對攻擊者來說,難的不是寫出酬載,而是讓人去執行它。在串流站上,這個問題被「情境」解決了:一個本來就在想辦法讓影片播出來的訪客,會接受一個解釋「它為什麼播不出來」的說法。
底下幾乎每一種偽裝,都是這同一招的變體。相對應的對策說起來很簡單,也很難被攻破:**沒有任何串流站需要你安裝、解壓縮或貼上任何東西才能播影片。**現代瀏覽器原生就能解碼標準影片。任何說法相反的頁面都在騙人,而謊話的具體措辭是什麼並不重要。
常見的偽裝有哪些?
七種形態就涵蓋了流通中的大部分。
| 偽裝 | 它宣稱的 | 它實際上是什麼 | 破綻 |
|---|---|---|---|
| 缺少編解碼器 | 「安裝這個編解碼器包才能看 HD」 | 一個安裝程式,通常夾帶廣告軟體或下載器 | 瀏覽器原生解碼 H.264 已經超過十年 |
| 播放器更新 | 「你的播放器版本太舊」 | 同上,只是做成站台自己的介面樣式 | 網頁上根本沒有播放器可以更新 |
| 瀏覽器更新 | 一個模仿你瀏覽器更新畫面的頁面,還會配合你的 user agent | 一個執行檔 | 瀏覽器會自己更新,而且絕不會從網站上更新 |
| 假的 CAPTCHA | 「驗證你是真人:按 Win+R 然後貼上這段」 | 你親手執行了攻擊者的指令 | 沒有任何驗證機制會叫你去用終端機 |
| 下載小幫手 | 「裝這個 App 串流更快」 | 一個會常駐的安裝程式 | 沒有它,站台照樣能用 |
| 字幕檔或壓縮檔 | 影片旁邊附的 .srt、.zip 或 .rar |
裡面是腳本或執行檔 | 副檔名與壓縮檔內容很少和描述相符 |
| 已簽章的安裝程式 | 一個確實經過程式碼簽章的安裝程式 | 簽章是真的,但憑證被濫用或竊取 | 有效的簽章只證明是誰簽的,不證明它安全 |
假 CAPTCHA 這一族 —— 有時被稱為「複製貼上執行」 —— 值得特別留意,因為它徹底繞開了以檔案為中心的防禦。頁面把一段指令放進你的剪貼簿,然後以驗證為藉口,要你把它貼進「執行」對話框或終端機。全程沒有下載任何檔案,所以下載信譽檢查與許多掃描器根本不會啟動。網路上沒有任何正當的東西曾經要求你這麼做。
檔名是怎麼掩蓋一個檔案的真面目的?
利用多數系統預設隱藏副檔名這件事。
| 手法 | 看起來是 | 實際上是 |
|---|---|---|
| 雙重副檔名 | video.mp4.exe |
一個執行檔;副檔名隱藏時顯示成 video.mp4 |
| 捷徑檔 | movie.mkv.lnk |
一個會執行指令的捷徑 |
| 偽裝成影音的腳本 | episode.mp4.js |
一個系統會直接執行的腳本 |
| 安裝程式冒充 | codec_setup.msi |
就是一個安裝程式,跟標示的一模一樣 —— 標示本身就是偽裝 |
| 由右至左覆寫 | videoexe.mp4 |
字元被一個看不見的控制字元反轉了 |
| 有密碼保護的壓縮檔 | film.zip,密碼寫在頁面上 |
不解開就掃不了內容 |
第一件該做的事是改一個設定:在 Windows 檔案總管或 macOS Finder 裡打開副檔名顯示。這不花任何成本,卻能永久廢掉這張表的一半。
有密碼保護的壓縮檔是刻意的反掃描措施。任何一個把密碼寫在頁面文字裡的下載,都是在要求你繞過自己的防毒軟體,而一份公開下載沒有任何正當理由要這樣加密。
打開一個下載檔之前,要怎麼檢查?
一段簡短的流程,依有用程度排序。
| 檢查 | 能抓到什麼 |
|---|---|
| 先顯示副檔名,再讀真正的那一個 | 雙重副檔名與腳本檔 |
| 把檔案大小拿去和宣稱的對照 | 一部 3 MB 的「1080p 電影」不是電影 |
| 用多引擎掃描服務掃一次 | 已知樣本;新鮮的樣本常常過關 |
| 檢視數位簽章 | 沒簽章的安裝程式,或簽章上寫著毫不相干的公司 |
| 留意它是不是要管理員權限 | 影音檔從來不需要提權 |
| 不要關掉 SmartScreen 或 Gatekeeper | 這些警告存在的理由,正是這種情況 |
貫穿全部的原則是:你要評估的不是這個檔案看起來安不安全,而是你到底有沒有任何理由要下載一個執行檔。在一個串流頁面上,答案是沒有 —— 而這個答案的可靠程度,是掃描結果比不上的。
如果已經執行下去了,該怎麼辦?
先假設帳密已經被偷。現在的量產型惡意程式壓倒性地以竊取資訊為主,它的第一個動作通常就是複製瀏覽器 cookie、已儲存的密碼與工作階段權杖 —— 這也是為什麼在中毒的機器上改密碼毫無意義。
| 步驟 | 理由 |
|---|---|
| 1. 中斷網路連線 | 阻止繼續外傳資料與接收遠端指令 |
| 2. 用另一台乾淨的裝置改密碼 | 被入侵的裝置可能正在記錄你打的字 |
| 3. 把重要帳號的所有工作階段全部登出 | 被偷走的工作階段權杖不會因為改密碼就失效 |
| 4. 檢查有沒有新的瀏覽器擴充功能與設定檔 | 一種常見的常駐手段 |
| 5. 檢查開機啟動項與排程工作 | 另一種常見的常駐手段 |
| 6. 從可開機媒體跑一次離線掃描 | 活躍中的感染會干擾在作業系統裡執行的掃描器 |
| 7. 只要裡面存過付款或身分資料,就重灌系統 | 一旦有程式以你的權限跑過,這是唯一可靠的補救 |
第 2 步是最常被做錯順序的一步,第 3 步則是最常被整個跳過的一步。一枚在你改動任何東西之前就被匯出的工作階段權杖,會一直有效,直到帳號明確地把它作廢為止。