VirusTotal

Агрегатор кибербезопасности: проверяет файлы, ссылки, домены и IP-адреса более чем 70 антивирусными движками и сервисами блокировки, добавляя песочницы, краудсорсинговые правила и собственный passive DNS.

РазработчикVirusTotal

Что такое VirusTotal

VirusTotal — это не просто антивирус, а мощный агрегатор угроз, который позволяет проверить подозрительный файл, ссылку, домен или IP-адрес сразу несколькими десятками антивирусных движков. Представьте, что вы отправили один образец на анализ, а получили заключение от 70+ независимых лабораторий безопасности одновременно. Сервис принадлежит Google и с 2012 года является отраслевым стандартом для первичной триаж-проверки индикаторов компрометации.

Главная ценность — в консолидации данных. Даже если один антивирус пропустил угрозу, другой её обнаружит. Плюс VirusTotal добавляет собственную песочницу для поведенческого анализа, краудсорсинговые правила сообщества и пассивный DNS для отслеживания инфраструктуры злоумышленников. Это «скорая помощь» для аналитика безопасности, который должен быстро понять, стоит ли доверять конкретному файлу или домену.

Ключевые возможности

  • Мультисканнинг: проверка файлов (до 650 МБ) и URL более чем 70 антивирусными движками, включая CrowdStrike, Kaspersky, McAfee, Symantec.
  • Песочница: автоматический запуск подозрительных файлов в изолированной среде с отчётом о сетевой активности, изменениях в системе и вредоносных вызовах API.
  • Анализ URL и доменов: проверка репутации ссылок, история DNS-запросов, данные SSL-сертификатов и связей с другими инфраструктурами.
  • Пассивный DNS: позволяет увидеть, какие IP-адреса использовал домен за всё время существования, и выявить скрытые связи между ресурсами.
  • API-доступ: интеграция с SIEM-системами, SOAR-платформами и собственными скриптами для автоматизированной проверки индикаторов.
  • Граф связей: визуализация взаимосвязей между файлами, доменами, IP и URL для выявления целых кампаний.
  • Сообщество и комментарии: аналитики со всего мира оставляют вердикты, теги и пояснения к образцам, что часто помогает быстрее понять природу угрозы.

Кому подойдёт

VirusTotal — универсальный инструмент, но особенно полезен он для:

  • SOC-аналитиков: быстрая проверка вложений из подозрительных писем и ссылок из логов proxy перед эскалацией инцидента.
  • Специалистов по пентесту: легитимные тестовые вредоносы часто детектятся сразу, что помогает обфусцировать нагрузку или выбрать другой вектор.
  • ИТ-администраторов: проверка загружаемых обновлений или установщиков ПО на предмет подмены.
  • Малого бизнеса без бюджета на дорогие EDR: бесплатный тариф с ограничением по частоте запросов закрывает базовые потребности.
  • Исследователей угроз: для сбора IoC и корреляции данных по инфраструктуре хакеров.

Плюсы и минусы

Плюсы:

  • Бесплатный доступ к большинству функций.
  • Огромная база антивирусных движков и данных сообщества.
  • Удобный веб-интерфейс и мощный REST API.
  • Быстрый первичный анализ без установки ПО.

Минусы:

  • Не заменяет полноценный EDR: песочница не всегда выявляет сложные многоступенчатые атаки.
  • Отсутствие гарантии обнаружения «нулевых дней» (0-day).
  • Ограничение размера файла для бесплатной проверки (650 МБ).
  • Ложные срабатывания: некоторые легитимные программы (кряки, кейгены) помечаются как вредоносные.

Частые вопросы

Можно ли полностью доверять вердикту VirusTotal?

Нет. VirusTotal — это агрегатор, а не истина в последней инстанции. Если 5 из 70 движков детектят файл, это может быть как реальная угроза, так и ложное срабатывание на редкий легитимный софт. Всегда анализируйте, какие именно движки сработали, смотрите поведенческий отчёт песочницы и комментарии сообщества.

Чем VirusTotal отличается от обычного антивируса?

Антивирус защищает ваш компьютер постоянно, а VirusTotal — это разовая экспертная проверка подозрительного объекта. Он не лечит систему и не работает в реальном времени. Это инструмент для принятия решения: открывать файл, переходить по ссылке или блокировать домен на уровне шлюза.

