高手。对方既然愿意传授,那他们当然乐得学为己用。
等将那段末尾的隐藏数据提取过后,解码显示果然生成了一段网络IP地址。而这个IP归属地,赫然显示在境外。
秦延指着那段IP道:“大家看,这是典型利用境外IP当跳板的行为。对方在这里使用了隐写术,隐藏了回传地址。
只要收件人用ZIP解压,隐藏的文件就会触发,将对方需要的文档自动上传到这个服务器。他们应该就是利用研究所与合作高校之间的邮件往来,埋下了这个木马程序。”
秦延在那里说着,如同一位高校的研究生导师,而周围的国安技术员们全都化身成了学生,一边记还一边点头,表情认真。
“这里我们要注意,虽然这台计算机除了压缩文件,全部都已经清空。但我们也要知道,Win95会缓存拨号记录。我们只需要用DOS启动盘重新打开电脑,在Windows的相关目录下,就能找到我们想要的东西。”
噼里啪啦,秦延又一阵操作,重启了电脑。等再次开机后,他果然调出了这台机器的拨号记录。
“大家看,这里能显示出来使用者上的应该是教育网。这里有一个残留文件,我们试着用调试器分析其内存镜像,还原出完整的攻击链。
在这里,对方有用到WinZIP的一个bug漏洞,执行了隐藏的安装命令。看,就是这个伪装成安装包的木马。
平时它会蛰伏起来,自己伪装成系统缓存文件。可一旦该电脑拨号成功,它便会自动上传,上传目标就是那个国外跳板IP。
对方会利用跳板,重新下载窃取的绝密信息。为了不暴露,他肯定会利用物理载体将这些信息携带到境外。”