Come scansionare file, link e domini sospetti con VirusTotal

Ultimo aggiornamento: 09/09/2025
Autore: Isaac
  • VirusTotal offre reputazione e contesto multi-motore per file, URL e domini.
  • Interpretare Rilevamento/Dettagli/Relazioni/Comunità per decidere saggiamente.
  • En Google Area di lavoro, i report aggiungono segnali senza condividere file (solo hash).
  • La versione Enterprise offre rilevamento multi-angolo, grafici e IOC correlati.

Scansione dei file con VirusTotal

Se gestisci quotidianamente download , allegati o link, prima o poi ti imbatterai in qualcosa di sospetto. A quel punto, VirusTotal diventa il tuo miglior alleato per prendere una decisione consapevole e verificare se un file scaricato è sicuro prima di eseguirlo. Il suo approccio è semplice ma incredibilmente efficace: confronta un elemento con decine di motori di sicurezza e fonti di intelligence per stimarne l' affidabilità.

Tuttavia, è importante comprenderne i limiti: non è un antivirus in tempo reale, non disinfetta e può produrre falsi positivi o, al contrario, non rilevare malware progettati per eludere i controlli di sicurezza. L'obiettivo di questa guida è aiutarti a sfruttare al meglio VirusTotal (file, URL e domini) e a imparare a interpretare i risultati per prendere decisioni consapevoli.

Che cos'è VirusTotal e cosa si può analizzare?

VirusTotal è nato come progetto spagnolo e ora fa parte di Google Cloud; la sua missione è arricchire la ricerca sulla sicurezza con il contesto e la reputazione delle minacce . Funziona tramite browser web (su qualsiasi sistema operativo) e dispone anche di un'app per Android , quindi è possibile utilizzarlo senza installare alcun software aggiuntivo sul computer.

Il suo punto di forza principale risiede nei suoi molteplici motori di analisi . In genere, funziona con oltre 70 servizi antivirus e di reputazione e, a seconda del modulo e del periodo di tempo, si possono trovare riferimenti a più di 90 motori o addirittura oltre 100 strumenti, inclusi sandbox e regole di rilevamento della community. Questo approccio "multi-motore" alza il livello di efficacia rispetto all'analisi con un singolo prodotto.

In pratica, è possibile inviare tre tipi di artefatti: file, URL e risorse di rete (domini/indirizzi IP) . Per ogni invio, la piattaforma genera un report che mostra i provider che segnalano l'elemento come dannoso, i metadati tecnici, le relazioni con altri indicatori di compromissione (IOC) e i commenti della community.

Un altro elemento distintivo è la comunità di analisti e utenti , che aggiungono commenti e osservazioni; insieme ai dati di telemetria provenienti da diverse fonti, ciò fornisce segnali contestuali sulle campagne, sulle infrastrutture correlate e sulla possibile origine di una minaccia.

Utilizzo di VirusTotal passo dopo passo

Vantaggi, limiti e precauzioni

Tra i suoi vantaggi vi è l'utilizzo di decine di motori di sicurezza simultanei , che riduce il rischio di trascurare famiglie di malware che un singolo programma antivirus potrebbe non rilevare. Inoltre, i database vengono aggiornati molto frequentemente, quindi i risultati sono generalmente molto recenti.

È inoltre un servizio rapido e gratuito, accessibile da qualsiasi browser e piattaforma, che permette di ottenere risposte senza dover installare alcuno strumento . I suoi report sono inoltre completi e includono informazioni su comportamenti osservati, connessioni di rete, firme, metadati dei file e punteggi della community.

D'altro canto, VirusTotal non offre protezione in tempo reale , monitoraggio del sistema o blocco dei processi. Si tratta di uno scanner proattivo, da eseguire una sola volta. Sono possibili falsi positivi (un motore di scansione segnala qualcosa mentre gli altri no) e falsi negativi se il malware è progettato per eludere le scansioni automatiche.

Inoltre, è necessario considerare l'esposizione dei metadati e comprendere la tipologia di file : i contributi, infatti, in genere alimentano l'ecosistema della ricerca. Negli ambienti aziendali, l'integrazione con Google Workspace riduce al minimo questo rischio, condividendo gli hash solo quando l'amministratore sceglie di visualizzare un report, ma è fondamentale comprendere cosa viene condiviso in ciascun flusso di lavoro.