Есть ли бесплатный API для автоматизации?

Да, есть бесплатный публичный API с ограничением по количеству запросов (примерно 4 запроса в минуту для стандартного ключа). Для коммерческого использования с высокой нагрузкой нужно покупать премиум-доступ. Для большинства задач автоматизации проверки логов бесплатного лимита достаточно.

Что такое «пассивный DNS» в VirusTotal?

Это база данных исторических DNS-запросов, собранная из различных источников по всему миру. Она показывает, какие IP-адреса и домены были связаны друг с другом в прошлом. Это помогает выявить инфраструктуру злоумышленников, даже если они постоянно меняют IP или используют легитимные сервисы для маскировки.

Часто задаваемые вопросы

VirusTotal действительно бесплатный?

Проверка файлов, ссылок, доменов и IP через сайт бесплатна и не требует регистрации. Но документация прямо оговаривает: бесплатное использование разрешено только для некоммерческих и академических целей. Коммерческое и государственное применение относится к платному Private API, а стоимость называется по запросу и зависит от объёма использования.

Сколько антивирусных движков проверяет файл?

Сервис прогоняет объект через более чем 70 антивирусных сканеров и сервисов блокировки URL и доменов. В списке участников есть Kaspersky, ESET, Bitdefender, Dr.Web, Avast, Microsoft, McAfee, Sophos, CrowdStrike и ClamAV. Отчёт показывает вердикт каждого движка отдельно, включая название обнаруженной угрозы.

Безопасно ли загружать туда рабочие документы?

Нет, если документ конфиденциальный. Отчёты по обычным загрузкам публикуются в сообществе, а содержимое присланных файлов может передаваться премиум-клиентам сервиса — так формируется корпус образцов для исследователей. Удалить загруженный файл самостоятельно нельзя, документация предлагает написать через форму обратной связи. Для чувствительных материалов существует платный режим Private Scanning.

Какие лимиты у бесплатного API?

Публичный API допускает 4 обращения в минуту и разрешён только для некоммерческого или академического использования. Он ищет исключительно по хешу, не отдаёт поведенческие данные песочниц, сведения о заведомо чистых файлах и уведомления по YARA-правилам. Загрузка нового файла и запросы к фидам квоту не расходуют. Для коммерческих задач нужен Private API с индивидуальными лимитами.

Чем Private Scanning отличается от обычной проверки?

В этом режиме файлы и ссылки не попадают в общий корпус и не передаются сторонним вендорам, все инструменты работают на инфраструктуре сервиса, отчёты видны только пользователям вашей организации, а данные удаляются после срока хранения — по умолчанию около суток. Важное ограничение: вердиктов мультиантивируса и партнёрских URL-сканеров там нет, доступны статический, динамический, сетевой анализ и поиск похожих образцов.

Можно ли автоматизировать проверки?

Да, но только через API. Поисковую строку сайта документация запрещает использовать как программный интерфейс: скрипты, которые обращаются к ней вместо API, блокируются. Для интеграции есть готовые коннекторы к SOAR и SIEM — Cortex XSOAR, Splunk, Microsoft Sentinel, QRadar, ServiceNow, MISP, CrowdStrike и другим, а также расширение VT4Browsers, обогащающее индикаторы прямо на страницах сторонних систем.

Файл какого размера можно отправить?

Документация не устанавливает жёсткий потолок, но объекты крупнее 650 МБ рекомендует не загружать целиком: обычно это архивы и образы дисков, на которых движки выходят по таймауту или не разбирают вложенные файлы, а по итогам проверки непонятно, что именно вызвало срабатывание. Правильнее распаковать и отправить внутренние файлы; для крупных загрузок через API предусмотрен отдельный endpoint.

Кому принадлежит сервис и куда уходят данные?

Сервис создан в 2004 году испанской компанией Hispasec Sistemas из Малаги, в 2012 году его приобрёл Google, а с 2018 года он развивается в составе Chronicle и сегодня входит в Google Cloud Security. Пользовательское соглашение и политика конфиденциальности у него общие с сервисами Google SecOps: действующая редакция уведомления датирована 6 февраля 2025 года и содержит отдельные разделы для GDPR, законов штатов США, Бразилии, стран APAC и Японии.

Альтернативы VirusTotal