Логотип Law OSINT, зображення 1

VirusTotal — перевірка документів на malware і фішинг

VirusTotal — найвідоміший безкоштовний онлайн-сервіс для перевірки підозрілих документів, файлів, URL і доменів на malware і фішинг. Належить Google (з 2012), інтегрований у Google Threat Intelligence (GTI) з 2024. Перевіряє через 70+ антивірусних движків + AI Code Insight (з 2025). Доступ: 🆓💰 фрімі (безкоштовно для досліджень; платний API від $5,000/рік; Private Scanning для конфіденційних). Сайт: virustotal.com. ⚠️ КРИТИЧНЕ застереження: усі завантажені файли зберігаються назавжди і розповсюджуються між 70+ vendors. НЕ для конфіденційних документів клієнтів без Private Scanning. Безпечна альтернатива — перевірка хеша SHA-256.

Швидкий старт

VirusTotal — найвідоміший безкоштовний онлайн-сервіс для перевірки підозрілих документів, файлів, URL і доменів на malware і фішинг. Належить Google (з 2012 року), інтегрований у Google Threat Intelligence (GTI) з 2024. Перевіряє файл через 70+ антивірусних движків одразу і AI-аналізатор Code Insight (з 2025). Особливо корисний для адвокатів при розслідуванні фішингових атак, шкідливих email-вкладень і підозрілих PDF.

⚠️ КРИТИЧНЕ застереження: усі завантажені файли зберігаються назавжди і розповсюджуються між 70+ vendors. Premium-користувачі можуть шукати і завантажувати будь-який файл, коли-небудь завантажений. НЕ для конфіденційних документів клієнтів! Для конфіденційних потрібен Private Scanning (платний tier).

Доступ

🆓💰 Фрімі: безкоштовно для дослідницьких цілей; платно для комерційного використання

Безкоштовний tier

  • Сайт: virustotal.com
  • Обмеження: тільки для досліджень, заборонено комерційне використання
  • Quota: 4 запити/хвилину, 500/день
  • Зберігання: файли зберігаються назавжди і розповсюджуються між vendors

Платний API (з 2024 — Google Threat Intelligence)

  • Початкова ціна: від $5,000/рік
  • Premium API: вищі ліміти, доступ до сховища, retro-hunt
  • GTI-інтеграція: розширені threat-intelligence функції

Private Scanning (для конфіденційних документів)

  • Ціна: окремий tier (вищий)
  • Особливість: файли НЕ розповсюджуються між vendors, тимчасове зберігання
  • Аналітика: видима лише вашій організації
  • Рекомендовано для адвокатів з конфіденційними справами

Що можна перевіряти

📋 Типи файлів:

  • PDF-документи (з 2025 — AI Code Insight для PDF)
  • Office-документи (DOC, DOCX, XLS, XLSX, PPT, PPTX) з аналізом макросів
  • Виконувані файли (EXE, DLL, ELF)
  • Архіви (ZIP, RAR, 7Z) з рекурсивним аналізом
  • Скриптові файли (JS, VBS, PS1, SH)
  • Email-вкладення (EML, MSG)

📋 Інші об’єкти:

  • URL — перевірка посилань на phishing
  • Домени — репутаційна перевірка
  • IP-адреси — для аналізу командно-керуючих серверів
  • Хеші (MD5, SHA-1, SHA-256) — пошук файлу без завантаження (безпечно!)

📋 Що показує звіт:

  • Скільки з 70+ антивірусних движків позначили файл як шкідливий
  • YARA-правила — для класифікації типу загрози
  • SIGMA-правила — для виявлення поведінкових патернів
  • Sandbox-аналіз — поведінка файлу при запуску
  • Code Insight AI — змістовний аналіз PDF/Office (з 2025)
  • Network IOCs — підозрілі IP, домени, URL у файлі
  • Community comments — коментарі дослідників безпеки

Як це працює (5 кроків)

Безпечний спосіб — перевірка хеша (НЕ завантажує файл!)

  1. Обчислити SHA-256 хеш файлу (наприклад, sha256sum document.pdf у Linux/macOS або Get-FileHash у PowerShell)
  2. Зайти на virustotal.com
  3. Вкласти хеш у пошуковий рядок (вкладка «Search»)
  4. Якщо файл вже хтось завантажував — отримати готовий звіт без завантаження вашого файлу
  5. Зберегти скриншот звіту для долучення до матеріалів справи

Завантаження файлу (ТІЛЬКИ для не-конфіденційних документів!)

  1. Зайти на virustotal.com → вкладка «File»
  2. Перетягнути підозрілий файл у вікно (до 650 MB)
  3. Натиснути «Confirm upload» → дочекатися сканування (1-5 хвилин)
  4. Переглянути звіт по 70+ движках + Code Insight AI-аналіз
  5. ⚠️ Пам’ятати: файл назавжди в базі VirusTotal!

Типові кейси для адвоката

🎯 Кейс 1: Перевірка підозрілого PDF від невідомого відправника

Клієнт отримав email з PDF нібито від «банку». Через VirusTotal: завантажуємо PDF → 42 з 70 движків позначили як malware, Code Insight виявив embedded JavaScript для крадіжки credentials. Підстава для звернення до кіберполіції (ст. 361 КК — несанкціоноване втручання).

