close

 Unicode (ISO/IEC 10646)是國際通用的文字符號編碼標準,廣泛使用於電腦系統以表示世界各國文字,包括微軟視窗(Windows -NT、-2000、-XP、-Vista、-7等)、Apple-OS、Linux等作業系統,C++、Java、PHP等語言,以及Oracle、Informix、Mysql等資料庫管理系統。

 Windows作業系統顯示Unicode字元所組成的檔案名稱時,只要遇到Unicode的特殊“\0x202E”就進行字串反轉。例如:駭客將含有惡意程式的檔案命名為「提醒\0x202ETXT.SCR」,但使用者看到的檔案名稱卻是字元反轉之後的「提醒RCS.TXT」。藉由這種方法,駭客可以讓將副檔名原為".SCR”、".EXE”或".COM”的惡意程式偽裝成副檔名為“.TXT”的純文字檔,因而誤導使用者點選執行惡意程式。

 為防堵Unicode字串反轉攻擊,建議使用Windows作業系統的同仁下載設定檔,並依下列方式關閉Unicode字串反轉功能後,再重新開機。

  1. 若作業系統為Windows XP/Vista、Server 2003,執行block_rtlo_winxp,vista.reg
  2. 若作業系統為Windows 7,執行block_rtlo_win7.reg。

 

 


發布編號 ICST-ANA-2010-0006
發布時間 2010/08/09 15:48:30
事件類型 公告資訊 發現時間 2010/08/04
警訊名稱 [內容更正] 駭客偽冒行政院院長室發送社交工程攻擊信件
內容說明 *因前封警訊影響平台漏列Windows系列平台,且建議措施不夠清楚,請各資安聯絡人參考本更新警訊進行防護措施。
技術服務中心於近日接獲通報,駭客偽冒行政院院長室發送社交工程攻擊信件,內文中包含有關人員之簽名檔,製作惡意程式(使用RTLO方法)誘使使用者點擊,以取得使用者權限或執行遠端程式。當使用者點擊這類檔案時,可能於受攻擊成功後遭植入惡意程式,攻擊者將可控制受害系統執行任意惡意行為。
該手法係利用作業系統解讀檔案名稱時,若遇到Unicode控制字元,會改變檔案名稱的顯示方式進行攻擊。駭客可以在檔案名稱中,插入特定的Unicode控制字元,導致作業系統在顯示該檔案名稱時,誤導使用者。
例如,駭客可能將惡意程式命名為:提醒[202E]TXT.SCR,即會顯示為:提醒RCS.TXT,讓收件人誤以為是純文字檔,提升點擊的機率。
本中心已發現使用該弱點之惡意文件,經由電子郵件進行攻擊。建議使用者參照以下建議措施來防堵這類的攻擊手法。
影響平台
1. 所有Microsoft作業系統
2. 常見Linux平台之圖形介面(如KDE與GNOME)在支援Unicode時亦受影響

影響等級 高
建議措施
1. 本警訊提供2種阻擋方式:(1)自動設定、(2)手動設定,建議使用自動設定方式
(1) 自動設定
a. 至https://www.ncert.nat.gov.tw/a1_main_doc_downloadServlet?file=ICST-ANA-2010-
0006.rar下載設定檔
b. 若作業系統為Windows XP/Vista、Server 2003,執行block_rtlo_winxp,vista.reg
c. 若作業系統為Windows 7,執行block_rtlo_win7.reg
d. 重新開機
(2) 手動設定
a. 先在HKEY_Current_User/Control Panel/Input Method下新增字串值EnableHexNumpad=1,或執行上述連結中enable_hex_numpad.reg設定檔
b. 點選”開始”→”執行”→輸入”gpedit.msc”
c. 點開”電腦設定”→”Windows設定”→”安全性設定”
d. 在”軟體限制原則”上點選右鍵→”建立新原則” (如果之前有設過別的軟體限制原則,此步驟可忽略)
e. 點開”軟體限制原則”→在”其他原則”上點選右鍵→”新增路徑規則”→在”路徑”處輸入”*[202E]*”(註1),安全性等級=”不允許”→”確定”
f. 重新開機
2. 確認檔案屬性後才點擊該檔案,若發現檔案名稱中存在異常字元(如rcs, exe, moc等可執行檔案副檔名的逆排序),請提高警覺。
3. 將郵件附檔儲存至硬碟中,利用命令提示字元視窗查看其檔名。由於命令提示字元視窗並不支援Unicode,故該手法並無作用。
4. 使用防毒軟體掃描郵件附檔。
5. 建議取消「隱藏已知檔案類型的副檔名」功能,設定方式詳見如下:
(1) 滑鼠點選【開始】→【控制台】→【資料夾選項】,出現資料夾選項視窗。
(2) 於資料夾選項視窗點選「檢視」,將「隱藏已知檔案類型的副檔名」選項取消核選,再點選「套用」→「確定」即可完成設定。
6. 請勿開啟未受確認之電子郵件附件。

註1:[202E]的輸入方式為長按[Alt],依序輸入[+], [2], [0], [2], [E],注意路徑處前後需加上*。
win7要切換到UNICODE輸入模式。
注意**如果沒有輸入unicode字元,會造成所有檔案無法開啟!
參考資料
FileFormat
http://www.fileformat.info/tip/microsoft/enter_unicode.htm

下載連結:https://dl.dropboxusercontent.com/u/21052371/block_rtlo.zip

arrow
arrow

    mming 發表在 痞客邦 留言(0) 人氣()