  Suggerimenti su come cancellare il passato storico degli acquisti su iPhone

Tenendo presenti queste premesse, la chiave è interpretare il report con giudizio e combinarlo con altri livelli di sicurezza (antivirus locale, EDR, IDS/IPS e politiche di hardening) per prendere decisioni informate.

Analizza un file con la scheda "File"

Per iniziare, vai alla scheda File, seleziona il file dal tuo computer e fai clic sul pulsante blu "Conferma caricamento" per caricarlo . Puoi caricare file binari, documenti Office , file compressi e altro ancora. Il servizio invierà il campione a diversi motori antivirus e ad altre fonti di reputazione.

Al termine dell'analisi, viene visualizzata un'intestazione che mostra il numero di motori che hanno attivato il rilevamento . Se un fornitore rileva un problema, i dettagli saranno visibili nella scheda "Rilevamento", dove sono elencati i nomi delle famiglie o le euristiche segnalate da ciascun motore.

Nella sezione "Dettagli" troverai i metadati: tipo di file, hash (MD5, SHA-1, SHA-256), dimensione, date (compilazione, modifica) e altre informazioni utili per la valutazione. La scheda "Relazioni" mappa le connessioni con altri artefatti (downloader, server C2, URL correlati, file correlati). Infine, la sezione "Community" aggiunge i commenti di altri utenti.

Tra i motori di scansione più noti che potrebbero essere coinvolti ci sono alcuni classici del settore. Ad esempio, molti report includono nomi come Avira, Kaspersky, Microsoft, ESET, Bitdefender e altri ancora. Ecco un elenco rappresentativo dei motori di scansione file più comuni:

  • Ad-Aware
  • AhnLab-V3
  • Avast Mobile
  • Avira
  • Bit Defender
  • Eset-NOD32
  • F-Secure
  • Fortinet
  • Kaspersky
  • Byte di malware
  • McAfee
  • Microsoft
  • Panda
  • Sophos AV
  • Symantec
  • Sguardo di fiducia
  • TrendMicro
  • GData
  • Comodo
  • AVG
  • Avast

Quando solo uno o due motori di scansione segnalano un'anomalia (indicata in rosso) e gli altri risultano puliti, potrebbe trattarsi di un falso positivo. Se invece vengono segnalati diversi motori e vengono menzionate famiglie specifiche di malware, il sospetto si fa più forte. Come regola generale, è consigliabile non eseguire alcuna scansione in presenza di rilevamenti, anche se limitati, e verificare con il proprio antivirus o effettuare una scansione in un ambiente di test sicuro.

Interfaccia di analisi in VirusTotal

Analizza gli URL prima di entrare

La scheda URL consente di incollare un link e inviarlo a oltre 70 motori di ricerca e liste di reputazione . Questo è particolarmente utile per proteggere gli acquisti online, l'accesso aziendale o le campagne con link abbreviati.

Il report mostra quanti motori di ricerca considerano l'indirizzo dannoso; se solo un paio lo segnalano e gli altri no, potrebbe trattarsi di un falso positivo . La scheda "Rilevamento" riassume la distribuzione dei risultati, mentre la sezione "Dettagli" fornisce metadati relativi al server, alla tecnologia, ai tracker osservati e ai meta tag.

Se nella sezione "Community" sono presenti commenti, leggeteli: a volte altri utenti forniscono contesto su episodi recenti o confermano che si tratta di eventi innocui. Considerateli un indicatore aggiuntivo, non l'unico criterio di valutazione.

Ricerca: domini, IP e contesto aggiuntivo

Il modulo di ricerca consente di inserire un URL, un dominio o un indirizzo IP per ottenere informazioni sulla reputazione; dopo l'analisi di un dominio, l'intestazione può indicare, ad esempio, il numero di URL associati a tale dominio visibili nel dataset di VirusTotal.

