先看缺的是哪一类字段:如果缺的是“扫描对象标识”,比如文件路径、哈希、进程名,可以用系统自带命令或文件属性自行补齐;如果缺的是“判定依据”,比如引擎名称、特征库版本、检出时间,免费版通常不会提供,硬凑出来的记录反而不可核对。两种情况的处理方向不同,下面分开说。
把免费版报告里没有的字段列出来,逐个问一句:这个字段是描述“扫了什么”,还是解释“为什么这样判”。前者属于对象标识,后者属于判定依据。
判断依据类字段缺失时,不要用“疑似”“大概”去填。把它标成“免费版未提供”,比编一个看起来完整的值更有利于后续核对。
当免费版只给出“发现威胁”却不给具体路径或哈希时,可以自己补。动作是:在扫描结果指向的目录或进程范围内,用系统命令导出文件清单与哈希,再把这份输出与扫描时间对齐保存。
以 Windows 环境为例,假设扫描在某个时间点报告了可疑项,可以对该目录生成哈希清单:
certutil -hashfile "C:\示例目录\示例文件.exe" SHA256
Linux 环境可用 sha256sum 文件路径,进程信息可用 ps -ef 或读取 /proc/<pid>/cmdline。这些命令的输出是独立于扫描工具的,因此可以作为交叉核对的证据。
这个动作的结果会直接影响下一步:如果导出的哈希与工具报告中的哈希一致,说明指向的是同一个对象,可以继续做隔离或提交分析;如果不一致,说明扫描后文件已被修改或替换,此时应先固定当前状态,而不是直接处置。
需要留意的例外:扫描期间文件可能被正常程序更新,哈希变化不等于存在威胁;系统还原点、临时目录、浏览器缓存中的文件也可能在扫描后自动清理,导致无法复现。遇到这类情况,应在记录中注明“对象在扫描后发生变化”,并说明变化原因是否可查。
当免费版不提供引擎版本、特征库日期或检出名称时,试图“补”这些字段没有意义,因为没有任何外部来源能替代工具内部的判定过程。此时应改变目标:不再追求单份报告完整,而是记录多个独立来源的观察结果。
可执行的动作包括:
这样做的代价是记录变长、结论可能不一致。但它的价值在于:当不同来源结论冲突时,冲突本身就是可核对的证据,而不是被一个缺失字段掩盖。
结果如何影响下一步:如果两个独立来源都判定为恶意,处置优先级可以提高;如果只有一个来源报毒、其他来源无检出,应先隔离并保留样本,再决定是否提交人工分析。注意,无检出不能单独证明文件安全,它只说明该来源在当前时间点没有命中。
选择条件可以概括为:缺对象标识就补,缺判定依据就换方法。前者成本低、可复现,代价是需要访问原始文件或进程;后者无法补齐字段,代价是记录更长、结论需要人工权衡。
一个常见的误判是:把“免费版没有检出名称”当成“需要换一个能显示检出名称的工具”。换工具确实可能获得更多字段,但新工具的报告同样需要核对版本与时间,否则只是把不可核对的部分换了个位置。是否更换,应取决于当前是否必须向他人提交可复核的记录,而不是字段看起来是否完整。
另外要说明:请求量、抓取量或某项统计归零,不能单独证明扫描或处理是正确的。文件被删除、路径被移动、扫描范围设置变化,都会产生类似现象。判断时应回到对象标识与时间线,而不是只看数量变化。
如果记录最终要交给执行人员或用于内部留档,最小集合通常包括:扫描时间、扫描范围、对象标识(路径与哈希)、免费版报告的原始文件、复核来源及其结论、以及明确标注“未提供”的字段清单。
标注“未提供”不是缺陷,而是让阅读者知道哪些结论有独立依据、哪些只有单一来源。具体工具当前提供哪些字段、免费版与付费版的差异,会随版本变化,需要以该工具当时的实际界面和文档为准,不宜凭记忆断言。整理完成后,先自己按时间线复述一遍:能否从记录中还原“什么时候、对什么对象、得到了什么结论、依据来自哪里”,如果能,这份证据就可以进入下一步处置或提交。