首页 > 传媒 > 关键词  > 哈勃最新资讯  > 正文

木马文件借助RTLO字符传播 哈勃分析系统提醒小心辨识

2016-09-27 17:14 · 稿源: 站长之家用户

特殊字符不仅会被用来开玩笑,还有可能带来严重的安全问题。近期,腾讯电脑管家旗下哈勃分析系统发现,有不法分子利用一种名为“RTLO”的特殊字符,将带有木马文件的名字进行倒序排列,诱使不明真相的用户下载运行,达到窃取用户隐私的目的。

(哈勃分析系统)

据了解,“RTLO”字符全名为“RIGHT-TO-LEFTOVERRIDE”,是一个不可显示的控制类字符,其本质是unicode字符。“RTLO”字符可使电脑将任意语言的文字内容按倒序排列,最初是用来支持一些从右往左写的语言的文字,比如阿拉伯语,希伯来语。由于它可以重新排列字符的特性,会被不法分子利用从而达到欺骗目标,使得用户运行某些具有危害性的可执行文件。例如,通过将Windows自带的记事本notepad.exe程序重命名,先插入“RTLO”字符,加上“txt.exe”,最后就能成功伪装出一个“exe.txt”的普通文档,但文件仍是exe可执行文件。

(使用“RTLO”字符调整文件名)

众所周知,Windows操作系统中,扩展名表明了文件的类型,在“文件夹选项”中去掉“隐藏已知文件类型的扩展名”前面的选中状态后,就可以查看最后一个“.”字符后面的扩展名。利用特殊字符,如“RTLO”字符就能形成对文件名称的干扰,将恶意执行文件掩饰成无危险的可执行文件。此时,用户可在资源管理器中选择查看详细信息,这样就能够从“类型”一列中看出文件的真实类型。此外,有一些恶意木马也利用了这种手法,通过邮件发送类似名称的附件,诱导用户双击打开和运行,因此,遇到不明来源的邮件一定要提高警惕。

除了Windows资源管理器之外,浏览器也可能遭受类似的恶意攻击,其中不乏Firefox这样的品牌浏览器。此前FreeBuf.com曾报道,Android版Firefox上出现了一个漏洞,也是利用了这样的特殊字符,使得用户访问的网站和地址栏上显示的网站产生差异。不法分子可以通过这种方式制作假冒google的钓鱼网站,并在Firefox地址栏中显示正确的官方地址,诱导众多用户访问,最终达到窃取用户隐私的目的。目前,此漏洞已经在比较新版的浏览器中被修复。

哈勃分析系统提醒,伪装成官方网站,通过刷搜索排名等方式诱导用户进入仿冒网站,并提供带木马的安装包,已成为木马准确传播的一大途径,建议用户注意分辨官网域名。此外,不法分子也会使用各种各样的招数进行恶意攻击,一些网上峰传的防护手段,在特定的条件下也会失效,因此,较好还是使用腾讯电脑管家等安全类软件,对操作系统和浏览器进行防护。对于不放心的文件,可以上传到哈勃分析系统(https://habo.qq.com/)进行分析。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 小红书内测笔记“发文件”新功能 100MB内文档一键预览下载

    小红书平台近期正于内部测试一项新功能,允许用户在笔记中直接附加文档文件,并支持一键预览与下载。目前该功能处于限量内测阶段,仅对部分中国大陆用户开放。 根据测试用户反馈,每篇笔记仅支持上传一个文档,文件大小上限为100MB。平台目前兼容常见的办公文档格式,包括 doc、docx、pdf、ppt 及 pptx,便于用户快速分享各类资料。 小红书官方客服已确认该功能上线,

  • 文件传输工具奶牛快传宣布12月8日正式停止服务

    奶牛快传宣布将于2025年12月8日正式停止服务,届时所有功能将关闭。用户需在此日期前完成重要文件的下载保存。该平台自2016年推出,以无需注册、高速传输、支持5GB大文件等特性受到欢迎。团队将转向开发新产品"稿定设计",支持文件分享、在线协作等功能,旨在提供更全面的服务。

