|
楼主 |
发表于 2006-10-26 07:50:20
|
显示全部楼层
5、插件管理专家别有私心
: h3 y2 O: T! Z# B打开上网助手的插件管理专家,其中仅仅“虚心”地把搜索助手列了出来;但打开浏览器的加载项对话框,3721和上网助手植入的十几个加载项却赫然在目(图12)!别家的插件算插件,自己偷偷植入的众多玩艺一律不算插件,这是什么逻辑?!
: l0 b' u& w% h2 B! @7 I6 p , s* S: r: j5 t/ B
图 12 “插件管理专家”对自己植入的垃圾插件视而不见
. W1 b& [1 v g2 u" O, b6、把自己的“搜一搜”右键菜单视为系统默认菜单 % E7 n( K+ k9 W0 C
再看看“恢复IE外观”中的“清理IE右键菜单”功能。清理后,报告“没有可清理的菜单!” 8 Y N8 i7 B0 f: v+ N
但实际上,在浏览器中右击鼠标,“!搜一搜”的3721附加的菜单项已经如同系统默认菜单项那样被保存下来(图13)。令人不解的是,“!搜一搜”这种表达方式不知在中国语言学中算是一种什么手法? " w( d2 w% y) m& ]# S* V |; A \4 L

) @. j' l& s" ]1 x6 D图 13 3721自动添加的右键菜单不算清理对象
; Q( P& f/ q* c( u2 {7、自欺欺人的“清理IE工具条” 6 @2 ?: a9 S1 j( d8 V9 `( n# ?& y
试试“清理IE工具条”的效果如何。清理后,报告“没有可清理的工具条!”,但IE工具栏上被3721自动植入的那个带有扫把图标的工具条和其他几个按钮好好的毫发无损(图14)。难道它自己的这些就不属于系统之外的第三方工具条吗?工具栏按钮清理也是如此。
' T' \3 w- J0 ]+ {3 U 0 A6 z3 Q8 F0 v! N6 N/ S/ b
图 14 清理IE工具条结果
* g; O& D1 k& J* f5 c5 M8、IE 工具栏“重置”功能不能重置3721植入的工具栏按钮
4 B, i; P) g6 ^. v B既然上网助手拒绝给我干活,那么就用IE本身的功能设置来恢复工具栏按钮吧。 , D! ]/ V3 Q7 V
打开自定义工具栏对话框,点击“重置”,那些被强行植入的按钮闪动了一下,片刻又立即得到恢复(图15)。
! u0 }9 z3 w3 D3 F系统的基本功能在3721的作用下已经部分失效! 6 M, I9 `$ {: Z2 Y' d

6 s2 n4 w# L) G# r! t/ I图 15 “重置”工具栏按钮后的效果
" P' T- ]) b6 l' {0 @5 H9 y( [9、对系统稳定性的影响
1 m( D/ H- y3 T! ]在虚拟机环境下,直接在浏览器地址栏输入“合工大”进行搜索,前后测试6次,每次都是立即蓝屏(图16)。
. Y [: N- y" ?- R虽然虚拟机环境与真实环境可能有一些差异,但虚拟机对内存要求较高,系统资源占用较大,据此我们不能确定在真实系统环境也是如此,但起码可以确定,搜索助手对系统资源的分配肯定存在某种负面影响(或者是存在某种BUG),在对资源需求较大时,会对系统产生不利影响。
9 w# x8 {: A; C/ m' P ; q9 u5 y& M. j
图 16 半个工作日的搜索测试中系统蓝屏6次
- x4 ]* a/ M- K* \9 a% H Y$ P三、3721对系统的写入情况剖析
4 L% ?) o( r4 j& j: H1 \ l; [5 x根据网络实名网站自称的“详细技术原理”,我们看看真实情况是否如网站上所告知的那样。图17是其对用户告知的内容。在随后的检测项目中,我们看看它“详细”到什么程度,用户和知情权体现在什么地方。 1 R6 V* | a2 u" O2 }

