设为首页
收藏本站
开启辅助访问
切换到宽版
登录
立即注册加入社区
扫一扫,访问微社区
只需一步,快速开始
.:杭同茶馆:.
门户
Portal
论坛
BBS
导读
Guide
群组
Group
家园
Space
广播
Follow
应用
Manyou
排行榜
Ranklist
杭同聊天室
微博
搜索
搜索
本版
帖子
用户
同言无忌论坛
»
论坛
›
〓杭同水区〓
›
.:杭同茶馆:.
›
【技术转帖】瑞星第三方研究报告:360扣扣保镖为何激怒 ...
返回列表
发新帖
回复
【技术转帖】瑞星第三方研究报告:360扣扣保镖为何激怒腾讯
[复制链接]
1694
|
15
|
2010-11-5 19:53
|
显示全部楼层
|
阅读模式
图挂了 要将看图的直接去原文看。。。
http://www.cnbeta.com/articles/126254.htm
2010年10月29日,360公司在京宣布,推出一款名为“扣扣保镖”的安全工具,全面保护QQ用户的安全。该工具包括防止隐私泄漏、防止木马盗 取QQ账号以及给QQ加速等功能。360称,扣扣保镖默认不修改QQ任何设置,所有功能都必须由用户主动选择触发,并可随时启用和恢复。
瑞星研发部门通过对扣扣保镖(1.0.0.1004版本)主要功能实现模块QGuard.dll进行分析:发现该软件除了拥有其宣称的11大类可见功能之外,至少还存在4个隐藏功能,这些功能仅针对QQ,且都具有用户不可见、不可控制等特性。这些隐藏功能随时处于活动状态,并且可由360公司远程开启。
扣扣保镖4个隐藏功能详细分析
扣扣保镖除了界面上的可见功能以外,还存在屏蔽QQ软件升级、劫持腾讯浏览器、屏蔽QQ启动的特定进程列表、备份并恢复QQ软件等4个隐藏的功能,它们均 由Config.ini文件进行开关控制。经分析,该控制文件在扣扣保镖安装包中并没有提供,安装后也不会自动生成,只可能由360 “云服务器”直接进行远程投递(或用户可以手动生成激活隐藏功能)。也就是说,用户对于这些隐藏功能均无法控制,而且不了解其激活和生效情况。
技术细节:
用户使用扣扣保镖(1.0.0.1004版本)时,它会把自己的主要功能模块QGuard.dll通过全局钩子方式注入腾讯QQ进程,并拦截 QQ进程的系统调用ShellExecuteExW和CreateProcessInternalW等
,时刻关注Config.ini文件(隐藏功能激活 文件),一旦发现该文件存在,将根据文件内容进行相关隐藏功能的激活动作。
通过对现有的4个隐藏功能代码分析,我们可以推测Config.ini文件至少存在以下4种开关:
[Main]
DisableUpdate=1 //自动屏蔽QQ升级,导致用户不知情的情况下QQ软件无法升级。
DisableBrowser=1 //劫持QQ对浏览器的启动并替换为360”安全”浏览器。
Com=<过滤的进程文件名1>;<过滤的进程文件名2>;……
//自动屏蔽QQ启动指定镜像名例表的进程启动。
enable_repair=1 //开启备份QQ的参数:是否开启弹框引导用户备份QQ软件
MaxNotifyCount = 50 //开启备份QQ的参数:最多弹框次数
FirstNotify=1 //开启备份QQ的参数: QQ启动后弹框的时间(秒)
以下为扣扣保镖QGuard.dll 进行WINDOWS API 拦截及API拦截功能实现的相关代码
扣扣保镖在QQ IM进程中拦截相关系统API后将实时监控QQIM启动进程动作(用户不能使用任何功能设置项进行隐藏功能关闭操作)
隐藏功能一:激活后自动屏蔽QQ软件升级
该隐藏功能影响域:
该隐藏功能激活后,QQ的安全组件、QQ本身等软件都不能正常更新升级(用户毫不知情,也不会得到任何错误提示),QQ软件将变成一个“死”软件。
以下为扣扣保镖QGuard.dll在拦截ShellExecuteExW及CreateProcessInternalW后进行的QQ IM启动升级进程(屏蔽QQ升级)识别及屏蔽升级部分代码。
如果发现启动的是auclt.exe、SelfUpdate.exe和QQSafeud.exe并在Config.ini文件中DisableUpdate=1则将绕开真实系统调用,使QQ升级进程启动失效。这些操作将对用户没有任何提示!
