- VirusTotal cung cấp danh tiếng và ngữ cảnh đa công cụ cho các tệp, URL và tên miền.
- Diễn giải Phát hiện/Chi tiết/Mối quan hệ/Cộng đồng để đưa ra quyết định sáng suốt.
- En Google Không gian làm việc, báo cáo thêm tín hiệu mà không chia sẻ tệp (chỉ băm).
- Phiên bản Enterprise cung cấp khả năng phát hiện nhiều góc độ, biểu đồ và các IOC liên quan.
Nếu bạn thường xuyên xử lý các tệp tải xuống , tệp đính kèm hoặc liên kết, sớm muộn gì bạn cũng sẽ gặp phải những thứ đáng ngờ. Lúc đó, VirusTotal trở thành người bạn đồng hành tốt nhất giúp bạn đưa ra quyết định sáng suốt và kiểm tra xem tệp đã tải xuống có an toàn hay không trước khi chạy bất kỳ chương trình nào. Phương pháp của nó rất đơn giản nhưng vô cùng mạnh mẽ: đối chiếu một mục với hàng chục công cụ bảo mật và nguồn thông tin tình báo để ước tính độ tin cậy của nó.
Tuy nhiên, điều quan trọng là phải hiểu những hạn chế của nó: nó không phải là phần mềm diệt virus thời gian thực, nó không khử trùng và nó có thể đưa ra kết quả dương tính giả hoặc ngược lại, không phát hiện được phần mềm độc hại được thiết kế để né tránh các biện pháp kiểm soát an ninh. Mục tiêu của hướng dẫn này là giúp bạn tận dụng tối đa VirusTotal—các tệp, URL và tên miền—và học cách diễn giải kết quả để đưa ra quyết định sáng suốt.
VirusTotal là gì và bạn có thể phân tích những gì?
VirusTotal khởi đầu là một dự án của Tây Ban Nha và hiện là một phần của Google Cloud; sứ mệnh của nó là làm phong phú thêm nghiên cứu bảo mật bằng bối cảnh và danh tiếng của các mối đe dọa . Nó hoạt động trên trình duyệt web (trên bất kỳ hệ điều hành nào) và cũng có ứng dụng Android , vì vậy bạn có thể sử dụng nó mà không cần cài đặt thêm bất kỳ phần mềm nào trên máy tính của mình.
Điểm mạnh chính của nó nằm ở nhiều công cụ phân tích . Nó thường hoạt động với hơn 70 dịch vụ chống virus và đánh giá uy tín, và tùy thuộc vào mô-đun và thời điểm, bạn sẽ thấy đề cập đến hơn 90 công cụ hoặc thậm chí hơn 100 công cụ, bao gồm cả các môi trường sandbox và quy tắc phát hiện cộng đồng. Cách tiếp cận "đa công cụ" này nâng cao tiêu chuẩn so với việc phân tích bằng một sản phẩm duy nhất.
Trên thực tế, bạn có thể gửi ba loại hiện vật: tập tin, URL và tài nguyên mạng (tên miền/địa chỉ IP) . Với mỗi lần gửi, nền tảng sẽ tạo ra một báo cáo hiển thị cho các nhà cung cấp gắn cờ mục đó là độc hại, siêu dữ liệu kỹ thuật, mối quan hệ với các Chỉ báo về Sự xâm phạm (IOC) khác và nhận xét từ cộng đồng.
Một đặc điểm nổi bật khác là cộng đồng các nhà phân tích và người dùng , những người đóng góp ý kiến và phát hiện; cùng với dữ liệu đo lường từ nhiều nguồn khác nhau, điều này cung cấp các tín hiệu theo ngữ cảnh về các chiến dịch, cơ sở hạ tầng liên quan và nguồn gốc có thể của mối đe dọa.

Ưu điểm, hạn chế và biện pháp phòng ngừa
Một trong những ưu điểm của nó là việc sử dụng hàng chục công cụ bảo mật hoạt động đồng thời , giúp giảm nguy cơ bỏ sót các họ phần mềm độc hại mà một chương trình diệt virus đơn lẻ có thể không phát hiện được. Hơn nữa, cơ sở dữ liệu được cập nhật rất thường xuyên, do đó kết quả thường rất chính xác.
