下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 3570|回复: 0
打印 上一主题 下一主题

传说中的图片病毒--大家可要注意了

[复制链接]
  • TA的每日心情
    奋斗
    2016-4-20 13:28
  • 签到天数: 23 天

    [LV.4]偶尔看看III

    跳转到指定楼层
    1
    发表于 2010-12-10 14:31:07 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    当你拿到一个rar文件,打开后里面显示的内容是XXrcs.jpg或者XXrcs.png的时候,千万不要双击运行或者解压后运行,否则你将很可能着了某些人的道。。。
    ' q6 |4 I5 x- T( s( p, h/ o" e7 M3 x' k; |# Y7 t' ^# f9 S) ^" U
    下面我将提供一个非病毒的样本,里面内容就只有一句MessageBox。该样本是一个rar文件,打开rar后,你可以看到一个JokeSrcs.png。将它解压出来,资源管理器里面也是JokeSrcs.png,这时候你可不能大意,不要以为看见扩展名是png,就是安全的。实际上这个文件的真实文件名是“Joke?gnp.scr”,你没有看错,文件名里面有一个问号,ascii码是3F的问号,但是由于系统的漏洞或者其他什么原因问号后面的部分将被反向显示,gnp.scr反向那就是rcs.png。scr是屏幕保护程序,它拥有和exe相同的执行权限,如果你不小心双击,那么你就中招了。9 w# _" d. s$ A+ C4 j8 c

    * [7 H1 V. H2 [" y要制作这样的病毒文件,其实只要有一个样本那就简单了。文件的真实名称可以在cmd控制台里面看到,并且可以在控制台里面用copy命令进行替换,也就是说你的任何一个exe文件都可以用copy命令覆盖这个样本。0 V! y- f7 K/ H. k* ?
    * w: u+ F4 S# _3 d! ~: y
    现在奇怪的是为什么问号后面的部分会被反向显示呢?不知道除了微软,是否还能有人可以给出一个答案呢?
    / s5 A, D- v- o: e: i/ F9 h8 n1 P4 F9 u. A0 \; A; x7 |1 ^
    ; j, u% u! `2 O9 ~2 h" w

    5 v  b  [  @' z测试样本,只是一个消息框不是病毒可以放心运行:- t3 a# ^2 G' X

    ) h3 u9 i6 N3 f- O9 O4 x) T JokeSrcs.rar (4.82 KB, 下载次数: 3)
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩 转发到微博

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表