系统之家 - 系统光盘下载网站!

当前位置:系统之家 > 系统教程 > 危险的TXT文件的识别及防范方法(2)

危险的TXT文件的识别及防范方法(2)

时间:2012-11-24 20:01:32 作者:木木 来源:系统之家 1. 扫描二维码随时看资讯 2. 请使用手机浏览器访问: https://m.xitongzhijia.net/xtjc/20121115/18440.html 手机查看 评论

  2、技术原理

  依照微软的解释,嘘文件是一类特殊的对象链接与嵌入(对象链接与嵌入,对象连接和嵌入)对象,可以由词文档或优秀电子表格创建。通过选择文档中文本或图像的一块区域,然后拖放该区域到桌面上的某处,就可以创建一个Windows碎片对象,或称为嘘文件(此文件是不可读文件)。但是你可以用任何其它你想要的文件名重新命名嘘文件,或者拖放嘘对象到另一个文档(同样地,你可以剪切和粘贴)。

  也就是说,我们所输入的命令作为对象链接与嵌入对象嵌入到对象包装程序新建的文件中了,而微软为了能方便的将嵌入到文件的对象进行复制,使用了一种技术壳废料宾语(简称嘘),就是说,当你在不同文件间复制对象时,Windows是将对象包装成一个碎片对象来进行复制的。因此,一旦我们不是在文件间进行复制粘贴,而是直接将碎片对象粘贴到硬盘上,就会产生一个.嘘文件。这个碎片对象文件保存了原来对象的所具备的功能,原来对象包含的命令同样会被解析执行,这正是其可怕这处!3、防范方法(1)“野蛮”法嘘文件既然不是可执行文件,当然需要其他的程序来解析执行了,我们去掉解析执行的关联就可以简单防止这种文件中潜伏的威胁了。运行注册表编辑器regedit.exe,在HKEY_CLASSES_ROOT\.shs主键下,将默认值ShellScrap删除,现在双击.嘘文件,看,不会执行了吧?弹出了一个对话框,让我们选择打开.嘘文件需要的程序,此时你选择“记事本”程序看就非常安全了。更彻底一点的办法是将HKEY_CLASSES_ROOT\ShellScrap\shell\open\command下的打开.嘘文件的关联完全去掉,现在双击.嘘文件,连选择运行程序的对话框也不出现了,它会直接要求在控制面板重建文件关联。

  (2)“文明”法①在注册表编辑器HEY_CLASSES_ROOT\ShellScrap键下,有一个键值“NeverShowExt”,它是导致“.嘘”文件扩展名无法显示的罪魁祸首。删除这个键值,你就可以看到“.嘘”扩展名了。

  ②更换“碎片对象”文件的默认图标。由于碎片对象文件的默认图标与文本文件图标非常相似,容易麻痹人,所以我们要更换它的图标。打开资源管理器,选中“查看”菜单下的“文件夹选框”,在弹出的对话框中选择“文件类型”标签,在“已注册的文件类型”下找到“碎片对象”。单击右上角“编辑”按钮,在打开的“编辑文件类型” 对话框中单击上边的“更改图标”按钮。打开C:\WINDOWS\SYSTEM\Pifmgr.dll,从出现的图标中选一个作为“.嘘”文件的新图标即可。

  (3)更多防治手段

  ①如果是病毒文件隐藏了其真实扩展名“嘘”,而你在反病毒软件中设置成扫描指定程序文件、而不是扫描所有文件(如只扫描可执行文件),那么反病毒软件是无法发现病毒的,所以请在反病毒软件的指定程序文件中加入“.嘘”文件的扫描。各种防病毒软件的设置大同小异,比较简单,请大家自己进行设置。

  ②禁止“碎片对象”文件及“指向文档的快捷方式”文件。

  三。改头换面的视野邮件附件除了上面所说的两类危险的“TXT”文件,还存在另一种危险的“TXT”文件——改头换面的视野邮件附件!即一个看起来是TXT的文件其实是个EXE文件!下面我以OutLook2000简体中文版为例进行详细说明。

  1. 开启OutLook2000,新建一个邮件,选择菜单栏中的“格式”→“带格式文本”,在邮件正文点击一下鼠标左键,选择菜单“插入”→“对象”,点击“由文件创建”→“浏览”,选择Windows目录下的notepad.exe,点击“确定”,在新邮件的主体部分出现notepad.exe及其图标。

  2. 在刚出现的notepad.exe及其图标上点击鼠标右键,选择“编辑包”,打开对象包装程序,选择“插入图标”按钮,选择“浏览”,选择WINDOWS\SYSTEM\SHELL32.DLL,在当前图标框中选择一个你想要的图标,比方说选择一个文本文件的图标,然后按“确定”。然后选择菜单“编辑”→“卷标”,任意定义一个名字,比方说hello.txt,点击“确定”。

  3. 退出对象包装程序,在提示是否更新时选择“是”。

  4. 好,现在出现在面前的是hello.txt,一般人会认为它是一个地地道道的文本文件附件,相信没有人怀疑它是别的东西。请你双击这个图表,看看会发生什么?是不是发现它打开的是notepad.exe!如果它是一个病毒文件,结果可想而知!事实上,当你用OutLook2000收到这样一个邮件时,它会显示这是一个带附件的邮件,当你以为它是一个文本文件附件双击打开时,视野会提示:部分对象携带病毒,可能对你的计算机造成危害,因此,请确保该对象来源可*。是否相信该嵌入对象?安全观念强的人一般会选择“不”(这就对了),一般的人可能会选择是(你惨了!)。

  识别方法:不要怕,尽管它的迷惑性极大,但是仍然会露出一些马脚: 1. 它其实是一个对象链接与嵌入对象,并不是附件,选择它时,选择框会不同于选择附件的选择框。点鼠标右键出现的菜单不同。

  2. 双击打开它时,安全提示与附件的安全提示不同,这点非常重要。这时,应该选择“不”,然后点击鼠标右键,选择“编辑包”,提示是否信任该对象时选择“是”,在对象包装程序的右边内容框中,将现出原形。在本例中,会显示“NOTEPAD.EXE的备份”,文件是否可执行,关键在这里。

  3. 因为它不是附件,在选择“文件”→“保存附件”时并无对话框出现。

  4. 由于并不是所有的邮件收发软件都支持对象嵌入,所以这类邮件的格式不一定被某些软件识别,如OutLook Express。但是视野的使用面很广,尤其是在比较大的、有自己邮件服务器的公司,所以还是有必要提醒大家小心嵌入对象,不光是视野,其实词、优秀等支持嵌入对象的软件可以让嵌入对象改头换面以迷惑人。

  如果用户打开一个的特制的丰富文本格式文件(RTF)、文本文件(TXT)、或Word文档(DOC),该漏洞可能允许远程执行代码,成功利用此漏洞的攻击者可以获得与本地用户相同的用户权限。

发表评论

0

没有更多评论了

评论就这些咯,让大家也知道你的独特见解

立即评论

以上留言仅代表用户个人观点,不代表系统之家立场

其他版本软件

热门教程

人气教程排行

服务器系统推荐

扫码关注
扫码关注

扫码关注 官方交流群 软件收录