, @3 r5 j+ [: g$ _" k图 17 网络实名的“详细技术原理” , s" n7 l! Y; ~) _$ A
1、向系统植入的文件
( C' a/ \7 ^8 o' Y' u( ]* Z' G除了有专门的程序文件夹,3721还在WindowsDownloaded Program Files目录以隐藏的方式保存其文件以便快速修复;在系统驱动程序目录植入驱动程序文件并保证安全模式(即使你不上网!)也能够被加载并且不能被直接删除(图18、图19)。 * I' R0 S9 l8 z2 @
①安装3721后的文件植入情况: j3 O$ J [6 `
● WindowsDownloaded Program Files目录被植入37个文件1个文件夹; + ?6 g* L# o8 k9 |9 G7 c! H
● WindowsSystem32Drivers目录植入CnMinPK.sys驱动程序文件。
0 q4 z- D& g$ [+ g4 }● Program Files目录植入目录名为3721,共含15个文件和1个文件夹。
: \4 s' R0 ~% Z! @# K% \$ j) h共计植入53个文件和2个子文件夹。
: m) q# q$ ^* \- _7 ~+ R②安装上网助手后的文件植入情况: 6 s0 x( _+ d8 G9 A; y
● WindowsDownloaded Program Files目录被植入30个文件1个文件夹; ( R3 H/ R" q: o
● WindowsSystem32Drivers目录植入CnMinPK.sys驱动程序文件。 ' T& `4 ]$ B; g4 R! P
● Program Files目录植入目录名为3721,共含79个文件和7个文件夹。
; \$ `3 D7 T5 w6 b4 j6 R● Program Files目录植入目录名为YDT,共含4个文件和1个文件夹。
" F g2 B; J8 D, F共计植入114个文件和9个子文件夹。 3 H0 u- C9 c# t* q8 }5 w

7 Z1 _+ d/ u! {1 J7 h U i图 18 以驱动方式植入系统,安全模式也能生效
' S! F# R! u5 Z2 W& `; | + J& ?) u4 e |+ @' p9 b' i
图 19 Windows资源管理器中无法查看的隐藏文件和目录
( @1 j0 @" J/ f/ R# b2、写入的注册表项目 9 ]5 l( V- ]+ `, v
据安装前后的注册表导出比较后得出的不完全统计,系统注册表被写入的内容大致如下(因浏览网页等操作会导致动态修改,因此可能会有一些误差): ) ?! G" ~- m: |) ^+ E
安装3721后,注册表中被写入122个键项、408个键值; / l4 _/ y/ C7 L- A4 f) {: z, `
安装上网助手后,注册表中被写入251个键项、656个键值。
8 n5 ~* @ B. E/ \. b/ B# M遗憾的是,按正确的方法卸载、重启后注册表项目仍然无法全部被清除!
! E5 a/ x6 O M# F \3、多种途径实现的自动加载项
0 b; t6 S9 _1 ~7 `3721声明以标准系统接口实现自动加载,而且将这些标准接口利用得淋漓尽致! * ^) L$ E I- G, U
⑴上网助手在注册表HLM下面的Run键项中添加helper.dll、YDTMain.exe、CnsMin三个自动加载模块,而且卸载、重启后仍然存在(图20); / O4 M6 {( x- y' z# v0 h) ^
⑵通过驱动程序模式加载CnMinPK.sys模块,实现进程隐藏,并且通过系统本身的Msconfig无法检测; 5 z# F0 L. W2 r! ^% E3 B7 {+ [
⑶通过其多个模块之间的相互修复和守护实现,实现交叉安装、修复、加载; 0 _. y) V' b2 R$ G; i* s- v0 a
⑷通过嵌入浏览器帮助对象,实现功能的自动加载; ; F+ k3 N1 }. p2 V9 E. @
⑸通过各模块卸载对话框中的修复选项,诱导用户在卸载某个模块的同时,修复和自动加载另一些模块;
2 ^3 o Z$ n& g, l$ \5 T e! E2 O⑹通过捆绑到某些第三方安装程序,在安装过程中实现自动安装和自动加载。 $ C2 |$ _3 m. X' B

7 w4 P) f$ K7 g* e7 v# D图 20 卸载后仍然自动重启的模块 ' Q. F, L9 | i" b
4、自我守护的进程 ( }7 M0 w5 W& ~! x* Y0 U0 F3 j$ d7 z
如图21,安装上网助手后,任务列表中会存在三个进程,其中以Rundll32.exe显示的两个进程可以实现自动交叉修复,即一个进程是另外一个进程的守护进程。因此,使用Windows任务管理器是无法顺利将它们从内存中关闭的,这点相信多数人深有体会!2 }0 q" ~+ Q6 N/ p( M

