查看提醒中心内的 VirusTotal 报告

获取有关提醒的额外安全性数据分析

如要在提醒中心查看 VirusTotal 报告,超级管理员需要为您分配提醒中心 > 完整访问权限 > 查看 VirusTotal 报告 权限。管理员还必须使用以下 Google Workspace 版本之一:一线员工 Plus 版;商务 Plus 版、企业标准版、企业 Plus 版、教育标准版或教育 Plus 版。

VirusTotal 现已成为 Google Cloud 的一部分,可提供威胁情境和声誉数据,帮助分析可疑文件、网址、网域和 IP 地址,以检测网络安全威胁。VirusTotal 报告会提供许多众包详细信息,说明网域、文件附件或 IP 地址为何可能被视为有风险。(有关详情,请访问 VirusTotal 网站。)

您可以直接从提醒中心的提醒详情页面访问 VirusTotal 报告。以获得与特定提醒相关的威胁情境和声誉数据。例如,通过 VirusTotal 报告,您可能会看到某个特定网域被多个安全供应商标记为恶意网域。

注意:

  • VirusTotal 不会用于生成安全提醒,也不会用于检测恶意软件或其他安全威胁。VirusTotal 会提供更深入的安全洞见,并协助您在解决安全问题时做出决策,从而扩展提醒的详细信息。
  • 只有在管理员选择查看 VirusTotal 报告后,数据(网域、IP 地址或文件附件哈希)才会分享给 VirusTotal。否则,不会分享任何数据。
  • 与规模较大的安全社区分享 VirusTotal 数据。这样一来,安全供应商就可以相互协作、分享重要细节,并采取行动来应对安全威胁。
  • 您还可以通过安全调查工具查看 VirusTotal 报告,以获取与电子邮件附件相关的更多安全洞见。有关详情,请参阅通过调查工具查看 VirusTotal 报告。

查看 VirusTotal 报告

如需在提醒详情页面中查看 VirusTotal 报告,请执行以下操作:

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 提醒中心。

    需要拥有“提醒中心”管理员权限。

  2. 点击特定提醒,即可打开提醒详情页面查看更多详细信息。
  3. 在重要详细信息或邮件部分中,点击查看 VirusTotal 报告。此选项适用于包含网域(通常是执行者电子邮件地址、IP 地址或文件附件哈希的一部分)的提醒。

VirusTotal 报告包括多个部分,其中会详细说明潜在的安全威胁。例如,您可以查看将某个文件标记为恶意文件的安全供应商列表,也可以查看各个供应商的文件扫描结果。

标准版和增强版 VirusTotal 报告

VirusTotal 报告有两个版本:标准版和增强版。如果管理员拥有提醒中心权限,且使用的是所需的 Google Workspace 版本,则系统会向其显示标准版 VirusTotal 报告。而对于使用 VT Enterprise 用户账号执行有效 virustotal.com 登录的 VirusTotal 付费版订阅者,系统会自动向其显示增强版 VirusTotal 报告。

如需详细了解 VT Enterprise 并申请试用,请访问 VirusTotal 网站,查看服务概览。如需订阅 VT Enterprise,请提交此表单。

标准版包含的功能

标准版 VirusTotal 报告包含以下功能:

  • 可观测性识别:提供标识符和特征(如文件哈希),帮助您引用威胁并与其他分析人员分享。
  • 威胁声誉:来自 70 多个安全供应商的恶意内容评估,其中包括防病毒解决方案、安全公司、网络屏蔽名单以及更多内容。
  • 威胁时间跨度:提供重要日期,以便您了解首次实际发现特定威胁的时间,以及威胁活跃的时长。
  • 网域/IP WHOIS 查询:网域的注册商和注册者详细信息,以及 IP 地址的所有权和网络范围信息。
  • 网域和服务器安全相关的元数据:网络服务器 HTTPS 证书、DNS 解析记录和网络服务器 HTTP 标头。

增强版包含的功能

增强版 VirusTotal 报告不仅包含标准版中的所有功能,还提供以下功能:

  • 多 Angular 检测:来自众包规则匹配和社区评分(如 YARA、Sigma 和 IDS 规则)的额外威胁分析。
  • 相关失陷指标 (IOC):IOC 的示例包括传播恶意软件文件的网络基础架构、充当特定威胁命令和控制角色的服务器、在特定网域下呈现的恶意网址、在特定 IP 地址背后呈现的域名等。
  • 交互式威胁图表:以可视化方式呈现两个 IOC 之间的关系,从而以图表形式展示全部威胁活动。
  • 安全相关的元数据:包括软件发布商信息、文档中识别的恶意宏、域名热门程度排名、网域内容分类等。
  • 实际攻击详细信息:通过 VirusTotal 提交的元数据,了解威胁的地理位置和时间跨度详细信息、常见的攻击者欺骗手段以及更多信息。
  • 可疑属性数据透视:借助 VirusTotal 报告中的可点击详情,您可探索 VirusTotal 全球数据集,了解其他同属性的威胁。

