`
javer
  • 浏览: 68647 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

[zt]安全评论:WinRar也是双刃剑

阅读更多

    作者: 甘肃老五,  出处:IT专家网, 责任编辑: 张帅, 2008-04-16 00:01  
  双刃剑伤人,当然使用不当也会伤己,关键看它掌握在谁的手里,怎么使用。WinRar是大家使用最频繁的压缩、解压软件,它几乎进驻了所有的系统。正是由于它的通用性、普遍性,它成了恶意攻击者手中的一款利器。下面笔者列举两个攻击者利用WinRar进行恶意攻击的实例,看看它是如何成为黑客帮凶的。
一、WinRar挂马
1、实例演示
  在我们的印象中挂马一般都是在网页中嵌入恶意代码,浏览者通过浏览器浏览是然后中招。WinRar也可以挂马,我们看攻击者是怎么做的?
  第一步:新建一个文本文件,比如lw.txt。在该文件上点击右键选择“添加到压缩文件”,打开如图1所示的窗口,在“压缩选项”中勾选“创建自解压格式压缩文件”选项。

图1
  第二步:点击图1中的“高级”选项卡,在打开窗口中点击“自解压选项”按钮,在“高级自解压选项”窗口中点击“文本和图标”选项卡如图2。由于“自解压文件窗口中显示的文本”支持html脚本,因此我们就可以在其下的文本框中输入跨站代码进行挂马。

图2
  第三步:在文本框中输入如图2代码点击“确定”按钮即可。
  提示:第一行弹出一个对话框(实际攻击中会省略,我们因为是演示才加了),第二行是打开IT专家网安全子网的页面,攻击者往往会嵌入一个具有恶意代码的页面URL
  第四步:双击打开lw.exe文件,弹出一个对话框,确定后在WinRar中打开了相关的页面,跨站成功如图3。

图3
  小结:WinRar挂马的安全威胁比较大,因为它是我们常用的解压工具,稍微不留意就会中招。同时它支持的脚本比较多,攻击者可以利用其他更隐蔽的挂马脚本。
2、预防技巧
  (1).不要直接双击打开后缀为exe的压缩文件,安全的做法是先打开WinRar,然后通过它打开该压缩文件。如果压缩包中加入了恶意脚本就会在其右边的窗格中显示出来。当然也可以点击任务栏中的“信息”按钮,在打开的窗口中点击“注释”选项卡,所有的脚本都会显示出来如图4。

图4
  (2).安装防火墙,因为WinRar自解压文件中被嵌入了挂马代码其就会进行网络连接,这是防火墙就会弹出是否允许网络连接的对话框如图5,这就非常可疑。

图5
二、WinRar绑马
  WinRar绑马和上面的挂马原理差不多,都是利用了WinRar的自解压功能在其中嵌入恶意代码,让压缩包中的木马运行。
1、实例演示
  第一步:准备好的木马程序和正常的程序或者图片文件,按照实例一第一步的操作把它们添加到自解压包中。根据自己的需要选择“压缩方式”,然后点击“高级”标签,选择“SFX 选项”,在“释放路径”中填入你需要解压的路径,这里填的是“%systemroot%/temp”(不包括引号),表示解压缩到系统安装目录下的 temp(临时文件)文件夹下。在“解压后运行”中输入正常的程序(记事本),在“解压前运行”中输入你的木马程序名(测试中一个简单的对话框弹出小程序 lw.exe)如图6。