隐藏功能二:激活后根据指定进程列表进行QQ启动程序的拦截
该隐藏功能影响域:
该隐藏功能激活后,将根据360投送的Config.ini里指定的进程名进行QQ启动程序过滤。这将让360可以非常方便进行可控的QQ启动程序拦截。
扣扣保镖还会尝试读取位于安装目录下360\360safe\360QGuard\下的Config.ini中Main主键下的Com字段(参 照上文所述Config.ini结构)。由于Config.ini在默认安装情况下不存在,在此无法得知具体需要屏蔽的进程,但是通过分析代码可以得知此 字段为一个由“;”分割的一个进程列表。扣扣保镖将拦截此列表中所有文件名相同的进程的启动。
以下为QQ启动程序屏蔽列表部分代码
以下为:扣扣保镖QGuard.dll屏蔽列表读取代码
除此之外还会在%AppData%的配置文件UserConfig.ini中读取component字段,其中每一项镜像名其后的0和1为进程屏蔽开关。
%AppData%\360QGuard\UserConfig.ini内容如下:
[component]
<要阻止的文件名及扩展名>=0|1
隐藏功能三:激活后对QQ软件的浏览器进行劫持(替换成360浏览器)
该隐藏功能影响域:
该功能激活后,QQ 进程启动的浏览器进程(带参数浏览URL方式)将被替换成启动360SE来进行浏览(装着360浏览器的情况下)。由于该功能是拦截 API实现,所以无论用户设置的默认浏览是什么,也不论腾讯QQ当前选用哪个浏览器都将被劫持成360SE(附:该隐藏功能不单可以劫持 TTraveler.exe,QQBrowser.exe,还能根据升级的配置随时指定劫持的浏览器进程名。)
这样QQ软件用户聊天时带的所有URL链接的浏览量将都被360SE获取。
扣扣保镖QGuard.dll拦截程序,发现QQ IM启动的程序为腾讯的浏览器(TTraveler.exe和QQBrowser.exe),且Config.ini文件内容中有 DisableBrowser=1,则将QQ IM启动的浏览器自动替换为360的浏览器。
除此之外,通过最后一行Call InitComponent读取位于%AppData%的配置文件UserConfig.ini中的component项是否有指定名称的镜像名,如果发现也将替换为360的浏览器。
隐藏功能四:激活后欺骗用户对QQ软件进行备份(并可做恢复操作)
该隐藏功能影响域:
该隐藏功能激活后,将根据360投送的Config.ini里配置的参数引导用户备份QQ软件到360指定目录,并可通过扣扣保镖进行恢复。
在config.ini里填入以上内容,在启动QQ时会出现以下对话框。
在这里可以禁用QQ的自动更新功能。备份按钮会将QQ的全部数据备份到360的配置目录。如下图:
相关代码如下:
分析总结:
由于360扣扣保镖的这4个隐藏功能针对性极强(针对QQ软件)并具有:
1、在不被用户知情的情况下进行破坏其它软件正常运行的流氓软件特性。
2、绕开用户控制隐蔽触发的后门功能特性。
3、注入其它进程,修改其正常功能运行方式的外挂特性。
而这些技术手段通常只在木马、后门、病毒这类恶意软件上见到,在一款“以安全为名”的软件上出现并针对正常软件使用是极为罕见的。这也可以很好地理解为什么360让它如此短命,腾讯为什么如此愤怒。
附:
从百度百科中查出一些公众认知的定义:
外挂:外挂一般是指在电脑运行中,一个程序通过某种事件触发而得以挂接到另外一个程序的空间里(常用的触发事件有键盘触发,鼠标触发,消息触发等),挂接的目的通常是想改变被挂接程序的运行方式。
后门功能:指绕过软件的安全性控制而从比较隐秘的通道获取对程序或系统访问权的方法。
流氓软件新发展:新的流氓软件可能并没有捆绑插件,新的流氓行为包括故意妨碍其他同类软件的使用,新的流氓行为包括把自己的流氓行为说成是 BUG或者好功能,以此来掩盖自己肮脏的目的,新的流氓都精通心理学,把用户的心理研究的透透彻彻,并利用这种心理来做利于自己的事情。
回复
举报
edison88
|
2010-11-5 19:59
|
显示全部楼层
蓝大是个女强人::059::
点评
回复
支持
反对
举报
蓝色海
|
2010-11-5 20:06
|
显示全部楼层
