广州在线论坛已更换域名:www.gzbbb.com

为了给广州论坛会员更好、更专业的服务,9月1日起广州在线论坛更名为“广州大论坛”,新的论坛网站也将启用新域名“bbs.gzci.com” 点击进入>>

原论坛bbs.gzi.cn将关闭注册和发贴,但可以查看旧论坛的贴子

 

点击进入广州论坛>>      关闭提示>>

广州在线 | 家居生活 | 商品买卖 | 广州房产 | 健康美容 | 交友征婚 | 汽车相关 | 教育培训 | 工业机械 | 服务行业 | 广州论坛
广州在线睇睇鲜,广州论坛
  论坛首页 → 爱好论坛 → 【 IT互联网 】 → 识别文本文件型邮件附件欺骗方法及原理
发表新的主题 发起新的投票 发起新的交易 发起新的任务 回复话题
标题:识别文本文件型邮件附件欺骗方法及原理
iqmx
等级:广州游民
权限:普通用户
积分:72
金钱:72
声望:35
经验:35
发帖数:35
注册时间:2007-2-7
收藏 编辑 删除 楼主

 

    现在点此打开链接!网络安全问题日趋严重,点此打开链接!北大青鸟信息安全部告诉保位读者,不能轻易打开电子邮件里的可执行文件

类的附件,但是显然那些破坏活动的制造者们也看了那些警告防范的文章,他们开始玩一些新的把

戏,让您以为那些附件只不过是没有危险的文本文件或是图像文件等就是其手段之一。由于目前大

多数人使用的是windows系列操作系统,windows的默认设置是隐藏已知文件扩展名的,而当你去点

击那个看上去很友善的文件,那些破坏性的东西就跳出来了。您可能说这我早就知道了,那么下面

讲述的.txt文件的新欺骗方法及原理您知道吗?

  假如您收到的邮件附件中有一个看起来是这样的文件:QQ靓号放送.txt,您是不是认为它肯定

是纯文本文件?我要告诉您,不一定!它的实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-

11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联

的意思。但是存成文件名的时候它并不会显现出来,您看到的就是个.txt文件,这个文件实际上等

同于QQ靓号放送.txt.html。那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下

  您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自

动在后台开始格式化d盘,同时显示“Windows is configuring the system。Plase do not

interrupt this process。”这样一个对话框来欺骗您。您看随意打开附件中的.txt的危险够大了

吧?

  欺骗实现原理:当您双击这个伪装起来的.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-

11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件的形式运行,这是它能运行起

来的先决条件。

  文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其中第3行是破坏行动的执行者,

在其中可以加载带有破坏性质的命令。那么第2行又是干什么的呢?您可能已经注意到了第2行里的

“WSCript”,对!就是它导演了全幕,它是实际行动总指挥。

  WScript全称Windows Scripting Host,它是Win98新加进的功能, 是一种批次语言/自动执行工

具——它所对应的程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚

本可以被执行,就象执行批处理一样。在Windows Scripting Host脚本环境里,预定义了一些对象

,通过它自带的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等

功能。

  下面我们通过一个小例子来说明Windows Scripting Host功能是如何的强大,使用又是怎样的

简单,被有心人利用后的威胁有多大。例如有内容如下的*.vbs文件:

  Set so=CreateObject("Scripting.FileSystemObject")
  so.GetFile(c:\windows\winipcfg.exe).Copy("e:\winipcfg.exe")

  就是这么两行就可以拷贝文件到指定地点。第一行是创建一个文件系统对象,第二行前面是打

开这个脚本文件,c:\windows\winipcfg.exe指明是这个程序本身,是一个完整的路径文件名。

GetFile函数获得这个文件,Copy函数将这个文件复制到e盘根目录下。这也是大多数利用VB******

编写的病毒的一个特点。从这里可以看出,禁止了FileSystemObject这个对象就可以很有效的控制

这种病毒的传播。用regsvr32 scrrun.dll /u这条命令就可以禁止文件系统对象。

  欺骗识别及防范方法:这种带有欺骗性质的.txt文件显示出来的并不是文本文件的图标,它显

示的是未定义文件类型的标志,这是区分它与正常.txt文件的最好方法。识别的另一个办法是在“

按WEB页方式”查看时在“我的电脑”左面会显示出其文件名全称,此时可以看到它不是真正的txt

文件。问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您

收到的邮件中附件的文件名,不仅要看显示出来的扩展名,还要注意其实际显示的图标是什么。对

于附件中别人发来的看起来是.txt的文件,可以将它下载后用鼠标右键选择“用记事本打开”,这

样看会很点此打开链接!安全
  
   详细内容学习请看 http://www.gz-benet.com.cn

如何用Google广告联盟赚钱?  上网慢?怕病毒?安装Google的火狐浏览器上网更快更安全。   五笔输入法   浏览器
2007-3-2 10:48:50IP: 保密
 快速回复
  • 支持UBB,HTML标签

  • 高级回复
  • 内容

    操作选项: 加精 解精 奖惩 设专题 设公告 解公告 固顶 总固顶 解固顶 结帖 解结帖 锁帖 解锁 移帖 删帖

    广州在线:广州生活!分类广告、广州分类信息、广州睇睇鲜、广州分类广告、广州供求信息、广州论坛、广州在线论坛、广州信息、睇睇鲜 广州网址导航 广州城市信息网 广州网址
    广州分类信息 | 免费发布信息| 免责声明 | 网站帮助 | 关于我们 | 联系方式 | 友情链接 | 广州论坛 | 网址大全 | 广州黄页 | | 网上赚钱
    粤ICP备05106085号
    广州在线论坛 版权所有:广州在线