多人协作时,网站木马检测工具报出的“可疑文件数”经常对不上,原因通常不是工具算错了,而是各方统计口径不同:扫描范围、时间窗口、文件去重方式、置信阈值、是否包含隔离区和备份目录,任何一项不同都会让总数变化。处理办法是先对齐口径定义,再固定一次基准扫描作为对照,之后只比较同一口径下的增量。
把差异拆成三类,能快速定位该改谁:
如果差异只出现在总数、明细列表却一致,多半是去重或分类口径问题;如果明细本身不同,则是扫描范围或特征库版本不同。
建议在交付文档里固定以下项目,任何人复扫都按同一张表填写:
只有这些字段一致,两个数字才有比较意义。否则“你报12个、我报5个”只是两套统计,不构成矛盾。
可执行步骤:选一个低峰时段,用同一工具、同一范围、同一判定级别完整扫描一次,导出明细并记录哈希、路径、判定结果和扫描时间,作为基准。之后每次复扫只对比新增或状态变化的条目,而不是重新比较总数。
判断结果时注意:基准扫描后如果清理过文件,总数下降属正常;如果只做了隔离未删除,总数可能不变,但“未处理”数量应减少。这两种情况要分开记录,否则又会产生新的口径分歧。
把结论写成“口径+证据+动作”三列:口径说明这次统计包含什么,证据给出文件路径与哈希,动作注明已清理、已隔离还是待确认。接收方复核时先看口径是否一致,再看证据是否可复现。若对方使用不同的检测工具,不要强行合并总数,而是分别列出各自结果,并标注重叠部分。
当差异来自第三方估算或外部报告时,同样处理:外部数据只能作为参考线索,不能直接与站内扫描结果相减来推算“漏检数量”。要核实的是具体文件是否真实存在、内容是否恶意,而不是让两个不同来源的数字强行对齐。
现在就做一件事:把当前使用的扫描范围、判定级别和时间窗口写成一段固定说明,附在检测报告开头,并要求所有协作方按同一说明复扫一次。若仍不一致,逐条比对明细中的文件路径与哈希,差异自然会收敛到可解释的几项。