Troverai indicatori come la classifica di popolarità di Cisco Umbrella , i server DNS più recenti utilizzati, il certificato HTTPS più recente (con emittente, impronta digitale e validità) e i dati di registrazione del dominio (WHOIS). Potrai persino vedere cosa indicizza Google per quel dominio.

Questi dati sono preziosi per indagare su potenziali collegamenti: passa da un hash al suo dominio di download , esamina i certificati condivisi o blocca i domini correlati a una campagna che il tuo team ha rilevato nelle sue fasi iniziali.

  Occhiali intelligenti e imbrogli agli esami: come funzionano e perché sono motivo di preoccupazione

Come interpretare le schede e segnalare i risultati

  • "Detection" riunisce la visione dei motori. Non tutti hanno lo stesso punteggio: alcuni tendono ad essere più aggressivo con l'euristica, altri più conservatori. La coerenza tra più fornitori e l'emergere di cognomi familiari aumentano la fiducia.
  • “Dettagli” è la tua scheda tecnica: hash, dimensione, tipo MIME, date, firma digitale, permessi (su Android), macro nei documenti, ecc. Questa vista fornisce identificatori da condividere con altri analisti e per cercare correlazioni in SIEM/EDR.
  • “Relazioni” disegna il grafico: quali URL ospitano il file, quali IP contatta, quali altri file ha scaricato o sono stati scaricati da esso. È il punto di partenza per tagliare le infrastrutture correlate (blocchi perimetrali, liste di rifiuto, monitoraggio delle campagne).
  • “Community” aggrega voti e commenti; non sostituisce il giudizio tecnico, ma contribuisce segni di prima mano da altre squadre che hanno visto la stessa cosa sul campo.

Report VirusTotal integrati in Google Workspace

Nelle organizzazioni che utilizzano Google Workspace, lo strumento di ricerca del Centro sicurezza consente di aprire i report di VirusTotal relativi a Gmail e Chrome per arricchire le indagini senza uscire dall'ambiente.

Note importanti su questa integrazione aziendale da tenere a mente per operare in sicurezza: è necessario il privilegio "Centro sicurezza > VirusTotal > Visualizza report" ; VirusTotal non viene utilizzato qui per "rilevare", ma per aggiungere contesto e reputazione; i dati (hash) vengono condivisi con VirusTotal solo quando l'amministratore fa clic su "Visualizza report VirusTotal".

  • I dati di VirusTotal fanno parte di un ecosistema condiviso per la comunità della sicurezza.
  • Questi report possono essere aperti anche dal Centro avvisi.

Come visualizzare i report relativi a Gmail dalla console di amministrazione:

  1. Accedi ad admin.google.com con un account amministratore.
  2. Seleziona "Messaggi Gmail" o "Eventi registro Gmail" come origine.
  3. Aggiungere la condizione "Ha un allegato".
  4. Esegui la ricerca e apri un risultato in base all'ID del messaggio o all'oggetto.
  5. Nel pannello laterale, nella scheda "Messaggio" o "Conversazione", fai clic su "Visualizza report VirusTotal".

Per Chrome (registrazione degli eventi):

  1. Vai alla console e seleziona "Eventi registro Chrome".
  2. Aggiungere la condizione desiderata ed eseguire la ricerca.
  3. Nei risultati, apri un collegamento dalla colonna "Hash del contenuto".
  4. Nel pannello laterale, fai clic su "Visualizza report VirusTotal".

Il report integrato include informazioni sulla reputazione di più fornitori e utili dettagli di triage , come le date di inizio e fine del rilevamento della minaccia e gli indicatori osservati.

Report standard vs. versione avanzata (Enterprise)

Nell'area di lavoro vedrai due opzioni di report: la versione standard (richiede il privilegio "Visualizza report" e la possibilità di modificarla) e la versione avanzata , che viene visualizzata automaticamente per gli abbonati a pagamento di VirusTotal Enterprise che hanno effettuato l'accesso a virustotal.com.

Caratteristiche principali della versione standard:

  • Reputazione della minaccia basato su oltre 70 fornitori.
  • Tempo di propagazione: prime rilevazioni e attività temporanea.
  • Identificazione del file: hash, tipo, dimensione, firma, ecc.

