您现在的位置是: E企业 > 安全之路 > 文献检索 > 正文




当心!浏览网页也会中木马
2001-08-23· ·小蓉··yesky

上一页  1 2 3 4 5  下一页


  你看到的类似“TVqQAAMAAAAEAAAA//8AAL”这样的字符,就是wincfg.exe经过base64编码的内容。上面这些代码中,关键的是下面这一段:

Content-Type: audio/x-wav;
name="wincfg.exe"
Content-Transfer-Encoding: base64
Content-ID:

  其中,name="wincfg.exe"这一句定义了文件名称,在此为wincfg.exe。 而这一句:Content-Transfer-Encoding: base64则定义了代码格式为base64。

  从这句Content-ID: 开始才是代码的起步,“TVqQAAMAAAAEAAAA//8AAL”等为wincfg.exe文件的BASE64方式编码,这个以BASE64方式编码的文件会反编译成wincfg.exe文件并运行。这就是浏览该网页会中木马的原因!到此我就明白了,其实,所谓的浏览网页会中木马,只是网页制作者利用了微软IE浏览器中存在的漏洞进行攻击的一个案例而已,说白了就是利用了错误的MIME头进行攻击。

  1.MIME简介
  MIME(Multipurpose Internet Mail Extentions),一般译作“多用途的网际邮件扩充协议”。顾名思义,它可以传送多媒体文件,在一封电子邮件中附加各种格式文件一起送出。现在它已经演化成一种指定文件类型(Internet的任何形式的消息:e-mail,usenet新闻和Web)的通用方法。在使用CGI程序时你可能接触过MIME类型,其中有一行叫作Content-type的语句,它用来指明传递的就是MIME类型的文件(如text/html或text/plain)。

  2.错误的MIME头漏洞的发现
  该漏洞是由一个国外安全小组发现的,该小组发现在MIME在处理不正常的MIME类型时存在个问题,攻击者可以创建一个Html格式的E-mail,该E-mail的附件为可执行文件,通过修改MIME头,使IE不正确处理这个MIME所指定的可执行文件附件。在此,我们来了解一下,IE是如何处理附件的:一般情况下如果附件是文本文件,IE会读它,如果是VIDEO CLIP,IE会查看它;如果附件是图形文件,IE就会显示它;如果附件是一个EXE文件呢?IE会提示用户是否执行!但令人恐惧的是,当攻击者更改MIME类型后,IE就不再提示用户是否执行而直接运行该附件!从而使攻击者加在附件中的程序、攻击命令能够按照攻击者设想的情况进行。大家不妨想像一下,如果前面提到的wincfg.exe不是木马,而是恶意程序江民炸弹又会怎么样?刹那间,你的硬盘就完蛋了(如果你不懂解法的话)!在Win9X\ME以及WinNT4和Win2k下的Internet Explorer 5.0、5.01、5.5均存在该漏洞,我们常用的微软邮件客户端软件Outlook Express也存在此漏洞。

上一页  1 2 3 4 5  下一页

■ 相关内容
 隐蔽的广外幽灵
 黑客工具
 剖析恶意网页修改注册表的十二种现象
 剖析恶意网页修改注册表的十二种现象
 2001年回顾:特洛依木马
 2001年回顾:特洛依木马
 黑客技术:木马是如何编写的(一)
 遭遇木马:手工清除GOP木马记
 查杀国产木马的能手:木马克星
 《全面了解木马“聪明基因”》的几点补充
 木马综述篇:通通透透看木马
 OICQ窃取密码木马的详情
 全面了解木马“聪明基因”
 以身试毒:测试冰河5.5LFP病毒感染专版
 毫无新意的两个木马
 木马喜欢“呆”在哪里
 木马的分析方法
 通通透透看木马之WAY2.4
 通通透透看木马之黑洞2001
 黑客之七种兵器-木马篇
 预防木马三要素
 共享“木马”的分析
 黑客初级技术-OICQ木马全功略
 如何彻底清除木马WAY
感谢 访问天极网,如果您觉得该文章涉及版权问题,请看这里!