通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
图文详解 WINRAR的自解压跨站攻击漏洞
责任编辑:酷酷の鱼   更新日期:2008-6-23
 

 

看来,WINRAR自解压不仅可以按照捆绑的方式夹带传播木马,利用这种方式也可以跨站挂马。有些有安全意识的人,一般先用WINRAR打开自解压格式文件。
 

图6

    但是会忽略在文本和图标的选型卡内容里是否存在恶意代码。但是这样的恶意代码也有缺陷,用WINRAR打开的时候直接会在右面看到代码。对于有一点经验的人来说很容易识别。


 
图7

    可是利用者可以增强迷惑性,在里面添加大量的文字,然后中间插入一段这样的代码。用户也是很难看出的。另外还有一种方式可能被利用者使用。就是让WINRAR无法打开自解压文件。可以在自解压格式文件上加壳。这样WINRAR就无法打开自解压格式文件了。但是加壳的容易出错。还可以修改自解压的特征,让WINRAR不能识别。对于这样的利用方式更别说看到里面的注释命令是什么了。对于修改自解压文件本身,有如下的修改方式:

    用16进制编辑器打开要修改的EXE后缀的自解压文件。查找如下的16进制字串,前面是要查找的,箭头后面的是替换掉的。以第一处修改为例截个图。

图8

    看到了第一处,按照第一种修改的方式修改掉就可以了。其他以此类推。修改后保存。
    其他要修改的地方如下。红色为要修改处。
    第一种修改方式:

    526172211A07 -> 526072211A07
    807A0161 -> 807A0160

    第二种修改方式:

    526172211A07 -> 526171211A07
    807A0272 -> 807A0171

    修改后我们对比一下。在文件上分别点击右键。左面是修改前的,右面是修改后的。

      
                     

图9                                               图10

    我们看到修改后右键上根本没有了“用WINRAR打开的选项”。我们打开修改后的文件来看看。是否可以运行。


 
图11

    可以正常运行。这里我们演示了下怎样修改绕过WINRAR的识别。

    对于加壳的可以先脱壳,但是对于普通用户是很难做到的,第二种修改方式也可以还原回去到目前也没有一种好的解决方式,只能提醒大家注意防范。

上一页  [1] [2] 

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 认识黑客入侵的利器 嗅探软件逐个了解
    普通文章 Linux系统下文件的压缩、打包与解开介绍
    普通文章 巧招关闭NOD32自动更新 还原图标本色
    普通文章 Fedora 8安装realplayer实现网页播放rm
    推荐文章 让局域网摆脱困境 只需做几个小动作
    普通文章 巧论ARP攻击防制方法之虚虚实实
    普通文章 图文详解 WINRAR的自解压跨站攻击漏洞
    普通文章 Ghost有漏洞 镜像恢复需小心陷阱
    普通文章 卡巴斯基启动主动对抗敲诈病毒计划
    普通文章 雅虎发表声明 终止与微软所有谈判
    热门文章
    普通文章瑞星公司06月13日发布 每日计算机病毒及木马播报
    普通文章安全配置和维护Apache WEB Server
    推荐文章还我清净 三招两式抵制IE顽固病毒
    普通文章识破骗术:区别假冒腾讯网站
    普通文章高考结束 木马作者暑期放“毒”敛财
    普通文章欧美黑客欲借奥运会对中国发起攻击
    普通文章微软发布六月份安全补丁
    普通文章向盗版宣战 微软在美国14个州发起诉讼
    普通文章华军近期电脑病毒播报
    普通文章黑客攻破地震局网站后散布9级地震谣言
    精彩专题