Um vírus pode ser detectado em uma imagem de disco bruta?

1

Eu preciso examinar e extrair arquivos de vários dispositivos de armazenamento e sempre executá-los em uma estação de quarentena. Mas às vezes tudo que eu preciso fazer é copiar e armazenar o conteúdo em um formato de imagem bruta, como .DD ou .eo1

Eu sei que posso detectar vírus se eu acessar o sistema de arquivos lógico do HDD. Mas se eu quisesse renunciar a essa etapa e apenas manter a imagem bruta, um programa antiviral detectaria vírus na imagem bruta? Obrigado.

    
por Darkivist 19.04.2017 / 00:33

2 respostas

3

Isso pode depender do antivírus e do verificador de vírus, mas, em geral, não.

Certamente no (na minha opinião) evento improvável que funcione, será muito lento - ele precisa varrer todo o disco, incluindo arquivos excluídos e espaço não utilizado, sem o conhecimento do layout que está procurando, ou até mesmo o compensações.

Muitos vírus podem ser encontrados por causa de assinaturas em um arquivo [relativo ao início / fim do arquivo] - sem essa informação, não funcionaria. Além disso, afirmo que a fragmentação do disco causará mais problemas, já que cargas úteis podem ser fragmentadas e dispersas em partes separadas do disco.

    
por 19.04.2017 / 01:20
3

Se o seu software antivírus estiver ciente disso - possivelmente. No entanto, considerando que a maioria dos formatos de imagem de disco é, pelo menos, uma cópia bit a bit de um sistema de arquivos dentro de algum arquivo esparso ou arquivo compactado, as chances são de não. O dinheiro inteligente para mim está na montagem de alguma forma que proíbe a execução de arquivos (o Linux permitirá que você faça isso em um ponto de montagem, não sei como fazer isso no Windows - mas precisará de software adicional) e digitalização.

Felizmente, isso é relativamente fácil de testar. Use o arquivo de teste EICAR em uma imagem e digitalize-a com o seu favorito anti-vírus. As chances são de que ele não detectará, mas é uma maneira completamente segura de testar se o seu antivírus funcionará em um cenário específico como este

    
por 19.04.2017 / 01:00