نفوذ با سواستفاده از ابزار ASSOC در ویندوز

۶ ۱۱ ۱۳۸۹

همانطور که می‌دانید ویندوز فایل ها را با استفاده از پسوند آنها می‌شناسد. مثلآ وقتی اسم فایل به txt. ختم میشه ویندوز میفهمه که فایل متنی است. این به ویندوز کمک می‌کنه تا بدونه فایل را با چه برنامه ای باز کنه. مثلآ به عنوان پیش‌فرض فایل متنی با notepad باز میشه.

حالا ASSOC دیگه چیه؟
ASSOC یکی از ابزار موجود در ویندوز است که به ویندوز «یاد میده» هر پسوند مربوط به چه نوع فایلیه. مثلآ بهش میگه txt. یعنی متن. نام ASSOC از ابتدای کلمه Associate به معنی «ارتباط دادن» گرفته شده.

گفتی سو‌استفاده؟
یه زمانی هکر ها توی چت فایل های اجرایی را به جای عکس به قربانی ها می فرستادند مثلآ پسوند آن را می گذاشتند jpg.exe. (ویندوز به طور پیش فرض پسوند را نشان نمی دهد در نتیجه پسوند واقعی (سه حرف آخر) که exe باشد پنهان می شد و کاربر اشتباهآ فکر می کرد پسوند jpg است) و آیکون آن را هم تغییر می دادند به آیکون عکس. اگر کاربر مبتدی باشد و تفاوت یا معنی پسوند ها را نداند این طوری به دام می افتد. اما کاربر های حرفه ای تر ویندوز خود را از قسمت Folder Options تنظیم می کنند تا کل نام فایل دیده شود و در این صورت ترفند فرد نفوذگر لو می رفت.

فرض کنید با استفاده از ASSOC از قصد و اشتباهآ به ویندوز بگیم پسوند jpg. (عکس) مربوط به فایل های اجرایی است. حالا از این به بعد ویندوز با فایل های حاوی عکس مثل برنامه های اجرایی رفتار می کند. یعنی دیگه نیازی به پسوند exe. نیست و یک فایل مثلآ با نام image.jpg عینآ همانطور اجرا می شود که image.exe اجرا می شود.

پس اگر سیستم قربانی را با استفاده از ASSOC گول بزنیم در مرحله بعد می توانیم با مثلآ یک فایل تصویری یک فایل مخرب را روی سیستم اجرا کنیم.

نحوه استفاده از ASSOC
اگر در CMD تایپ کنید assoc لیست کاملی از extension association های موجود در ویندوز تان را می بینید.

برای تغییر اینها باید ابتدا بنویسید assoc بعد نقطه بعد حروف پسوند مورد نظر بعد علامت مساوی بعد نوع فایل.

به عنوان مثال اگر من بخواهم به ویندوز بگم فایل txt. متنی هست تایپ می کنم،

ASSOC .txt=txtfile

حالا می خواهم الکی بگم jpg. همان فایل اجرایی است. اول از لیست assoc به هر دو پسوند exe. و jpg. نگاه می کنیم،

ASSOC File Associations JPG JPEG EXE

با توجه به عکس بالا به راحتی می فهمیم که برای تغییر jpg. به عکس کافی است دستور زیر را اجرا کنیم،

ASSOC .jpg=exefile

نتیجه را ببینید:

Windows ASSOC Executes JPG File

خوب احتمالآ می‌گید Icon فایل همچنان کار را لو میده، برای حل این مشکل دو راه حل داریم.

راه اول، فایل اجرایی را ویرایش کرده و آیکون jpg برایش انتخاب کنیم.

این راه یک مشکل اساسی داره، آیکون فایل های تصویری مثلآ در ویندوز 7 متفاوت از ویندوز XP است. در نتیجه اگر شما آیکون ویندوز 7 را انتخاب کنید و فرد قربانی ویندوز XP داشته باشد قضیه لو میره. یا شاید مثلآ طرف از یک theme خاص استفاده کنه که آیکون ها را برایش تغییر داده باشه. در نتیجه این روش موقعی خوبه که بدانید آیکون فایل های تصویری روی ویندوز قربانی دقیقآ چیست.

راه دوم، این راه سخت‌تر است اما نتیجه بهتری دارد. در این روش بعد از استفاده از ASSOC کلید های رجیستری سیستم قربانی را نیز تغییر می دهیم تا Icon پیش‌فرض برای فایل های اجرایی را تغییر بدهد به آیکون پیش‌فرض فایل های تصویری، حالا هر آیکونی که می خواهد باشد.

یعنی مقدار HKEY_CLASSES_ROOT\exefile\DefaultIcon را برابر با مقدار HKEY_CLASSES_ROOT\jpegfile\DefaultIcon قرار می دهیم. نحوه انجام و جزئیات این روش را به عهده خودتان می‌گذارم.

نکته: تنها تفاوت آشکار فایل ها در عکس های بند‌انگشتی یا Thumbnail ها خواهد بود. چون فایل تصویری ما در اصل یک فایل اجرایی است در نتیجه ویندوز نمی تواند تصویر بند‌انگشتی از آن تهیه کند. مانند مثال زیر.

Thumbnail is not generated for a fake image

منبع قسمت ASSOC، این مقاله از Mi4night.

