.docx或.pdf文件是否有潜在危险?


9

只是计算机安全性的一个普遍问题-如果我从不受信任的来源下载.pdf或.docx,是否会严重损害我的计算机/是否允许恶意用户访问我的信息?还是以某种方式将其沙盒化?

(很抱歉,如果我要在另一个Stack Exchange上发布此消息。)


potentially在此之前添加您的问题标题dangerous
Jader Dias

Answers:


18

PDF文件最近变得越来越危险。关闭Javascript和/或使用其他查看器(另一个答案提到了这一点,不确定他为什么被降级了)。
实际上,文件可以以不同的方式发送给您。

  • 原始可执行文件。.exe,.scr,.com,.bat等...人们在计算机上运行的普通可执行文件。您永远不会做对吗?您下载的屏幕保护程序如何(是的,.scr只是具有特殊命令行以挂接到屏幕的.exe)。旧病毒利用了Explorer隐藏扩展功能。您以为hotgirl.jpg确实是hotgirl.jpg.exe,Explorer会隐藏.exe,因为它是“已知”扩展名,您只会看到hotgirl.jpg,单击它并拥有。

  • 可执行数据-宏/ javascript。MS Office Docs具有完整的宏语言,可以访问邮件和文件系统。以及Internet Explorer,以及对ActiveX控件的访问。Adobe Acrobat PDF最近在Java漏洞方面表现特别糟糕。这些都是您所阅读的所有Mozilla / IE错误的一堆。有时这些是“沙盒”的,这意味着它们有一个玩法,从理论上讲不会伤害您计算机的其余部分,但只有Chrome具有坚固的沙箱。

  • 解析错误。程序中的错误可能导致代码执行。在程序中,您认为执行代码和传入数据是分开的,但实际上,它们混合在称为堆栈或堆的几个区域中。如果我是一个聪明又邪恶的程序员,则可以在您提供的数据中向您传递代码,并欺骗您的程序来运行它。许多图像攻击都是通过这种方式发生的。PDF阅读器也有这些。文档越复​​杂,出现这些错误的可能性就越大(这就是PDF阅读器有很多漏洞利用的原因)。

因此,PDF文件既复杂(很容易在解析可用于恶意软件的代码时出现错误)又具有Javascript(也可用于邪恶目的)。与MS Word文件相同。

什么安全?不多。几乎所有事物都有漏洞。纯文本文件可能是最安全的,因为几乎没有什么东西可以“解析”它们。但是,即使是少量的结构也需要解析器,解析器会产生错误。XML是文本,并且被利用。Docx是XML的zip文件,可能不安全。

简而言之,很烂。几乎所有的东西都是危险的。保持补丁状态(许多漏洞来自bug)获得防病毒功能,不使用IE,使用Chrome或Mozilla。嗯,没有真正好的答案。

就沙盒而言,正如其他人所说,尝试使用google docs,它是可以在其机器上而不是您的机器上运行的解析器。据我所知,Word和Reader都没有真正的沙箱。两者都允许您关闭代码(宏或Javascript),您应该这样做,但这并不是完整的沙箱。

(很晚)编辑: RE:“不受信任的来源”。所有来源都是不可信的。自从第一个Outlook智能病毒足以将附件发送给您的联系人列表中的人员以来,电子邮件附件就不再受信任。如果我可以破解somewebserver,则somewebserver从受信任的源变成了不可信的源。当心一切。


6

正如这些成员所说,并且我同意,无论文件扩展名为(.exe,.jpeg。.pdf),都不能完全信任Internet上的任何文件。

只要您拥有Norton Antivirus 2011之类的良好扫描工具,或在下载时都应扫描类似的工具。如果没有,请确保在打开之前扫描文件。


.docx文件中也可以写入宏。
James Mertz 2010年

不需要安装AV,只需通过virustotal.com运行它即可。
Flotsam N. Jetsam 2010年


3

是的,很危险

docx在正确解析方面存在一些问题...从重命名html文件到docx扩展名,并让单词打开以呈现网页(您可以尝试对通过哈希转储哈希的攻击者拥有的smb共享进行身份验证)到实际的溢出漏洞。pdf漏洞利用更为普遍,但没有文件格式“完全安全”。高度安全的环境中的可信来源或其他沙箱/文件清理


1

我建议您使用其他的PDF查看器,例如Foxit Reader(可以使用免费版本。它也安装了工具栏,但是如果您愿意,可以稍后将其卸载)。扩展..但也许就是我。

我永远不会在计算机上安装Norton Antivirus,也许只是运气好,因为它总是使我的电脑崩溃。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.