首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
 您现在的位置: 中国IT实验室 >> 安全 >> 黑客攻防 >> 正文


识别文本文件型邮件附件欺骗方法


    在众多媒体的宣传报道下,今天的我们都知道了不能轻易打开电子邮件里的可执行文件类的附件,但是显然那些破坏活动的制造者们也看了那些警告防范的文章,他们开始玩一些新的把戏,让您以为那些附件只不过是没有危险的文本文件或是图像文件等就是其手段之一。由于目前大多数人使用的是windows系列操作系统,windows的默认设置是隐藏已知文件扩展名的,而当你去点击那个看上去很友善的文件,那些破坏性的东西就跳出来了。您可能说这我早就知道了,那么下面讲述的。txt文件的新欺骗方法及原理您知道吗?

    假如您收到的邮件附件中有一个看起来是这样的文件:QQ靓号放送。txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它的实际文件名可以是QQ靓号放送。txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联的意思。但是存成文件名的时候它并不会显现出来,您看到的就是个。txt文件,这个文件实际上等同于QQ靓号放送。txt.html.那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下:

    您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化d盘,同时显示“Windows is configuring the system.Plase do not interrupt this process.”这样一个对话框来欺骗您。您看随意打开附件中的。txt的危险够大了吧?

    欺骗实现原理:当您双击这个伪装起来的。txt时候,由于真正文件扩展名是。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是。html文件,于是就会以html文件的形式运行,这是它能运行起来的先决条件。

    文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其中第3行是破坏行动的执行者,在其中可以加载带有破坏性质的命令。那么第2行又是干什么的呢?您可能已经注意到了第2行里的“WSCript”,对!就是它导演了全幕,它是实际行动总指挥。

    WScript全称Windows Scripting Host,它是Win98新加进的功能, 是一种批次语言/自动执行工具——它所对应的程序“WScript.exe”是一个脚本语言解释器,位于c:WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样。在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。

【责编:Peng】


相关文章
Win32.Blackmal.G蠕虫病毒通过邮件传播
黑客利用伪造微软补丁邮件构建僵尸网络
五角大楼电子邮件系统竟遭黑客入侵
打造火眼金星 谈谈如何识别驱动木马
斩断Linux邮件服务器上的垃圾邮件魔掌
域名密钥识别邮件技术加速对抗垃圾邮件
小规模邮件目标攻击上升 包含商业动机
邮件安全防护全接触 软硬一点通
热点文章
 文章评论
 精彩友情推荐
  • Asp源码 PHP源码
  • CGI源码 JSP源码
  • 建站书籍教程
  • 服务器软件 .net源码
  • 建站工具软件
  • IDC资讯大全
  • 机房品质万里行
  • IDC托管必备知识
  • 全国IDC报价
  • 网站推广优化

  •  最新更新
     技术专题