图6
  第二步:点击“模式”选项卡,在打开的窗口中勾选“全部隐藏”和“覆盖所有文件”选项如图7,以增强容错性,最后点击“确定”即可。

图7
  第三步:双击运行该自解压程序,正常的程序notepand.exe和测试程序lw.exe依次运行,如图8。

图8
  提示:除了上面的方法为,攻击者一般都通过脚本代码来达到在WinRar中捆绑木马达到其目的。其中关键代码如下:
Path=%systemroot%
  Setup=lw.exe
  Presetup=notepad.exe
  Silent=1
  Overwrite=1
  第一行是文件的解压路径,在系统根目录下;第二行是解压后自动运行lw.exe;第三行是在解压之前先运行notepad.exe,达到掩人耳目;第四行是隐藏文件,达到更隐蔽;第五行是覆盖目录下的同名文件,以容错更可靠。
2、防范技巧
  (1).上面防挂马的第一条相同,就是用WinRar打开自解压包
  (2).在遇到后缀为exe的自解压包前一定先用杀毒软件对其进行查毒,确定无毒后再用WinRar打开。
  (3).通过一些诸如“捆绑分离器”的软件进行压缩包的分离,把正常的程序和木马分离出来。
三、WinRar欺骗
1、实例演示
  通过上面的方法制作的自解包有两个明显的缺陷:1.尽管文件后缀为exe但是文件图标却是WinRar的,隐蔽性不够;2.单击文件右键就会显示与WinRar相关的项目如图9。于是攻击者对其从两个方面进行隐蔽欺骗。

图9
  (1).文件图标欺骗:在图10中点击“从文件加载自解压文件图标”下的“浏览”按钮,选择一个比较有欺骗性的图标文件(比如QQ游戏图标)最后点击“确定”即可。

图10
  (2).右键欺骗:
  第一步:利用UltraEdit-32或者C32Asm等编辑器打开做好的自解压程序,然后通过查找功能找到二进制526172211A07,把61改成其他的数字,比如62,再搜索807A0161,把61改成之前改的值,这里改成62如图11。

图11
  第二步:保存修改后的文件,点击右键查看果然右键中的WinRar相关选项只剩下一项如图12和其他程序没有任何区别。

图12
  第三步:进行程序测试(笔者捆绑了一个灰鸽子的服务端),把该文件移动到一虚拟机双击运行,稍等片刻灰鸽子控制端提示有主机上线如图13。

图13
2、防范措施
  对于经过改造的WinRar自解压文件,上面两例中的方法一肯定无效。那只能通过用户个人提高安全意识,洁身自律不去下载运行没有安全保障的软件。当然,及时更新病毒库用杀软杀毒是非常必要的。
总结:上面列举的攻击实例是当前黑客常用的WinRar攻击方法,笔者要说的是,WinRar本无罪,关键是它被攻击者利用。作为WinRar的用户,当然没有必要因噎废食而放弃它。其实,我们只要理解了攻击原理,提高警惕掌握一定的技巧就可以有效防范类似的来自常用软件的攻击。

 

分享到:
评论

相关推荐

    ZT213/ZT213LEEA规格书V2.10-低功耗RS232多通道USB收发器/驱动器芯片手册

    《ZT213/ZT213LEEA:低功耗RS232多通道USB收发器/驱动器芯片详解》 ZT213/ZT213LEEA是一款专为低功耗应用设计的RS232多通道USB收发器和驱动器芯片,广泛应用于数据通信、工业控制、物联网设备等领域。本文将深入...

    zt-exec-1.9-API文档-中文版.zip

    赠送jar包:zt-exec-1.9.jar; 赠送原API文档:zt-exec-1.9-javadoc.jar; 赠送源代码:zt-exec-1.9-sources.jar; 赠送Maven依赖信息文件:zt-exec-1.9.pom; 包含翻译后的API文档:zt-exec-1.9-javadoc-API文档-...

    zt411-zt421-ug-zhcn_ZT411/ZT421_斑马打印机手册_

    斑马打印机ZT411和ZT421是工业级条码和标签打印机,广泛应用于制造业、物流、零售业等对打印质量和效率有高要求的领域。这两款打印机以其出色的性能、耐用性和易用性赢得了用户的信赖。这份中文手册详细地介绍了ZT...

    zt-exec:ZeroTurnaround流程执行器

    ZT流程执行器 持续集成 快速概述 创建该项目是为了将上项目的类似功能合并到单个代码库中。 它被设计为功能强大,但仍易于使用。 通过使用单个类ProcessExecutor ,用户可以从java.lang.ProcessBuilder和获得功能。 ...

    zt-exec-1.9-API文档-中英对照版.zip

    赠送jar包:zt-exec-1.9.jar; 赠送原API文档:zt-exec-1.9-javadoc.jar; 赠送源代码:zt-exec-1.9-sources.jar; 赠送Maven依赖信息文件:zt-exec-1.9.pom; 包含翻译后的API文档:zt-exec-1.9-javadoc-API文档-...

    RS485通信芯片zt13085e的原理图库和PCB库

    RS485通信芯片ZT13085E是一种常用的工业级串行通信接口芯片,主要用于构建远程、多节点的通信网络。在工业自动化、楼宇自动化、物联网设备等领域有广泛应用。ZT13085E的设计目标是提供一种高效、可靠的数据传输方式...

