Skip to main content
← 返回示範目錄
副檔名偽裝 beginner · 15 min

雙副檔名偽裝:invoice.pdf.sh 瞞過人眼——Emotet / QakBot 惡意郵件慣用手法

invoice.pdf.sh 這類雙副檔名檔名(以及 Windows 上經典的 .pdf.exe / .xls.exe)利用作業系統隱藏真實副檔名的習慣——使用者看到的是無害的「invoice.pdf」,而 shell 實際執行的是尾端的 .sh / .exe。這是電子郵件惡意郵件(malspam)的核心手法:以營利為目的的犯罪集團如 Emotet(TA542,亦稱 Heodo)與已遭瓦解的 QakBot,長期利用雙副檔名誘餌——常見的如 Follina(CVE-2022-30190)相關的文件誘餌與 .pdf.exe 投放器——來瞞過使用者,以及只檢查可見檔名的基本郵件過濾器。2026-08-19 的 CISO 每日摘要(CISA KEV 特輯)強調,惡意郵件與附件投遞仍是被積極利用的頭號攻擊向量,攻擊者會將商品化加載器串接到勒索軟體。本示範安全地重現此偽裝:惡意樣本是一支命名為 invoice.pdf.sh 的良性 Bash 腳本,若被啟動,僅以開啟小算盤作為唯一可見影響——無真實 payload、無網路連線、無任何破壞。MetaDefender 檔案類型引擎會剖析檔案的實際內容,揭露可見的 .pdf 名稱與真實 shell 腳本之間的落差,並在使用者開啟前加以封鎖或隔離。乾淨對照組則展示同一份文件在 Deep CDR 移除可執行副檔名後的樣貌。

攻擊手法

Double extension masquerade (T1036.003)

MITRE ATT&CK

T1036.003 ↗

影響平台

linux

檔案類型

.cmd.sh

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---