沐光而行 发表于 6 天前

收到的文档、图片点开就中招?拆解钓鱼恶意文件的常见套路与防护习惯

导语

      日常工作聊天、邮件、社交软件里,经常会收到别人发来的文件:“这是合同,请查收”“这是照片,你看一下”“简历、发票、对账明细”。很多人看到文件名看着正常,直接双击打开,电脑就被木马、勒索软件入侵。
      明明看着是图片、Word 文档,为什么点开之后电脑就出事?问题不在于图片、文档格式本身,而是攻击者用各种伪装手段,把恶意代码藏进文件包,利用 Windows 系统默认设置和人的心理惯性完成攻击。本文拆解几种高频钓鱼文件攻击套路,给出普通人可以直接上手的防护设置,养成一个简单习惯就能挡住绝大多数这类威胁。
一、最经典套路:双重后缀伪装欺骗

Windows 系统默认会隐藏已知文件的扩展名,这是攻击者最常利用的漏洞设置。举个例子:真实文件名是合同.pdf.exe,系统把末尾.exe隐藏,资源管理器只显示合同.pdf,连文件图标也会改成 PDF 文档样式。用户以为这是一份 PDF 合同,双击鼠标,实际运行的是 exe 木马程序,木马就在后台悄悄执行,窃取文件、账号密码,甚至植入勒索病毒。
常见伪装案例:

[*]照片.jpg.exe 伪装成图片
[*]对账表.xlsx.scr伪装成表格
[*]简历.docx.vbs伪装成简历文档
很多人中招,不是点错了,是根本看不到最后那一段危险后缀。
二、宏病毒:看着是 Word 文档,打开就执行代码

攻击者制作带恶意宏的 Word/Excel 文档,格式一般为.docm、.xlsm。打开文件之后,文档会提示:“启用内容 / 启用宏才能正常查看文档”。一旦用户点击允许,藏在文档内部的恶意宏代码就会运行,自动下载木马、后门程序,甚至加密本地文件勒索赎金南京农业大...。
真实场景:钓鱼邮件冒充客户、税务局、合作方,发来 “合同、通知、对账文件”,诱导你开启宏。正规单位传递普通业务文档,几乎不会要求你必须启用宏才能阅读文字内容。
三、压缩包内部藏毒

攻击者发来 zip、rar 压缩包,解压之后里面的文件看起来是图片、合同,实际解压出来是 exe、scr 脚本程序。还有一类高危漏洞攻击,利用特殊格式压缩包,仅仅解压操作就会释放恶意程序到开机启动目录,重启电脑木马就自动运行国家计算机...。
四、图标、快捷方式伪装

恶意程序修改自身图标,伪装成图片、文档;还有.lnk快捷方式文件,名字写着 “会议照片”,双击并不是打开图片,而是执行背后隐藏的恶意命令。
补充科普:单纯一张正常 jpg/png 图片,仅仅预览查看是不会中毒的。真正的风险,是伪装成图片图标的可执行程序,并不是图片文件本身。普通图片无法双击就自动运行病毒代码。
五、一个关键设置,挡住九成钓鱼文件攻击:显示完整文件扩展名

Windows10/11 默认隐藏后缀,是很多人踩坑的根源,修改只需要几步:

[*]打开任意文件夹,顶部切换到【查看】选项卡;
[*]勾选【文件扩展名】(Win11 在 “显示” 分组下面);
[*]保存设置。
开启之后,所有文件完整后缀全部显示,合同.pdf.exe就会原形毕露,一眼看到末尾危险的.exe。
高危后缀重点警惕:.exe、.scr、.vbs、.bat、.ps1、.lnk,陌生来源不要双击运行。
六、日常完整安全操作建议


[*]开启显示文件扩展名,这是基础防护,优先完成设置。
[*]宏文档谨慎对待:陌生 Word、Excel 弹出 “启用宏”,一律拒绝。正常阅读业务文档不需要开启宏。
[*]陌生邮件、聊天发来的压缩包,解压完成,先看全部文件真实后缀,再打开;不要直接双击压缩包内部文件。
[*]收到合同、发票、简历等重要文件,如果来源存疑,优先通过电话、微信语音核实对方身份,确认确实是对方发送,再打开。
[*]开启系统自带 Windows Defender 实时保护,定期更新病毒库;不要关闭杀毒防护。
[*]重要文档定期备份,应对万一遭遇勒索病毒的最坏情况。
七、大众高频认知误区澄清

误区 1:看着是图片图标,点开就是看照片,不会中毒

纠正:图标可以随便修改,如果真实后缀是 exe,图标伪装成图片,双击是运行木马,不是打开图片。看真实后缀,不要只看图标和文件名。
误区 2:Word 文档点开就中毒,说明 Word 软件有重大漏洞

纠正:大多是用户手动点击 “启用宏” 才触发恶意代码,不是软件自动漏洞;拒绝启用宏,文档就无法执行恶意代码。
误区 3:只要装了杀毒软件,随便点开文件就没事

纠正:新型钓鱼样本会绕过杀毒,不能把全部希望寄托杀毒软件;人的判断和系统设置才是第一道防线。
误区 4:jpg 图片本身可以双击就释放病毒

纠正:标准图片格式单纯预览不会自动运行程序;中招几乎都是伪装成图片图标的可执行程序,不是图片本身。
全文总结

钓鱼恶意文件,并不是图片、PDF、Word 本身带毒,更多依靠双重后缀伪装、宏、压缩包藏毒等手段欺骗用户手动运行恶意代码。
Windows 默认隐藏文件扩展名,是这类攻击得以得逞的重要条件。把系统设置改成显示全部文件扩展名,再加上不随便启用陌生文档宏、收到文件先核实发送方身份,就可以抵御绝大多数文件类钓鱼攻击。图标和文件名可以造假,但真实的文件后缀很难伪装。

页: [1]
查看完整版本: 收到的文档、图片点开就中招?拆解钓鱼恶意文件的常见套路与防护习惯