|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
您现在的位置: ChinaBeta.cn 中文IT资讯 >> 资讯中心 >> HACK报道 >> 安全资讯 >> 文章正文
普通文章警惕:病毒木马感染文件使数字签普通文章05.27病毒预警:“非法扫描仪”
普通文章江民科技联合发布05月28日病毒普通文章瑞星公司05月28日发布 每日计算
普通文章《忍龙II》韩国高调发布普通文章PS3版《辐射3》无需安装
普通文章卡普空确认《街霸4》PC版普通文章预定《辐射3》送原声CD
普通文章MPlayer WW编译版 SVN-r26910 普通文章盖茨:是否收购雅虎由鲍尔默说了
普通文章Kodak相机EasyShare图像处理软普通文章Adobe CS4网页制作套装测试版提
普通文章网络上炫耀犯罪行为 YouTube成普通文章传苹果iPhone中文手写输入法为
普通文章开源播放器 Banshee 发布 1.0 普通文章08年最佳IT产品100强 WinXP挤掉
普通文章迅雷5.8.1.507 Ayu 修改版普通文章地震预报突破或在中国
普通文章eBay首席执行官首次公开承认在普通文章《辐射3》10月上市 高自由度50
普通文章PSPad v4.5.4(2317) Beta - 免普通文章快餐外卖与时俱进-必胜客在美推
普通文章微软打破沉默:Windows 7 没有新普通文章Remix Australia 上的 Virtual
普通文章爱国潮引爆即时通讯签名流行 M普通文章中国推动全球4G标准制定
普通文章网页浏览器 火狐IE对呛普通文章激活码限时发放《国威》27日开
警惕:病毒木马感染文件使数字签名异常
Www.ChinaBeta.Cn 更新时间:2008-5-28

【ChinaBeta.Cn中文IT资讯网】
通常,商业软件发行时,为向用户证明该程序未经篡改,会在发布版本时使用数字签名。如下图:

  

图1 正常文件的数字签名

  通常,当一个EXE被破坏(如病毒感染或被捆绑木马),数字签名信息会丢失,从文件属性中看会发现原来数字签名标签页缺失。

  但现在发现部分木马传播者采取了更巧妙的方式,一般粗略查看文件属性时,会发现该EXE文件的数字签名看上去没有异常。如下图:

  

图2 病毒感染后的EXE文件也能看到数字签名

  如果不小心,就会认为这个EXE完全正常,但是这个文件已经被捆绑了多个木马。在沙箱(sandboxie)中运行这个EXE,会发现该程序向windows\system32目录写入了4个dll文件,毒霸也会报告发现病毒。

  

图3 沙箱中可以看到执行该程序后病毒生成的DLL文件

  

图4 沙箱中执行病毒EXE时,毒霸会报告发现病毒

  那我们该如何区分此类攻击呢?有两个方法:

  1.查看数字签名的详细信息,在图1或图2中,我们应该查看该数字签名的详细信息,点击“详细信息”按钮即可。

  我们会发现正常EXE和感染(或捆绑木马)后的EXE数字签名的区别:

  

图5 正常EXE的数字签名详细信息

  

图6 被篡改后的EXE数字签名信息无效

  2.使用数字签名验证程序sigcheck.exe (可以百度一下找这个工具,著名系统工具包Sysinternals Suite的组件之一,可以访问http://technet.microsoft.com/zh-cn/sysinternals/0e18b180-9b7a-4c49-8120-c47c5a693683(en-us).aspx下载。)

  数字签名异常的结果为:

  C:\Documents and Settings\litiejun\??\modify.exe:

  Verified: Unsigned

  File date: 15:46 2008-5-23

  Publisher: n/a

  Description: n/a

  Product: n/a

  Version: n/a

  File version: n/a

  数字签名正常的结果为:

  C:\Documents and Settings\litiejun\??\che.exe:

  Verified: Signed

  Signing date: 16:28 2008-4-29

  Publisher: n/a

  Description: n/a

  Product: n/a

  Version: n/a

  File version: n/a

  原因分析:

  1,精心设计的感染

  当EXE被感染时,是很容易破坏文件的数字签名信息的,如果攻击者感染或破坏文件时,有意不去破坏EXE中有关数字签名的部分,就可能出现感染后,数字签名看上去正常的情况。但认真查看文件属性或校验文件的HASH值,你会发现该EXE程序已经不是最原始的版本了。

  2.该软件发行商的数字签名文件被盗,攻击者可以把捆绑木马或感染病毒后的EXE程序,也打包上数字签名,这种情况下就更严重了。企业如果申请了数字签名证书,一定要妥善保管,否则后患无穷。

  推荐尝试使用金山毒霸在线安全诊断技术,使用其会联机分析相关程序的数字签名,不会被假冒或通不过校验看起来正常的数字签名欺骗,会给用户返回正确的诊断结果。


转自:ChinaBeta.Cn

(责任编辑:hahack)

Google
发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
热门文章 相关报道
普通文章 [安全资讯]警惕:病毒木马感染文件使数字签名 (05-28)最新文章
普通文章 [安全资讯]05.27病毒预警:“非法扫描仪”  (05-28)最新文章
普通文章 [安全资讯]江民科技联合发布05月28日病毒播 (05-28)最新文章
普通文章 [安全资讯]瑞星公司05月28日发布 每日计算机 (05-28)最新文章
普通文章 [游戏资讯]《忍龙II》韩国高调发布 (05-28)最新文章
普通文章 [游戏资讯]PS3版《辐射3》无需安装 (05-28)最新文章
普通文章 [游戏资讯]卡普空确认《街霸4》PC版 (05-28)最新文章
普通文章 [游戏资讯]预定《辐射3》送原声CD (05-28)最新文章
普通文章 [软件资讯]MPlayer WW编译版 SVN-r26910 20 (05-28)最新文章
普通文章 [IT资讯]盖茨:是否收购雅虎由鲍尔默说了算 (05-28)最新文章
  • 05.27病毒预警:“非法扫描

  •   网友评论内容:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    I D *
    邮 箱
    主 页
    评 分 1分 2分 3分 4分 5分
    评 论

    易尚防火墙 | 无线宽带路由器 | 3com无线路由器 | d-link无线路由器 | tp-link无线路由器 |东软防火墙

    关于我们  中国·国家信息产业部{粤ICP备06006652号}{陇ICP备06002562号}
    版权所有:『AK网盟基地』站长:Hahack | QQ:80505955 | E-mail:Hahack@Gmail.com
    Copyright (C) 2005-2007  akhack.org|chinabeta.cn All Rights Reserved