自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

木馬的假面——新型木馬利用文件名欺騙偽裝

安全 黑客攻防
日前一種新型木馬被截獲,木馬程序本身并不復(fù)雜,但病毒作者采用的欺騙手法卻十分高明。

日前一種新型木馬被截獲,木馬程序本身并不復(fù)雜,但病毒作者采用的欺騙手法卻十分高明。

該病毒在文件名中插入RLO控制符(注:RLO控制符是Unicode控制符的一種,用來顯示中東文字,從右到左書寫),使得字符顯示從右至左的順序,讓病毒程序的真實(shí)后輟名(.exe/.scr/.com等)被隱藏,偽裝后的病毒看起來是.jpg、.txt、.rmvb的文件,就連經(jīng)驗(yàn)豐富的IT技術(shù)人員也輕易被騙。安全研究人員根據(jù)病毒的這個特點(diǎn)將其命名為逆名欺騙木馬。

一般的防毒經(jīng)驗(yàn)中,會推薦用戶顯示已知文件的擴(kuò)展名,以查看文件的真實(shí)擴(kuò)展名,避免被病毒程序的圖標(biāo)偽裝欺騙。

以查看文件的真實(shí)擴(kuò)展名,避免被病毒程序的圖標(biāo)偽裝欺騙

但逆名欺騙木馬,卻完全利用了對文件擴(kuò)展名(后輟名)的信任。

分析發(fā)現(xiàn)逆名欺騙木馬的病毒文件名被人為插入了RLO控制符,使得文件名中的字符顯示是從右到左,而中國用戶的電腦顯示字符是從左到右的。RLO控制符用來顯示中東地區(qū)的某種文字。

RLO控制符用來顯示中東地區(qū)的某種文字。

用totalcmd觀察可以看到真實(shí)擴(kuò)展名。

用totalcmd觀察可以看到真實(shí)擴(kuò)展名

在Winrar中查看也和資源管理器一樣,很容易被騙。

在Winrar中查看也和資源管理器一樣,很容易被騙。

雙擊打開這個假“文本”文件,結(jié)果病毒會創(chuàng)建一個真的TXT文件繼續(xù)蒙你。病毒作者騙術(shù)真是挺高明的。

【編輯推薦】

  1. Qakbot傳播像蠕蟲 攻擊像木馬
  2. 揭開綁架型木馬的“畫皮”
  3. 剖析ZeuS木馬如何安全躲避僵尸網(wǎng)絡(luò)嗅偵
  4. “360U盤保護(hù)”木馬泛濫 以安全名義威脅用戶隱私數(shù)據(jù)
責(zé)任編輯:佟健 來源: 賽迪網(wǎng)
相關(guān)推薦

2009-10-29 18:28:50

偽裝木馬清除木馬病毒

2009-11-09 09:52:01

2012-09-27 11:50:31

2025-04-10 09:59:59

2011-03-14 10:19:43

2009-03-20 22:18:07

2013-01-23 14:32:52

2015-03-10 13:39:22

2009-02-18 09:11:47

2009-04-15 10:49:01

木馬釋放器卡巴斯基

2010-09-07 09:33:20

2011-12-12 17:07:43

2013-11-15 15:08:00

2010-09-09 23:14:45

2015-12-17 11:44:28

2015-03-09 14:27:58

2013-12-25 09:59:48

2015-08-06 16:45:19

2015-12-21 13:44:17

2013-04-17 14:38:40

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號