<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></title> 
<link>http://jackxiang.com/index.php</link> 
<description><![CDATA[赢在IT，Playin' with IT,Focus on Killer Application,Marketing Meets Technology.]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></copyright>
<item>
<link>http://jackxiang.com/post//</link>
<title><![CDATA[url文件详解、恶意利用及其防范]]></title> 
<author>jack &lt;xdy108@126.com&gt;</author>
<category><![CDATA[WEB2.0]]></category>
<pubDate>Wed, 16 Apr 2014 05:47:16 +0000</pubDate> 
<guid>http://jackxiang.com/post//</guid> 
<description>
<![CDATA[ 
	背景：做客户端时在开始的程序菜单里往往会放一个.url的文件，指引用户点击到软件主页上。有时会出现.url文件没有图标。<br/><br/>url文件详解、恶意利用及其防范<br/>首先，我们新建一个文本文档，“新建文本文档.txt“<br/>重命名为”XX.url”——看到了什么？？？对，扩展名没了！！只剩下一个IE的icon图标了。并且最重要的是，右键重命名无法修改扩展名<br/>这样我们就可以利用url文件来制作简单的<br/>其实url文件的结构非常简单<br/><br/>头部：<br/>[InternetShortcut]<br/>正文：<br/>URL=http://www.blackbap.com/bbs/index.php<br/>Modified=F00F43B3A875C601D9<br/>扩展：<br/>IconFile=C:&#92;WINDOWS&#92;system32&#92;SHELL32.dll /*后面接图标文件路径及文件*/<br/>IconIndex=123&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; /*其中“iconindex=n”表示使用的图标是指定文件中的第几个图标*/<br/>注：shell.dll里面放置了Windows自带的所有图标，可以使用eXeScope打开查看“资源”<br/><br/><br/>头部不变，url=这一项我就不解释了<br/>至于Modified记录页面最后修改时间的HTTP头信息的，只要位数对了就好了，注意字母大写！<br/>作用跟我们个人没关系。多数用于搜索引擎的搜索。例如谷歌要看看以前抓去的页面是不是变化了，看看Modified值变了没有就好了<br/><br/>例如：<br/><br/>[InternetShortcut]<br/>URL=http://www.blackbap.com/index.php<br/>Modified=F00F43B3A875C601D9<br/><br/>恶意操作：<br/>举个例子吧<br/>iconfile=C:&#92;windows&#92;regedit.exe<br/>iconindex=1<br/>保存后刷新，看看，成了注册表了<br/><br/>如果我把它换成“我的电脑”图标，放到某机器上 <br/>跨刷流量啊<br/>某番茄：奇怪，这是什么病毒，打开我的电脑就成了某网页，怎么搞得？？？<br/><br/>当然，如果这个url挂马了，呵呵，这个url文件不会被杀的，这东西，虽然没有流氓好用，但是用起来比流氓还流氓<br/>有点：伪装性<br/>缺点：易处理<br/>解决方法：这还用我教？？删掉呗！！<br/><br/>我见过华夏某广告毒，将“我的电脑”隐藏，居然放上url<br/>删一次出一次，这东西还没法抑制再生！！唉~处理病毒母本都费劲——木本杀软不报，因为恶意程度不够！！只能手动清除，一次一次的用运行打开文件夹——麻烦！<br/>因为“我的电脑”“我的文档”没有url，隐藏成他们再好不过了<br/><br/>url文件的扩展用法：<br/>保存session<br/>这个我就不详细讲了<br/>例如百度wap贴吧wapp.baidu.com，手机登陆后有个&quot;?sid=XXXXXXXXXXXXXXXXXXXXXXXXXXX&quot;<br/>这个东西以前存在漏洞，保存之后就相当于各手机登陆书签，存到手机后可用蓝牙互传——当然我说的这个用法是个例子，其实真正用起来不方便，再说现在百度已经修复了这个问题，用起来更麻烦<br/><br/>以上那一段当我没说好了！！<br/>很多网站验证使用伪session验证的，所以这个东西，手机入侵我觉得不错~~<br/><br/>好了，就这么多，以后补充<br/>PS：文中介绍方法不得用于违法行为！！ <br/><br/>来自：http://wenku.baidu.com/link?url=DTpyxMWfzmAXJKT41mVLFARnxH2LZEXRiR9M29SsPLQoHPNy7y5lTSTPK81Pk90REaDzn-hBY5CirFqbN6IFRzOYbe1jDp33ItIJcTTXPIy
]]>
</description>
</item><item>
<link>http://jackxiang.com/post//#blogcomment</link>
<title><![CDATA[[评论] url文件详解、恶意利用及其防范]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://jackxiang.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>