🎯 Кейс 2: Безпечна перевірка конфіденційного документа через хеш

Адвокат отримав підозрілий DOCX, але не хоче завантажувати його в VirusTotal через конфіденційність. Через SHA-256 хеш: вкладаємо хеш → отримуємо звіт, якщо файл уже хтось завантажував. Якщо хеш не знайдено — потрібен Private Scanning або локальний sandbox.

🎯 Кейс 3: Перевірка фішингового URL у документі

У PDF клієнта є посилання на «банківський сайт». Через VirusTotal: вставляємо URL → 15 движків позначили як phishing, домен зареєстровано 2 дні тому. Доказ для попередження клієнта і повідомлення до кіберполіції.

🎯 Кейс 4: Перевірка хешу для оригіналу документа

У спорі є питання — чи саме той PDF надав опонент, що раніше. Через VirusTotal: порівнюємо SHA-256 хеш обох версій. Різні хеші = різні файли → доказ для клопотання про експертизу (ст. 242 КПК).

Сильні і слабкі сторони

Сильні:

  • Безкоштовно для дослідницьких цілей
  • 70+ антивірусних движків в одному запиті
  • AI Code Insight для PDF/Office (з 2025) — змістовний аналіз
  • Sandbox-аналіз — поведінка файлу при запуску
  • Хеш-перевірка — безпечний спосіб без завантаження
  • Підтримка URL, доменів, IP — для повного контексту
  • Community-знання — мільйони зразків malware у базі
  • API для автоматизації
  • YARA / SIGMA правила — для класифікації загроз
  • Інтеграція з Google Threat Intelligence

⚠️ Слабкі:

  • 🚨 ВСІ файли зберігаються назавжди — критично для конфіденційних документів!
  • 🚨 Розповсюдження між 70+ vendors — конфіденційні дані витікають
  • 🚨 Premium users можуть шукати і завантажувати будь-який файл
  • 🚨 Free tier забороняє комерційне використання
  • 🚨 Платний API дорогий — від $5,000/рік
  • Не для конфіденційних документів клієнтів без Private Scanning
  • Може мати false positives (хибно-позитивні спрацьовування)
  • Може пропустити нові загрози (zero-day)
  • Без офіційного партнерства з Україною
  • GDPR ризики для документів громадян ЄС

Як використовувати в суді / для адвокатського запиту

📋 Як доказ у суді:

  • Скриншот звіту VirusTotal — приймається як технічний доказ наявності malware
  • SHA-256 хеш — для верифікації цілісності оригіналу
  • Для остаточного підтвердження — обов’язкова технічна експертиза (ст. 242 КПК)
  • Особливо корисно для справ про фішинг, шахрайство, несанкціоноване втручання

📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):

  • На основі звіту VirusTotal — запит до кіберполіції (Департамент кіберполіції НПУ)
  • Запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
  • Запит до СБУ (Український НДІ спеціальної техніки і судових експертиз)
  • Запит до CERT-UA (Урядова команда реагування на комп’ютерні надзвичайні події)

📋 Юридичні підстави:

  • Закон «Про основні засади забезпечення кібербезпеки України»
  • Стаття 242 КПК — призначення експертизи
  • Стаття 102 ЦПК — види доказів
  • Стаття 84 КПК — доказування у кримінальному провадженні
  • Стаття 190 КК — шахрайство (для фішингу)
  • Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
  • Стаття 362 КК — несанкціоновані дії з інформацією
  • Стаття 24 Закону «Про адвокатуру»

⚠️ Особливо важливо: VirusTotal — потужний публічний інструмент, але НЕ для конфіденційних документів! Перед завантаженням файлу клієнта — спочатку перевірте хеш або використайте Private Scanning / локальний sandbox (ANY.RUN з підпискою, Hybrid Analysis). Адвокатська таємниця (ст. 22 Закону «Про адвокатуру») — це абсолютна вимога.

Альтернативи у каталозі

  • Hybrid Analysis — глибокий sandbox-аналіз з кращою приватністю
  • ANY.RUN — інтерактивний sandbox з реальним спостереженням
  • OLE Tools — для локального аналізу макросів без завантаження в хмару

Інші інструменти (поза каталогом):

  • Joe Sandbox — комерційна enterprise-альтернатива
  • Falcon Sandbox (CrowdStrike) — для корпоративного use case
  • Triage (Recorded Future) — sandbox-аналіз
  • MalwareBazaar (abuse.ch) — для отримання семплів malware
  • URLScan.io — спеціалізація на URL
  • PhishTank — для phishing URL

Корисні посилання

🔗 virustotal.com — головний сайт
🔗 docs.virustotal.com — документація API
🔗 gtidocs.virustotal.com — Google Threat Intelligence
🔗 blog.virustotal.com — офіційний блог
🔗 docs.virustotal.com/docs/private-scanning — Private Scanning (для конфіденційних)

← Повернутися до каталогу

Коментарі закриті.

OSINT-експертиза для юристів

Проводимо професійні розслідування, навчаємо сучасним методам OSINT та забезпечуємо юридичні фірми інструментами для роботи з відкритими джерелами інформації

    Маєте запитання?

    Заповніть поля нижче, надішліть дані та наш спеціаліст зв'яжеться з Вами