2010-10-29來源:金山安全中心
摘要:近日,金山安全中心截獲一種新型的欺詐木馬,木馬程序本身并不復(fù)雜,但木馬作者利用的欺騙手法卻十分高明。該木馬作者通過技術(shù)手段,讓木馬文件名看上去跟記事本文件完全一樣,即使是經(jīng)驗豐富的IT技術(shù)人員也會很容易被該木馬欺騙。目前,已經(jīng)有超過萬名用戶感染了該木馬病毒。金山安全中心已經(jīng)第一時間對該木馬進(jìn)行了分析處理,用戶只需升級金山毒霸或金山衛(wèi)士到最新版本即可查殺該木馬。
關(guān)鍵詞:新型欺詐木馬,TXT病毒 ,JPG病毒
近日,金山安全中心截獲一種新型的欺詐木馬,木馬程序本身并不復(fù)雜,但木馬作者利用的欺騙手法卻十分高明。該木馬作者通過技術(shù)手段,讓木馬文件名看上去跟記事本文件完全一樣,即使是經(jīng)驗豐富的IT技術(shù)人員也會很容易被該木馬欺騙。目前,已經(jīng)有超過萬名用戶感染了該木馬病毒。金山安全中心已經(jīng)第一時間對該木馬進(jìn)行了分析處理,用戶只需升級金山毒霸或金山衛(wèi)士到最新版本即可查殺該木馬。
網(wǎng)友小新在和網(wǎng)友聊天時,對方傳過來一個壓縮包,對方說是電子書,小新收到打開一看是文本文件,雙擊打開后,果然打開一個記事本文件。而事實上,小新雙擊打開的是一個可執(zhí)行的木馬程序。而此時,小新的電腦已經(jīng)淪為了肉雞,不但面臨個人隱私信息被偷窺的風(fēng)險,而且還有可能因為被盜號而帶來經(jīng)濟上的損失。
金山安全專家通過分析這個特殊的“文本”文件,發(fā)現(xiàn)其文件名被人為的插入了RLO控制符,即通過一些技術(shù)手段,使得文件名中的字符顯示是從右到左,而中國用戶的電腦顯示字符是從左到右的。正是因為該木馬通過“逆向修改文件名”的方式假冒正常的文本文件欺騙用戶,因此金山安全中心將該病毒命名為“逆名欺騙木馬”。安全小提示:如果您有“我的電腦圖標(biāo)沒了”、“輸入法不見了怎么辦”等電腦安全問題的話,您的系統(tǒng)多半已經(jīng)被木馬病毒感染了,此時如果不慎登錄自己的網(wǎng)銀、支付寶等帳號很有可能造成大量的財產(chǎn)損失!

如上圖所示,壓縮包中的兩個看起來是txt結(jié)尾的文本文件,而實際上卻分別是exe和scr結(jié)尾的可執(zhí)行程序,Windows資源管理器中查看這兩個文件也是相同的結(jié)果。木馬作者在文件名中插入Unicode反轉(zhuǎn)字符實現(xiàn)了欺騙,若雙擊壓縮包中的假“文本”文件,木馬將會自動打開一個真正的記事本文件,這種騙術(shù)足以讓一些IT技術(shù)人員落入陷阱。

金山安全專家表示,逆名欺騙木馬的危害性是非常巨大的,沒有人會想到一個后綴為txt或者jpg的文件有可能是木馬,可以執(zhí)行起來。專家也指出,逆名欺騙木馬這種欺騙方式可能在黑客圈中廣為流傳,該手法給病毒制造業(yè)送來了一次興奮劑,將會有更多網(wǎng)民受害,提醒廣大用戶要注意防范。
基于逆名欺騙木馬的傳播特點,金山安全中心已經(jīng)針對該木馬的欺騙行為進(jìn)行了病毒庫升級,金山安全的用戶可以使用金山毒霸或金山衛(wèi)士的快速查殺功能檢查自己的電腦是否被可疑程序入侵。同時,非金山毒霸用戶,可登錄金山安全官方網(wǎng)站(http://www.duba.net)下載永久免費的金山衛(wèi)士,從而獲得金山毒霸為期一年的免費殺毒服務(wù)。