Đây cũng là một dịch vụ nhanh chóng và miễn phí, có thể truy cập từ bất kỳ trình duyệt và nền tảng nào, cho phép bạn nhận được câu trả lời mà không cần cài đặt bất kỳ công cụ nào . Ngoài ra, báo cáo của nó rất toàn diện, bao gồm hành vi quan sát được, kết nối mạng, chữ ký, siêu dữ liệu tệp và điểm số cộng đồng.
Mặt khác, VirusTotal không cung cấp khả năng bảo vệ thời gian thực , giám sát hệ thống hoặc chặn tiến trình. Nó là một trình quét chủ động, chỉ thực hiện một lần. Kết quả dương tính giả (một công cụ phát hiện mối đe dọa trong khi các công cụ khác thì không) và âm tính giả là điều có thể xảy ra nếu phần mềm độc hại được thiết kế để né tránh các quá trình quét tự động.
Ngoài ra, bạn cũng nên xem xét việc lộ siêu dữ liệu và hiểu rõ loại tệp : các bài nộp thường đóng góp vào hệ sinh thái nghiên cứu. Trong môi trường doanh nghiệp, việc tích hợp Google Workspace giúp giảm thiểu điều này bằng cách chỉ chia sẻ mã băm khi quản trị viên chọn xem báo cáo, nhưng điều quan trọng là phải hiểu những gì đang được chia sẻ trong mỗi quy trình làm việc.
Với những tiền đề này, điều quan trọng là phải diễn giải báo cáo một cách thận trọng và kết hợp nó với các lớp bảo mật khác (phần mềm diệt virus cục bộ, EDR, IDS/IPS và các chính sách tăng cường bảo mật) để đưa ra quyết định sáng suốt.
Phân tích tệp bằng tab "Tệp"
Để bắt đầu, hãy vào tab Tệp, chọn tệp từ máy tính của bạn và nhấp vào nút màu xanh lam "Xác nhận tải lên" để tải lên . Bạn có thể tải lên các tệp nhị phân, tài liệu văn phòng , tệp nén, v.v. Dịch vụ sẽ gửi mẫu đến nhiều công cụ chống virus và các nguồn đánh giá uy tín khác.
Sau khi quá trình hoàn tất, một tiêu đề sẽ hiển thị số lượng công cụ đã kích hoạt tính năng phát hiện . Nếu bất kỳ nhà cung cấp nào phát hiện ra, bạn sẽ thấy chi tiết trong tab "Phát hiện", nơi liệt kê tên họ công cụ hoặc thuật toán phỏng đoán được báo cáo bởi mỗi công cụ.
Trong mục “Chi tiết”, bạn sẽ tìm thấy siêu dữ liệu: loại tệp, mã băm (MD5, SHA-1, SHA-256), kích thước, ngày tháng (biên soạn, sửa đổi) và các thông tin khác hữu ích cho việc phân loại. Tab “Quan hệ” hiển thị các kết nối đến các thành phần khác (trình tải xuống, máy chủ C2, URL liên quan, tệp anh em). Cuối cùng, mục “Cộng đồng” thêm các bình luận từ những người dùng khác.
Trong số những công cụ nổi tiếng nhất có thể liên quan có những cái tên kinh điển trong ngành. Ví dụ, nhiều báo cáo bao gồm các tên như Avira, Kaspersky, Microsoft, ESET, Bitdefender, và nhiều hơn nữa. Dưới đây là danh sách tiêu biểu các công cụ quét tập tin phổ biến:
- Ad-Aware
- AhnLab-V3
- Avast-Mobile
- Avira
- chút Defender
- Eset-NOD32
- F-Secure
- Fortinet
- Kaspersky
- Byte phần mềm độc hại
- McAfee
- microsoft
- Panda
- Sophos AV
- Symantec
- Nhìn tin tưởng
- TrendMicro
- Dữ liệu Gdata
- Comodo
- AVG
- Avast
Khi chỉ có một hoặc hai công cụ phát hiện virus báo động đỏ và các công cụ còn lại không có virus, đó có thể là cảnh báo sai. Nếu nhiều công cụ phát hiện virus báo động và đề cập đến các họ virus cụ thể, thì nghi ngờ càng cao hơn. Theo kinh nghiệm thực tế, không nên chạy bất kỳ chương trình nào nếu phát hiện thấy virus, ngay cả khi chỉ có một vài, và hãy kiểm tra với phần mềm diệt virus trên máy tính của bạn hoặc thực hiện quét trong môi trường an toàn (sandbox).

