讲一讲今天中病毒的经历

2015-12-21 09:58:21 +08:00
 xcjzv
楼主上一次中病毒还是初中的事情,十多年了,头一回。

今天国土安全 s05 大结局,就 google 了下,找到了磁力,(文件名是 Homeland S05E12 WEB-DL x264-FUM rcs.mp4 ),放到迅雷离线下载上,秒完成。打开虚拟机, IDM 开启下载。一如既往得熟练。 idm 下载完,弹出完成对话框。直接打开。

咦。 Windows Media 怎么没出来?五秒钟后,右下角 windows defender 弹出来, Virus Detected ! Homeland S05E12 WEB-DL x264-FUM .exe 发现病毒!!!

楼主哪个病毒没见过?身经百战!

但这次惊得从凳子上要蹦起来了!楼主下载的是 mp4 啊, windows media 有弹窗再网页挂马我也认了!楼主下载的是尼玛的 mp4 啊,怎么蹦出来的 exe ?!

楼主从小到大,无论哪个圈子里,都是驾驭电脑的好手,身边人眼里的标准技术宅( wang guan )。虽说不是搞计算机的科班出身,但平日折腾 vps 搭建个 strongswan ocserv 不在话下,仗着自己 mac 都是正版软件, windows 又是在虚拟机里又买了 sandboxie ,各种肆意裸奔(钟情 comodo 很多年,无奈这货在 win10 下和 sandboxie 冲突了,两相取舍当然是 sandboxie )

======拉回来 讲正事====

楼主吃惊了 20 秒,还是觉得不对,还是疑惑,尼玛明明下载的是 mp4 ;再梳理下前面说的那个过程中的疑点,磁力确实是在那种乱七八糟的 bt 聚合网站找的,疑点二是迅雷离线下载网页上这文件也不是播放视频的图标,而是一个迅雷无法识别的图标。

再去研究研究这个文件!奇怪, idm 下载完成列表里这货图标是 exe ,可文件名明明是.mp4 结尾;


再吐槽下微软,文件夹下这货还真的是播放图标!!!!!!配上.mp4 尾缀!!!是不是无懈可击!!!!


好吧,还是有懈可击的。我习惯性去选中他文件名,奇怪,无论在 idm 里还是在文件夹里,最后 rcs.mp4 这部分里 rcs.这几个字就是选不中!!!这尼玛是什么问题?
复制文件名过来就是 Homeland S05E12 WEB-DL x264-FUM ‮ 4pm
你们可以试一下,选这段话,最右边 mp4 就是选不中!!
再换一种选取方式, Homeland S05E12 WEB-DL x264-FUM ‮ 4pm.scr
rcs.mp4 依然选不中!

你们选中仔细看, rcs 前面会有一个光标,mp4后面还有一个光标。楼主终于确定这个把戏的核心就是这个光标了!这尼玛什么特殊符号???

====以下很乱,可跳跃看结论===

做个试验:“哈哈 12345 ”,中间两个哈哈之间插入这个文件名, FUM 前面省略哈,变成了 哈 FUM ‮ 4pm.scr 哈 12345

是不是凌乱了? 哈+光标前面部门+(“哈 12345 ” 倒过来)+ rcs.mp4 ,楼主可是在哈哈两个字中间插入的!

再试验下 12345 后面复制上去,成了 12345.4pm.scr

===结论===

所以这个把戏就是,通过特殊符号的障眼法,调换了实际文件名持续,让我们看到虽然是 mp4 在最后面,但是实际被调换了文件名次序啦!!!

FUM和rcs中间那个字符,mp4结束一个字符,两个字符让中间段的字符选取文件名的方式变成 从右往左!!!

