如何识别系统恶意碎片文件

上传人:mg****85 文档编号:34051945 上传时间:2018-02-20 格式:DOC 页数:6 大小:29KB
返回 下载 相关 举报
如何识别系统恶意碎片文件_第1页
第1页 / 共6页
如何识别系统恶意碎片文件_第2页
第2页 / 共6页
如何识别系统恶意碎片文件_第3页
第3页 / 共6页
如何识别系统恶意碎片文件_第4页
第4页 / 共6页
如何识别系统恶意碎片文件_第5页
第5页 / 共6页
点击查看更多>>
资源描述

《如何识别系统恶意碎片文件》由会员分享,可在线阅读,更多相关《如何识别系统恶意碎片文件(6页珍藏版)》请在金锄头文库上搜索。

1、如何识别系统恶意碎片文件有一类可怕的 TXT文件是一种在 Windows中被称作“碎片对象”(扩展名为“shs”)的文件,它一般被伪装成文本文件通过电子邮件附件来传播,比方说,这个样子:QQ 号码放送.txt.shs,由于真正的后缀名“shs”不会显示出来,如果在该文件中含有诸如“形式”之类的命令将非常可怕!不仅如此,以下四点原因也是其有一定危害性的原因: 碎片对象文件的缺省图标是一个和记事本文件图标相类似的图标,很容易会被误认为是一些文本的文档,用户对它的警惕心理准备不足。在 Windows的默认状态下,“碎片对象”文件的扩展名(“.shs”)是隐藏的,即使你在“资源管理器”“工具”“文件夹

2、选项”“查看”中,把“隐藏已知文件类型的扩展名”前面的“”去掉,“.shs”也还是隐藏的,这是因为 Windows支持双重扩展名,如“QQ 号码放送.txt.shs”显示出来的名称永远是“QQ 号码放送.txt”。即使有疑心,你用任何杀毒软件都不会找到这个文件的一点问题,因为这个文件本身就没有病毒,也不是可执行的,而且还是系统文件。你会怀疑这样的文件吗?这种 shs附件病毒制造起来非常容易,5 分钟就可以学会,也不需要编程知识(格式化 C盘的命令:“形式 c:”大家都知道吧)。1、 具体实例那么,碎片对象到底对用户的计算机会造成什么威胁呢?我们一起来做个测试就明白了。以下测试环境是在 Wind

3、ows 2000服务器中文版上进行的。我们先在硬盘上创建一个测试用的文件 test.txt(我创建的位置是 D:test.txt),然后我们来制作一个能删除这个测试文件的碎片对象文件。先运行一个对象包装程序(packager.exe),我的 Win2000服务者安装在/winnt/system32 下。新建一个文件后,打开菜单“文件”“导入”,这时会弹出一个文件对话框,让你选择一个文件。不用考虑,随便选择一个文件就可以了。然后打开“编辑”“命令行”,在弹出的命令行输入对话框中输入“cmd.exe /c del d:test.txt”,点“确定”。然后,在菜单中选择“编辑”“复制数据包”。接着,

4、随便在硬盘上找个地方,我就直接在桌面上了。在桌面上点击鼠标右键,在弹出菜单中选择“粘贴”,这时我们可以看到在桌面创建了一个碎片对象文件。现在我们可以双击一下这个文件,CMD 窗口一闪而过后,再到 D盘看看,测试文件 D:test.txt 已经被删除了!现在你该知道了,当时在对象包装中输入地命令被执行了。好危险啊,如果这条命令是要删除系统中的一个重要文件,或者是格式化命令形式之类的危险命令,那该有多么的可怕!下面让我们一起来看看这个“隐身杀手”的真正面目吧!2、 技术原理依照微软的解释,shs 文件是一类特殊的对象链接与嵌入对象,可以由词文档或优秀电子表格创建。通过选择文档中文本或图像的一块区域

5、,然后拖放该区域到桌面上的某处,就可以创建一个 Windows碎片对象,或称为 shs文件(此文件是不可读文件)。但是你可以用任何其它你想要的文件名重新命名 shs文件,或者拖放 shs对象到另一个文档(同样地,你可以剪切和粘贴)。 也就是说,我们所输入的命令作为对象链接与嵌入对象嵌入到对象包装程序新建的文件中了, 而微软为了能方便地将嵌入到文件的对象进行复制,使用了一种技术壳废料宾语(简称 shs),就是说,当你在不同文件间复制对象时,Windows 是将对象包装成一个碎片对象来进行复制的。因此,一旦我们不是在文件间进行复制粘贴,而是直接将碎片对象粘贴到硬盘上,就会产生一个.shs 文件。这

6、个碎片对象文件保存了原来对象所具备的功能,原来对象包含的命令同样会被解析执行,这正是其可怕之处!3、防范方法(1)“野蛮”法shs 文件既然不是可执行文件,当然需要其他的程序来解析执行了,我们去掉解析执行的关联就可以简单防止这种文件中潜伏的威胁了。 运行注册表编辑器 regedit.exe,在 HKEY_CLASSES_ROOT.shs主键下,将默认值 ShellScrap删除,现在双击。shs 文件,看,不会执行了吧?弹出了一个对话框,让我们选择打开。shs文件需要的程序,此时你选择“记事本”程序看就非常安全了。 更彻底一点的办法是将HKEY_CLASSES_ROOTShellScrapsh

7、ellopencommand下的打开.shs 文件的关联完全去掉,现在双击.shs 文件,连选择运行程序的对话框也不出现了,它会直接要求在控制面板重建文件关联。(2)“文明”法在注册表编辑器HEY_CLASSES_ROOTShellScrap键下,有一个键值“NeverShowExt”,它是导致“.shs”文件扩展名无法显示的罪魁祸首。删除这个键值,你就可以看到“.shs”扩展名了。更换“碎片对象”文件的默认图标。由于碎片对象文件的默认图标与文本文件图标非常相似,容易麻痹人,所以我们要更换它的图标。打开资源管理器,选中“查看”菜单下的“文件夹选框”,在弹出的对话框中选择“文件类型”标签,在“已注册的文件类型”下找到“碎片对象”。单击右上角“编辑”按钮,在打开的“编辑文件类型” 对话框中单击上边的“更改图标”按钮。打开C:WINDOWSSYSTEMPifmgr.dll,从出现的图标中选一个作为“.shs”文件的新图标即可。(3)更多防治手段如果是病毒文件隐藏了其真实扩展名“shs”,而你在反病毒软件中设置成扫描指定程序文件、而不是扫描所有文件(如只扫描可执行文件),那么反病毒软件是无法发现病毒的,所以请在反病毒软件的指定程序文件中加入“.shs”文件的扫描。各种防病毒软件的设置大同小异,比较简单,请大家自己进行设置。禁止“碎片对象”文件及“指向文档的快捷方式”文件。

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 生活休闲 > 科普知识

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号