ОБСУЖДЕНИЕ На проверке 

Песочница или одноразовая виртуалка: где вскрывать подозрительный файл

0 ответов 38
Автор темы
Файл видит облачную песочницу и молчит. Ты за онлайн-песочницу или за локальную виртуалку?


Получил файл, которому не доверяешь. Нужно понять, что он делает: куда стучит, что пишет, какие процессы порождает. Запускать на основной машине нельзя. Дальше начинается спор.

Позиция 1: онлайн-песочница.
Загружаешь файл в ANY.RUN, Hybrid Analysis или аналог. Через минуту получаешь дерево процессов, сетевые запросы, изменения реестра. Не тратишь время на настройку окружения. Не рискуешь своей сетью: файл выполняется на чужой инфраструктуре. Для большинства задач этого хватает.

Позиция 2: локальная одноразовая виртуалка.
Поднимаешь снапшот в VirtualBox или QEMU, запускаешь файл руками, смотришь Procmon, Wireshark, отладчик. Полный контроль: можешь подсунуть нужное окружение, подменить DNS, замедлить выполнение. Файл не утекает наружу, а это важно, если внутри может быть чувствительный контент заказчика. После анализа откатываешь снапшот и всё чисто.

У обоих подходов есть слабое место. Песочница палится: малварь проверяет среду и молчит, если видит облачный гипервизор или характерные артефакты. Локальная виртуалка требует времени на подготовку, и если сеть виртуалки настроена неаккуратно, хост может оказаться в зоне поражения.

Ты за онлайн-песочницу или за локальную виртуалку? Объясни, чем обоснован выбор.