实际文件名是,Homeland S05E12 WEB-DL x264-FUM 4pm.scr


虽然楼主不知道为什么调换了持续后,这货就是个执行程序,罢了罢了。请教各位了。还是要吐槽下微软,显示.mp4 尾缀,图标是视频,岂不是帮助其伪装,让人无法察觉?(还不如 idm 和迅雷。。。)


楼主庆幸是 mac ,是虚拟机里的 windows , windows defender 还识别了,楼主还昨天刚刚把完整虚拟机镜像复制给了另一台 mac 。回去复制回来就没事儿了。但是寻常百姓如何是好?

再复制下个文件名,纪念中的这个病毒。 Homeland S05E12 WEB-DL x264-FUM ‮ 4pm.scr
7563 次点击
所在节点    分享发现
48 条回复
PublicID
2015-12-21 10:04:00 +08:00
windows 显示的文件类型应该是正常的,图标是自带的
PublicID
2015-12-21 10:05:46 +08:00
@PublicID 久到我小学时代就有的东西,多少年了
xcjzv
2015-12-21 10:06:11 +08:00
@PublicID 正解!!!
xcjzv
2015-12-21 10:07:08 +08:00
@PublicID 文件类型是屏保文件。。。
lycos
2015-12-21 10:09:12 +08:00
我昨天电脑好像也中毒了 鼠标点击关闭后 频繁跳出窗口 然后关不完 以前出现过几次 我没在意 我表示在出现这种情况下我还进行过 n 次的网银操作 不知道在中毒的情况下 操作网银会有什么影响?
Wao
2015-12-21 10:24:59 +08:00
安装个带自己设计的媒体文件类型图标的第三方播放软件应该可破
dong3580
2015-12-21 10:36:36 +08:00
@xcjzv
打开隐藏文件和文件夹,显示文件后缀,常识性。
xcjzv
2015-12-21 10:37:57 +08:00
@dong3580 请仔细看吧
kozzen
2015-12-21 10:40:16 +08:00
有意思,把光标放在该文件上,会显示文件类型是屏幕保护程序。
RecursiveG
2015-12-21 10:45:48 +08:00
Luzifer
2015-12-21 10:49:25 +08:00
特殊符号从右往左撸的,阿拉伯文那样
ADMlN
2015-12-21 10:50:59 +08:00
Unicode Character 'RIGHT-TO-LEFT OVERRIDE' (U+202E) http://www.fileformat.info/info/unicode/char/202e/index.htm

在 windows 下的文本控件中鼠标右键->选“插入 Unicode 控制字符”->选“ RLO ”

(我在一些网站的昵称用的就是这个字符,然后别人经常以为网站 BUG 了( ͡° ͜ʖ ͡°) )
yksoft1
2015-12-21 10:54:18 +08:00
ks3825
2015-12-21 10:55:03 +08:00
只有用 Windows Media 才会中招吧,图标一样。现在谁还用啊。这一定是多年前的病毒
yksoft1
2015-12-21 10:59:39 +08:00
@ks3825 事实上这种类型的文件名最初是在日本向的钓鱼邮件中发现的
feikeq
2015-12-21 11:01:54 +08:00
那个调换顺序的字符怎么打出来?
yxc
2015-12-21 11:02:38 +08:00
美国时间周天晚上 8 点半放, 9 点半放完

就算你看直播,北京时间也要上午 11 点半才放完,你 10 点半就想网上找资源?
21grams
2015-12-21 11:08:35 +08:00
居然用 windows media
jasontse
2015-12-21 11:10:31 +08:00
.scr 是屏保文件,也是一种可执行程序,和 .exe 一样显示它本来的 icon 并没有什么问题。
xcjzv
2015-12-21 11:13:36 +08:00
@21grams
@ks3825
楼主习惯安装 shark007 的 win10codecs 解码器,自带 windows media 流畅播放一切视频


@yxc 今年到了 12 月才纳闷,怎么美剧还没更新(搜狐压根没找到)上个礼拜知道都更新到 e11 了,周末两天看的,,没注意美国更新时间哈

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/244980

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX