إنتقل إلى المحتوى الرئيسي

تعمق في وحدة المضمن

تحليل شامل لوحدة src/detection/embedded.rs.

الغرض

وحدة المضمن تفحص المحتوى الخبيث المخفي داخل الملفات:

  • ماكرو Office VBA
  • JavaScript في PDF
  • ملفات تنفيذية في الأرشيفات

دالة الفحص الرئيسية

pub fn scan_embedded_content(
data: &[u8],
signature: &FileSignature,
) -> Result<Vec<EmbeddedThreat>> {
let mut threats = Vec::new();

match signature.category {
FileCategory::Document => {
if signature.mime_type.contains("msword") {
threats.extend(detect_macros(data));
}
if signature.mime_type == "application/pdf" {
threats.extend(detect_pdf_javascript(data));
}
}
FileCategory::Archive => {
threats.extend(detect_executable_in_archive(data));
}
_ => {}
}

Ok(threats)
}

أنواع التهديدات

النوعالوصفالشدة
MacroVBA، AutoOpenحرج/خطير
JavaScript/JS، /JavaScriptمشبوه
Executableرأس MZ في أرشيفخطير

أفضل الممارسات
  • احظر الماكرو ذات الشدة الحرجة (AutoOpen)
  • اعزل التهديدات الخطيرة للمراجعة
  • سجل التهديدات المشبوهة للمراقبة