《黑客×档案》2007年第5期摘录:文件名后缀的艺术
-
如发现有乱码,
请直接从这里浏览原文
正文摘录:文件名后缀的£我是孟星魂有一个QQ病毒,先是显示一一张图片,然后释放出灰鸽子服务端,这是很常见的一个病毒。不过我仔细一看,发现文件的后缀竟然是scR,这不是屏幕保护程序吗,怎么能运行起来呢(小编注:scr确实是屏艺术乙.木幕保护保护程序的扩展名,不过,scr也是一种可执行程序)?我到BAIDU查找,全都是介绍这个病毒的危害,没有病毒样本或更详细的介绍。没办法,又到网上寻找可以把exe转换为屏保的软件,但却没有找到。图2直到前几天专门研究各种病毒原理的时候才知道,原来把exe直接改成scr后缀也能正常运行的(小编注:都是可执行文件,这样改扩展名,自然不会影响程序本身的正常运行)。正是这个小发现提醒了我,其实关于文件后缀还是有很多可以发挥的地方的。先说说在程序启动的时候显示图片吧,一般的方法是用捆绑机,比较常见的是NCPH捆绑机和百世经纶捆绑机,不过也有缺点,比如很多个人电脑上使用的是AcDSEE,这个软件把图片的默认打开方式全改成自己了,所以我们捆绑后的图片是显示不出来的,只是出现AcDsEE。当然还有别的办法,编写程序的朋友都知道程序的图标都在文件头,这个地方一般有很大的程序空代码,所以在这里也是可以添加其它东西的。比如图片或是植入一些比较小的文件。小弟比较懒,就用了别人写好的工具,使用前必须注意你想添加图片的程序不能有自校验功能,否则运行会出错。还有就是一定要是BMP格式的图片文件,其它格式的图片不支持,程序会提示出错。原来我想添加wn1f漏洞生成的图片,不过没有成功,真希望BMP解码器也暴溢出漏洞,毕竟在程序里绑定图片木马传播的又快又安全,绝对不会有人怀疑。不过针对添加启动图片也有专门移除启动图片的程序。l再就是关于Ms的文件后缀,已【知的后缀可以改成sRc、BAT、}CMD、COM,I,IF,其它的后缀分ll_
阅读此文(图):
在线翻阅