ATT&CK 编号是 T1036.002
MITRE ATT&CK 将这种方式归入 Masquerading: Right-to-Left Override,编号为 T1036.002。官方 procedure examples 记录了多个使用案例。
BlackTechBRONZE BUTLERKe3chang
MITRE 给出的 Windows 示例
真实名称March 25 [U+202E]xcod.scr
屏幕显示March 25 rcs.docx
真正扩展名.scr
.scr 在 Windows 中显示为“屏幕保护程序”,本质上仍然属于可执行文件。RLO 没有把程序变成文档,只改变了后续字符在人眼中的排列顺序。
U+202E 到底是什么
UnicodeU+202E
程序转义\u202E
UTF-8 字节E2 80 AE
正式名称RIGHT-TO-LEFT OVERRIDE
实际字符 控制字符本身不可见,会改变后续文本方向
我在演示文件中同时使用了文档图标、业务化文件名和真实诱饵 PDF。文件名负责误导,图标负责强化判断,正常打开的文档负责消除最后的怀疑。
网关和程序怎么检测
文件入口可以检查 Unicode 双向文本控制字符。下面这个表达式覆盖常见的左右标记、嵌入、覆盖和隔离字符:
[\u200E\u200F\u202A-\u202E\u2066-\u2069]处理建议:命中文件名后,标记为异常并进入隔离、复核或阻断流程。统一规范化整段双向文本控制字符,比只匹配 U+202E 更完整。
终端侧还可以关联观察这组行为:
资源管理器从下载目录、用户目录或临时目录启动未知程序; 程序紧接着拉起浏览器或文档阅读器; 阅读器打开诱饵文档; 主机随后建立异常外连; 临时目录、启动项或计划任务出现新内容。
这个行为链比单独匹配某个文件名更稳定。文件名称和图标可以变化,程序执行、诱饵打开和网络连接仍会留下连续证据。
个人用户看三个位置
个人收到文档时,不要只根据资源管理器中视觉上的最后几个字符判断文件类型。
属性 → 文件类型
名称像 PDF,类型却是屏幕保护程序或应用程序,应立即停止打开并核验来源。
数字签名
检查签名主体、有效状态和文件来源,不把“有签名”等同于“可信”。
系统安全提示
关注文件来自互联网、发布者未知和执行类文件提示。
文件已经打开时:处理工作不能停留在删除原文件。还需要检查进程树、临时目录、网络连接、启动项和计划任务,确认后台进程及落地内容是否还在。
我的演示结论
视觉扩展名不是安全边界。用户看到的是 PDF 图标、PDF 文件名和正常打开的 PDF 内容,操作系统执行的却是另一个对象。把文件类型、进程行为和网络连接放在一起观察,才能还原完整链路。
文件越像一份普通资料,越有必要确认系统到底把它当成了什么。
参考资料
MITRE ATT&CK:T1036.002 Right-to-Left Override
MITRE ATT&CK:DET0527 RLO 文件名与执行上下文检测
夜雨聆风