b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

鼠标与键盘 一个基于AutoIT制作生成的欺骗性邮件木马样本分析

电脑杂谈  发布时间:2018-11-24 21:03:45  来源:网络整理

truncate_existing 存在就打开,且清空文件内容(至少要有generic_write权限)。

>将命令执行的结果覆盖了原始的文件内容。

4情景再造:联系生活经历,想象一下如果换成一个懒惰的“莫泊桑”和暴躁的“福楼拜”来执行与课文中相同的内容,那会是怎样的一方景象。

在 cmakelists.txt 所在的目录下创建一个build目录,进入该目录执行 cmake 命令生成构建文件:。

如下图所示:

如果用户习惯对压缩文件直接右键解压缩释放到目录,则看上去的欺骗性会更强。因为其图标会变成excel图标,文件名也有变化。

解压缩后,打开ACH-Payment目录,发现其文件显示如下图所示。

如果用户的windows操作系统使用默认设置,即在文件夹查看设置中勾选“隐藏已知文件的扩展名”的话,则文件看上去如下图所示:

原因是并不是所有的dll文件直接打开就可以了,有的是要依赖一些文件的,比如这个php_curl.dll就依赖两个文件(ssleay32.dll和libeay32.dll)如果这两个文件没有配置对那么就会提示找不到此动态库,这两个文件在php的目录下面,在install.txt这个文件里有对这些库文件加载时的说明。

并不是所有的dll文件直接打开就可以了,有的是要依赖一些文件的,比如这个php_curl.dll就依赖两个文件(ssleay32.dll和libeay32.dll)如果这两个文件没有配置对那么就会提示找不到此动态库,这两个文件在php的目录下面。

后来看到一篇文章,问题终于解决了:原因是并不是所有的dll文件直接打开就可以了,有的是要依赖一些文件的,比如这个php_curl.dll就依赖两个文件(ssleay32.dll和libeay32.dll)如果这两个文件没有配置对那么就会提示找不到此动态库,这两个文件在php的目录下面。

9、骚扫描完毕,使用鼠标指向这些扫描出来的文件,就可以看到文件的目录及类型,选择不需要的,勾上,这里一般来说,如果你的文件没有放在桌面,基本都是可以删除的,只有一些qq缓存类型的消息可以保留,勾上不需要的,点击“删除”。

很明显,攻击者把exe图标替换为excel图标,并结合运用了windows系统RLO文件名欺骗技术。通过欺骗windows系统下用户的视觉效果,进而诱使用户打开并执行恶意木马文件。这种攻击方法是目前社会工程学攻击的常见的典型手段之一,也曾被许多黑客组织包括APT组织运用于各种网络活动。 众所周知,windows系统支持一种特殊的unicode字符RLO。如果一个字符串中包含RLO字符,那么在windows下显示时,就会把RLO字符右侧的字符串逆序显示出来。比如abc[RLO]edf,则显示的时候看到的是abcfde。因此,其实上面压缩文档内的文件名应该是:ACH Payment[RLO]xslx..exe。 此外,笔者感觉本次攻击者的RLO技术应用有点low或者不甚用心,比如上文第二幅图中显示的文件名看起来像是ACH Paymentexe..xlsx,文件名其中有两个..字符,而且Paymentexe这串字符串看起来也不像正常的英文单词。从而可能引起目标用户的警觉。其实可以坐如下改进,比如文件名命名为ACH Payment[RLO]xslx.exe即可,而且最好是RLO字符前面的单词和exe后缀或者scr或者com等可执行文件后缀扩展名能结合起来像一个真的英文单词,则文件名看起来会更逼真。

很显然,收到的这种形态的可执行文件肯定是有问题的,以下为具体的分析过程。

Vmware虚拟机环境、windows xp系统


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-90405-1.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    • 辽天祚帝
      辽天祚帝

      >相信

    • 宋景公
      宋景公

      赚后互相分享让更多散户得到帮助

    • 令狐峘
      令狐峘

      中国发展迅速都是老百姓无形中的支持

    热点图片
    拼命载入中...