小心Outlook中的改头换面的邮件附件

Author: 邓新亮 Date: 2001年 29期

?牐犛始《疚嗣曰缶栊圆桓叩娜耍T诤笞好隙纸牛纾?*.GIF.EXE,*.TXT.VBS等。执行文件还可以在图标上做文章,VBS文件图标可就是一见便知。这种伎俩明眼人是不会上当的。我这里要说的是OutLook中存在一种图标及后缀名达到完全隐身但其本身又是可执行的嵌入对象,极易被人利用,请大家注意辨识。下面以OouLook 2002(XP)简体中文版为例进行详细说明。
  ?牐?1.开启OutLook 2002(XP),新建一个邮件,选择菜单“插入”→“对象”→“由文件创建”→“木马程序的地址”→“确定”,在新邮件的主体部分出现木马程序的文件名及其图标如图(^29040803a^)1(我们选用notepad.exe作为参考)。
  ?牐?2.选中木马程序的图标,点击“编辑”→“数据包 对象”→“编辑软件包”,打开对象包装程序,点击“插入图标”按钮→选择“浏览”→选择“windows\system\shell32.dll”文件后,双击打开。在当前图标框中选择一个想要的图标,例如选择的是文本文件的图标,然后按“确定”。然后选择菜单“编辑”→“卷标”任取一个名字,如“joke.txt”选择“确定”。
  ?牐?3.退出对象包装程序,在提示是否更新时选择“是”。
  ?牐?4.现在“notepad.exe”已经改变成如图(^29040803b^)2的“joke.txt”
  ?牐犚话闳嘶崛衔且桓龅氐氐赖赖奈谋疚募郊伤骱笤诵械娜词恰皀otepad.exe”命令。如果它是一个病毒可执行文件,结果可想而知。
  ?牐牭蹦阌肙utLook 2002(XP)收到这样一个邮件时,它会显示这是一个带附件的邮件,当你以为它是一个文本文件附件双击打开时,不要怕,尽管它的迷惑性极大,但是仍然会露出一些马脚:
  ?牐?1.它其实是一个OLE对象,并不是附件,选择它时,选择框会不同于选择附件的选择框。点鼠标右键出现的菜单不同。
  ?牐?2.双击打开它时,OutLook会提示:部分对象携带病毒,可能对你的计算机造成危害,因此,请确保该对象来源可靠。是否相信该嵌入对象?安全提示与附件的安全提示不同,这点非常重要。这时,应该选择NO,然后点击鼠标右键,选择“编辑包”,提示是否信任该对象时选择YES,在对象包装程序的右边内容框中,将现出原形。文章这个例子中,会显示“NOTEPAD.EXE的备份”。文件是否可执行,关键在这里。
  ?牐?3.因为它不是附件,在选择“文件”→“保存附件”时并无对话框出现。
  ?牐牪⒉皇撬械挠始辗⑷砑贾С侄韵笄度耄哉饫嘤始母袷讲灰欢ū荒承┤砑侗稹5荗utLook的使用面很广,尤其是在大的有自己MAIL服务器的公司,所以还是有必要提醒大家小心,不光是OutLook,其实WORD,EXCEL等支持嵌入对象的软件也可以让嵌入对象改头换面用以迷惑人。??