← 返回示範目錄
副檔名偽裝 beginner · 15 min
雙副檔名偽裝:invoice.pdf.sh 瞞過人眼——Emotet / QakBot 惡意郵件慣用手法
invoice.pdf.sh 這類雙副檔名檔名(以及 Windows 上經典的 .pdf.exe / .xls.exe)利用作業系統隱藏真實副檔名的習慣——使用者看到的是無害的「invoice.pdf」,而 shell 實際執行的是尾端的 .sh / .exe。這是電子郵件惡意郵件(malspam)的核心手法:以營利為目的的犯罪集團如 Emotet(TA542,亦稱 Heodo)與已遭瓦解的 QakBot,長期利用雙副檔名誘餌——常見的如 Follina(CVE-2022-30190)相關的文件誘餌與 .pdf.exe 投放器——來瞞過使用者,以及只檢查可見檔名的基本郵件過濾器。2026-08-19 的 CISO 每日摘要(CISA KEV 特輯)強調,惡意郵件與附件投遞仍是被積極利用的頭號攻擊向量,攻擊者會將商品化加載器串接到勒索軟體。本示範安全地重現此偽裝:惡意樣本是一支命名為 invoice.pdf.sh 的良性 Bash 腳本,若被啟動,僅以開啟小算盤作為唯一可見影響——無真實 payload、無網路連線、無任何破壞。MetaDefender 檔案類型引擎會剖析檔案的實際內容,揭露可見的 .pdf 名稱與真實 shell 腳本之間的落差,並在使用者開啟前加以封鎖或隔離。乾淨對照組則展示同一份文件在 Deep CDR 移除可執行副檔名後的樣貌。
攻擊手法
Double extension masquerade (T1036.003)
MITRE ATT&CK
T1036.003 ↗影響平台
linux
檔案類型
.cmd.sh
MetaDefender 防護能力
FileType Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