交互演示
· 文件签名识别
← 智能系统安全运维与实践
文件扩展名只是名字,
文件头部的字节(Magic Number,魔数/文件签名)
才决定它真正的格式。 病毒伪装成图片、文档改后缀躲过粗略检查,都逃不过文件头的核对。 这个演示展示了系统维护、恶意代码分析中最常用的「看头识文件」技术,对应第 02 章文件系统、第 06/08 章分析实践。
01
常见格式文件头速查
02
本地文件检查(不上传,浏览器内完成)
03
挑战:识破伪装文件
判定原则:以文件头签名为准,扩展名仅作参考。注意一类特殊情况:
.exe / .dll / .sys / .scr 都是 PE 格式(4D 5A "MZ" 开头)
——扩展名不同,格式同源;这也是作业②中 homework.exe 释放文件的判断依据。
在第 08 章实验中,可结合 Process Monitor 观察到的文件写入行为,用本页方法核对释放文件的真实类型。