+ دسکتاپ فیشینگ، سرقت پیشرفته اطلاعات که احتمالآ چیزی از آن نمی دانید

+ مخفی سازی فایل ها با تغییر پسوند و معرفی راه های تشخیص

+ از هنر «پنهان نگاری» یا Steganography چه می دانید؟

شما هم به جمع 18622 مشترک زنگوله بپیوندید!
به وسیله‌ی ایمیل:
 
ایمیل شما نزد ما محفوظ و اشتراک تان هر لحظه با یک کلیک قابل انصراف است.

یا به وسیله‌ی فـیـد (خوراک)

* تبادل لینک نمی کنیم

 تا کنون ۲۸ نظر برای برای این مطلب نوشته شده است

رفیق :

بازم زنگوله داره صداش درمیاد
خدا رو شکر امروزم یه مطلب جدید بازم دیدم

وقتی وبلاگت لود میشد یه لحظه شوکه شدم
ممنون

پاسخ به این نظر

سعید :

دوست عزیز، می‌دونی آموزش این مطالب مطابق قوانین جاری کشور جرم هست؟!
میشه رفت ازت شکایت کرد؟!
کی می‌خوای بزرگ شی؟!

پاسخ به این نظر

بابک گفت:

جرم نیست عزیز. این مطلب جنبه آموزشی و آکادمیک داره و جهت بالا بردن سطح علمی مخاطبان نوشته شده.

پاسخ به این نظر

410N3 :

سلام مهندس
دلمون برات تنگ شده بود
جالب بود
ممنون

پاسخ به این نظر

بابک گفت:

مخلصم
ممنون

پاسخ به این نظر

Mohsen :

دلمون واست خیلی تنگ شده بود .

پاسخ به این نظر

بابک گفت:

مخلصم محسن جان

پاسخ به این نظر

ل.غروی :

خیلی عالیه …
واقعا از مطالبتون لذت می برم …

پاسخ به این نظر

حسین :

سلام مدتی بود مطلبی نفرستاده بودی . به هر حال متشکرم در صورت امکان اطلاعاتی در خصوص باز کردن فایلهایی که پسورد ان مشخص نیست بفرست.

پاسخ به این نظر

بابک گفت:

سلام لینک «مخفی سازی فایل ها با تغییر پسوند و معرفی راه های تشخیص» که در انتهای همین مطلب آمده را ببین..

پاسخ به این نظر

ali :

سلام:

اگه مایل به تبادل لینک هستید ما را با نام :
اس ام اس و جوکهای جدید
لینک کنید و خبر دهید تا لینکتون کنیم.

mehdizk.blogfa.com

pagerank : 5

اگه سایت یا وبلاگ دیگه ای دارین خبر بدین.

tnQ

پاسخ به این نظر

رفیق :

خوشمزه هات هم که غیرفعال شدن

پاسخ به این نظر

میلاد :

با سلام خوحالم که دوباره مطلب مینویسید باز هم مثل همیشه خوب و پر کاربرد.
باز هم منتظرتون هستیم

پاسخ به این نظر

سعید :

خیلی جالب بود !
چرا انقدر دیر به دیر مطلب می‌نویسی آخه ؟!

ممنون

پاسخ به این نظر

EbliiS :

خوب اگه به کامند سیستم طرف اکسس داشته باشیم که دیگه نیاز به این جنگولک بازیا نیست!

پاسخ به این نظر

بابک گفت:

اینها Proof of Concept هست و گاهآ شرایطی پیش میاد که این روش ها خیلی به کار میاد.

پاسخ به این نظر

اشکان :

بابک چی شد که فیلتر شدی؟

پاسخ به این نظر

بابک گفت:

نمی دونم رفیق.

پاسخ به این نظر

اشکان :

در هر صورت بازم طرفدارتیم

پاسخ به این نظر

علی یزدی :

ممنون جالب بود

پاسخ به این نظر

آرش :

سلام
خوب چطور میشه این تنظیمات رجیستری رو در سیستم قربانی تغییر داد؟
ممنون

پاسخ به این نظر

soroush :

بابک جان برای رفع فیلنر سایت میتونی از این مراحل استفاده کنی:

http://www.tafreevar.com/2795/unblock-your-site-blog

پاسخ به این نظر

اشکان :

بابک جان کجایی؟ نیستی دیگه؟ چرا دیگه مطلب نمیدی؟ ما طرفدارای قدیمی هنوز هستیما!!!!

پاسخ به این نظر

بابک گفت:

سلام اشکان جان
مخلصم. ممنون که به یاد من هستی. خیلی گرفتارم سایت رو هم که قیلطر کردن دیگه دل و دماغ نمونده.

پاسخ به این نظر

اشکان گفت:

آره والا الکی ف ی ل ت ر کردن سایتو نامردا. ولی الان همه vpn دارن خواننده های ثابتت موندن

پاسخ به این نظر

علی :

خیلی وقت ننوشتی ها
نمی خوای یه مطلب جدید ارسال کنی؟
دل همه واسط تنگ شده
خودت می دونی که الان یا کسی تو اینترنت نمیاد یا میاد مجهز میاد
پس بنویس

پاسخ به این نظر

بابک گفت:

چشم علی جان
ممنون که به یاد زنگوله بودی
خیلی سرم شلوغه و سایت هم که میبینی ف.یلط.ر شده
سعی ام را می کنم مطلب جدید منتشر کنم

پاسخ به این نظر

نظر دهید