乐于分享
好东西不私藏

hvv 2026 - 揭秘pdf 钓鱼套路

hvv 2026 - 揭秘pdf 钓鱼套路
已关注
关注
重播 分享

ATT&CK 编号是 T1036.002

MITRE ATT&CK 将这种方式归入 Masquerading: Right-to-Left Override,编号为 T1036.002。官方 procedure examples 记录了多个使用案例。

BlackTechBRONZE BUTLERKe3chang

MITRE 给出的 Windows 示例

真实名称March 25 [U+202E]xcod.scr

屏幕显示March 25 rcs.docx

真正扩展名.scr

.scr 在 Windows 中显示为“屏幕保护程序”,本质上仍然属于可执行文件。RLO 没有把程序变成文档,只改变了后续字符在人眼中的排列顺序。

U+202E 到底是什么

UnicodeU+202E

程序转义\u202E

UTF-8 字节E2 80 AE

正式名称RIGHT-TO-LEFT OVERRIDE

实际字符 控制字符本身不可见,会改变后续文本方向

我在演示文件中同时使用了文档图标、业务化文件名和真实诱饵 PDF。文件名负责误导,图标负责强化判断,正常打开的文档负责消除最后的怀疑。

网关和程序怎么检测

文件入口可以检查 Unicode 双向文本控制字符。下面这个表达式覆盖常见的左右标记、嵌入、覆盖和隔离字符:

[\u200E\u200F\u202A-\u202E\u2066-\u2069]

处理建议:命中文件名后,标记为异常并进入隔离、复核或阻断流程。统一规范化整段双向文本控制字符,比只匹配 U+202E 更完整。

终端侧还可以关联观察这组行为:

  1. 资源管理器从下载目录、用户目录或临时目录启动未知程序;
  2. 程序紧接着拉起浏览器或文档阅读器;
  3. 阅读器打开诱饵文档;
  4. 主机随后建立异常外连;
  5. 临时目录、启动项或计划任务出现新内容。

这个行为链比单独匹配某个文件名更稳定。文件名称和图标可以变化,程序执行、诱饵打开和网络连接仍会留下连续证据。

个人用户看三个位置

个人收到文档时,不要只根据资源管理器中视觉上的最后几个字符判断文件类型。

属性 → 文件类型

名称像 PDF,类型却是屏幕保护程序或应用程序,应立即停止打开并核验来源。

数字签名

检查签名主体、有效状态和文件来源,不把“有签名”等同于“可信”。

系统安全提示

关注文件来自互联网、发布者未知和执行类文件提示。

文件已经打开时:处理工作不能停留在删除原文件。还需要检查进程树、临时目录、网络连接、启动项和计划任务,确认后台进程及落地内容是否还在。

我的演示结论

视觉扩展名不是安全边界。用户看到的是 PDF 图标、PDF 文件名和正常打开的 PDF 内容,操作系统执行的却是另一个对象。把文件类型、进程行为和网络连接放在一起观察,才能还原完整链路。

文件越像一份普通资料,越有必要确认系统到底把它当成了什么。

参考资料

MITRE ATT&CK:T1036.002 Right-to-Left Override

MITRE ATT&CK:DET0527 RLO 文件名与执行上下文检测