爱毒霸社区 Kingsoft Internet Security  Forum

 找回密码
 注册

用新浪微博连接

一步搞定

QQ登录

只需一步,快速开始

查看: 11820|回复: 19

别轻易打开.txt的邮件附件 识别.txt文件欺骗方法  关闭 [复制链接]

特邀嘉宾

《梦回唐朝》,俺的拙作

Rank: 21Rank: 21Rank: 21Rank: 21Rank: 21Rank: 21

铜钱
2907
元宝
1
威望
8676
积分
4588

枣泥月饼 豆沙月饼 玫瑰勋章

发表于 2007-9-19 08:56:18 |显示全部楼层
在众多媒体的宣传报道下,今天的我们都知道了不能轻易打开电子邮件里的可执行文件类的附件,但是显然那些破坏活动的制造者们也看了那些警告防范的文章,他们开始玩一些新的把戏,让您以为那些附件只不过是没有危险的文本文件或是图像文件等就是其手段之一。由于目前大多数人使用的是windows系列操作系统,windows的默认设置是隐藏已知文件扩展名的,而当你去点击那个看上去很友善的文件,那些破坏性的东西就跳出来了。您可能说这我早就知道了,那么下面讲述的.txt文件的新欺骗方法及原理您知道吗? , M* d: T' c4 w" q) x5 a
/ R6 `2 @  }& D+ m* ?2 o1 `+ B
  假如您收到的邮件附件中有一个看起来是这样的文件:QQ靓号放送.txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它的实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联的意思。但是存成文件名的时候它并不会显现出来,您看到的就是个.txt文件,这个文件实际上等同于QQ靓号放送.txt.html。那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下:
, i- a7 S. l3 c) a: t% c2 Y, z5 E+ v7 z
  您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化d盘,同时显示“Windows is configuring the system。Plase do not interrupt this process。”这样一个对话框来欺骗您。您看随意打开附件中的.txt的危险够大了吧?4 G. B/ d+ J3 i) X% {0 x! @
! F- u# Z: L8 }8 y& n
  欺骗实现原理:当您双击这个伪装起来的.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件的形式运行,这是它能运行起来的先决条件。
0 I! I0 N! l- f/ }1 u! _5 _8 U4 m' z; P9 X$ V" @9 d5 }
  文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其中第3行是破坏行动的执行者,在其中可以加载带有破坏性质的命令。那么第2行又是干什么的呢?您可能已经注意到了第2行里的“WSCript”,对!就是它导演了全幕,它是实际行动总指挥。
8 A) i3 i: a8 \6 L2 b. [! S6 E& r4 m8 z( `$ A" k
  WScript全称Windows Scripting Host,它是Win98新加进的功能, 是一种批次语言/自动执行工具——它所对应的程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样。在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。
1 ^( F9 X; W, I  e4 D! V, w2 o( I1 `! [  @' U- U
  下面我们通过一个小例子来说明Windows Scripting Host功能是如何的强大,使用又是怎样的简单,被有心人利用后的威胁有多大。例如有内容如下的*.vbs文件:
# d7 R( c8 r: u
( g  n  p1 R1 t4 V% H* I  Set so=CreateObject("Scripting.FileSystemObject") ' I" }  c) U: G' ~+ i
  so.GetFile(c:\windows\winipcfg.exe).Copy("e:\winipcfg.exe") : `! W" i* r% o) b: X  S8 A
2 m. b4 W" F+ Q( b
  就是这么两行就可以拷贝文件到指定地点。第一行是创建一个文件系统对象,第二行前面是打开这个脚本文件,c:\windows\winipcfg.exe指明是这个程序本身,是一个完整的路径文件名。GetFile函数获得这个文件,Copy函数将这个文件复制到e盘根目录下。这也是大多数利用VBscript编写的病毒的一个特点。从这里可以看出,禁止了FileSystemObject这个对象就可以很有效的控制这种病毒的传播。用regsvr32 scrrun.dll /u这条命令就可以禁止文件系统对象。1 I6 a- _$ Q9 e1 ~' }* p
. E# Y/ X% z) g4 X
  欺骗识别及防范方法:这种带有欺骗性质的.txt文件显示出来的并不是文本文件的图标,它显示的是未定义文件类型的标志,这是区分它与正常.txt文件的最好方法。识别的另一个办法是在“按WEB页方式”查看时在“我的电脑”左面会显示出其文件名全称,此时可以看到它不是真正的txt文件。问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您收到的邮件中附件的文件名,不仅要看显示出来的扩展名,还要注意其实际显示的图标是什么。对于附件中别人发来的看起来是.txt的文件,可以将它下载后用鼠标右键选择“用记事本打开”,这样看会很安全。

