瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 全面剖析雅虎助手以及网络实名的流氓行径

1234   2  /  4  页   跳转

全面剖析雅虎助手以及网络实名的流氓行径

系统的基本功能在雅虎助手的作用下已经部分失效!

    7、对系统稳定性的影响
    在虚拟机环境下,直接在浏览器地址栏输入“清华大学”进行搜索,前后测试6次,每次都是立即蓝屏(图11)。 虽然虚拟机环境与真实环境可能有一些差异,但虚拟机对内存要求较高,系统资源占用较大,据此我们不能确定在真实系统环境也是如此,但起码可以确定,雅虎助手对系统资源的分配肯定存在某种负面影响(或者是存在某种BUG),在对资源需求较大时,会对系统产生不利影响。


附件附件:

下载次数:153
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:38:59
描述:



gototop
 

三、雅虎助手对系统的写入情况剖析
    根据网络实名网站自称的“详细技术原理”,我们看看真实情况是否如网站上所告知的那样。图12是其对用户告知的内容。在随后的检测项目中,我们看看它“详细”到什么程度,用户和知情权体现在什么地方。
    图12 网络实名的“详细技术原理”

附件附件:

下载次数:152
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:39:59
描述:



gototop
 

除了有专门的程序文件夹,雅虎助手还在Windows Downloaded Program Files目录以隐藏的方式保存其文件以便快速修复;在系统驱动程序目录植入驱动程序文件并保证安全模式(即使你不上网!)也能够被加载并且不能被直接删除(图13、图14)。 ①安装网络实名后的文件植入情况: ●Windows Downloaded Program Files目录被植入37个文件1个文件夹; ●Windows System32 Drivers目录植入CnMinPK.sys驱动程序文件。 ●Program Files目录植入目录名为雅虎助手,共含15个文件和1个文件夹。 共计植入53个文件和2个子文件夹。 ②安装雅虎助手后的文件植入情况: ●Windows Downloaded Program Files目录被植入30个文件1个文件夹; ●Windows System32 Drivers目录植入CnMinPK.sys驱动程序文件。 ●Program Files目录植入目录名为雅虎助手,共含79个文件和7个文件夹。 共计植入114个文件和9个子文件夹。 图13 以驱动方式植入系统,安全模式也能生效 1、 向系统植入的文件

附件附件:

下载次数:179
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:40:49
描述:



gototop
 

2、 图14 Windows资源管理器中无法查看的隐藏文件和目录

附件附件:

下载次数:146
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:41:56
描述:



gototop
 

2、写入的注册表项目 据安装前后的注册表导出比较后得出的不完全统计,系统注册表被写入的内容大致如下(因浏览网页等操作会导致动态修改,因此可能会有一些误差): 安装网络实名后,注册表中被写入122个键项、408个键值; 安装雅虎助手后,注册表中被写入251个键项、656个键值。 遗憾的是,按正确的方法卸载、重启后注册表项目仍然无法全部被清除!

    3、多种途径实现的自动加载项 网络实名和雅虎助手声明以标准系统接口实现自动加载,而且将这些标准接口利用得淋漓尽致! ⑴雅虎助手在注册表HLM下面的Run键项中添加CnsMin、helper.dll、MiniMsgr、yassistse、YLive等多个自动加载模块,而且卸载、重启后仍然存在(图15); ⑵通过驱动程序模式加载CnMinPK.sys模块,实现进程隐藏,并且通过系统本身的Msconfig无法检测; ⑶通过其多个模块之间的相互修复和守护实现,实现交叉安装、修复、加载; ⑷通过嵌入浏览器帮助对象,实现功能的自动加载; ⑸通过各模块卸载对话框中的修复选项,诱导用户在卸载某个模块的同时,修复和自动加载另一些模块; ⑹通过捆绑到某些第三方安装程序,在安装过程中实现自动安装和自动加载。
    图15 卸载后仍然自动重启的模块

附件附件:

下载次数:138
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:42:42
描述:



gototop
 

4、 自我守护的进程 如图16,安装雅虎助手后,任务列表中会存在三个进程,其中以Rundll32.exe显示的两个进程可以实现自动交叉修复,即一个进程是另外一个进程的守护进程。因此,使用Windows任务管理器是无法顺利将它们从内存中关闭的,这点相信多数人深有体会! 图16 创建多个进程并且可自我守护

附件附件:

下载次数:175
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:43:35
描述:



gototop
 

5、 植入系统的浏览器加载项 图17是雅虎助手自动植入系统中的多个浏览器加载项。用户的浏览器成为几大公司发财的财源基地。余下的就差没有拿着刀子上门直接抢钱了

    6、自动植入浏览器工具栏的多种无关按钮 呵呵,安装后,浏览器上什么Yahoo!等乱七八糟的按钮一股脑儿给你安装上了,甚至连资源管理器也没有放过。

    7、控制面板添加删除程序列表中的多余项目 在未被明确告知的情况下,安装雅虎助手后,控制面板的添加删除程序列表中会额外加入两个程序项目。

    8、植入系统的系统服务表 使用IceSword这款安全工具检测系统服务描述表(SSDT),可以发现除Ntoskrnl.exe这个系统内核外,就是网络实名和雅虎助手的“CnsMinKP.sys”了。搞编程的人知道这做到了什么级别,普通网民反正“眼不见为净”。可见功夫真的下到了家了!(图18)

附件附件:

下载次数:180
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:44:29
描述:



gototop
 

9、自动创建的线程情况 从图可以看出,雅虎助手及其模块自动创建的线程数之多,在系统总体线程数的比例上是多得令人吃惊的!该图为未打开任何浏览器以及其他相关窗口情况下的线程创建情况(部分需滚动才能查看)(图19)

附件附件:

下载次数:197
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:45:20
描述:



gototop
 

10、后台运行的消息钩子 有兴趣的人可以看看图中的钩子类型,看看雅虎助手利用的大量钩子函数在干些什么。(图20)

附件附件:

下载次数:156
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:47:46
描述:



gototop
 

11、植入浏览器右键菜单的“雅虎搜索”菜单项 图21:






附件附件:

下载次数:173
文件类型:application/octet-stream
文件大小:
上传时间:2006-6-30 14:48:57
描述:



gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT