通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 最新公告 >> 病毒公告 >> 文章正文
警惕:病毒木马感染文件使数字签名异常
责任编辑:酷酷の鱼   更新日期:2008-5-29
 

 来源:赛迪网    作者:李铁军

通常,商业软件发行时,为向用户证明该程序未经篡改,会在发布版本时使用数字签名。如下图:

图1 正常文件的数字签名

通常,当一个EXE被破坏(如病毒感染或被捆绑木马),数字签名信息会丢失,从文件属性中看会发现原来数字签名标签页缺失。

但现在发现部分木马传播者采取了更巧妙的方式,一般粗略查看文件属性时,会发现该EXE文件的数字签名看上去没有异常。如下图:

图2 病毒感染后的EXE文件也能看到数字签名

如果不小心,就会认为这个EXE完全正常,但是这个文件已经被捆绑了多个木马。在沙箱(sandboxie)中运行这个EXE,会发现该程序向windows\system32目录写入了4个dll文件,毒霸也会报告发现病毒。

图3 沙箱中可以看到执行该程序后病毒生成的DLL文件

图4 沙箱中执行病毒EXE时,毒霸会报告发现病毒

那我们该如何区分此类攻击呢?有两个方法:

1.查看数字签名的详细信息,在图1或图2中,我们应该查看该数字签名的详细信息,点击“详细信息”按钮即可。

我们会发现正常EXE和感染(或捆绑木马)后的EXE数字签名的区别:

图5 正常EXE的数字签名详细信息

图6 被篡改后的EXE数字签名信息无效

2.使用数字签名验证程序sigcheck.exe (可以百度一下找这个工具,著名系统工具包Sysinternals Suite的组件之一,可以访问http://technet.microsoft.com/zh-cn/sysinternals/0e18b180-9b7a-4c49-8120-c47c5a693683(en-us).aspx下载。)

数字签名异常的结果为:

C:\Documents and Settings\litiejun\??\modify.exe:
        Verified:       Unsigned
        File date:      15:46 2008-5-23
        Publisher:      n/a
        Description:    n/a
        Product:        n/a
        Version:        n/a
              File version:   n/a

数字签名正常的结果为:

C:\Documents and Settings\litiejun\??\che.exe:
        Verified:       Signed
        Signing date:   16:28 2008-4-29
        Publisher:      n/a
        Description:    n/a
        Product:        n/a
        Version:        n/a
              File version:   n/a

原因分析:

1,精心设计的感染

当EXE被感染时,是很容易破坏文件的数字签名信息的,如果攻击者感染或破坏文件时,有意不去破坏EXE中有关数字签名的部分,就可能出现感染后,数字签名看上去正常的情况。但认真查看文件属性或校验文件的HASH值,你会发现该EXE程序已经不是最原始的版本了。

2.该软件发行商的数字签名文件被盗,攻击者可以把捆绑木马或感染病毒后的EXE程序,也打包上数字签名,这种情况下就更严重了。企业如果申请了数字签名证书,一定要妥善保管,否则后患无穷。

推荐尝试使用金山毒霸在线安全诊断技术,使用其会联机分析相关程序的数字签名,不会被假冒或通不过校验看起来正常的数字签名欺骗,会给用户返回正确的诊断结果。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 黑鹰科技为震灾地区捐款万元
    普通文章 瑞星公司05月29日发布 每日计算机病毒及木马播报
    普通文章 助你全面清除计算机病毒的杀毒奇招
    普通文章 手工三步查杀Javqhc木马最新变种
    推荐文章 从进程中找出病毒和木马
    普通文章 拒绝恶意代码小窍门
    普通文章 辨别“反钓”技巧
    普通文章 给你的 IE 套件盔甲
    普通文章 让病毒白白运行
    普通文章 不怕贼偷就怕贼惦记 谷歌又成垃圾邮件帮凶
    热门文章
    普通文章部分红十字会官网站遭入侵 募捐帐号被篡改
    普通文章抗震救灾期间公安机关查处35起网上造谣案
    普通文章欺骗QQ用户汇款赈灾 儋州六男网络欺诈被抓
    普通文章Facebook营销副总裁称将成为下一代网络平台
    普通文章微软升级中国Live地图 增加本地SDK
    普通文章Windows 7发布日期之计算法
    普通文章MySQL 数据库系统 MyISAM表包含绕过权限检查漏洞
    普通文章Sun Solaris TCP SYN Flood存在远程拒绝服务漏洞
    普通文章瑞星公司05月19日发布 每日计算机病毒及木马播报
    普通文章七种磁盘加密技术成为数据的守护神
    精彩专题