Rank: 1

铜钱
0
元宝
0
威望
10
积分
6

枣泥月饼 豆沙月饼

发表于 2007-9-22 09:01:02 |显示全部楼层

使用道具 举报

金山工作人员

This is not fun anymore

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
9445
元宝
89
威望
25012
积分
13384

枣泥月饼 豆沙月饼 紫冠勋章 我是败家宝 勤奋版主 天才奖 最拉风人物 吃喝玩乐总指挥 毒霸MVP勋章 杀软原创技术写手勋章 技术大师

发表于 2007-9-22 20:35:54 |显示全部楼层
金山急救箱清除顽固病毒
金山网盾上x网不中毒
一把锈剑的一亩三分地
xp系统遇毒先上金山急救箱

我愿意为用户解决问题,但是我不欢迎枪手

使用道具 举报

Rank: 18Rank: 18Rank: 18Rank: 18Rank: 18

铜钱
10879
元宝
57
威望
23323
积分
11607

枣泥月饼 豆沙月饼 最佳新人奖 新人进步奖 毒霸MVP勋章 PhotoShop 愛好者 网页设计者

发表于 2007-9-22 21:20:00 |显示全部楼层
只要在清理专家的防挂马功能中将cmd.exe、Rundll32.exe、wscript.exe、cscript.exe添加到黑名单中禁止IE调用就能阻止了。

使用道具 举报

上尉

天国近了世人应当悔改

Rank: 12Rank: 12Rank: 12

铜钱
4370
元宝
5
威望
9748
积分
4590

枣泥月饼 豆沙月饼

发表于 2007-9-24 19:55:20 |显示全部楼层
看这个我有一招, M& @" B: V0 g# e& [% R2 s2 v
如果是在自己的磁盘里面
) F" H: \7 B* p5 K( V$ d0 R" o先在那个伪装的.txt其实就是带有网页浏览的文本文档$ O! l) ]' T- @* f2 g* k
新建winrar文件 打开winrar-路径到比如那个伪装的.txt在d:\txt\
/ [; [$ F/ E7 l/ a; m+ C那么就到d:\txt 就可以看到后面.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}" F1 v7 t. i, p: D1 m$ u
如果想看的话 把后面的去掉那么就是安全的文本文档了, i; o- D& d8 s4 X; p
但是最好不要打开看了 直接删除over!
God Creat The World上帝创造了世界
马太福音3:2天国近了,你们应当悔改。

使用道具 举报

Rank: 9Rank: 9Rank: 9

铜钱
209
元宝
9
威望
3763
积分
2060

枣泥月饼 豆沙月饼

发表于 2007-12-12 13:57:38 |显示全部楼层
哇    ```````````现在真的是没安全感    还好有金山
好好上班,天天上网!

使用道具 举报

体验联盟团队

谋事在人,成事在天!阿门!