& `0 [% Z9 G: g6 q( a! e% t4 z6 H/ @+ E4 ~- g/ b) f; L
图 21 创建多个进程并且可自我守护
# Y: {- T9 N8 A" W4 g O5、植入系统的浏览器加载项
1 G8 S& W5 v, o& ]图22是上网助手自动植入系统中的8种浏览器加载项。用户的浏览器成为几大公司发财的财源基地。余下的就差没有拿着刀子上门直接抢钱了。9 M' D: y) n4 Q
- N+ T& s2 R2 m8 Y- ?. P
图 22 一口气自动植入8种浏览器加载项
5 I9 t0 [: ]) i# F' d! p! n6、自动植入浏览器工具栏的多种无关按钮 & t1 j. u1 M9 j
呵呵,安装后,浏览器上什么Yahoo!等乱七八糟的按钮一股脑儿给你安装上了,甚至连资源管理器也没有放过(图23,够贴心的吧)。
( ~, s3 a; z. l# I : U% G4 [3 {4 g1 v9 B0 U
图 23 资源管理器中被强行植入的按钮
5 c g# X! q0 D+ _. Q$ K( }: j7、控制面板添加删除程序列表中的多余项目
% o6 {1 q& Y9 ]在未被明确告知的情况下,安装上网助手后,控制面板的添加删除程序列表中会额外加入两个程序项目(图24)。
9 @2 ^! G/ p' W3 M8 {+ P m9 k1 L
8 ]6 b, A2 k( W3 s* q图 24 不知道什么时候被植入的额外两个模块 ) n0 g6 @. J4 C& H
8、植入系统的系统服务表 4 Z- I5 I3 J) z& h3 o& U( }9 m- f
使用IceSword这款安全工具检测系统服务描述表(SSDT),可以发现除Ntoskrnl.exe这个系统内核外,就是3721和上网助手的“CnsMinKP.sys”了。搞编程的人知道这做到了什么级别,普通网民反正“眼不见为净”。可见功夫真的下到了家了!
+ _' u' ?, P" I5 v ! `1 n% B" B1 N: }3 H: [! A. m- u& j
图 25 通过任务管理器无法查看到的系统服务表 - H5 m n/ t+ b8 }' a7 m4 X
9、自动创建的线程情况 / C, {8 G' R" k+ F) c4 G/ u( Z2 G5 N' r
从图26可以看出,上网助手及其模块自动创建的线程数之多,在系统总体线程数的比例上是多得令人吃惊的!该图为未打开任何浏览器以及其他相关窗口情况下的线程创建情况(部分需滚动才能查看)。 9 U& q8 n. m% j0 g! K
; {7 u! W3 f- D/ e5 [! y1 W0 v
图 26 自动创建的线程列表
; I2 q; e& ?! L1 X) u2 B( A% D0 O. a% S. k10、后台运行的消息钩子
" K8 @/ E9 A& F1 Q2 A7 s有兴趣的人可以看看图27中的钩子类型,看看3721利用的大量钩子函数在干些什么。
- e" d1 s3 q8 j$ l0 _. D# Y o 3 ^* r" R2 L1 i& w" I
图 27 众多的消息钩子
1 e- E" p+ P1 R) I1 V# \" n% k6 ~11、植入浏览器右键菜单的“!搜一搜”菜单项
* l2 |8 k% a2 q% r呵呵,浏览器右键菜单中被植入的“!搜一搜”是不是该倒过来从右向左读?这个世界的法则是不是也要倒过来解读(图28)?' C% F, w7 x0 H2 i8 K+ X
/ m4 O1 m! Y7 R! q
+ j1 C& z- ?8 k" f) ~3 Z
图 28 浏览器右键菜单项 - b! B( D9 m) P2 Z. s' u
12、上网助手Assistse.exe打开本地1028端口 4 | D2 b7 L: M, [- Z
如图29,上网助手Assistse.exe打开本地UDP 1028端口,作用不明。. q" C h! A! `+ l5 r6 R/ S* ~0 W; F1 R

! A7 a( O, `1 W4 q' k8 {, W
. k) e' J) U: U' t& J图 29 端口打开情况 & b" P, z! S8 H6 V( S
13、植入Internet选项设置 P4 x1 j& y; [8 ]2 d
图31是植入到Internet选项的“高级”设置的内容。看看,还有“自动升级”功能呢,有什么新的手段或主意了,再在您的系统中试试?
2 L( e" f; q, ? ( p4 f/ `: ?2 _# C
图 31 Internet选项中被植入的内容 O" [% ]6 n6 Y M
四、3721及上网助手卸载情况剖析 ' X. K' F9 A( m u; @
有人在网卡撰文说3721现在可以通过其卸载程序干净地卸载了。事实情况真的是这样吗?请看——
& _8 D) Z0 L) N1、“完全删除”和“完全卸载”的卸载承诺
/ v% X7 L; x8 n3 |如图32,无论3721网络实名还是上网助手,在卸载程序中都承诺“把上网助手从电脑中完全删除”和“完全卸载实名插件并关闭实名功能”。 - e+ r2 S3 Z0 j! R