  • 哈勃分析系统:恶意宏木马文档现身攻击Mac用户

    随着勒索软件在2016 年的爆发,大量的恶意软件选择在邮件中使用含有宏的文档进行伪装攻击。而进入2017 年后,基于文档型宏木马的攻击仍然处于高活跃状态,更值得关注的是,不法分子已经开始将攻击目标指向了Mac系统。近期,腾讯电脑管家旗下哈勃分析系统发现了一个在Mac系统中传播的Word文档型宏木马,运行后,将对电脑造成威胁。目前,该文档型宏木马可在Windows、Mac系统电脑上传播,而在传播过程中可被腾讯电脑管家拦杀。 据?

  • 哈勃分析系统:变种敲诈木马来袭恶意锁屏勒索用户

    近日,腾讯反病毒实验室陆续接到多位网友反馈,手机在安装了某些类似“状态栏美化”、“免费领取流量”等小工具并运行后,就会导致恶意锁屏,需向指定帐号支付一定费用才可解锁。据悉,这类小工具系由安卓敲诈类型木马病毒伪装而成。 目前,腾讯哈勃分析系统已推出了此病毒的专杀工具,帮助用户解决恶意锁屏困扰。

  • 木马伪装“元旦倒计时”工具 哈勃分析系统提醒请勿下载

    临近新年,一批木马伪装成2017新年倒计时、新年提醒等工具软件开始作恶。近日,有用户反馈,从网上下载了一款名为“2017年元旦倒计时”的工具后,电脑运行异常。经腾讯电脑管家旗下哈勃分析系统发现,该工具系由木马伪装,一旦运行将导致电脑下载大量恶意程序,严重影响电脑使用体验。 (腾讯电脑管家下载保护示意图)据哈勃分析系统发现,该木马运行后,首先会在硬盘根目录下生成伪装的系统目录,并修改属性把真实的目录隐藏起来。?

  • 永恒之蓝下载器木马再度升级,新增“疫情”钓鱼邮件传播能力

    日前,腾讯安全威胁情报中心检测发现,永恒之蓝下载器木马再度升级,新增邮件蠕虫传播能力,木马在中招用户机器上运行后,会自动向其通讯录联系人发起二次攻击,危害极大,目前已有大量知名企业被感染。腾讯安全提醒企业注意防范,及时安装相关补丁,并启用安全软件防御攻击,避免重大安全事故发生。据腾讯安全专家介绍,此次检测到的永恒之蓝下载器木马在执行后会自动查找当前用户的邮箱通讯录,并发送以新冠肺炎为主题(“The Tru

  • 黑客是如何利用迅雷传播木马的

    迅雷抓鸡法最阴毒的就是它共享的捆绑文件令受害者无法产生警惕,反而会因为下载速度提升感到高兴。我们应该如何防范黑客用迅雷抓鸡呢?下面我们就来揭开谜底。

  • 无良下载站成木马传播最大帮凶

    当电脑进入越来越多的普通家庭的时候,下载也成为一种网络必需品,中国众多软件下载站一直是软件开发商和下载用户心目中的理想中介平台,同时也被众多病毒和流氓软件传播者视为最佳跳板。

  • 卡巴斯基:IcedID网银木马新变种正在疯狂传播

    卡巴斯基研究人员称,一款 IcedID 网银木马的新变种正在迅速传播,检测峰值甚至达到了每日 100 个。截止 2021 年 3 月,其在德国(8.58%)、意大利(10.73%)、印度(11.59%)和美国(10.73%)等地区的传播力最为显著。与旧版木马相比,新变种利用了修改过的英文下载器,其中包含了经过压缩的 ZIP 格式恶意软件。网络安全研究人员在 3 月中旬检测到了传播新变种的垃圾邮件动向至于 IcedID 的感染过程,主要分成下载器和本体两个部?

今日大家都在搜的词: