← 返回示範目錄
副檔名偽裝 advanced · 15 min
刻意損毀的 ZIP 檔頭規避簡易掃描器
混淆檔案藉由誤導性的結構隱藏真實意圖。刻意損毀的 ZIP 檔頭會使輕量工具將檔案視為損壞或無害,工具因而放棄檢查並放行,但實際的容器仍藏有可解開的嵌入內容。攻擊者也會利用檔頭不符來模糊文件與容器之間的界線——.docx 本質上就是 ZIP 封存檔,因此竄改檔頭可能混淆掃描器對內含內容的判斷。本示範以刻意變造的良性 .docx 模擬這種規避手法。FileType Engine 不只檢視表面檔頭,更能從結構內容還原真正的檔案類型,並標記出不協調處。MetaDefender 接著將修正後的識別結果送至對應的深層分析引擎進行完整檢查。
攻擊手法
Corrupted header evasion
MITRE ATT&CK
T1027.001 ↗影響平台
linuxwindows
檔案類型
.docx
MetaDefender 防護能力
FileType Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