您的位置:首页 > 互联网

社会工程学在网络安全中的崛起:快捷方式竟成黑客“钓鱼”工具!

发布时间:2018-01-08 17:24:51  来源:互联网     背景:

  日常工作中,电脑桌面和开始菜单中的快捷方式对于大家来说并不陌生,点击之后就可进入相应的应用程序。由于快捷方式自身不是可执行文件,多数情况只起到了跳转作用,同时在大多数用户惯性思维的加持下,很容易让人放松安全警惕。即使在点击后,杀毒软件提示发现病毒,但仍然会有用户手动信任,甚至临时关闭杀毒软件。

  近日,360安全大脑就检测到一批特殊的快捷方式,其利用社会工程学进行别有用心的伪装后,大肆实施钓鱼攻击。该类钓鱼病毒不仅具备与快捷方式极其相似的高隐蔽性;同时因为其多使用脚本语言开发,所以也拥有着开发周期短和易混淆的特点;而且由于其一般不需要考虑环境和版本差异,使得无数用户频繁中招。

  那么,如何才能不被这些披着快捷方式外衣的钓鱼病毒欺骗呢?在此,360安全大脑就为大家拆穿一些常见花招。

  招式一:表里不一

  试想,如果看到一份“外貌”正常的文档图标,你会对它进行防备么?而事实上,此类表里不一的伪装却可能是快捷方式病毒最常用的伎俩。将恶意程序和快捷方式放在同一目录下,并使用docx后缀和文档图标进行伪装,很容易让用户觉得这就是一个普通文档。

  然而,如果你信以为真,就意味着将不幸中招了。经分析,这个伪装成文档的快捷方式实际执行的命令,是通过cmd执行目录下一个修改了后缀的可执行文件svchost.rtf,而此文件正是远控木马。

  同样,变幻多端的快捷方式病毒,也可能伪装成常用的文件夹图标。如下图,同一个zip压缩包里包含了一个修改为文件夹图标的快捷方式,和一个通过后缀名改为jpg伪装成图片的隐藏可执行文件。

  如果稍不慎双击打开了伪装的文件夹快捷方式,则会通过执行如下命令,最终运行名称伪装为JPG图片的木马程序。

  由此可见,该类手法就是利用了用户通过图标含义理解文件类型的思维习惯,来实施攻击。所以,当我们接收到陌生可疑文件或文件夹时,不妨注意以下几点:

  1)右键查看快捷方式“属性”--“目标”一栏里是否有可疑字符串,确保与期待的目标文件相一致;

  2)观察快捷方式同目录下是否存在其他可疑文件或者隐藏文件,若存在需确认是否为危险文件。

  招式二:绵里藏针

  除了要当心压缩包里同时包含快捷方式和隐藏文件的情况之外,如果压缩包里只有一个快捷方式也不要掉以轻心,因为恶意脚本或者资源可以全部内嵌到快捷方式中。如下图,该病毒将名称伪装成图片Credit Card Back.jpg,图标却伪装成了docx文档。

  通过查看快捷方式的目标属性就可发现,这明显不是普通的快捷方式,而这段代码的主要功能是最终释放具有执行远程命令、盗取隐私等木马行为的JS文件。

  面对这种绵里藏针的钓鱼快捷方式病毒,用户只要保持警惕性,实际很容易识破,因为恶意代码都嵌入在快捷方式中,所以最终的快捷方式文件通常比较大,如果发现文件大小异常或者查看属性发现有可疑字符串,那就一定要当心了。

  招式三:藏形匿影

  基于脚本语言的特点,一些快捷方式病毒会利用各种方式,将核心代码“隐藏起来”,而这些为了躲避杀毒软件检测的“潜伏”手段则是花样百出。

  有的不法分子会通过超长命令行,来隐藏数据。

  该快捷方式指向一段CMD命令,使用环境变量进行解密后的命令如下图所示:

  但是,命令开启mshta.exe后,没有任何参数,也不会运行任何脚本,那其它数据到底藏到了哪里呢?

  原来,在Windows系统中属性的“目标”只能查看260个字符,而命令行参数的最大长度为4096个字符,恶意文件正是利用这个特性隐藏了位于260个字符以后的数据。通过对完整代码解密后便会发现,该代码主要是在通过打开诱饵文档蒙蔽用户后,加载恶意代码。

  有的不法分子则会对嵌入的脚本进行高强度混淆,不免让人头晕目眩。

  然而,从经过多次去除混淆得到最终的脚本代码中可以看出,该代码最终将通过CMD执行恶意PowerShell脚本。

  还有的不法分子会将快捷方式病毒同攻击载荷打包到一个压缩文件,压缩文件末尾添加有附加数据。

  如上图,压缩包里面有两个文件,一个是正常PDF文档,另一个为伪装成图片的快捷方式。如果打开快捷方式,则会通过执行如下命令来释放恶意脚本,最后还会打开正常PDF文件迷惑用户。

  而面对以上这些藏形匿影的钓鱼快捷方式病毒,大家尽可以注意以下几点,以实现见招拆招:

