资讯·论坛·笑话大全·QQ表情·设为首页
发新话题
打印

[网络安全] 不要忽试TXT文件的潜在危害性

不要忽试TXT文件的潜在危害性

什么,TXT文件也有危险?是的!TXT文件不仅有危险,而且可以是非常的危险!不过,严格说来,应该给这个所谓的“TXT”文件加个引号,因为它们是看起来是TXT文件,实则是隐藏了其真实扩展名的其它文件,但在普通人看来它们的确是“TXT”文件!下面就让我们一起来了解一下这些危险的“TXT”文件。 ' T0 \5 X0 E7 m6 P5 M7 F/ O

! t1 C- s) s# z! I  一. 隐藏HTML扩展名的TXT文件 打造最好的电脑自学交流论坛+ [; ?1 C+ r# e8 {$ a

9 x; o2 u8 D8 R" u; u! M' L我爱电脑技术论坛  假如您收到的邮件附件中有一个看起来是这样的文件:QQ靓号放送.txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它的实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联的意思。但是存成文件名的时候它并不会显现出来,您看到的就是个.txt文件,这个文件实际上等同于QQ靓号放送.txt.html。那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下:
5 w1 q8 U( u* g# s9 d) A我爱电脑技术论坛
3 j4 s  F5 \6 o& u" h电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化D盘,同时显示“Windows" onclick="tagshow(event)" class="t_tag">Windows is configuring the system。Plase do not interrupt this process。”这样一个对话框来欺骗您。您看随意打开附件中的.txt的危险够大了吧?
: D9 z5 d* M1 H8 F4 f5 n1 L
% t! U. {9 i$ q, O我爱电脑技术社区--打造最好的电脑技术自学交流平台  欺骗实现原理:当您双击这个伪装起来的.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件的形式运行,这是它能运行起来的先决条件。 ) C, {3 `. u: F9 _; e! D& D: @

+ E. D6 q& w3 X- ~打造最好的电脑自学交流论坛  文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其中第3行是破坏行动的执行者,在其中可以加载带有破坏性质的命令。那么第2行又是干什么的呢?您可能已经注意到了第2行里的“WSCript”,对!就是它导演了全幕,它是幕后主谋!
1 j+ z; M/ o0 E0 F  g# N8 M0 v打造最好的电脑自学交流论坛* b" A, O. T, b- a5 g
  WScript全称Windows Scripting Host,它是Win98中新加进的功能,是一种批次语言/自动执行工具——它所对应的程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样。在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。
2 @) J" B$ \0 Q+ H
3 i4 O. J% d6 O& v7 ]2 m' |/ ~7 u电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  识别及防范方法:
- ]; Y6 t0 p/ u1 z2 }- \3 d7 t我爱电脑技术社区--打造最好的电脑技术自学交流平台
$ J. |( W2 f, t3 a我爱电脑技术社区--打造最好的电脑技术自学交流平台  ①这种带有欺骗性质的.txt文件显示出来的并不是文本文件的图标,它显示的是未定义文件类型的标志,这是区分它与正常TXT文件的最好方法。 打造最好的电脑自学交流论坛( k8 y8 x3 j7 @8 w& r3 [' y

- K/ ^' l  o1 H我爱电脑技术社区--打造最好的电脑技术自学交流平台  ②识别的另一个办法是在“按WEB页方式”查看时在“我的电脑”左面会显示出其文件名全称(如图1),此时可以看到它不是真正的TXT文件。问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您收到的邮件中附件的文件名,不仅要看显示出来的扩展名,还要注意其实际显示的图标是什么。 我爱电脑技术论坛3 X3 m1 [! C& j4 i$ I0 Y1 G
我爱电脑技术社区--打造最好的电脑技术自学交流平台4 X8 W( }( a* \) T2 O- ^
  ③对于附件中别人发来的看起来是TXT的文件,可以将它下载后用鼠标右键选择“用记事本打开”,这样看会很安全。

