主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

病毒防治
漏洞公告
基础入门
Windows 系统安全
Linux 系统安全
防火墙
IDS/IPS
数据库及Web安全

 
RHU阅读排行
·微软推“蜜猴”技术 新安全系统护航网络
·全面剖析3721及上网助手
·微软安全问题 源自OS和IE中集成RSS
·用Win 2003 SP1向导功能打造安全服务器
·安全设置Windows组策略 有效阻止黑客
·蓝色警报Windows 2000/XP也有陷阱
·怎样让您的DHCP服务器更安全
·如何配置Win XP SP2的防火墙功能
·Windows Server 2003系统安全技巧集
·用SCW为Win2003服务器打造“铜墙铁壁”

 
 
RHU最新文章
·Microsoft安全通报:4 种方法暂时屏蔽 IE 最新 0day
·微软12月安全公告已经发布 全年补丁多达77个
·微软12月安全公告预告:8个更新
·改变注册表默认响应方式 安全修改注册表
·菜鸟宝典:两个技巧让 Windows系统无毒
·系统安全小技巧:组策略保障共享目录安全
·教你清除系统自启动程序 让我们系统靓起来
·安全技巧:Vista系统工作站安全防护有高招
·Windows 系统用户摆脱黑客攻击方法介绍
·Windows系统用户摆脱黑客攻击的方法

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 安全技术-> Windows 系统安全
全面剖析3721及上网助手

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2005-6-28 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章


3721真的能够卸载干净吗?

3721真的仅仅是一个中文上网这么简单吗?

3721对网络甚至对国家安全的危害仅仅是您目前所认识到的吗?

3721自称的“详细技术情况”真的给您知情权了吗?

3721上网助手真的是您的什么“助手”吗?


全面揭露  触目惊心!

3721作为一种可自动安装的、普及率极广的一种网络程序,近年来对之的争议颇多。本文试图从安装、卸载工、服务、系统影响等各个方面列举系列客观事实,有关观点仅代表笔者个人意见,拿出来与大方之家商榷,相信大家见仁见智各有自己的结论,同时也希望以此引起有关部门的注意。

测试环境:VMWare虚拟机,共享主机连接,以独立的公网IP 地址上网;操作系统为Windows XP Pro SP2,默认安装,仅以直接复制的方式拷贝了测试所必须的文件管    理程序Total Commander、注册表跟踪工具Advanced Registry Tracer、抓图工具UltraSnap、打字必须的极点五笔输入法,未安装其他任何软件。另外,部分图片为节省篇幅采用了以重叠的方式显示多幅图片内容。

(赛迪网:因一些图片涉及色情,略去)



一、3721安装剖析

1、安装推广由“反复提示”式为主为转向捆绑为主

自从Windows XP SP2推出加强的安全特性后,以前频繁出现的3721安装提示被进行了有效抑制(图1),因此其推广安装方式除传统的通过浏览器植入安装、直接下载安装外,又开拓了在某些共享软件和免费软件中捆绑的方式进行安装(图2)。新的捆绑安装方式,虽然有安装选项,但对于习惯了“一路回车法”安装软件的用户,被顺手装入系统的可能性极大!


图 1 Windows XP SP2的安全机制给3721的安装带来不便

图 2  通过免费或共享软件的捆绑并默认安装



2、“一拖三”的安装方式,偷偷植入另外模块

如果被安装上上网助手,则实际上同时被植入系统的并非上网助手一个程序,而是同时另外被静默地植入了“地址栏搜索”和“搜索助手”这两套独立的程序(图3)。

卸载上网助手时,额外植入的两套程序不会被卸载;卸载每一套程序时,卸载对话框中都添加保留另外模块的选项,以实现非刻意卸载情况下的自我交叉修复。


图 3

3、完善的自我保护机制

从安装、保护、卸载、修复几个环节来看,各个环节环环相扣(图4),任何一环没有正确处理,则就无法实现表面的干净卸载(真正彻底卸载除非手工清理,否则无法实现完全卸载,,后文详述)。


图 4  各个环节的保护机制环环相扣,清除不易
二、3721及上网助手提供的“贴心”服务提供剖析

号称提供各种贴心服务,其服务项目所标示的功能也非常的人。我们对其中几项进行了简单测试,看看3721到底提供的是一些什么性质、什么质量的“服务”。

1、黄毒横行触目惊心

安装3721中上网助手后,浏览器浏览器地址栏被无告知地植入20多项URL列表,其内容不外乎:性、娱乐、赚钱等几方面有关(图5)。

从其强行植入的地址栏URL列表来看,安装了3721或上网助手的电脑就不折不扣地成了一台“少儿不宜”的电脑电脑!