  1)单一快捷方式可以检查文件大小,正常快捷方式只有几K大小,体积过大请勿执行;

  2)压缩包中的快捷方式可以先解压,然后查看快捷方式是否通过CMD执行同目录的其他文件。

  招式四:声东击西

  看过以上招式后,如果你觉得仅通过判断目标文件,就能识别快捷方式病毒的话,那你就大错特错了。部分攻击者也会通过Link Resolution机制来重定位目标,这种情况下,乍一看指向的目标文件不存在,实际上是在声东击西迷惑用户。

  在快捷方式的文件结构中有一个RELATIVE_PATH字段,如果存在这样的值,打开快捷方式就会尝试修复快捷方式的指向。如下快捷方式的RELATIVE_PATH值为.\DeviceConfigManager.vbs,执行时会被修复为当前目录下的VBS脚本文件,而这,恰恰就为病毒的释放提供了执行路径。

社会工程学在网络安全中的崛起:快捷方式竟成黑客“钓鱼”工具!

  所以,在面对该类声东击西的快捷方式病毒之时,大家切记要对其中暗藏的杀机加以防范,在点击开启前:

  1)可以首先右键查看快捷方式“属性”,并查看其“目标”指向的文件是否存在;

  2)若不存在此文件,还需要判断快捷方式同目录下的文件与其指向的文件是否具有相同文件名,若存在此种情况,需要高度警惕,否则极易中招。

  纵观以上案例后不难发现,快捷方式病毒既可以通过内嵌脚本执行恶意功能,也可以通过调用指向的文件来进行攻击,形式灵活,手段多变。最重要的是,不法分子主要利用了用户的认知习惯,使得该类攻击方式极具威胁。

  而事实上,著名黑客凯文·米特尼克在其著作《欺骗的艺术》就曾提到,人为因素才是安全的软肋,就此也提出了社会工程学的概念。不同于找到存在于程序或者服务器之内的漏洞以攻克目标的方式,社会工程学则是利用人性弱点这一安全漏洞,通过欺骗受害者的手段来实施对计算机系统的网络攻击。甚至在有些情况下,往往一些技术并不复杂的攻击方式,反而因此而屡试不爽。

  所以,在明白“人是网络安全中的薄弱环节”这一道理后,广大用户一定要时刻谨记提高网络安全防范意识,以避免为不法分子提供可乘之机。除此之外,大家也可以及时前往weishi.360.cn下载安装360安全卫士,在360安全大脑的极智赋能下,360安全卫士可全面拦截各类钓鱼木马攻击,心动的小伙伴不妨亲自一试。

人人网 陈一舟

xbox主机销量

三星芯片exynos1080和骁龙870

跟比亚迪合作的锂电池


白鸽保保险经纪

返回网站首页

摩托罗拉照相手机

2022世预赛12强哪个平台直播

小度智能音箱出货量

3.12植树节,在Soul种下梦想之树
李彦宏个人账号曝光猛吸粉,网友:原来不是高仿号!

