火绒安全软件

安全技术探讨
发新帖
打印 上一主题 下一主题

关于txt病毒

[复制链接]
10699 15
楼主
发表于 2020-8-8 14:30:46 来自手机 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
小白求教,我在某个群里聊天的时候,有人提到存在打开即感染的txt文件。
查询相关资料发现,MS1-071漏洞可以通过DLL劫持的方式完成类似的操作。那么,单纯txt文件可以做到吗?
我觉得可能不行,但还是想来咨询一下大佬们
10699 15
沙发
发表于 2020-8-9 02:01:28 | 只看该作者
可以。别说TXT,把恶意程序隐藏在图片里的也有。这就是为什么有些图片大小达到上百MB的原因
10699 15
板凳
发表于 2020-8-9 07:50:09 | 只看该作者
单纯vbs可以做到,txt。。。应该不行
10699 15
地板
发表于 2020-8-9 13:09:52 | 只看该作者
huolongguo10 发表于 2020-8-9 07:50
单纯vbs可以做到,txt。。。应该不行

小伙子可以的,PNG都可以,别说txt
10699 15
5#
发表于 2020-8-9 13:21:15 | 只看该作者
asas.rar (9.83 KB, 下载次数: 28) 这就是
10699 15
6#
发表于 2020-8-9 14:12:19 | 只看该作者

你说用记事本打开那就中毒?,楼主是这个意思吧
10699 15
7#
发表于 2020-8-9 14:28:36 | 只看该作者
huolongguo10 发表于 2020-8-9 14:12
你说用记事本打开那就中毒?,楼主是这个意思吧

没错,你不打开没关系的
10699 15
8#
发表于 2020-10-29 20:21:42 | 只看该作者
网民用户 发表于 2020-8-9 14:28
没错,你不打开没关系的

好像没啥事,虚拟机跑了一下,火绒静态扫描报毒
10699 15
9#
发表于 2020-10-29 21:28:53 | 只看该作者
本帖最后由 SamLukeYes 于 2020-10-29 21:35 编辑

(删除)
10699 15
10#
发表于 2020-10-29 21:38:10 | 只看该作者

在 Linux 上打开发现是 1800 多行的代码,nano 显示其中有^B ^C 之类的特殊字符,还有一些被标红的空格,到底是什么原理啊
10699 15
11#
发表于 2020-12-29 17:35:57 | 只看该作者
SamLukeYes 发表于 2020-10-29 21:38
在 Linux 上打开发现是 1800 多行的代码,nano 显示其中有^B ^C 之类的特殊字符,还有一些被标红的空格, ...

特殊字符?
10699 15
12#
发表于 2020-12-29 17:48:17 | 只看该作者
网民用户 发表于 2020-8-9 02:01
可以。别说TXT,把恶意程序隐藏在图片里的也有。这就是为什么有些图片大小达到上百MB的原因 ...

其实就是php
10699 15
13#
发表于 2020-12-30 13:22:25 | 只看该作者
楼上朋友说的txt文件携带病毒,看是如何讨论这个问题?
图片里隐藏shellcode,属于隐写术的一种,这段shellcode在大多情况下并没有意义,只在某特定的图片浏览工具、或者其加载的模块中存在漏洞,那么shellcode才能生效。换而言之,在图片浏览器解析图片的二进制格式时,并将其渲染出来最终呈现到屏幕上这个过程中,如果产生了可直接利用的漏洞,那么shellcode可以被触发执行。同理,txt不可直接执行,需要依赖载体做读取、加载、渲染工作,在win上这个载体默认为notepad.exe。

楼上发的“携带病毒的txt”,里面的文本实际上是php代码。内容方面本人没仔细看,大概1800来行,如果要逐行执行,需要系统已配置好了php所需的环境,一般人直接打开txt没任何问题,火绒报毒是走的特征捕获。

另外,楼上还有朋友疑惑那些特殊字符是做什么用的,这个有点像谷歌官方的protobuf,网络协议中很常用,序列化后减小数据体积,收到包后再进行反序列化解析数据,一套基本流程。
10699 15
14#
发表于 2021-1-1 08:42:18 | 只看该作者
Hathaway 发表于 2020-12-30 13:22
楼上朋友说的txt文件携带病毒,看是如何讨论这个问题?
图片里隐藏shellcode,属于隐写术的一种,这段shell ...

那种txt文件的病毒,符合环境的服务器打开才会发作,个人用户电脑多半打不开……不过杀软确实应该加库——不是看他是不是特征捕捉,而是本来就应该加库——因为很多杀软也是有企业用户和服务器用户的,火绒也有,所以加库合乎常理——你不能运行,不代表别的符合环境的那种用户中不了这个病毒……
10699 15
15#
发表于 2021-1-1 13:42:33 | 只看该作者
www. 发表于 2021-1-1 08:42
那种txt文件的病毒,符合环境的服务器打开才会发作,个人用户电脑多半打不开……不过杀软确实应该加库— ...

嗯,入库是应该的。
楼层里说的txt文件打开就会中毒,到底会不会这样呢,是不是要改下后缀或者让相应的环境把这些东西读进去才能发作呢。图片里附带恶意代码,利用的是图片浏览器的漏洞呢,还是利用的加载所需模块的漏洞呢,还是再利用第三方程序把恶意代码提取出来再执行呢。
我都是围绕楼层的观点来阐述,没有偏题的呀。
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表