在操作系统上对恶意PDF的安全查看一直存在问题。我想知道是否可以直接打开它们在Linux操作系统中查看它们,因为据说操作系统大多数时候都是安全和防恶意的。我正在进行一个检测恶意PDF的项目。我应该只在VM上工作,还是根本不打开文件,而只在源代码上工作?
发布于 2018-02-02 18:23:34
大多数情况下,说Linux是防恶意软件是不正确的,只是很多恶意软件关注于其他操作系统(但没有什么可以阻止攻击者瞄准多个操作系统)。除非您绝对确定恶意软件不是为Linux编写的,而且也不会在Linux中执行,否则请避免打开盒子上的PDF。
如果您正在尝试执行分析,那么使用沙箱,例如布谷鸟。尽管如此,一些恶意软件是沙箱感知的,并将试图避免检测/分析。
发布于 2018-02-02 19:12:36
PDF是否安全地打开取决于您的环境(即Linux和PDF软件)是否容易受到攻击。Linux并不是防恶意软件的,大多数恶意软件都是针对Windows的。
但是,确定一个未知的、恶意的PDF是否会影响您是很困难的。
要进行彻底的研究,您可能应该在VM或沙箱中查看PDF,在沙箱中检查漏洞的行为,并尝试读取它们的源代码。越多越快乐!我不会在你真正的操作系统中直接打开它们,不值得冒险。
发布于 2018-02-02 21:29:13
我不会仅仅因为它在Linux上就说它是安全的。我建议使用沙箱解决方案进行自动分析,例如布谷沙盒(https://cuckoosandbox.org/)。听起来这可能是你前进的路。
https://security.stackexchange.com/questions/179003
复制相似问题