hvv2026–揭秘pdf钓鱼套路

admin 2026-08-09 05:26:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文揭秘HVV2026中利用Unicode控制字符U+202E进行PDF钓鱼的套路,属于MITREATT&CKT1036.002技术。攻击者通过RLO字符改变文件名显示顺序,使可执行文件伪装成PDF文档。文章详细介绍了检测方法,包括在文件入口过滤Unicode双向文本控制字符,以及通过观察程序执行、诱饵打开和网络连接等行为链进行终端侧检测。对个人用户,建议检查文件属性类型、数字签名和系统安全提示,而非仅依赖视觉扩展名。 综合评分: 89 文章分类: 红队,社会工程学,安全意识,恶意软件,渗透测试


cover_image

hvv 2026 – 揭秘pdf 钓鱼套路

原创

messfree messfree

MessFreeSecurity

2026年8月3日 02:15 北京

在小说阅读器读本章

去阅读

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

MessFreeSecurity已关注

分享视频

,时长00:30

0/0

00:00/00:30

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

00:30

00:30

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

hvv 2026 – 揭秘pdf 钓鱼套路

观看更多

原创

,

hvv 2026 – 揭秘pdf 钓鱼套路

MessFreeSecurity已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

ATT&CK 编号是 T1036.002

MITRE ATT&CK 将这种方式归入 Masquerading: Right-to-Left Override,编号为 T1036.002。官方 procedure examples 记录了多个使用案例。

BlackTechBRONZE BUTLERKe3chang

MITRE 给出的 Windows 示例

真实名称March 25 [U+202E]xcod.scr

屏幕显示March 25 rcs.docx

真正扩展名.scr

.scr 在 Windows 中显示为“屏幕保护程序”,本质上仍然属于可执行文件。RLO 没有把程序变成文档,只改变了后续字符在人眼中的排列顺序。

U+202E 到底是什么

UnicodeU+202E

程序转义\u202E

UTF-8 字节E2 80 AE

正式名称RIGHT-TO-LEFT OVERRIDE

实际字符‮ 控制字符本身不可见,会改变后续文本方向

我在演示文件中同时使用了文档图标、业务化文件名和真实诱饵 PDF。文件名负责误导,图标负责强化判断,正常打开的文档负责消除最后的怀疑。

网关和程序怎么检测

文件入口可以检查 Unicode 双向文本控制字符。下面这个表达式覆盖常见的左右标记、嵌入、覆盖和隔离字符:

[\u200E\u200F\u202A-\u202E\u2066-\u2069]

处理建议:命中文件名后,标记为异常并进入隔离、复核或阻断流程。统一规范化整段双向文本控制字符,比只匹配 U+202E 更完整。

终端侧还可以关联观察这组行为:

  1. 资源管理器从下载目录、用户目录或临时目录启动未知程序;
  2. 程序紧接着拉起浏览器或文档阅读器;
  3. 阅读器打开诱饵文档;
  4. 主机随后建立异常外连;
  5. 临时目录、启动项或计划任务出现新内容。

这个行为链比单独匹配某个文件名更稳定。文件名称和图标可以变化,程序执行、诱饵打开和网络连接仍会留下连续证据。

个人用户看三个位置

个人收到文档时,不要只根据资源管理器中视觉上的最后几个字符判断文件类型。

属性 → 文件类型

名称像 PDF,类型却是屏幕保护程序或应用程序,应立即停止打开并核验来源。

数字签名

检查签名主体、有效状态和文件来源,不把“有签名”等同于“可信”。

系统安全提示

关注文件来自互联网、发布者未知和执行类文件提示。

文件已经打开时:处理工作不能停留在删除原文件。还需要检查进程树、临时目录、网络连接、启动项和计划任务,确认后台进程及落地内容是否还在。

我的演示结论

视觉扩展名不是安全边界。用户看到的是 PDF 图标、PDF 文件名和正常打开的 PDF 内容,操作系统执行的却是另一个对象。把文件类型、进程行为和网络连接放在一起观察,才能还原完整链路。

文件越像一份普通资料,越有必要确认系统到底把它当成了什么。

参考资料

MITRE ATT&CK:T1036.002 Right-to-Left Override

MITRE ATT&CK:DET0527 RLO 文件名与执行上下文检测


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:MessFreeSecurity messfree messfree《hvv 2026 – 揭秘pdf 钓鱼套路》

评论:0   参与:  0