    斑马zt410中文库

    斑马(Zebra)ZT410是一款先进的桌面级条码打印机,被广泛应用于物流、零售、医疗、制造业等多个行业。这款打印机以其高效、耐用和易于操作的特点深受用户喜爱。"斑马zt410中文库"指的是为ZT410打印机特别设计的中文...

    证通ZT598金属键盘开发资料.rar

    证通ZT598是一款专门用于金融、安防等领域,具备高安全性和可靠性的金属键盘设备。这款设备的开发资料包含在"证通ZT598金属键盘开发资料.rar"压缩包中,主要适用于那些进行嵌入式系统开发的工程师。在深入探讨其开发...

    ZT7548 Datasheet Rev.1.0.3.pdf

    ZT7548提供了快速响应时间,点检测延迟低至10毫秒,点报告率也是10毫秒。它支持高达2048x2560的高屏幕分辨率,兼容最大10.2英寸的LCD屏幕,支持多种传感器类型,包括On-cell/In-Cell触控、带有/不带屏蔽层的GF1、G2...

    ZT19600/25/50端头液压支架的应用

    如载荷能力从15510kN到19600kN不等,支架的尺寸参数也有所体现,这些参数为保障煤矿开采的安全提供了重要依据。 6. 矿井开采环境数据: 文中提到一系列矿业开采环境的具体数据,如煤层高度、倾斜角度、挖掘深度等。...

    ZT598命令集技术手册(C45)(B46.04)_证通密码键盘指令集_

    《ZT598命令集技术手册》是针对证通密码键盘操作与通信的重要参考资料,主要涵盖了一系列串口指令的详细说明。这份手册对于理解和掌握如何通过串行接口与密码键盘进行有效通信至关重要,尤其在金融、安防以及其他...

    ZT410打印机IP地址设置网络打印机

    ZT410打印机IP地址设置网络打印机ZT410打印机IP地址设置网络打印机ZT410打印机IP地址设置网络打印机ZT410打印机IP地址设置网络打印机ZT410打印机IP地址设置网络打印机

    Zebra ZT230 条码打印机驱动

    斑马(Zebra)ZT230条码打印机是一款广泛应用在工业环境中的高效设备,其驱动程序是确保打印机正常工作的重要组成部分。本驱动程序专为Zebra的ZT210、ZT220及ZT230系列打印机设计,提供了全面的功能支持,以实现高...

    斑马打印机ZT210用户指南

    "斑马打印机ZT210用户指南" 本用户指南旨在为Zebra ZT210/ZT220/ZT230打印机的用户提供操作和维护指南,该设备是一种工业级的条码打印机,具有高速打印、高速处理和高质量打印输出等特点。 版权信息 本手册的版权...

    ZT2835W0M1贴片发光二极管规格书.pdf

    标题中“ZT2835W0M1贴片发光二极管规格书”指的是中之光电科技有限公司生产的型号为ZT2835W0M1的中功率贴片LED灯珠的相关技术参数和使用说明文档。这种LED具备2.8mm×3.5mm×0.8mm的封装尺寸,具有超长使用寿命和防...

    斑马zt210打印机驱动 v5.1.07.5146 官方版

    斑马zt210是一款专为中国市场设计的工业条码打印机,非常适合不需要频繁更换标签的条码标签应用。这里给大家提供斑马zt210驱动下载,推荐有需要的用户下载安装。斑马zt210打印机优势:◆ 节省空间* 小巧紧凑和流线型...

    斑马打印机(ZT210).docx

    斑马打印机ZT210是一款专业的工业级条形码和标签打印机,广泛应用于物流、零售、医疗等行业的标签制作。以下是对如何设置和使用斑马ZT210打印机的详细步骤: 首先,我们需要安装电脑驱动。双击下载好的驱动程序文件...

    斑马ZT230驱动及网络打印机设置代码

    斑马ZT230是一款广泛应用于工业和商业领域的条形码打印机,以其耐用性和高效性能而受到青睐。本文将详细介绍如何安装斑马ZT230的驱动程序以及进行网络打印机的设置。 首先,安装斑马ZT230驱动程序是连接打印机到...

Global site tag (gtag.js) - Google Analytics