TOP

二. 恶意碎片文件 " G$ u. V  X( N4 i& M
8 L; ]5 X( q- }7 ^$ P( S
  另一类可怕的TXT文件是一种在Windows中被称作“碎片对象”(扩展名为“SHS”)的文件,它一般被伪装成文本文件通过电子邮件附件来传播,比方说,这个样子:QQ号码放送.txt.shs,由于真正地后缀名“SHS”不会显示出来,如果在该文件中含有诸如“format”之类的命令将非常可怕!不仅如此,以下四点原因也是其有一定危害性的原因: . [+ e& ?- q' O1 S# X& |
, H, p' }2 e* Z8 v
  ①碎片对象文件的缺省图标是一个和记事本文件图标相类似的图标,很容易会被误认为是一些文本的文档,用户对它的警惕心理准备不足。
9 D" _3 l3 M5 x1 [2 d- U$ N我爱电脑技术社区--打造最好的电脑技术自学交流平台我爱电脑技术社区--打造最好的电脑技术自学交流平台3 |# r- u% I3 c) _& u8 S
  ②在Windows的默认状态下,“碎片对象”文件的扩展名(“.SHS”)是隐藏的,即使你在“资源管理器”→“工具”→“文件夹选项”→“查看”中,把“隐藏已知文件类型的扩展名”前面的“√”去掉,“.SHS”也还是隐藏的,这是因为Windows支持双重扩展名,如“QQ号码放送.txt.shs”显示出来的名称永远是“QQ号码放送.txt”。
& y( R& g) P$ I我爱电脑技术社区--打造最好的电脑技术自学交流平台www.520diannao.com% d: f3 L: U/ @2 m
  ③即使有疑心,你用任何杀毒软件都不会找到这个文件的一点问题,因为这个文件本身就没有病毒,也不是可执行的,而且还是系统文件。你会怀疑这样的文件吗?
$ @6 G- b: b5 I! _7 V电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站7 C+ r7 y4 }  F
  ④这种SHS附件病毒制造起来非常容易,5分钟就可以学会,也不需要编程知识(格式化C盘的命令:“Format c:”大家都知道吧^_^)。
  D% i  K& \" U- U电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站
0 J% G9 g  b, S2 F7 H# D' D# b  }! w电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  1. 具体实例 , B# f8 E6 ?$ U4 _( K' ?  {

: z+ E7 H4 {: z$ l- e  那么,碎片对象到底对用户的计算机会造成什么威胁呢?我们一起来作个测试就明白了。以下测试环境是在Windows 2000 server中文版上进行的。我们先在硬盘上创建一个测试用的文件test.txt(我创建的位置是D:\test.txt),然后我们来制作一个能删除这个测试文件的碎片对象文件。
' W/ O& F( A7 d$ A- V, D打造最好的电脑自学交流论坛
/ J- c& N: J( Z/ F电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  ①先运行一个对象包装程序(packager.exe),我的Win2000 server安装在/winnt/system32下。
. @- P) S/ p; K7 x2 {. N电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站
7 Y$ }* @3 p3 C4 Z* f7 Vwww.520diannao.com  ②新建一个文件后,打开菜单“文件”→“导入”,这时会弹出一个文件对话框,让你选择一个文件。不用考虑,随便选择一个文件就可以了。 0 \% ]5 H3 I7 V# S% W8 f5 I4 E
打造最好的电脑自学交流论坛  h' S) A6 w8 m
  ③然后打开“编辑”→“命令行”,在弹出的命令行输入对话框中输入“cmd.exe /c del d:\test.txt”,点“确定”。
$ P( }( t3 A/ S9 s* c我爱电脑技术论坛
( O& f6 A4 H5 j) G. y8 t" b电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  ④然后,在菜单中选择“编辑”→“复制数据包”。 打造最好的电脑自学交流论坛, J6 T4 J( C- @" V

8 n4 {$ W  q7 O% J我爱电脑技术论坛  ⑤接着,随便在硬盘上找个地方,我就直接在桌面上了。在桌面上点击鼠标右键,在弹出菜单中选择“粘贴”,这时我们可以看到在桌面创建了一个碎片对象文件。 电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站6 B: d7 D9 O- J# Y4 r

0 Z0 c" _# Q' ^  a我爱电脑技术社区--打造最好的电脑技术自学交流平台  现在我们可以双击一下这个文件,CMD窗口一闪而过后,再到D盘看看,测试文件D:\test.txt已经被删除了!现在你该知道了,当时在对象包装中输入地命令被执行了。好危险啊,如果这条命令是要删除系统中的一个重要文件,或者是格式化命令format之类的危险命令,那该有多么的可怕!
' P$ A! U) V. o. k电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站下面让我们一起来看看这个“隐身杀手”的真正面目吧! 我爱电脑技术论坛! |- Q. X) t" J; P0 T2 s+ q
我爱电脑技术社区--打造最好的电脑技术自学交流平台( P' G- ~+ ?1 _3 t1 d2 [
  2. 技术原理
! E3 V3 U$ X0 O4 ?) A, s我爱电脑技术论坛* O; R$ o# _4 G* d% }$ j
  依照微软的解释,SHS文件是一类特殊的OLE(Object Linking and Embedding,对象连接和嵌入)对象,可以由Word文档或Excel电子表格创建。通过选择文档中文本或图像的一块区域,然后拖放该区域到桌面上的某处,就可以创建一个Windows碎片对象,或称为SHS文件(此文件是不可读文件)。但是你可以用任何其它你想要的文件名重新命名SHS文件,或者拖放SHS对象到另一个文档(同样地,你可以剪切和粘贴)。
' F8 V+ T& s) w( z/ z: R' c电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站
/ C. W4 ?6 ?9 N& \( j8 T# _- n电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  也就是说,我们所输入的命令作为OLE对象嵌入到对象包装程序新建的文件中了,而微软为了能方便的将嵌入到文件的对象进行复制,使用了一种技术Shell Scrap Object(简称SHS),就是说,当你在不同文件间复制对象时,Windows是将对象包装成一个碎片对象来进行复制的。因此,一旦我们不是在文件间进行复制粘贴,而是直接将碎片对象粘贴到硬盘上,就会产生一个.SHS文件。这个碎片对象文件保存了原来对象的所具备的功能,原来对象包含的命令同样会被解析执行,这正是其可怕这处!

