文章总结: 本文揭秘HVV2026中利用Unicode控制字符U+202E进行PDF钓鱼的套路,属于MITREATT&CKT1036.002技术。攻击者通过RLO字符改变文件名显示顺序,使可执行文件伪装成PDF文档。文章详细介绍了检测方法,包括在文件入口过滤Unicode双向文本控制字符,以及通过观察程序执行、诱饵打开和网络连接等行为链进行终端侧检测。对个人用户,建议检查文件属性类型、数字签名和系统安全提示,而非仅依赖视觉扩展名。 综合评分: 89 文章分类: 红队,社会工程学,安全意识,恶意软件,渗透测试
hvv 2026 – 揭秘pdf 钓鱼套路
原创
messfree messfree
MessFreeSecurity
2026年8月3日 02:15 北京
在小说阅读器读本章
去阅读
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
MessFreeSecurity已关注
分享视频
,时长00:30
0/0
00:00/00:30
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:30
00:30
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
hvv 2026 – 揭秘pdf 钓鱼套路
观看更多
原创
,
hvv 2026 – 揭秘pdf 钓鱼套路
MessFreeSecurity已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
ATT&CK 编号是 T1036.002
MITRE ATT&CK 将这种方式归入 Masquerading: Right-to-Left Override,编号为 T1036.002。官方 procedure examples 记录了多个使用案例。
BlackTechBRONZE BUTLERKe3chang
MITRE 给出的 Windows 示例
真实名称March 25 [U+202E]xcod.scr
屏幕显示March 25 rcs.docx
真正扩展名.scr
.scr 在 Windows 中显示为“屏幕保护程序”,本质上仍然属于可执行文件。RLO 没有把程序变成文档,只改变了后续字符在人眼中的排列顺序。
U+202E 到底是什么
UnicodeU+202E
程序转义\u202E
UTF-8 字节E2 80 AE
正式名称RIGHT-TO-LEFT OVERRIDE
实际字符 控制字符本身不可见,会改变后续文本方向
我在演示文件中同时使用了文档图标、业务化文件名和真实诱饵 PDF。文件名负责误导,图标负责强化判断,正常打开的文档负责消除最后的怀疑。
网关和程序怎么检测
文件入口可以检查 Unicode 双向文本控制字符。下面这个表达式覆盖常见的左右标记、嵌入、覆盖和隔离字符:
[\u200E\u200F\u202A-\u202E\u2066-\u2069]
处理建议:命中文件名后,标记为异常并进入隔离、复核或阻断流程。统一规范化整段双向文本控制字符,比只匹配 U+202E 更完整。
终端侧还可以关联观察这组行为:
- 资源管理器从下载目录、用户目录或临时目录启动未知程序;
- 程序紧接着拉起浏览器或文档阅读器;
- 阅读器打开诱饵文档;
- 主机随后建立异常外连;
- 临时目录、启动项或计划任务出现新内容。
这个行为链比单独匹配某个文件名更稳定。文件名称和图标可以变化,程序执行、诱饵打开和网络连接仍会留下连续证据。
个人用户看三个位置
个人收到文档时,不要只根据资源管理器中视觉上的最后几个字符判断文件类型。
属性 → 文件类型
名称像 PDF,类型却是屏幕保护程序或应用程序,应立即停止打开并核验来源。
数字签名
检查签名主体、有效状态和文件来源,不把“有签名”等同于“可信”。
系统安全提示
关注文件来自互联网、发布者未知和执行类文件提示。
文件已经打开时:处理工作不能停留在删除原文件。还需要检查进程树、临时目录、网络连接、启动项和计划任务,确认后台进程及落地内容是否还在。
我的演示结论
视觉扩展名不是安全边界。用户看到的是 PDF 图标、PDF 文件名和正常打开的 PDF 内容,操作系统执行的却是另一个对象。把文件类型、进程行为和网络连接放在一起观察,才能还原完整链路。
文件越像一份普通资料,越有必要确认系统到底把它当成了什么。
参考资料
MITRE ATT&CK:T1036.002 Right-to-Left Override
MITRE ATT&CK:DET0527 RLO 文件名与执行上下文检测
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MessFreeSecurity messfree messfree《hvv 2026 – 揭秘pdf 钓鱼套路》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论