我们该相信自己的眼睛吗?

标签: 相信 眼睛 | 发表时间:2011-08-16 23:12 | 作者:(author unknown) 子非虫
出处:http://heikezhi.com/

就在几天前,我们的一个客户提交了一个病毒样本(SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, 检测为TrojanDropper:Win32/Vundo.L),这个木马劫持了vk.com和vkontakte.ru域名(这两个都是俄罗斯的社交网站)并将他们重定向到了92.38.209.252这个ip,但是他们使用了一种不太寻常的方式。

通常劫持域名并将用户重定向到攻击者的仿冒网站都是通过修改Window系统位于%SystemRoot%\system32\drivers\etc目录下的hosts文件实现的,但是,我们在检查了受感染电脑的hosts文件之后并没有发现任何与vk.com和vkontakte.ru相关的条目,hosts文件看起来一切正常:

但是在我们选择显示隐藏文件之后,我们看到了另外一个隐藏的hosts文件,就像下面这样:

etc目录下居然有两个名字完全相同的hosts文件,这怎么可能?

很显然,一个目录是不可能包含两个名字完全相同的文件的,我们将这两个文件的名字拷贝到写字板,并保存为Unicode文件,然后使用16进制编辑器打开这两个文件(上面的是那个隐藏的hosts文件,而下面的则是第二个“hosts”文件):

在Unicode(UTF-16)中,0x006F就代表ASCII的0x6F,也就是字符“o”,但是Unicode的0x043E是个什么东东,通过查找Unicode码表(范围:0400-04FF),我们发现下面这个字符:

我们可以看到Unicode 0x043E是一个斯拉夫文字母,但是它看起来和英文的”o”字符几乎没有区别,所以那个隐藏的hosts文件才是真正的hosts文件,打开这个文件,我们可以看到木马在其中添加了2个条目:

谜底解开!

这并不是我们第一次发现黑客使用Unicode字符来误导用户,在2010年8月,就有一个中国黑客借助Unicode的控制字符来误导用户执行exe文件,黑客使用了Unicode控制字符0x202E(RLO)来反转部分文件名,这会改变文件名在Windows资源管理器中的呈现。

举个例子:假设有一个文件叫做”picgpj.exe”,就像下面这样:

文件名中的”gpj.exe”是有意构造的,只需要在”gpj.exe”前面插入一个RLO字符,文件名在资源管理器中就变成了下面这样:

黑客通常都会使用一个图片的icon来作为程序图标,这样粗心的人们就会将这个文件当作是一个图片,双击去执行它,从而导致恶意程序运行,很显然,这种技巧对于Unicode敏感的程序是没有意义的,但是对于人眼,要发现其中的猫腻则不那么容易。

那么我们应该相信自己的眼睛吗?答案是… 不总是

———-
本文来自微软恶意程序防护团队博客文章”Can we believe our eyes?”,作者:Zhitao Zhou,翻译:@yuanyiz

相关 [相信 眼睛] 推荐:

我们该相信自己的眼睛吗?

- 子非虫 - heikezhi.com
就在几天前,我们的一个客户提交了一个病毒样本(SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, 检测为TrojanDropper:Win32/Vundo.L),这个木马劫持了vk.com和vkontakte.ru域名(这两个都是俄罗斯的社交网站)并将他们重定向到了92.38.209.252这个ip,但是他们使用了一种不太寻常的方式.

【外刊IT评论网】你能相信自己的眼睛吗?

- Kai - FeedzShare
来自: 外刊IT评论 - FeedzShare  . 发布时间:2011年08月21日,  已有 2 人推荐. 本文是从 Can we believe our eyes. 几天前,一个客户向我们提交了一个病毒文件样品(SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, 检测认定为TrojanDropper:Win32/Vundo.L病毒).

我们能相信自己的眼睛吗?