TOP

3. 防范方法
7 M( c+ Q/ D9 |+ p$ e; ^! A3 ?. K: u2 _0 i( f/ ]" I6 W
  (1)“野蛮”法 1 l( E5 v1 }, s3 |3 f# U2 a

3 h! Y" m! K1 m3 e5 |  |我爱电脑技术论坛  SHS文件既然不是可执行文件,当然需要其他的程序来解析执行了,我们去掉解析执行的关联就可以简单防止这种文件中潜伏的威胁了。运行注册表编辑器regedit.exe,在HKEY_CLASSES_ROOT\.shs主键下,将默认值ShellScrap删除,现在双击.SHS文件,看,不会执行了吧?弹出了一个对话框,让我们选择打开.SHS文件需要的程序,此时你选择“记事本”程序看就非常安全了。更彻底一点的办法是将HKEY_CLASSES_ROOT\ShellScrap\shell\open\command下的打开.SHS文件的关联完全去掉,现在双击.SHS文件,连选择运行程序的对话框也不出现了,它会直接要求在控制面板重建文件关联。
( h; a& Q9 Q  r7 W我爱电脑技术论坛
, O1 d  {! _. ~, s( [" Y  (2)“文明”法 www.520diannao.com% F. N2 u+ `+ c

, e" J6 l, P/ p6 i& t% B电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站  ①在注册表编辑器HEY_CLASSES_ROOT\ShellScrap键下,有一个键值“NeverShowExt”,它是导致“.SHS”文件扩展名无法显示的罪魁祸首。删除这个键值,你就可以看到“.SHS”扩展名了。 www.520diannao.com) g" [& i& b4 Q

0 n3 U. e6 u  X3 [! C& U打造最好的电脑自学交流论坛  ②更换“碎片对象”文件的默认图标。由于碎片对象文件的默认图标与文本文件图标非常相似,容易麻痹人,所以我们要更换它的图标。打开资源管理器,选中“查看”菜单下的“文件夹选框”,在弹出的对话框中选择“文件类型”标签,在“已注册的文件类型”下找到“碎片对象”。单击右上角“编辑”按钮,在打开的“编辑文件类型”对话框中单击上边的“更改图标”按钮。打开C:\WINDOWS\SYSTEM\Pifmgr.dll,从出现的图标中选一个作为“.SHS”文件的新图标即可。
( ^7 Z5 m+ j! o电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站我爱电脑技术社区--打造最好的电脑技术自学交流平台2 I0 z. m7 E3 |
  (3)更多防治手段 : N9 c$ @) ?6 ~1 e7 r! C. I2 g8 r$ Q
打造最好的电脑自学交流论坛4 R+ P9 O' e( y% `
  ①如果是病毒文件隐藏了其真实扩展名“SHS”,而你在反病毒软件中设置成扫描指定程序文件、而不是扫描所有文件(如只扫描可执行文件),那么反病毒软件是无法发现病毒的,所以请在反病毒软件的指定程序文件中加入“.SHS”文件的扫描。各种防病毒软件的设置大同小异,比较简单,请大家自己进行设置。
( O, z' k5 k: F  b' _3 N* \4 y# Q我爱电脑技术论坛
* N2 I; z1 D! ^5 q. W我爱电脑技术论坛  ②禁止“碎片对象”文件及“指向文档的快捷方式”文件。 打造最好的电脑自学交流论坛3 f: @, {7 X9 L: M) \5 \, d. J

* I* V$ w/ X8 w4 v& M7 _我爱电脑技术社区--打造最好的电脑技术自学交流平台  三.改头换面的OutLook邮件附件 www.520diannao.com' m) ^/ N) @7 o7 ~

