Atom
靜態檔案測試防毒軟體端點

靜態檔案測試防毒軟體端點

最近在測試安裝Agent的端點碰到惡意程式後是否會跳告警,簡易紀錄一下。

說到簡易測試防毒軟體是否會跳告警,使用無害的文件是最簡單的。(畢竟不會對你電腦真的造成危害)

 eicar - 歐洲反電腦病毒協會

EICAR(歐洲電腦防毒研究協會)測試檔是一個無害的文字檔,它不包含任何病毒碼,但會被大多數防毒軟體視為惡意軟體而發出警報。
可以用它安全地測試防護軟體的即時偵測能力、警示機制與記錄是否正常運作。

Windows

我們可以在安裝好Agent的端點中打開PS,然後建立:

1
Set-Content -Path "$env:USERPROFILE\Desktop\eicar.com.txt" -Value 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*'

建立好後可以看到防毒軟體馬上跳出有檢測到剛剛建立的eicar.com.txt,並且將文件進行隔離。

範例

而當我們回到中控也能馬上看到告警如下:

範例

在首次碰到惡意檔案時會生成一組黑名單雜湊,除了Agent初始內建的清單外還會隨著平台本身持續更新,當端點本身產生了新的黑名單雜湊值時,這個值也會跟新到平台中所有端點的黑名單中。

從中控可以看到整個發現到隔離的時間軸以及操作:

範例

AI也會進行簡單的說明:

此警示表示 SentinelOne 的端點偵測功能識別到一起中等嚴重程度的惡意檔案事件。事件涉及在使用者桌面上建立或修改名為 eicar.com.txt 的檔案。
該檔案經由 Static AI 靜態分析判定為惡意檔案。EICAR 是一種廣泛使用的防毒測試檔案,通常用來驗證防毒軟體或端點防護功能是否正常運作。
此可疑活動與互動式 PowerShell 工作階段有關,可能表示攻擊者利用 PowerShell 執行惡意內容,並被對應至 MITRE ATT&CK T1203「利用用戶端執行漏洞(Exploitation for Client Execution)」技術。
雖然警示中未提供明確的命令列內容或父程序資訊,但此偵測結果顯示端點存在與執行行為相關的潛在風險,因此仍建議進一步調查,以確認是否有人濫用 PowerShell 執行惡意 Payload。

範例

Linux

由於這個端點可以對外,我們直接使用curl即可

1
curl -o eicar.com.txt https://secure.eicar.org/eicar.com.txt

範例

或是跟上面windows同樣的方式:

1
printf 'X5O!P%%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > eicar.com.txt

可以看到雖然下載了檔案,但路徑下找不到任何東西。

這時我們可以直接從平台上看到告警與詳細時間:
範例


在這邊補充一下,不同的防毒軟體基本都有可以選擇是否刪除或是只隔離檔案
我文章中使用的設定如下:

範例

  • Detect 僅會跳警告而不會行動
  • Protect 針對警告進行動作
    若選擇 Protect 模式,可以設定底下的選項:
  • Kill & Quarantine 將惡意程式從 Process 中刪除、移至隔離區並加密
  • Remediate 刪掉檔案以及這個檔案所產生的所有關聯檔案
  • Rollback 將受影響之檔案還原至上一個還原點
本文作者:Atom
本文鏈接:https://d0ngd.github.io/2026/07/05/使用惡意程式測試防毒軟體端點/
版權聲明:本文採用 CC BY-NC-SA 3.0 CN 協議進行許可