- Sinan - cnBeta.COM
几天前,一个客户向我们提交了一个病毒文件样品(SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, 检测认定为TrojanDropper:Win32/Vundo.L病毒). 这种特洛伊病毒在hosts文件里劫持“vk.com” 和 “vkontakte.ru”这两个域名(两个都是俄罗斯的社交网站),把它们重定向到92.38.209.252,但它们的实现方法却很独特.

【外刊IT评论网】你能相信自己的眼睛吗?

- beralee - 外刊IT评论
本文是从 Can we believe our eyes. 几天前,一个客户向我们提交了一个病毒文件样品(SHA1: fbe71968d4c5399c2906b56d9feadf19a35beb97, 检测认定为TrojanDropper:Win32/Vundo.L病毒). 这种特洛伊病毒在hosts文件里劫持“vk.com” 和 “vkontakte.ru”这两个域名(两个都是俄罗斯的社交网站),把它们重定向到92.38.209.252,但它们的实现方法却很独特.

别轻易相信你的眼睛——2010年最佳视觉错觉奖

- 肖 - 科学松鼠会
上个月在佛罗里达结束的视觉科学大会上,颁发了2010年度“最佳视觉错觉”大奖. 在这个一年一度的视觉盛会上,来自世界各地的视觉科学家贡献出自己这一年精心琢磨出的视觉Demo,争相吸引观众的眼球. 虽然满场都是整天研究视觉的心理学家和神经科学家,但大家仍然为参赛者敏锐的观察力和精巧的设计而拍案叫绝. 永远有出其不意的视觉错觉,让我们眼睁睁地看着双眼如何“欺骗”我们的大脑,也永远有解不尽的背后谜题等待被探索——也许这就是视觉科学让人深深着迷的一点吧.

眼睛护士

- 文曲星下凡 - CnGtdⅠ时间管理、个人提升、沟通
主页:http://EyeFoo.Com. 论坛:http://bbs.EyeFoo.com. 联系:[email protected]. 眼睛护士EyeFoo是一款具有健康理念的绿色软件,随着网络的普及,人们每天面对电脑屏幕的时间越来越久,长时间的电脑辐射与刺激难免会对眼睛产生不良后果,经常使用计算机的您是不是有眼睛干燥,疲劳不适的情况呢?眼睛护士是一个可以定时提醒你休息,保护眼睛和健康的软件.

3D内容伤害眼睛

- 瑾 - Solidot
淘宝:诚品数码 写道 "加州大学伯克利分校一研究小组,通过对24名志愿者的试验后得出结论,观看立体三维显示的内容会伤害你的眼睛和你的大脑. 这种现象称为 “vergence-accomodation,”3D技术内容可以引起视觉不适,疲劳,头痛等一系列反应;这意味着,眼睛必须不断地调整距离的物理屏幕和"3D内容.

3D 电影损伤大脑和眼睛

- Sam Shizun GE - 煎蛋
通过24个自愿者的亲身体验,美国加州大学柏克莱分校发现,3D 电影不仅对眼睛甚至对大脑也有损伤. 这种现象在专业术语叫做“vergence-accomodation”,这会让眼睛不断的调整屏幕与人体的距离,造成视觉疲劳、身体不适、和头疼. Banks 总结起来一句话:3D 电影造成了我们眼睛紊乱,分不清人体与电影荧幕的真实距离.

闭上眼睛看到的是什么?

- 风行水上 - 果壳网 guokr.com - 果壳网
闭上眼睛后“看”到的东西,可能属于以下几种情况的一种或几种:. 1,当我们处于明亮环境下的时候,即使闭上眼睛,也可能会有一些光线透过眼皮射入眼中. 这是因为人的皮肤具有一定的透光性. 一些同学小时候可能会有这样的经历:把手蒙在手电筒前面,电筒的光会透过手掌射出来,整只手掌被映成红色. 和厚厚的手掌相比,薄薄的眼皮更不可能阻挡全部的光线.