Phân tích URL trước khi nhập
Tab URL cho phép bạn dán liên kết và gửi nó đến hơn 70 công cụ tìm kiếm và danh sách uy tín . Điều này đặc biệt hữu ích để bảo vệ các giao dịch mua hàng trực tuyến, quyền truy cập của doanh nghiệp hoặc các chiến dịch sử dụng liên kết rút gọn.
Báo cáo cho thấy có bao nhiêu công cụ tìm kiếm coi địa chỉ đó là độc hại; nếu chỉ một vài công cụ gắn cờ và phần còn lại thì không, đó có thể là kết quả dương tính giả . Tab "Phát hiện" tóm tắt sự phân bố kết quả, và "Chi tiết" cung cấp siêu dữ liệu về máy chủ, công nghệ, trình theo dõi được quan sát và thẻ meta.
Nếu có bình luận trong mục "Cộng đồng", hãy đọc chúng: đôi khi người dùng khác cung cấp thêm thông tin về các sự cố gần đây hoặc xác nhận rằng chúng vô hại. Hãy sử dụng điều này như một chỉ báo bổ sung, chứ không phải là tiêu chí duy nhất.
Tìm kiếm: tên miền, IP và ngữ cảnh bổ sung
Mô-đun Tìm kiếm cho phép bạn nhập URL, tên miền hoặc địa chỉ IP để lấy thông tin về độ uy tín; sau khi phân tích một tên miền, tiêu đề có thể hiển thị, ví dụ, số lượng URL thuộc tên miền đó có trong tập dữ liệu VirusTotal.
Bạn sẽ tìm thấy các chỉ số như xếp hạng độ phổ biến của Cisco Umbrella , các máy chủ DNS mới nhất được sử dụng, chứng chỉ HTTPS mới nhất (bao gồm nhà phát hành, dấu vân tay và thời hạn hiệu lực) và dữ liệu đăng ký tên miền (WHOIS). Bạn thậm chí còn có thể thấy những gì Google đã lập chỉ mục cho tên miền đó.
Dữ liệu này vô cùng quý giá để điều tra các mối liên hệ tiềm năng: chuyển hướng từ mã băm sang tên miền tải xuống , xem xét các chứng chỉ được chia sẻ hoặc chặn các tên miền liên quan đến một chiến dịch mà nhóm của bạn đã phát hiện ở giai đoạn đầu.
Cách diễn giải các tab và báo cáo kết quả
- "Phát hiện" kết hợp tầm nhìn của các động cơ. Không phải tất cả đều đạt điểm như nhau: một số có xu hướng tích cực hơn với phương pháp tìm kiếm, những người khác thì bảo thủ hơn. Sự nhất quán giữa nhiều nhà cung cấp và sự xuất hiện của những cái tên quen thuộc giúp tăng cường sự tự tin.
- “Chi tiết” là bảng thông số kỹ thuật của bạn: băm, kích thước, loại MIME, ngày, chữ ký số, quyền (trên Android), macro trong tài liệu, v.v. Chế độ xem này cung cấp các mã định danh để chia sẻ với các nhà phân tích khác và tìm kiếm mối tương quan trong SIEM/EDR.
- “Quan hệ” vẽ đồ thị: URL nào lưu trữ tệp, IP nào tệp liên hệ, tệp nào đã tải xuống hoặc được tải xuống bởi tệp. Đây là điểm khởi đầu cho cắt đứt cơ sở hạ tầng liên quan (khối chu vi, danh sách từ chối, theo dõi chiến dịch).
- “Cộng đồng” tổng hợp các phiếu bầu và bình luận; nó không thay thế phán đoán kỹ thuật, nhưng nó đóng góp dấu hiệu trực tiếp từ các đội khác đã chứng kiến điều tương tự trên sân.
Báo cáo VirusTotal được tích hợp vào Google Workspace
Trong các tổ chức sử dụng Google Workspace, công cụ nghiên cứu của Trung tâm Bảo mật cho phép bạn mở các báo cáo VirusTotal liên quan đến Gmail và Chrome để làm phong phú thêm quá trình điều tra mà không cần rời khỏi môi trường làm việc.
