木马的假面——新型木马利用文件名欺骗伪装
创始人
2024-07-16 21:20:46
0

日前一种新型木马被截获,木马程序本身并不复杂,但病毒作者采用的欺骗手法却十分高明。

该病毒在文件名中插入RLO控制符(注:RLO控制符是Unicode控制符的一种,用来显示中东文字,从右到左书写),使得字符显示从右至左的顺序,让病毒程序的真实后辍名(.exe/.scr/.com等)被隐藏,伪装后的病毒看起来是.jpg、.txt、.rmvb的文件,就连经验丰富的IT技术人员也轻易被骗。安全研究人员根据病毒的这个特点将其命名为逆名欺骗木马。

一般的防毒经验中,会推荐用户显示已知文件的扩展名,以查看文件的真实扩展名,避免被病毒程序的图标伪装欺骗。

以查看文件的真实扩展名,避免被病毒程序的图标伪装欺骗

但逆名欺骗木马,却完全利用了对文件扩展名(后辍名)的信任。

分析发现逆名欺骗木马的病毒文件名被人为插入了RLO控制符,使得文件名中的字符显示是从右到左,而中国用户的电脑显示字符是从左到右的。RLO控制符用来显示中东地区的某种文字。

RLO控制符用来显示中东地区的某种文字。

用totalcmd观察可以看到真实扩展名。

用totalcmd观察可以看到真实扩展名

在Winrar中查看也和资源管理器一样,很容易被骗。

在Winrar中查看也和资源管理器一样,很容易被骗。

双击打开这个假“文本”文件,结果病毒会创建一个真的TXT文件继续蒙你。病毒作者骗术真是挺高明的。

【编辑推荐】

  1. Qakbot传播像蠕虫 攻击像木马
  2. 揭开绑架型木马的“画皮”
  3. 剖析ZeuS木马如何安全躲避僵尸网络嗅侦
  4. “360U盘保护”木马泛滥 以安全名义威胁用户隐私数据

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...