增强版的优势和应用场景

  • 增强的威胁检测功能 - 利用众包规则来精确定位威胁并获取相关背景信息,即使安全供应商尚未广泛了解这些威胁。
  • 加快调查和决策速度 - 通过众包背景信息来补充仅限内部的发现,从而提高安全团队的效率。攻击者也会以其他单位为目标,而其攻击足迹会显示在 VirusTotal 中,这有助于安全团队全面掌握威胁的信息。使用增强版 VirusTotal 报告后,舍弃假正例和确认并上报真正例的速度将显著加快。
  • 增强的威胁修复能力:使用交互式威胁图表和相关工件来识别与特定提醒相关的 IOC,同时依据这些内容,通过搜索安全遥测数据全面了解攻击给贵单位带来的影响。例如:VirusTotal 是否发现从您提醒的多个网域中其中一个下载的任何恶意软件文件?如果有,您的网络中是否出现过任何此类哈希?
  • 主动防御战略:您可以透视 VT Enterprise 中的数据,并识别可能未在您日志中显示的威胁基础架构。您也可以识别由同一威胁执行者运行的其他恶意软件,并在其对贵单位造成影响前在网络边界和端点中屏蔽此恶意软件。例如:将数据透视到由同一威胁执行者注册的其他网域(可能尚未用于威胁活动),然后预防性地屏蔽这些网域,以免这些网域最后遭利用,进而对贵公司造成威胁。

如需详细了解 VirusTotal 报告功能,请访问 VirusTotal 网站,查看服务概览。另请参阅 VirusTotal 的运作方式,或与我们联系以了解详情。

注册 VT Enterprise 账号

如上所述,增强版 VirusTotal 报告可包含其他威胁情报服务和高级功能。如需了解详情并注册 VT Enterprise,请与 VirusTotal 团队联系。

VirusTotal 是一款 Alphabet 产品,用于分析可疑文件、网址、网域和 IP 地址,以检测恶意软件和其他类型的威胁,并自动与安全社区分享这些信息。

如需查看 VirusTotal 报告,您需要向 VirusTotal 提交文件附件哈希值、IP 地址或网域。

使用 VirusTotal 即表示您确认,您提交的数据须遵守 VirusTotal 服务条款和隐私权政策,并且 VirusTotal 可能会与安全社区分享您提交的数据。

常见问题

使用标准版 VirusTotal 报告需支付额外费用吗?

不需要。如果管理员拥有提醒中心权限,且使用以下任一 Google Workspace 版本,就可以访问 VirusTotal 报告:一线员工 Plus 版、商务 Plus 版、企业标准版、企业 Plus 版、教育标准版或教育 Plus 版。

如果您想通过高级威胁背景信息和信誉来提升体验,并提高决策和调查能力,则需要付费订阅 VT Enterprise。

付费 VirusTotal 客户的体验是否有所不同?

可以。如果您订阅了付费版 VirusTotal(也称为 VT Enterprise),则会在提醒中心内看到增强版结果,而不会影响您的 VirusTotal 配额。只有在打开 virustotal.com 页面时才会占用配额。

如何订阅 VT Enterprise,以便享受增强版 VirusTotal 报告带来的好处?

要详细了解 VT Enterprise 并申请试用,请参阅 VirusTotal 网站上的服务概述。要注册 VT Enterprise,请提交此表单。

除了增强版 VirusTotal 报告之外,订阅 VT Enterprise 还有其他优势吗?

可以。借助 VT Enterprise,您可以实现其他用例,这些用例尤其适用于安全运营中心、计算机应急响应团队、突发事件响应团队和威胁情报部门:

  • 自动丰富安全遥测数据:包括提醒归类、假正例舍弃、真正例确认和置信度相关性。
  • 突发事件响应和取证分析:包括安全运营提醒归类、突发事件分析和情境、制品探查和 IOC 识别。
  • 威胁情报和高级探查:包括未知威胁探查、威胁活动监控、攻击者跟踪、预防性 IOC 识别、威胁横向探索和事态感知。
  • 反钓鱼式攻击、反欺诈、品牌和公司基础架构监控:包括钓鱼式攻击活动跟踪、银行特洛伊木马和信息窃取者剖析、品牌仿冒监控、恶意软件传播和公司基础架构滥用识别。
  • 威胁应对演习和模拟黑客攻击:包括侦察和被动式数字“指纹”收集、入侵和攻击模拟以及安全堆栈验证。
  • 漏洞优先级设置:包括风险驱动的智能修补策略、实际漏洞武器化监控,以及威胁执行者到漏洞利用的映射。

要详细了解 VT Enterprise 如何强化您的安全运营,请参阅 VirusTotal 全方位概览。要了解详情,请与 VirusTotal 专家联系。

是否在没有管理员操作的情况下将数据共享到 VirusTotal 报告?

不会。只有在管理员选择查看 VirusTotal 报告后,才能启用所有功能。只有在管理员执行此操作后,我们才会将文件哈希、网域或 IP 地址分享给 VirusTotal,以请求为所选实体生成风险评估报告。

如果我是 VirusTotal 企业版客户,在提醒中心内查看 VirusTotal 报告是否会占用我的配额?

不会。在提醒中心内打开 VirusTotal 报告不会占用任何 VT Enterprise 配额。如果管理员从提醒中心打开 VirusTotal 网站以进行更深入调查,此操作会通过与直接访问 virustotal.com 相同的方式占用标准配额用量。

文件是否已共享?

不会,我们只会将文件哈希发送至 VirusTotal。

电子邮件地址是否会共享?

不会,我们只会将电子邮件地址的域名部分发送至 VirusTotal。