小心Outlook中的改头换面的邮件附件 邓新亮 2001年 29期 邮件病毒为了迷惑警惕性不高的人,常在后缀名上动手脚,如:*.GIF.EXE,*.TXT.VBS等。执行文件还可以在图标上做文章,VBS文件图标可就是一见便知。这种伎俩明眼人是不会上当的。我这里要说的是OutLook中存在一种图标及后缀名达到完全隐身但其本身又是可执行的嵌入对象,极易被人利用,请大家注意辨识。下面以OouLook 2002(XP)简体中文版为例进行详细说明。   1.开启OutLook 2002(XP),新建一个邮件,选择菜单“插入”→“对象”→“由文件创建”→“木马程序的地址”→“确定”,在新邮件的主体部分出现木马程序的文件名及其图标如图(^29040803a^)1(我们选用notepad.exe作为参考)。   2.选中木马程序的图标,点击“编辑”→“数据包 对象”→“编辑软件包”,打开对象包装程序,点击“插入图标”按钮→选择“浏览”→选择“windows\system\shell32.dll”文件后,双击打开。在当前图标框中选择一个想要的图标,例如选择的是文本文件的图标,然后按“确定”。然后选择菜单“编辑”→“卷标”任取一个名字,如“joke.txt”选择“确定”。   3.退出对象包装程序,在提示是否更新时选择“是”。   4.现在“notepad.exe”已经改变成如图(^29040803b^)2的“joke.txt”   一般人会认为它是一个地地道道的文本文件附件,可双击后运行的却是“notepad.exe”命令。如果它是一个病毒可执行文件,结果可想而知。   当你用OutLook 2002(XP)收到这样一个邮件时,它会显示这是一个带附件的邮件,当你以为它是一个文本文件附件双击打开时,不要怕,尽管它的迷惑性极大,但是仍然会露出一些马脚:   1.它其实是一个OLE对象,并不是附件,选择它时,选择框会不同于选择附件的选择框。点鼠标右键出现的菜单不同。   2.双击打开它时,OutLook会提示:部分对象携带病毒,可能对你的计算机造成危害,因此,请确保该对象来源可靠。是否相信该嵌入对象?安全提示与附件的安全提示不同,这点非常重要。这时,应该选择NO,然后点击鼠标右键,选择“编辑包”,提示是否信任该对象时选择YES,在对象包装程序的右边内容框中,将现出原形。文章这个例子中,会显示“NOTEPAD.EXE的备份”。文件是否可执行,关键在这里。   3.因为它不是附件,在选择“文件”→“保存附件”时并无对话框出现。   并不是所有的邮件收发软件都支持对象嵌入,所以这类邮件的格式不一定被某些软件识别。但是OutLook的使用面很广,尤其是在大的有自己MAIL服务器的公司,所以还是有必要提醒大家小心,不光是OutLook,其实WORD,EXCEL等支持嵌入对象的软件也可以让嵌入对象改头换面用以迷惑人。