對攻擊者來說,難的不是寫出酬載,而是讓人去執行它。在串流站上,這個問題被「情境」解決了:一個本來就在想辦法讓影片播出來的訪客,會接受一個解釋「它為什麼播不出來」的說法。

底下幾乎每一種偽裝,都是這同一招的變體。相對應的對策說起來很簡單,也很難被攻破:**沒有任何串流站需要你安裝、解壓縮或貼上任何東西才能播影片。**現代瀏覽器原生就能解碼標準影片。任何說法相反的頁面都在騙人,而謊話的具體措辭是什麼並不重要。

常見的偽裝有哪些?

七種形態就涵蓋了流通中的大部分。

偽裝 它宣稱的 它實際上是什麼 破綻
缺少編解碼器 「安裝這個編解碼器包才能看 HD」 一個安裝程式,通常夾帶廣告軟體或下載器 瀏覽器原生解碼 H.264 已經超過十年
播放器更新 「你的播放器版本太舊」 同上,只是做成站台自己的介面樣式 網頁上根本沒有播放器可以更新
瀏覽器更新 一個模仿你瀏覽器更新畫面的頁面,還會配合你的 user agent 一個執行檔 瀏覽器會自己更新,而且絕不會從網站上更新
假的 CAPTCHA 「驗證你是真人:按 Win+R 然後貼上這段」 你親手執行了攻擊者的指令 沒有任何驗證機制會叫你去用終端機
下載小幫手 「裝這個 App 串流更快」 一個會常駐的安裝程式 沒有它,站台照樣能用
字幕檔或壓縮檔 影片旁邊附的 .srt.zip.rar 裡面是腳本或執行檔 副檔名與壓縮檔內容很少和描述相符
已簽章的安裝程式 一個確實經過程式碼簽章的安裝程式 簽章是真的,但憑證被濫用或竊取 有效的簽章只證明是誰簽的,不證明它安全

假 CAPTCHA 這一族 —— 有時被稱為「複製貼上執行」 —— 值得特別留意,因為它徹底繞開了以檔案為中心的防禦。頁面把一段指令放進你的剪貼簿,然後以驗證為藉口,要你把它貼進「執行」對話框或終端機。全程沒有下載任何檔案,所以下載信譽檢查與許多掃描器根本不會啟動。網路上沒有任何正當的東西曾經要求你這麼做。

檔名是怎麼掩蓋一個檔案的真面目的?

利用多數系統預設隱藏副檔名這件事。

手法 看起來是 實際上是
雙重副檔名 video.mp4.exe 一個執行檔;副檔名隱藏時顯示成 video.mp4
捷徑檔 movie.mkv.lnk 一個會執行指令的捷徑
偽裝成影音的腳本 episode.mp4.js 一個系統會直接執行的腳本
安裝程式冒充 codec_setup.msi 就是一個安裝程式,跟標示的一模一樣 —— 標示本身就是偽裝
由右至左覆寫 videoexe.mp4 字元被一個看不見的控制字元反轉了
有密碼保護的壓縮檔 film.zip,密碼寫在頁面上 不解開就掃不了內容

第一件該做的事是改一個設定:在 Windows 檔案總管或 macOS Finder 裡打開副檔名顯示。這不花任何成本,卻能永久廢掉這張表的一半。

有密碼保護的壓縮檔是刻意的反掃描措施。任何一個把密碼寫在頁面文字裡的下載,都是在要求你繞過自己的防毒軟體,而一份公開下載沒有任何正當理由要這樣加密。

打開一個下載檔之前,要怎麼檢查?

一段簡短的流程,依有用程度排序。

檢查 能抓到什麼
先顯示副檔名,再讀真正的那一個 雙重副檔名與腳本檔
把檔案大小拿去和宣稱的對照 一部 3 MB 的「1080p 電影」不是電影
用多引擎掃描服務掃一次 已知樣本;新鮮的樣本常常過關
檢視數位簽章 沒簽章的安裝程式,或簽章上寫著毫不相干的公司
留意它是不是要管理員權限 影音檔從來不需要提權
不要關掉 SmartScreen 或 Gatekeeper 這些警告存在的理由,正是這種情況

貫穿全部的原則是:你要評估的不是這個檔案看起來安不安全,而是你到底有沒有任何理由要下載一個執行檔。在一個串流頁面上,答案是沒有 —— 而這個答案的可靠程度,是掃描結果比不上的。

如果已經執行下去了,該怎麼辦?

先假設帳密已經被偷。現在的量產型惡意程式壓倒性地以竊取資訊為主,它的第一個動作通常就是複製瀏覽器 cookie、已儲存的密碼與工作階段權杖 —— 這也是為什麼在中毒的機器上改密碼毫無意義。

步驟 理由
1. 中斷網路連線 阻止繼續外傳資料與接收遠端指令
2. 用另一台乾淨的裝置改密碼 被入侵的裝置可能正在記錄你打的字
3. 把重要帳號的所有工作階段全部登出 被偷走的工作階段權杖不會因為改密碼就失效
4. 檢查有沒有新的瀏覽器擴充功能與設定檔 一種常見的常駐手段
5. 檢查開機啟動項與排程工作 另一種常見的常駐手段
6. 從可開機媒體跑一次離線掃描 活躍中的感染會干擾在作業系統裡執行的掃描器
7. 只要裡面存過付款或身分資料,就重灌系統 一旦有程式以你的權限跑過,這是唯一可靠的補救

第 2 步是最常被做錯順序的一步,第 3 步則是最常被整個跳過的一步。一枚在你改動任何東西之前就被匯出的工作階段權杖,會一直有效,直到帳號明確地把它作廢為止。

相關問題