Cosa offre la versione migliorata:

  • Rilevamento multi-angolo: regole della comunità (YARA, Sigma, IDS) e punteggio sociale.
  • Elenchi di riferimento consentiti per escludere falsi positivi (NIST, Microsoft clean feed, distributori di software, ecc.).
  • CIO correlati e la sua infrastruttura (downloader, C2, vettori di distribuzione).
  • Grafico interattivo delle minacce per visualizzare le relazioni tra gli artefatti.
  • Metadati di sicurezza: editor, macro dannose, autorizzazioni Android e altro ancora.
  • Dettagli della campagna: geografia, tecniche di inganno e modelli di propagazione.
  • Pivoting per attributi per scoprire minacce con proprietà comuni.
  Imposta avvisi personalizzati per modifiche di rete o nuovi dispositivi con GlassWire

Vantaggi pratici della versione migliorata:

  • Migliore diagnosi precoce grazie alle regole della comunità prima che ci sia un consenso tra gli antivirus.
  • Indagini più agili combinando avvistamenti interni con il contesto globale.
  • Risoluzione più rapida con grafico delle minacce e IOC correlati per misurare l'impatto e bloccare in modo preventivo.
  • Strategia proattiva: passaggio a infrastrutture non ancora osservate e anticipazione delle campagne.

Ulteriori casi d'uso nell'abbonamento Enterprise: arricchimento automatico degli avvisi , triage e analisi forense, intelligence e individuazione avanzata delle minacce, monitoraggio del phishing e del marchio, supporto per i team di red testing e la ricerca di bug , e prioritizzazione delle vulnerabilità in base al rischio e allo sfruttamento osservati.

Considerazioni sulla privacy, legali e sulle quote

VirusTotal è un prodotto di Alphabet. Utilizzandolo, accetti i Termini di servizio e l'Informativa sulla privacy . Negli ambienti Workspace, quando un report viene aperto dallo strumento di analisi, l'hash dell'allegato/dominio/IP viene condiviso con VirusTotal per recuperare la valutazione; se l'amministratore non apre il report, non viene condiviso nulla.

I dati di VirusTotal vengono condivisi con la comunità della sicurezza per promuovere la collaborazione e una risposta coordinata alle minacce. Per i clienti VirusTotal Enterprise, l'apertura dei report dallo strumento di ricerca Workspace non incide sulla quota disponibile; tuttavia, l'apertura delle pagine su virustotal.com viene conteggiata ai fini della quota standard.

Buone pratiche e sicurezza aggiuntiva

Utilizza VirusTotal come ulteriore livello di verifica prima di eseguire qualsiasi operazione . Se un file o un URL presenta segni di rischio, non aprirlo né visitarlo. Confronta il risultato con quello del tuo software antivirus e, se possibile, consulta una guida su come individuare e rimuovere i file sospetti o utilizza un ambiente di test controllato (sandbox).

Evita di caricare campioni sensibili o proprietari se temi che i metadati possano essere esposti. In alternativa, valuta la possibilità di caricare solo l'hash o di utilizzare flussi in cui la condivisione è limitata (come l'integrazione con Workspace che condivide gli hash durante l'interrogazione del report).

Proteggi i tuoi endpoint con più livelli di sicurezza: un antivirus ben configurato come Microsoft Defender, un EDR che offra il rilevamento comportamentale e un IDS/IPS di rete per l'ispezione e il blocco in transito. Nessuno strumento da solo è sufficiente; la forza sta nella combinazione.

Se lavori con documenti d'ufficio, disabilita le macro predefinite e firma digitalmente i tuoi file eseguibili. Verifica firme e certificati: una firma valida e riconosciuta riduce il rischio (anche se non lo elimina completamente se l'identità è stata compromessa).

VirusTotal è multipiattaforma e dispone di client per dispositivi mobili. Esiste un'app per Android (ad esempio, la versione 2.5.4, aggiornata a maggio 2025 ), utile per verificare link e file anche in mobilità; ricordate che il principio è lo stesso: reputazione e contesto, non protezione locale.

VirusTotal
Articolo correlato:
Guida completa all'analisi dei file sospetti con VirusTotal e alla comprensione dei risultati