交互演示 · 文件签名识别

← 智能系统安全运维与实践
文件扩展名只是名字,文件头部的字节(Magic Number,魔数/文件签名)才决定它真正的格式。 病毒伪装成图片、文档改后缀躲过粗略检查,都逃不过文件头的核对。 这个演示展示了系统维护、恶意代码分析中最常用的「看头识文件」技术,对应第 02 章文件系统、第 06/08 章分析实践。

01常见格式文件头速查

02本地文件检查(不上传,浏览器内完成)

03挑战:识破伪装文件

判定原则:以文件头签名为准,扩展名仅作参考。注意一类特殊情况:.exe / .dll / .sys / .scr 都是 PE 格式(4D 5A "MZ" 开头)——扩展名不同,格式同源;这也是作业②中 homework.exe 释放文件的判断依据。
在第 08 章实验中,可结合 Process Monitor 观察到的文件写入行为,用本页方法核对释放文件的真实类型。