文档介绍:小心三类危险的TXT文件
什么,TXT 文件也有危险?是的!TXT 文件不仅有危险,而且可以是非常的危险!不过,严格说来,
应该给这个所谓的“TXT”文件加个引号,因为它们是看起来是 TXT 文件,实则是隐藏了其真实扩展名的其
它文件,但在普通人看来它们的确是“TXT”文件!下面就让我们一起来了解一下这些危险的“TXT”文件。
一. 隐藏 HTML 扩展名的 TXT 文件
假如您收到的邮件附件中有一个看起来是这样的文件:QQ ,您是不是认为它肯定是纯文
本文件?我要告诉您,不一定!它的实际文件名可以是 QQ 靓号放
.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}。
{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}在注册表里是 HTML 文件关联的意思。但是存成文件名的
时候它并不会显现出来, 文件,这个文件实际上等同于 QQ 。那么直
接打开这个文件为什么有危险呢?请看如果这个文件的内容如下:
您可能以为它会调用记事本来运行,可是如果您双击它,结果它却调用了 HTML 来运行,并且自动在
后台开始格式化 D 盘,同时显示“Windows is configuring the system。Plase do not interrupt this process。”
这样一个对话框来欺骗您。 的危险够大了吧?
欺骗实现原理: 时候,由于真正文件扩展名是
.{3050F4D8-98B5-11CF-BB82-00AA00BDCE0B}, 文件,于是就会以 html 文件的形式运行,
这是它能运行起来的先决条件。
文件内容中的第 2 和第 3 行是它能够产生破坏作用的关键所在。其中第 3 行是破坏行动的执行者,在
其中可以加载带有破坏性质的命令。那么第 2 行又是干什么的呢?您可能已经注意到了第 2 行里的“Ws
cript”,对!就是它导演了全幕,它是幕后主谋!
Ws cript 全称 Windows scripting Host,它是 Win98 中新加进的功能,是一种批次语言/自动执行工具
——它所对应的程序“Ws ”是一个脚本语言解释器,位于 c:\WINDOWS 下,正是它使得脚本可以
被执行,就象执行批处理一样。在 Windows scripting Host 脚本环境里,预定义了一些对象,通过它自带
的几个内置对象,可以实现获取环境变量、创建快捷方式、加载程序、读写注册表等功能。
识别及防范方法:
① 文件显示出来的并不是文本文件的图标,它显示的是未定义文件类型的标
志,这是区分它与正常 TXT 文件的最好方法。
②识别的另一个办法是在“按 WEB 页方式”查看时在“我的电脑”左面会显示出其文件名全称(如图 1),
此时可以看到它不是真正的 TXT 文件。问题是很多初学者经验不够,老手也可能因为没留意而打开它,
在这里再次提醒您,注意您收到的邮件中附件的文