' \8 A. t0 z- c T- B图 32 卸载界面的承诺
) J. Y" d/ W1 K+ Q2、完全卸载不完全
- U% |; N7 a; i% i& V' v网络实名卸载成功并重启后,在资源管理器中无法看到WindowsDownloaded Program Files文件夹中有任何文件(即使你将资源管理器设置为显示所有文件、显示系统文件)。但使用著名的Total Commander文件管理器,却发现有一个zsmod.dll的隐藏文件(图33)!如果是卸载上网助手,卸载成功并重启后,上述目录居然隐藏有30个文件1个文件夹(图34)!
- D! W* R n. r' T5 Q; X以zsmod.dll为关键字在注册表编辑器中搜索,可以发现这个文件并非是一个被“遗忘”的死文件,而是有相应的注册表键值(图35)! 7 T5 S7 t4 V/ @( N6 E. U$ V2 L
卸载上网助手成功并重启后,检测BHO(浏览器帮助对象),发现系统中仍然保留有YDT.DLL和CnsHook.dll这两个BHO对象(图36)!
7 d+ \9 L1 W9 G0 t5 S7 G+ S2 \卸载上网助手成功并重启后,检测自动加载项目,发现仍然存在helper.dll、YDTMain.exe、CnsMin三个自动加载的程序项目(图37)! / k; v' M! Z5 g0 g8 j( |
再检测系统已经加载的内核模块,发现以驱动形式加载的CnsMinKP.sys仍然被成功加载(图38)!以CnsMinKP.sys在注册表编辑器中搜索,卸载成功并重启后注册表中仍然保留CnsMinKP.sys的3处隐藏服务键值(图39),使得卸载操作完全是一个骗局,其基本功能根本没有受到影响,至多是那个一般情况下显示在系统托盘的可以向用户提供“服务”的小图标不见了!当然,系统Drivers目录中的CnsMinKP.sys文件依然完好,没有受到任何破坏! + b/ r' |3 Q- g
看看系统进程如何。如图40,YDTMain.exe、相互守护的Rundll32.exe共3个进程仍然静静地在那儿!
; g5 G. N7 p# s. u' l, n7 s由此可见,上述就是所谓的“把上网助手从电脑中完全删除”的真相!
1 I7 |$ @ U6 I7 b8 _, z真的想把它们彻底清除吗?可以,手工在添加删除程序列表中把另外未被告知的两个3721强行安装的程序一一卸载(卸载时注意看清楚相关选项!否则可能又相互修复),此时绝大多数文件和注册表被清除。但WindowsDownloaded Program Files文件夹中zsmod.dll的隐藏文件以及相关的注册表键值却永远不会被清除! , Z. g# q+ o+ r2 D( W
4 b6 E- v8 P; @# c" u, n8 y
图 33 3721卸载重启后资源管理器无法看到的隐藏文件
5 r1 j7 W P3 {: y 2 e" N8 {* {1 m9 H4 J( g
图 34 上网助手卸载重启后系统目录中隐藏的大量文件(Windows资源管理器无法以任何方式查看到,Total Commander可显示)
9 F: B/ D. R( _, G V
9 R; Y* Y5 I) v k' h3 @ O( T图 35 卸载重启后注册表中的保留键值 , `" y2 k% q8 w

% T* G0 Y% ]* A: t, l图 36 卸载重启后仍然被保留的浏览器帮助对象模块
# h9 u2 `7 @; P" Z- F9 o% i
. L2 r2 Y5 b+ T$ r: P图 37 卸载重启后仍然被保留的自动加载项目 2 a! [, t' A" N4 r5 ^7 `7 G
( f/ K* `3 D/ A, h0 O2 Z: h
图 38 卸载重启后仍然以驱动模式加载的内核模块
# P4 K- A* y0 \# d' V4 @ 0 c h" Q S) | M9 |% c
图 39 卸载重启后注册表中仍然保留的3处隐藏服务键值 - D: x7 Z2 Y r. k* I% M

4 n2 G) Y0 Z* Y" P3 @, _图 40 上网助手卸载重启后仍然在运行的后台进程和仍然存在的浏览器工具栏按钮 a2 Q* O3 E) d1 k H
3、额外安装的两个模块必须另行卸载 9 X2 C/ ~/ A4 o9 S
图43就是安装时未被明确告知就强行安装的、需要我们手工卸载的垃圾程序。
8 }; s/ w! w. ~) `/ T$ h
o8 I) G9 ^! d$ I4 H: i) G, c图 43 额外安装的两个模块必须手工卸载
& P3 A! y- G, p# \' |3 Q4、卸载过程中仍然试图交叉修复 % H) _: g; u$ U9 h {
卸载这些额外程序模块的过程中,存在默认被选中的以“卸载”二字开头的一个选项: / n- m# a' Q- j( ]
“卸载上网助手-地址栏搜索后保留上网助手等按钮”
8 j/ w* u: K6 T6 E' S如果你操作中只看了前面半句,以为是选择了“卸载”它们,那你就错了!
4 w2 |9 l' _4 M5 [由此可见3721的对用户的心理和电脑使用习惯研究得非常透彻,能够利用的都充分利用了!
: a: d. H6 c2 E3 k/ A: _3 h+ m
) w& s" i+ R4 n+ Z( D, a6 d9 ~1 j图 44 卸载过程中仍然试图交叉修复 |
|