Введение

Компьютерный файл для тестирования антивирусного программного обеспечения. EICAR Anti Virus Test File или EICAR test file — это компьютерный файл, разработанный Европейским институтом компьютерных антивирусных исследований (EICAR) и Computer Antivirus Research Organization (CARO) для тестирования реакции компьютерных антивирусных программ (AV). Вместо использования реального вредоносного ПО, которое может нанести реальный ущерб, этот тестовый файл позволяет людям тестировать антивирусное программное обеспечение без использования настоящего компьютерного вируса. Антивирусные программисты устанавливают строку EICAR как обнаруженный вирус, аналогично другим идентифицированным сигнатурам. Соответствующий сканер вирусов, обнаружив файл, будет реагировать более или менее так же, как если бы он обнаружил вредоносный вирус. Не все вирусосканеры соответствуют требованиям и могут не обнаружить файл даже при правильной настройке. Ни способ обнаружения файла, ни формулировка, с которой он помечен, не стандартизированы и могут отличаться от способа, которым помечается реальный вредоносный код, но должны предотвращать его исполнение, если он соответствует строгим спецификациям, установленным Европейским институтом компьютерных антивирусных исследований. Использование тестовой строки EICAR может быть более универсальным, чем простое обнаружение: файл, содержащий тестовую строку EICAR, может быть сжат или архивирован, а затем антивирусное программное обеспечение может быть запущено, чтобы увидеть, может ли оно обнаружить тестовую строку в сжатом файле. Многие проверки настроек функций AMTSO основаны на тестовой строке EICAR. Это законный COM-исполняемый файл (простой машинный код x86), который может быть запущен MS DOS, некоторыми аналогами и его преемниками OS/2 и Windows (за исключением 64-битных из-за 16-битных ограничений). Файл испытаний EICAR будет выводить "EICAR STANDARD ANTIVIRUS TEST FILE!" при исполнении, а затем остановится. Тест-строка была написана известными исследователями антивирусов Пэдджетом Питерсоном и Полом Даклином и разработана для того, чтобы состоять из читаемых человеком символов ASCII, легко создаваемых с помощью стандартной компьютерной клавиатуры. Он использует самомодифицирующийся код для решения технических проблем, которые это ограничение налагает на выполнение тестовой строки. Третий символ — заглавная буква "O", а не цифра ноль. Строка хеш-значений (68 байт без завершающего символа новой строки) следующая:

Hash-тип Value
CRC32 6851cf3c
MD5 44d88612fea8a8f36de82e1278abb02f
SHA1 3395856ce81f2b7382dee72602f798b642f14140
SHA224 b42ec8b47deb2dc75edebd01132d63f8e8d4cd08e5d26d8bd366bdc5
SHA256 275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f
SHA384 038f2e50e33dacef50d7e503b45c3525fcdbe89a823f9c4417d7c13e8e96a53dd6bd6d7fcc91189c5cda7253f4455106
SHA512 cc805d5fab1fd71a4ab352a9c533e65fb2d5b885518f4e565e68847223b8e6b85cb48f3afad842726d99239c9e36505c64b0dc9a061d9e507d833277ada336ab

Усыновление

Согласно спецификации EICAR, антивирус обнаруживает тестовый файл только в том случае, если он начинается с 68-байтовой тестовой строки и не превышает 128 байт в длину. В результате, антивирусы не должны реагировать на другие документы, содержащие эту тестовую строку. Тестовый файл все еще может быть использован в злонамеренных целях, эксплуатируя реакцию антивирусного программного обеспечения:
Состояние гонки с использованием символических ссылок может привести к самоудалению антивируса. Тестовый файл EICAR, закодированный в QR-код, вызывает сбои в работе некоторых систем видеонаблюдения.