Một số lưu ý quan trọng về việc tích hợp doanh nghiệp này mà bạn cần ghi nhớ để vận hành an toàn: quyền “Trung tâm bảo mật > VirusTotal > Xem báo cáo” là bắt buộc ; VirusTotal không được sử dụng ở đây để “phát hiện”, mà để bổ sung ngữ cảnh và đánh giá uy tín; dữ liệu (mã băm) chỉ được chia sẻ với VirusTotal khi quản trị viên nhấp vào “Xem báo cáo VirusTotal”.
- Dữ liệu VirusTotal là một phần của hệ sinh thái chung dành cho cộng đồng bảo mật.
- Những báo cáo này cũng có thể được mở từ Trung tâm cảnh báo.
Cách xem các báo cáo liên quan đến Gmail từ bảng điều khiển quản trị:
- Đăng nhập vào admin.google.com bằng tài khoản quản trị viên.
- Chọn “Tin nhắn Gmail” hoặc “Sự kiện nhật ký Gmail” làm nguồn.
- Thêm điều kiện “Có tệp đính kèm”.
- Chạy tìm kiếm và mở kết quả theo ID tin nhắn hoặc Chủ đề.
- Trong bảng điều khiển bên, dưới tab “Tin nhắn” hoặc “Cuộc trò chuyện”, hãy nhấp vào “Xem báo cáo VirusTotal”.
Đối với Chrome (ghi nhật ký sự kiện):
- Vào bảng điều khiển và chọn “Sự kiện nhật ký Chrome”.
- Thêm điều kiện mong muốn và chạy tìm kiếm.
- Trong kết quả, hãy mở liên kết từ cột “Content Hash”.
- Trong bảng điều khiển bên, nhấp vào “Xem báo cáo VirusTotal”.
Báo cáo tích hợp bao gồm thông tin về uy tín của nhiều nhà cung cấp và các chi tiết phân loại hữu ích , chẳng hạn như ngày đầu tiên và ngày cuối cùng phát hiện mối đe dọa cũng như các chỉ báo được quan sát.
Báo cáo tiêu chuẩn so với phiên bản nâng cao (doanh nghiệp)
Trong Workspace, bạn sẽ thấy hai tùy chọn báo cáo: phiên bản tiêu chuẩn (yêu cầu quyền "Xem báo cáo" và chỉnh sửa tương thích) và phiên bản nâng cao , phiên bản này sẽ tự động hiển thị cho những người đăng ký VirusTotal Enterprise trả phí đã đăng nhập vào virustotal.com.
Các tính năng chính của phiên bản tiêu chuẩn:
- Danh tiếng đe dọa dựa trên hơn 70 nhà cung cấp.
- Thời gian lan truyền: phát hiện đầu tiên và hoạt động tạm thời.
- Nhận dạng tệp: băm, loại, kích thước, chữ ký, v.v.
Những tính năng mà phiên bản cải tiến mang lại:
- Phát hiện đa góc: quy tắc cộng đồng (YARA, Sigma, IDS) và chấm điểm xã hội.
- Danh sách cho phép tham khảo để loại trừ các kết quả dương tính giả (NIST, nguồn cấp dữ liệu sạch của Microsoft, nhà phân phối phần mềm, v.v.).
- Các IOC liên quan và cơ sở hạ tầng của nó (trình tải xuống, C2, vectơ phân phối).
- Biểu đồ mối đe dọa tương tác để hình dung mối quan hệ giữa các hiện vật.
- Siêu dữ liệu bảo mật: trình soạn thảo, macro độc hại, quyền Android và nhiều hơn nữa.
- Chi tiết chiến dịch: địa lý, kỹ thuật lừa dối và mô hình lan truyền.
- Xoay vòng theo thuộc tính để phát hiện các mối đe dọa có đặc tính chung.
Lợi ích thiết thực của phiên bản cải tiến:
- Phát hiện sớm tốt hơn nhờ các quy tắc cộng đồng trước khi có sự đồng thuận giữa các phần mềm diệt vi-rút.
- Các cuộc điều tra nhanh nhẹn hơn kết hợp các cảnh tượng nội bộ với bối cảnh toàn cầu.
- Độ phân giải nhanh hơn với biểu đồ mối đe dọa và các IOC liên quan để đo lường tác động và chặn trước.
