排行
数据库百科
核心案例
行业报告
月度解读
大事记
产业图谱
中国数据库
向量数据库
时序数据库
实时数据库
搜索引擎
空间数据库
图数据库
数据仓库
大调查
2021年报告
2022年报告
年度数据库
2020年openGauss
2021年TiDB
2022年PolarDB
2023年OceanBase
首页
资讯
活动
大会
学习
课程中心
推荐优质内容、热门课程
学习路径
预设学习计划、达成学习目标
知识图谱
综合了解技术体系知识点
课程库
快速筛选、搜索相关课程
视频学习
专业视频分享技术知识
电子文档
快速搜索阅览技术文档
文档
问答
服务
智能助手小墨
关于数据库相关的问题,您都可以问我
数据库巡检平台
脚本采集百余项,在线智能分析总结
SQLRUN
在线数据库即时SQL运行平台
数据库实训平台
实操环境、开箱即用、一键连接
数据库管理服务
汇聚顶级数据库专家,具备多数据库运维能力
数据库百科
核心案例
行业报告
月度解读
大事记
产业图谱
我的订单
登录后可立即获得以下权益
免费培训课程
收藏优质文章
疑难问题解答
下载专业文档
签到免费抽奖
提升成长等级
立即登录
登录
注册
登录
注册
首页
资讯
活动
大会
课程
文档
排行
问答
我的订单
首页
专家团队
智能助手
在线工具
SQLRUN
在线数据库即时SQL运行平台
数据库在线实训平台
实操环境、开箱即用、一键连接
AWR分析
上传AWR报告,查看分析结果
SQL格式化
快速格式化绝大多数SQL语句
SQL审核
审核编写规范,提升执行效率
PLSQL解密
解密超4000字符的PL/SQL语句
OraC函数
查询Oracle C 函数的详细描述
智能助手小墨
关于数据库相关的问题,您都可以问我
精选案例
新闻资讯
云市场
登录后可立即获得以下权益
免费培训课程
收藏优质文章
疑难问题解答
下载专业文档
签到免费抽奖
提升成长等级
立即登录
登录
注册
登录
注册
首页
专家团队
智能助手
精选案例
新闻资讯
云市场
微信扫码
复制链接
新浪微博
分享数说
采集到收藏夹
分享到数说
首页
/
基于ZIP的文件拼接反检测技术
基于ZIP的文件拼接反检测技术
启明星辰金睛安全研究团队
2020-08-03
483
zip文件的解析与常见文件格式有较大差别,具体流程为从文件末尾的End Locater处获取目录索引的偏移,再根据其中每个文件的目录索引获取被压缩后的数据。具体文件格式如下:
由于zip倒序解析的特点,我们可以尝试在前面插入一些其他的数据来去除文件格式的特征(常被用于判定文件类型的“PK\x03\x04”实际上是Local Header的特征)。
在修改目录表索引偏移以及其中各文件的偏移后,首先尝试插入一些冗余数据。
样本依然可以打开并解压获取其中的文件。由于此时文件头已不再具有zip格式的特征,因此初步的类型混淆已经成功。
接下来把冗余数据换成完整的其他类型文件,就可以对末尾的zip文件进行隐藏了。为了后续测试样本的反检测能力,这里选择了会被重点检测并且可执行的PE文件。值得一提的是,zip生成的自解压格式exe就是这种exe+zip的拼接结构,天生就可以同时作为exe运行或作为压缩包被打开。
另一方面,被隐藏的zip文件也可以更换成基于zip的其他文件类型,如ooxml格式的Office文档或jar包。相对于普通的zip压缩包,这些类型的文件更便于恶意代码的运行。
基于以上思路,使用exe和恶意Office文档拼接:
后缀为exe直接运行时为安全的正常软件DebugView:
而将后缀修改为docm时,可以作为文档运行。Office对文件头进行了检查,需要进行自动修复才能运行并触发宏的行为。
安全厂商的检测产品通常不会相信文件的后缀,而是通过检测文件内容自行判断文件的真实格式。在vt及多家国内外在线沙箱平台的检测中,都将该样本作为exe来进行检测。虽然部分厂家检测到文件结构异常,但是依然将样本按照exe来进行检测。此时DebugView会代替恶意文档进行沙箱动态检测,从而得出样本为安全的错误结论。
在真实的攻击场景,如钓鱼邮件附件中,可以将上述作为伪装的PE文件换成其他不被拦截且不会被重点针对的文件类型(如各种图片,其他压缩格式等),同时使用真实的文件后缀。用户按后缀打开被伪装的样本,可以正常实现钓鱼功能,而检测产品按照上述检测逻辑会错误的认为这是一个安全的文件,从而绕过检测。
数据库
文章转载自
启明星辰金睛安全研究团队
,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
领墨值
有奖问卷
意见反馈
客服小墨