看看其强行植入的“美女如云——15亿图片心情体验”链接,等等占据了内容目录的绝大部分,您能够从中找到哪怕一丁点健康、积极、向上的内容吗?这就是3721和上网助手提供的服务中的内容品味的冰山一角。


图 5  自动植入的浏览器浏览器地址栏URL列表



2、“网络钓鱼”炉火纯青

除了上述明目张胆的色情(公开传播的内容中那些不是色情还有是色情?)宣传推广,其还采用了一种诱惑点击的网络钓鱼方法:以“免费电影”为幌子,播放器上覆盖广告,用户点击播放器时将触发对广告的点击(图9)。

此种诱惑点击的手段仅仅是一种方式。有了这种“先进的”方式,还有什么事情不能做呢?


图 9

自动植入浏览器地址栏历史链接中打开的免费电影(网络钓鱼:以一Flash广告与播放按钮重叠的方式,诱惑用户点击。这里设置不显示Flash以暴露其重叠的框架结构)

3、贴心功能不贴心

不少人看中了上网助手的弹出广告过滤功能。让我们看看真实情况!



[url=http://secu.hfut.edu.cn/admin/http://www.kephyr.com/popupkillertest" target=_blank>

http://www.kephyr.com/popupkillertest>http://www.kephyr.com/popupkillertest

[/url]

>的专业测试页面进行弹出窗口过滤测试。为避免干扰干扰,先关闭Windows XP SP2本身的弹出窗口过滤功能(没有人会说上网助手的弹出窗口过滤是依赖Windows XP 的SP2相关功能实现的吧?!)。

测试结果,27项测试中,未能通过的有:第3 项、第6项(1、2)、第8项、第9项、第10项、第11项、第12项、第16项、第17项、第20项、第21项、第22项、第24项、第26项、第27项(1、2、3),共计未通过测试的有15项(18种),过滤失败的项目占整体的55%,失败的种类占整体的66%(图10)。即按百分制评判,上网助手的弹出窗口过滤能力连及格分都没有捞到!

而启用Windows XP SP2的弹出窗口过滤功能,或者使用Maxthon等具有弹出窗口过滤功能的第三方浏览器,同样的项目测试结果就截然不同!具体情况笔者暂不提供,大家可以自己测试对比一下,以便好好体会这位上网“助手”的能力!


图 10  弹出窗口过滤测试中惨不忍睹的过滤结果



4、“清理痕迹”清理了谁的痕迹?

图11是上网助手的“清理痕迹”功能测试。执行清理并得到“当前没有网址记录!”的结果,但打开浏览器的历史侧边栏,结果如何?

图 10  弹出窗口过滤测试中惨不忍睹的过滤结果


图 11  “痕迹清理”清理了谁的痕迹?
 
5、插件管理专家别有私心

打开上网助手的插件管理专家,其中仅仅“虚心”地把搜索助手列了出来;但打开浏览器的加载项对话框,3721和上网助手植入的十几个加载项却赫然在目(图12)!别家的插件算插件,自己偷偷植入的众多玩艺一律不算插件,这是什么逻辑?!


图 12  “插件管理专家”对自己植入的垃圾插件视而不见



6、把自己的“搜一搜”右键菜单视为系统默认菜单

再看看“恢复IE外观”中的“清理IE右键菜单”功能。清理后,报告“没有可清理的菜单!”

但实际上,在浏览器中右击鼠标,“!搜一搜”的3721附加的菜单项已经如同系统默认菜单项那样被保存下来(图13)。令人不解的是,“!搜一搜”这种表达方式不知在中国语言学中算是一种什么手法?


