Skip to main content
← 返回示範目錄
副檔名偽裝 intermediate · 15 min

偽造 PNG 檔頭隱藏可執行檔

攻擊者經常將檔案開頭的第一批位元組——即所謂的「魔術位元組」——替換成 PNG 等受信任格式的簽名,藉此偽裝可執行檔,讓僅依據副檔名或檔頭判斷的檢查機制直接放行。這類偽裝後的二進位檔能繞過以副檔名為基礎的白名單與簡易掃描器,以看似無害的圖片形式抵達使用者端點。本示範使用帶有偽造 PNG 檔頭的安全可執行檔重現此情境。MetaDefender 檔案類型引擎會檢查檔案的實際結構而非只信賴檔頭,偵測宣告格式與真實格式不符的狀況,並在檔案執行前加以標記、進行進一步檢查。

攻擊手法

Magic byte spoofing

MITRE ATT&CK

T1036.005 ↗

影響平台

linuxmacoswindows

檔案類型

.png

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---