找回密码
 注册
搜索
热搜: 回贴
微赢网络技术论坛 门户 安全攻防 查看内容

识别_txt文件欺骗方法

2009-12-14 00:47| 发布者: admin| 查看: 33| 评论: 0|原作者: 情殇

在众多媒体的宣传报道下,今天的我们都知道了不能轻易打开电子邮
件里的可执行文件类的附件,但是显然那些破坏活动的制造者们也看了那些警
告防范的文章,他们开始玩一些新的把戏,让您以为那些附件只不过是没有危
险的文本文件或是图像文件等就是其手段之一。由于目前大多数人使用的是
windows系列操作系统,windows的默认设置是隐藏已知文件扩展名的,而当你去点
击那个看上去很友善的文件,那些破坏性的东西就跳出来了。您可能说这我早
就知道了,那么下面讲述的.txt文件的新欺骗方法及原理您知道吗?
  
  假如您收到的邮件附件中有一个看起来是这样的文件:QQ靓号放
送.txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它的实际文
件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-
BB82-00AA00BDCE0B}在注册表里是HTML文件关联的意思。但是存成文件名的时候它
并不会显现出来,您看到的就是个.txt文件,这个文件实际上等同于QQ靓号放送.
txt.html。那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下

  
  您可能以为它会调用记事本来运行,可是如果您双击它,结果它
却调用了HTML来运行,并且自动在后台开始格式化d盘,同时显示“Windows
is configuring the system。Plase do not interrupt this
process。”这样一个对话框来欺骗您。您看随意打开附件中的.txt的危险
够大了吧?
  
  欺骗实现原理:当您双击这个伪装起来的.txt时候,由于真正文件
扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文
件的形式运行,这是它能运行起来的先决条件。
  
  文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其
中第3行是破坏行动的执行者,在其中可以加载带有破坏性质的命令。那么第2行
又是干什么的呢?您可能已经注意到了第2行里的“Wscript”,对!就是它导演了全
幕,它是实际行动总指挥。
  
  Wscript全称Windows scripting Host,它是Win98新加进的功能,
是一种批次语言/自动执行工具——它所对应的程序“Wscript.exe”是一个脚
本语言解释器,位于c:\
WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样。在
Windows scripting
Host脚本环境里,预定义了一些对象,通过它自带的几个内置对象,可
以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。
  
  下面我们通过一个小例子来说明Windows scripting
Host功能是如何的强大,使用又是怎样的简单,被有心人利用后的威胁
有多大。例如有内容如下的*.vbs文件:
Set so=CreateObject("scripting.FileSystemObject")
  so.GetFile(c:\ windows\winipcfg.exe).Copy("e:\
winipcfg.exe")
  
  就是这么两行就可以拷贝文件到指定地点。第一行是创建一个文
件系统对象,第二行前面是打开这个脚本文件,c:\
windows\winipcfg.exe指明是这个程序本身,是一个完整的路径文件名。
GetFile函数获得这个文件,Copy函数将这个文件复制到e盘根目录下。这也是大多
数利用VBscript编写的病毒的一个特点。从这里可以看出,禁止了FileSystemObject这
个对象就可以很有效的控制这种病毒的传播。用regsvr32
scrrun.dll /u这条命令就可以禁止文件系统对象。
  
  欺骗识别及防范方法:这种带有欺骗性质的.txt文件显示出来的并
不是文本文件的图标,它显示的是未定义文件类型的标志,这是区分它与正常.
txt文件的最好方法。识别的另一个办法是在“按WEB页方式”查看时在“我的电脑”左
面会显示出其文件名全称,此时可以看到它不是真正的txt文件。问题是很多初学
者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您收
到的邮件中附件的文件名,不仅要看显示出来的扩展名,还要注意其实际显示
的图标是什么。对于附件中别人发来的看起来是.txt的文件,可以将它下载后用
鼠标右键选择“用记事本打开”,这样看会很安全。
  
  好了,现在您知道.txt文件也不能轻易打开了吧?您知道了?OK,
我写这篇文章的目的达到了!

最新评论

QQ|小黑屋|最新主题|手机版|微赢网络技术论坛 ( 苏ICP备08020429号 )

GMT+8, 2024-9-29 23:30 , Processed in 0.184786 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.5

© 2001-2023 Discuz! Team.

返回顶部