$ s& p; L2 \: B  除了上面所说的两类危险的“TXT”文件,还存在另一种危险的“TXT”文件——改头换面的OutLook邮件附件!即一个看起来是TXT的文件其实是个EXE文件!下面我以OutLook2000简体中文版为例进行详细说明。 我爱电脑技术论坛7 L% q  y: F! }3 {8 C
打造最好的电脑自学交流论坛1 u% [% i/ c9 L; O+ X1 i6 \4 D
  1. 开启OutLook2000,新建一个邮件,选择菜单栏中的“格式”→“带格式文本”,在邮件正文点击一下鼠标左键,选择菜单“插入”→“对象”,点击“由文件创建”→“浏览”,选择Windows目录下的notepad.exe,点击“确定”,在新邮件的主体部分出现notepad.exe及其图标。
2 v: ]3 ]0 E2 i; n. q( V我爱电脑技术社区--打造最好的电脑技术自学交流平台
+ I$ E6 \3 {6 Q# q* i  ~& R我爱电脑技术论坛  2. 在刚出现的notepad.exe及其图标上点击鼠标右键,选择“编辑包”,打开对象包装程序,选择“插入图标”按钮,选择“浏览”,选择WINDOWS\SYSTEM\SHELL32.DLL,在当前图标框中选择一个你想要的图标,比方说选择一个文本文件的图标,然后按“确定”。然后选择菜单“编辑”→“卷标”,任意定义一个名字,比方说hello.txt,点击“确定”。 我爱电脑技术论坛0 R8 W- o% B3 D) `' `

4 F, E) ?2 e$ Z7 F- L  3. 退出对象包装程序,在提示是否更新时选择“是”。 我爱电脑技术社区--打造最好的电脑技术自学交流平台& B. ?9 A# E' i' p( ^

' o% E+ ~. l" a+ S# Z打造最好的电脑自学交流论坛  4. OK,现在出现在面前的是hello.txt,一般人会认为它是一个地地道道的文本文件附件,相信没有人怀疑它是别的东西。请你双击这个图表,看看会发生什么?是不是发现它打开的是notepad.exe!如果它是一个病毒文件,结果可想而知! 我爱电脑技术社区--打造最好的电脑技术自学交流平台/ ]: i' B$ a7 `# y6 c5 a0 E

. f+ S8 W! H8 n, d" P0 m打造最好的电脑自学交流论坛  事实上,当你用OutLook2000收到这样一个邮件时,它会显示这是一个带附件的邮件,当你以为它是一个文本文件附件双击打开时,OutLook会提示:部分对象携带病毒,可能对你的计算机造成危害,因此,请确保该对象来源可靠。是否相信该嵌入对象?安全观念强的人一般会选择“NO”(这就对了),一般的人可能会选择YES(你惨了!)。
* h" ^! F( {5 ]. ]2 N: c8 X我爱电脑技术论坛
( s  v3 [* F' o  识别方法: 打造最好的电脑自学交流论坛6 ]# ?) Y& u' I$ m3 |

  w: ^1 w7 L1 G: Xwww.520diannao.com  不要怕,尽管它的迷惑性极大,但是仍然会露出一些马脚: 我爱电脑技术论坛/ u! i( v% @7 d, O. L
www.520diannao.com9 B# P, q$ D6 z# m
  1. 它其实是一个OLE对象,并不是附件,选择它时,选择框会不同于选择附件的选择框。点鼠标右键出现的菜单不同。
9 A4 y, I% O! B4 Z* g3 U' h我爱电脑技术论坛
0 d$ V: T$ Q3 w" W2 i  2. 双击打开它时,安全提示与附件的安全提示不同,这点非常重要。这时,因该选择“NO”,然后点击鼠标右键,选择“编辑包”,提示是否信任该对象时选择“YES”,在对象包装程序的右边内容框中,将现出原形。在本例中,会显示“NOTEPAD.EXE的备份”,文件是否可执行,关键在这里。
, [' ^+ J5 X& Z/ ~+ R/ K, D我爱电脑技术论坛电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站2 W& c' l. A8 u5 {; a/ S; d0 M! P( i
  3. 因为它不是附件,在选择“文件”→“保存附件”时并无对话框出现。 www.520diannao.com6 w2 X: ]5 v/ Z1 B" j3 s
打造最好的电脑自学交流论坛, p: `7 m: g/ R* w
  4. 由于并不是所有的邮件收发软件都支持对象嵌入,所以这类邮件的格式不一定被某些软件识别,如OutLook Express。但是OutLook的使用面很广,尤其是在比较大的、有自己MAIL服务器的公司,所以还是有必要提醒大家小心嵌入对象,不光是OutLook,其实WORD、EXCEL等支持嵌入对象的软件可以让嵌入对象改头换面以迷惑人。
* N+ j7 \, G/ F1 q" c/ a! u: @: ?我爱电脑技术论坛
7 P6 g" r4 B# }- G/ g9 v  l( R0 c打造最好的电脑自学交流论坛  对上面所说的三种TXT文件您了解其可怕之处了吧?其实只要你够小心,再加上按本文所说的防范方法去做,就不会有危险了。

TOP

发新话题