返回网站首页

本文评论
快手装疯卖傻主播「快手直播严禁装疯卖傻跳舞等五大博眼球炒作行为」
11月28日 消息:日前,快手直播发布了关于博眼球炒作专项治理公告,重点整治五大类行为,其中大量账号因违规遭直播限时封禁。公告称,一直以来,平台严厉打击审丑博眼球直播内容,引导主...
日期:12-04
手机号拍出391万「15666666666手机号拍出1366万元天价」
今天上午联通一款号码为15666666666的靓号公开开卖,起拍价达到了1366万元,并且保证金为68.8万,昨日在阿里资产网站开启拍卖,此次拍卖已于今日 10 点结束。。陪领导乘电梯遗憾的...
日期:10-24
骁龙8G2曝光:3.3GHz性能提升20%_2.3ghz八核等于骁龙多少
将于11月15日在美国夏威夷举行的高通骁龙峰会受到众多手机玩家的关注,本次峰会的热点莫过于主角骁龙8 Gen2了。新的爆料称骁龙8 Gen2的性能将在骁龙8Gen1的基础上提升20%。中...
日期:10-30
Caviar新品来袭 镶嵌劳力士表盘iPhone 14 Pro系93万起
以为iPhone系列打造奢华昂贵的替换外壳而闻名的奢侈品牌Caviar最近又推出了新作品——Grand Complications系列。其中iPhone 14 Pro/iPhone 14 Pro Max的Daytona顶级版本尤...
日期:10-09
《原神》揽金260亿后,米哈游如何布局下个时代?「原神米哈游收入」
声明:本文来自于微信公众号 全天候科技(ID:iawtmt),作者:胡描,授权转载发布。9月28日,开放世界二次元手游《原神》迎来了两周年纪念日。据Sensor Tower商店情报数据显示,截至上个...
日期:10-06
狂掉粉40W,又一抖音千万粉丝网红翻车_抖音4000w粉丝的网红
声明:本文来自于微信公众号 微果酱(ID:wjam123456),作者:黄小曼,授权转载发布。你离网红的距离,或许只差一个短视频。短视频浪潮依旧风起云涌,流量席卷一切,每个人的成名仿佛被按下...
日期:11-29
科脉春节坚守7x24h技术服务   陪伴全年无休(武汉科脉技术)
  对于中国人来说,春节是一年以来最期待的节日,是阖家欢乐,欢聚一堂的日子。   春节来临,大城市空了,少数游子仍在坚守工作岗位。楼宇空空、道路人影稀疏,但某一角总会有一些...
日期:07-17
第二代骁龙8助力红魔8 Pro系列打造性能更强悍的全能主力机_红米8pro百度百科
12月26日,红魔游戏手机正式发布红魔8 Pro系列。红魔8Pro系列搭载第二代骁龙8移动平台,在产品美学、性能体验、影像日常等方面全方位进化,让红魔8 Pro系列不止是电竞性能旗舰,更...
日期:12-27
Redmi Note 12潮流版本周开卖!粉丝:好喜欢 誓要抢到
今日消息,Redmi预告,小摩托们最期待的Note 12潮流版将于双11当天正式开卖,售价2599元。有粉丝留言表示:非常喜欢,这次一定要抢到”。和普通版本相比,Redmi Note 12潮流版最大的变...
日期:11-08
百度直击东京奥运现场,奥运会旗手赵帅开幕式前表白祖国(赵帅东京奥运会视频)
  东京奥运会正式开幕,431名中国奥运健儿将走进东京新国立竞技场开启奥运征程。奥运会开幕式前,中国代表团旗手赵帅通过百度独家发声:从里约到东京,5年时光,岁月在变,容颜在变,...
日期:09-14
cvpr2021会议_CVPR 2021 NAS比赛启动报名 百度携手全球顶级高校助力AI竞技
  CVPR作为计算机视觉领域和模式识别领域的世界级学术顶会,不仅是展示前沿科技成果的学术会议,也是探索学术应用的一大平台。今年,百度联合澳大利亚悉尼科技大学和美国北卡...
日期:07-16
旅游卫视改版于哪个电视台的旅游综合频道?()_搜狐自制剧登旅游卫视 台网联动增加竞争
  10月14日消息,在“台网联动”模式上不断寻求新突破的搜狐视频,近期在这一领域再下一城。日前,在旅游卫视新开设的一期名为“网剧来了”栏目上,搜狐视频独家提供的人气青春...
日期:07-23
苹果电池续航时间「iOS 16让iPhone电池续航时间更长的15个小妙招 网友:关闭手机更省电」
据Macrumors报道,随着每次新的操作系统更新,都有关于电池寿命的抱怨,iOS16也不例外。由于后台同步和更新,更新后通常会有一段时间的电池快速耗尽,但有时问题可能会持续更长时间。...
日期:11-06
小米手环7 Pro拆解:手环的最终归宿是智能手表?_小米手环6 pro
小米手环7 Pro的硬件方案说实话,对比7惊喜不够大基本上只是多了个导航功能产品定位不明确,不伦不类终究是被小米手环7 Pro背刺了吗请戳视频 即刻解锁出镜 | 与非网行业分析师...
日期:09-14
玖富集团开展多方合作 为金融业培养优秀人才
  原标题:   随着我国金融业高质量发展,参与主体不断丰富,金融科技的支撑作用日益增强,金融科技创新实践逐渐加速,金融业对高质量的专业技术人才的需求也在持续增大。在此背...
日期:02-24
带上科技与公益,阿尔法蛋词典笔走进合肥市琥珀小学
  寒冬的冷风挡不住公益的热情,1月8日下午,安徽淘云科技有限公司(以下简称:淘云科技)带上科技与情谊,走进合肥市琥珀小学,为该校师生捐赠了一批淘云科技旗下的明星产品—...
日期:07-10
节前网购当心 形形色色的钓鱼网站
  春节临近,假冒网购类的“钓鱼网站”也有小爆发的趋势。瑞星发布的预警显示,近期“钓鱼网站” 往往模仿航空公司官网、知名购物网站,甚至网银官网等正规公司,用户单从页面特...
日期:07-26
夺命的野生景点 是如何成为“网红打卡地”的_网红打卡好玩的地方
作者: 乐琰   高温热浪带火了城市周边的避暑休闲游,然而此时却发生了意外。   周末或假期,在四川彭州市龙门山镇小鱼洞社区龙槽沟的河道上,人们铺开桌子搓起了麻将,或在露营...
日期:08-19
京东健康成为北京狂犬病疫苗指定预约渠道「北京疾病预防控制中心狂犬疫苗」
9月28日消息,北京市农业农村局、北京广播电视台联合推出“北京时间城市动物智慧服务平台”,建立连通宠主、动物医院、动物免疫职能部门、政府管理部门的全链条服务。作为北京...
日期:09-29
阿里大麦成立虾米音乐娱乐内容厂牌,组建独立音乐演出事业部,举办虾米音乐节
  9 月 24 日消息 9 月 24 日,阿里旗下大麦宣布成立虾米音乐娱乐内容厂牌,组建独立音乐演出事业部,全面推进音乐演出厂牌化运营。   虾米音乐娱乐将基于内容、场景和音乐...
日期:09-06