反正我装了360QQ保镖 仍旧安全和谐得上QQ没事 起初我都不支持也都不反对 不过事情发展到这个地步 我觉得腾讯做得有点过了 装不装360是用户们的选择 而不是受制于腾讯的二选一 唉 都是垄断惹的祸啊
点评
回复
支持
反对
举报
等浇灌的菊花
|
2010-11-5 20:10
|
显示全部楼层
我的QQ基本上不用,哈哈 ::065::
点评
回复
支持
反对
举报
杭州蓝雨
|
2010-11-5 20:27
|
显示全部楼层
图挂了 要将看图的直接去原文看。。。
http://www.cnbeta.com/articles/126254.htm
其实,要说明的就是,扣扣保镖对QQ程序采用了进程注入和拦截URL等非正常软件手段,一般只有外挂和木马才用的。所以QQ才会用那么极端的做法。。。
点评
回复
支持
反对
举报
卡布奇诺
|
2010-11-5 20:50
|
显示全部楼层
图片外链失效了
点评
回复
支持
反对
举报
东城卫
|
2010-11-5 21:17
|
显示全部楼层
360已经在公安部门的监督下收回了扣扣保镖。360败了。
点评
回复
支持
反对
举报
东城卫
|
2010-11-5 21:17
|
显示全部楼层
于此同时,腾讯股价跌幅百分之3·金山股价涨百分之13
点评
回复
支持
反对
举报
杜蕾斯
|
2010-11-5 21:57
|
显示全部楼层
::002::腾讯恼羞成怒
点评
回复
支持
反对
举报
MAX-LHJ
|
2010-11-5 22:46
|
显示全部楼层
其实无论如何进行企业争斗斗不应该拿客户作为筹码,虽然360在技术上是过了,但是QQ却把自己的客户得罪了,所以我觉得TX因为自己的决策失误输更多
点评
回复
支持
反对
举报
独自旅行
|
2010-11-5 22:55
|
显示全部楼层
港股缩水近百亿
不是360能做到的
是多年TX的FANS的愤怒
360只不过是导火线罢了
点评
回复
支持
反对
举报
寂寞
|
2010-11-5 23:03
|
显示全部楼层
其实360说的没有错啊,腾讯向来就在监控聊天和扫描用户的隐私。
本身这可能就是天朝的授意啊。天朝要控制一切,QQ上的也必须监控。
再说了,腾讯如果不扫描在,怎么知道我们装了360了。
我等良民也干违天朝的事情,爱窥探就窥探。而且确实用惯了。我都好几次扼杀了360。
当然,360也不是什么好鸟。
点评
回复
支持
反对
举报
政南哥哥
|
2010-11-6 09:05
|
显示全部楼层
两大资本家斗法,我不理解为什么那么多平民会愤愤不平。
腾讯走到今日那么的强大,以至于用户的意见根本毫不重要,
有点像当年的老功臣曹操的影子。
而360就恰恰当上了刘备这个角色。
360要誓与腾讯为敌,腾讯自持本身强大,
百姓嘛,就那么两个软件,能用就用不能用就不用,
那些卸载谁不卸载谁都是暂时性的行为。
一天不用360不会死人,
同样道理,一天不用QQ也不会带来天灾人祸,
真不知道要纠结什么。
点评
回复
支持
反对
举报
晓风拂月
|
2010-11-6 14:10
|
显示全部楼层
天下乌鸦一般黑
360和TX都不是好鸟
这点大家都知道
但相比较而言
我更讨厌被TX逼迫的感觉
点评
回复
支持
反对
举报
政南哥哥
|
2010-11-6 14:51
|
显示全部楼层
店大欺客
点评
回复
支持
反对
举报
飞翔の剑齿虎
|
2010-11-6 21:17
|
显示全部楼层
腾迅挟天子以令猪猴,强迫用户点击他的网站以及其它;360打着正义的名义关闭了一些用户不想看到的东西侵犯了腾迅为自身寻找利益!
腾迅逼着用户二选一的做法,造成了大家的反感!
看到某些杀毒厂家说,给用户免费用到2011年年底,却没人像360一样有魄力,说永久免费!
腾迅提供了即时聊天的一个平台,给他做点广告,可以理解。
360给你们免费杀毒,免费提速,用户为他打击对手为他创造利润不也正常么? 互利而已,有何不可?)没哪个做生意的人是傻子,只知道亏本做好事,最终的目的不就是想赚钱么?
互利而已,有何不可
不支持任何方!不反对任何方!自己的决定自己下,删谁每个人心里都有数。。
点评
回复
支持
反对
举报
返回列表
发新帖
回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
杭州蓝雨
回复楼主
返回列表
.:杭同茶馆:.
.:防骗专栏:.
.:防艾专栏:.