logo

   上海鸣沃信息科技有限公司Shanghai MingWo Infor  Tec CO., LTD.

  新闻动态
您当前所在的位置是:新闻动态

木马的假面——新型木马利用文件名欺骗伪装

2008/6/26

信息内容

      日前一种新型木马被截获,木马程序本身并不复杂,但病毒作者采用的欺骗手法却十分高明。

该病毒在文件名中插入RLO控制符(注:RLO控制符是Unicode控制符的一种,用来显示中东文字,从右到左书写),使得字符显示从右至左的顺序,让病毒程序的真实后辍名(.exe/.scr/.com等)被隐藏,伪装后的病毒看起来是.jpg、.txt、.rmvb的文件,就连经验丰富的IT技术人员也轻易被骗。安全研究人员根据病毒的这个特点将其命名为逆名欺骗木马。

一般的防毒经验中,会推荐用户显示已知文件的扩展名,以查看文件的真实扩展名,避免被病毒程序的图标伪装欺骗。

以查看文件的真实扩展名,避免被病毒程序的图标伪装欺骗

但逆名欺骗木马,却完全利用了对文件扩展名(后辍名)的信任。

分析发现逆名欺骗木马的病毒文件名被人为插入了RLO控制符,使得文件名中的字符显示是从右到左,而中国用户的电脑显示字符是从左到右的。RLO控制符用来显示中东地区的某种文字。

RLO控制符用来显示中东地区的某种文字。

用totalcmd观察可以看到真实扩展名。

用totalcmd观察可以看到真实扩展名

在Winrar中查看也和资源管理器一样,很容易被骗。

在Winrar中查看也和资源管理器一样,很容易被骗。

双击打开这个假“文本”文件,结果病毒会创建一个真的TXT文件继续蒙你。病毒作者骗术真是挺高明的。

[←]加密的最高境界:一百年无法破解的密码 [→]应用程序安全专业知识:WAF服务的附加值

                                                                                                   沪ICP备11005944号| 网站所有©上海鸣沃信息科技有限公司

华为防火墙 华为交换机 华为无线 华为路由器 华为租赁 H3C交换机 H3C防火墙 H3C无线 H3C路由器 H3C租赁 思科交换机 思科防火墙 思科无线 思科路由器 思科租赁  CISCO交换机租赁 CISCO防火墙租赁