路径、哈希和命中规则,再用第二款工具交叉检查一次。若两次结果不一致,优先处理依据更具体的那一条,而不是比较哪个分数更高。