图 13  3721自动添加的右键菜单不算清理对象



7、自欺欺人的“清理IE工具条”

试试“清理IE工具条”的效果如何。清理后,报告“没有可清理的工具条!”,但IE工具栏上被3721自动植入的那个带有扫把图标的工具条和其他几个按钮好好的毫发无损(图14)。难道它自己的这些就不属于系统之外的第三方工具条吗?工具栏按钮清理也是如此。


图 14  清理IE工具条结果



8、IE 工具栏“重置”功能不能重置3721植入的工具栏按钮

既然上网助手拒绝给我干活,那么就用IE本身的功能设置来恢复工具栏按钮吧。

打开自定义工具栏对话框,点击“重置”,那些被强行植入的按钮闪动了一下,片刻又立即得到恢复(图15)。

系统的基本功能在3721的作用下已经部分失效!


图 15  “重置”工具栏按钮后的效果



9、对系统稳定性的影响

在虚拟机环境下,直接在浏览器地址栏输入“合工大”进行搜索,前后测试6次,每次都是立即蓝屏(图16)。

虽然虚拟机环境与真实环境可能有一些差异,但虚拟机对内存要求较高,系统资源占用较大,据此我们不能确定在真实系统环境也是如此,但起码可以确定,搜索助手对系统资源的分配肯定存在某种负面影响(或者是存在某种BUG),在对资源需求较大时,会对系统产生不利影响。


图 16  半个工作日的搜索测试中系统蓝屏6次
三、3721对系统的写入情况剖析

根据网络实名网站自称的“详细技术原理”,我们看看真实情况是否如网站上所告知的那样。图17是其对用户告知的内容。在随后的检测项目中,我们看看它“详细”到什么程度,用户和知情权体现在什么地方。

<

图 17  网络实名的“详细技术原理”



1、向系统植入的文件

除了有专门的程序文件夹,3721还在WindowsDownloaded Program Files目录以隐藏的方式保存其文件以便快速修复;在系统驱动程序目录植入驱动程序文件并保证安全模式(即使你不上网!)也能够被加载并且不能被直接删除(图18、图19)。

①安装3721后的文件植入情况:

●     WindowsDownloaded Program Files目录被植入37个文件1个文件夹;

●     WindowsSystem32Drivers目录植入CnMinPK.sys驱动程序文件。

●     Program Files目录植入目录名为3721,共含15个文件和1个文件夹。

共计植入53个文件和2个子文件夹。

②安装上网助手后的文件植入情况:

●     WindowsDownloaded Program Files目录被植入30个文件1个文件夹;

●     WindowsSystem32Drivers目录植入CnMinPK.sys驱动程序文件。

●     Program Files目录植入目录名为3721,共含79个文件和7个文件夹。

●     Program Files目录植入目录名为YDT,共含4个文件和1个文件夹。

共计植入114个文件和9个子文件夹。


图 18  以驱动方式植入系统,安全模式也能生效

图 19  Windows资源管理器中无法查看的隐藏文件和目录



2、写入的注册表项目

据安装前后的注册表导出比较后得出的不完全统计,系统注册表被写入的内容大致如下(因浏览网页等操作会导致动态修改,因此可能会有一些误差):

安装3721后,注册表中被写入122个键项、408个键值;

安装上网助手后,注册表中被写入251个键项、656个键值。

遗憾的是,按正确的方法卸载、重启后注册表项目仍然无法全部被清除!

3、多种途径实现的自动加载项

3721声明以标准系统接口实现自动加载,而且将这些标准接口利用得淋漓尽致!

⑴上网助手在注册表HLM下面的Run键项中添加helper.dll、YDTMain.exe、CnsMin三个自动加载模块,而且卸载、重启后仍然存在(图20);

⑵通过驱动程序模式加载CnMinPK.sys模块,实现进程隐藏,并且通过系统本身的Msconfig无法检测;

⑶通过其多个模块之间的相互修复和守护实现,实现交叉安装、修复、加载;

⑷通过嵌入浏览器帮助对象,实现功能的自动加载;

⑸通过各模块卸载对话框中的修复选项,诱导用户在卸载某个模块的同时,修复和自动加载另一些模块;

⑹通过捆绑到某些第三方安装程序,在安装过程中实现自动安装和自动加载。


图 20  卸载后仍然自动重启的模块

[本文共有 2 页,当前是第 1 页] <<上一页 下一页>>



OVER

[1] [2] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • openSUSE 11.1 Final - 正式发布
  • [视频]Opera Mini 4.2 正式版发布
  • dll注入系统进程(开源代码)
  • 认知盲区 解惑双网卡双线路DNS解析
  • FlashFXP 简体中文版 3.7.5 Build 1303 Beta[烈火]
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com