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
1914
元宝
0
威望
6257
积分
2871

枣泥月饼 豆沙月饼 时尚我当家

发表于 2007-12-12 14:13:58 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
32
元宝
0
威望
65
积分
35

枣泥月饼 豆沙月饼

发表于 2007-12-17 13:10:05 |显示全部楼层

使用道具 举报

上将

花边社社长 壁纸酷星

Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19

铜钱
6039
元宝
20
威望
41096
积分
21836

枣泥月饼 豆沙月饼 最佳骨灰水友 星星知我心 情感天使 幽默大师奖 宣传大使 活动参与奖 发帖状元 达人奖 COS新星 特殊贡献奖 精华大师奖 美图大师奖 视觉色彩奖  恶搞大使 宠物之星 欢迎行摄 人文美粹 节庆图片奖 毒霸守护星 我很可爱 另类创意勋章 LOVE.7 爱毒霸忠实会员 射手座 PhotoShop 愛好者 非单身 心相映 玫瑰勋章 画心 花边社专享勋章 时尚我当家 问情 随缘 贴图虎

发表于 2008-3-18 08:27:50 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
31
元宝
0
威望
63
积分
34

枣泥月饼 豆沙月饼

发表于 2008-4-8 15:17:08 |显示全部楼层
我晕啊   居然这个都不安全了啊!!!要小心 小心了

使用道具 举报

三级士官长

努力学习中........

Rank: 7Rank: 7Rank: 7

铜钱
1305
元宝
0
威望
2670
积分
1371

枣泥月饼 豆沙月饼

发表于 2008-4-18 17:41:15 |显示全部楼层
`你的电脑?
`呵..
`我的权限!

使用道具 举报

Rank: 1

铜钱
24
元宝
0
威望
58
积分
32

枣泥月饼 豆沙月饼

发表于 2008-4-18 20:37:08 |显示全部楼层

使用道具 举报

Rank: 2

铜钱
78
元宝
0
威望
137
积分
70

枣泥月饼 豆沙月饼

发表于 2008-5-6 20:41:47 |显示全部楼层

使用道具 举报

Rank: 3Rank: 3

铜钱
127
元宝
3
威望
318
积分
179

枣泥月饼 豆沙月饼

发表于 2008-5-6 22:11:44 |显示全部楼层

使用道具 举报

Rank: 3Rank: 3

铜钱
126
元宝
0
威望
239
积分
127

枣泥月饼 豆沙月饼

发表于 2008-5-9 12:29:15 |显示全部楼层

真是生活在恐怖之中!想想就不免让人起鸡皮疙瘩!

使用道具 举报

Rank: 3Rank: 3

铜钱
126
元宝
0
威望
239
积分
127

枣泥月饼 豆沙月饼

发表于 2008-5-19 17:59:10 |显示全部楼层

谢谢啦!“为人民服务”,您使我稀奇.亲切.信任,当今年代...

使用道具 举报

Rank: 3Rank: 3

铜钱
120
元宝
0
威望
225
积分
120

枣泥月饼 豆沙月饼

发表于 2008-6-13 00:41:42 |显示全部楼层

使用道具 举报

中尉

自然门门主

Rank: 11Rank: 11Rank: 11Rank: 11

铜钱
2181
元宝
0
威望
7908
积分
3161

枣泥月饼 豆沙月饼 新人进步奖 爱心影音奖 PhotoShop 愛好者 动画设计者 网页设计者 我有博客 非单身 家有宠物 画心

发表于 2008-6-13 20:06:19 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
42
元宝
0
威望
31
积分
28

枣泥月饼 豆沙月饼

发表于 2008-6-15 16:56:43 |显示全部楼层

使用道具 举报

中士

中国扶桑岛解放军代表

Rank: 5Rank: 5

铜钱
569
元宝
5
威望
1223
积分
647

枣泥月饼 豆沙月饼

发表于 2008-6-17 21:20:23 |显示全部楼层
& L- L5 f2 }; w0 f: a. W+ t+ S. [

: _4 ?5 r- m; o四处全是陷阱啊

大地苍生,谁不凄惶?谁不庸碌?谁都在赶自己的路,只不过看路好不好走,沿路风景如何,风雨如何!

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

Archiver|手机版|爱毒霸社区 ( 京ICP备10005744号 )  

GMT+8, 2012-2-10 14:01 , Processed in 0.089350 second(s), 21 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部