- Chiến lược chủ động: chuyển sang cơ sở hạ tầng chưa được quan sát và dự đoán các chiến dịch.
Gói đăng ký Enterprise cung cấp nhiều trường hợp sử dụng hơn: làm giàu cảnh báo tự động , phân loại và phân tích pháp y, thu thập và phát hiện thông tin tình báo về mối đe dọa nâng cao, giám sát lừa đảo và thương hiệu, hỗ trợ nhóm tấn công mô phỏng và tìm lỗi , và ưu tiên lỗ hổng dựa trên rủi ro và khả năng khai thác được quan sát.
Những cân nhắc về quyền riêng tư, pháp lý và hạn ngạch
VirusTotal là sản phẩm của Alphabet. Bằng cách sử dụng sản phẩm này, bạn đồng ý với Điều khoản dịch vụ và Chính sách bảo mật của Alphabet. Trong môi trường Workspace, khi một báo cáo được mở từ công cụ điều tra, mã băm của tệp đính kèm/tên miền/địa chỉ IP sẽ được chia sẻ với VirusTotal để truy xuất đánh giá; nếu quản trị viên không mở báo cáo, sẽ không có thông tin nào được chia sẻ.
Dữ liệu của VirusTotal được chia sẻ với cộng đồng bảo mật để thúc đẩy sự hợp tác và phản ứng phối hợp trước các mối đe dọa. Đối với khách hàng VirusTotal Enterprise, việc mở báo cáo từ công cụ nghiên cứu Workspace không tính vào hạn mức sử dụng; tuy nhiên, việc mở các trang trên virustotal.com sẽ được tính vào hạn mức sử dụng thông thường của bạn.
Thực hành tốt và bảo mật bổ sung
Hãy sử dụng VirusTotal như một lớp kiểm tra xác thực trước khi chạy bất kỳ chương trình nào . Nếu một tệp hoặc URL có dấu hiệu rủi ro, đừng mở hoặc truy cập vào đó. So sánh kết quả với phần mềm diệt virus của bạn và, nếu có thể, hãy tham khảo cách phát hiện và xóa các tệp đáng ngờ hoặc sử dụng môi trường sandbox được kiểm soát.
Nếu lo ngại về việc lộ siêu dữ liệu, hãy tránh tải lên các mẫu nhạy cảm hoặc độc quyền . Thay vào đó, hãy cân nhắc chỉ tải lên mã băm hoặc sử dụng các quy trình có giới hạn chia sẻ (chẳng hạn như tích hợp Workspace chia sẻ mã băm khi truy vấn báo cáo).
Tăng cường bảo mật cho thiết bị đầu cuối của bạn bằng nhiều lớp: một phần mềm chống virus được cấu hình tốt như Microsoft Defender, một hệ thống EDR cung cấp khả năng phát hiện hành vi, và một hệ thống IDS/IPS mạng để kiểm tra và chặn trong quá trình truyền tải. Không có công cụ nào là đủ; sức mạnh nằm ở sự kết hợp.
Nếu bạn làm việc với các tài liệu văn phòng, hãy tắt macro mặc định và ký điện tử các tệp thực thi của riêng bạn. Xác minh chữ ký và chứng chỉ: chữ ký hợp lệ và đã được xác minh sẽ giảm thiểu rủi ro (mặc dù không loại bỏ hoàn toàn rủi ro nếu danh tính bị xâm phạm).
VirusTotal hoạt động trên nhiều nền tảng và có ứng dụng dành cho thiết bị di động. Có một ứng dụng dành cho Android (ví dụ: phiên bản 2.5.4 trong bản cập nhật tháng 5 năm 2025 ), hữu ích để xác thực các liên kết và tệp tin khi đang di chuyển; hãy nhớ rằng nguyên tắc vẫn giống nhau: uy tín và ngữ cảnh, chứ không phải bảo vệ hệ thống thường trú.
Người viết đam mê về thế giới byte và công nghệ nói chung. Tôi thích chia sẻ kiến thức của mình thông qua viết lách và đó là những gì tôi sẽ làm trong blog này, cho bạn thấy tất cả những điều thú vị nhất về tiện ích, phần mềm, phần cứng, xu hướng công nghệ, v.v. Mục tiêu của tôi là giúp bạn điều hướng thế giới kỹ thuật số một cách đơn giản và thú vị.