Skip to main content
← 返回示範目錄
副檔名偽裝 beginner · 15 min

可執行檔改名 .jpg 規避簡易過濾

威脅行為者常把可執行檔改名為無害的副檔名——.jpg、.png、.pdf——藉此通過只檢查副檔名的郵件閘道與網頁過濾器。改名後的程式仍可完整執行:副檔名只是表象,檔案的魔術位元組與內部結構仍會顯示它是 Windows PE 程式。這種名實不符的檔案,使用者瀏覽附件時看不出異樣,只信任檔名的掃描器也會放行,但只要檢查實際內容就能立刻識破。本示範使用一個僅被改名為 .jpg 的無害執行檔,不含任何惡意程式。FileType Engine 不採信檔名,直接檢查檔案簽章與結構,揭穿真實格式,讓落差立即現形,並在邊界將偽裝的執行檔封鎖或隔離。

攻擊手法

Extension mismatch

MITRE ATT&CK

T1036.001 ↗

影響平台

linuxmacoswindows

檔案類型

.jpg

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---