Copyright © 2000-2005 eazyfox. All Rights Reserved.
HOME| Firewall | Security| 製品紹介| SecuTool| Forest| Hello| Link| 掲示板| 雑談掲示板| SiteMap| Contact
HOME > Security > eicarテストウィルスについて

eicar テストウィルスについて

eicar(European Institute for Computer Anti-virus Research)はコンピューターウィルスやトロイの木馬などの危険なプログラムに対抗するために設立された有識者の団体で、コンピュータセキュリティに関して有用な情報を多く提供している。

・テストウィルス

eicarが提供しているダミーウィルス(テスト用ウィルス)はAntiVirusツールのテストを行うためのもので、中身は68バイトのコードであり、DOSモードで実行すると「EICAR-STANDARD-ANTIVIRUS-TEST-FILE!」と表示されるだけのファイルである。実行してもまったく問題はない。

eicar.comの中身 X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*

つまりeicarテストウィルスをダウンロードしてAntiVirusツールのテストを行った後に、このテストウィルスを削除するだけでなんらWindowsなどのOSに影響があるものではない。つまり安全にテストを行うためのファイルなのである。テストウィルスのダウンロードは下記のページから行う。

ページの下のほうに下図のような赤字の警告文の下に「Download area」と書かれたグレーの表がある。ここに書かれている4つのファイルがテストウィルスになっている。警告文には「自己責任でダウンロードすること」と書かれている。

4つのファイルの中身は下記のとおり

eicar.com 拡張子が"com"になっている上記の68バイトの文字列。当然ながら実行しても問題は無い
eicar.com.txt "eicar.com"の拡張子を"txt"にしただけで、中身はeicar.comと同じもの。AntiVirusが2重拡張子を正常に識別することや、実行可能ファイル(exe,com,pifなど)以外の拡張子のファイルも検査するのかを確認するのに役立つ
eicar_com.zip "eicar.com"をZIPで圧縮したもの。AntiVirusがZIP圧縮形式に対応していれば保存時に警告が出る。
eicarcom2.zip "eicar.com"をZIPで2重圧縮したもの。つまり"eicar_com.zip"をさらにZIP圧縮したもの。AntiVirusが2重圧縮以上に対応していれば保存時に警告が出る。

ZIP圧縮されたeicar.comをダウンロード時にウィルスとして認識しなくても筆者は別に問題ないと考える。ZIP圧縮は解凍しなくては実行できないからだ。これはLZH形式やRAR、ARJなどの圧縮形式でも同じで、自己解凍型のEXE形式にしてあっても一度は解凍されてDiskに書き込まれるので、そのときにAntiVirusがウィルスだと認識すれば問題ないと考えるからだ。

しかし世の中には圧縮したまま実行可能な圧縮形式が存在する。よくわからないファイルをダウンロードするのは非常に危険ということである。

繰り返すがeicarのテストウィルスは4つのどのファイルも安全なものである。テスト後には削除するだけでよい。レジストリを改変したり、何らかのファイルに寄生することはない。しかし何らかの問題が発生したとしてもeicarも筆者もなんら責任を負うものではないということだけ認識していただきたい。

eicar.comはテストウィルスなので、AntiVirusツールによって駆除(感染部分だけを削除する)ことはできない。AntiVirusツールではeicar.com自体を削除または隔離することになる。

・テストウィルスの応用

eicar.comの内容がAntiVirusツールによってコンピュータウィルスと判断されることがわかった。この内容を使った応用編を作ってみた。作り方は単純でeicar.comを他の形式で圧縮しただけ。

他の形式での圧縮 日本では一般的なLZH形式やRAR形式などの他の圧縮形式
eicar.lzh eicar.comの内容をLZH形式で圧縮したもの
eicar.rar eicar.comの内容をRAR形式で圧縮したもの
eicar.cab eicar.comの内容をCAB形式で圧縮したもの
自己解凍型で圧縮 自己解凍型のZIPやRAR形式で圧縮したもの
eicar_zip.exe ZIPの自己解凍型に圧縮したもの
eicar_rar.exe RARの自己解凍型に圧縮したもの

・SecurityのTopに戻る