用户操作
[即时聊天] [发私信] [加为好友]
罗巴乔ID:baggio785
985637次访问,排名30,好友1人,关注者12人。
baggio785的文章
原创 442 篇
翻译 1 篇
转载 209 篇
评论 973 篇
baggio785的公告
育婴博客

最近评论
KiTong:ONE. DataBase

Please use MySQL to Create DataBase like the language below

/*TabelName:inoutlist, Record the pass in and out of the storage*/
CREATE TABLE `inoutlist` (
orz_ORZ_orz:学习
xlsoft1983:InstallShield 2009 & InstallAnywhere 2008
—— 双重惊喜,火热放送!
为庆祝最新版InstallShield 2009上市,答谢广大新老用户的支持与厚爱,从即日起,上海世全软件(XLsoft)举办InstallShield 2009优惠活动!数量有限,售完为止!
销售热线:021-62128912/010-6……
wangluoxiaochong:感谢您的文章,解决了我的问题。
wuxiaolong039:我的邮箱是wuxiaolong_19@yahoo.com.cn
谢谢你的分享
文章分类
收藏
相册
JAVA站点
BEA dev2dev 在线
IBM DeveloperWorks
Java examples
Java World
JAVA在线API(J2SE v1.4.2)
Java学习源代码检索中心
JAVA家
Java开发者
JAVA开源大全
JAVA相关免费资源集锦
Java研究组织-JR
Java视线论坛
JAVA阵线联盟
Matrix 与JAVA共舞
O'Reilly CodeZoo
Sun Developer Network
SUN技术社区
中国JSP技术网站
爪哇流氓
Struts
Apache Struts Project
数据库
数据库专研
友情链接
baggio785在donews的blog(RSS)
Booca.com
srx的BLOG
全面的BLOG
大巨的Blog
天空之城
摄影天地会
暴暴狼的blog
李现辉的blog
生活网络信息中心
竹笋炒肉
育婴博客网
存档
软件项目交易
订阅我的博客
XML聚合  FeedSky
订阅到鲜果
订阅到Google
订阅到抓虾
订阅到BlogLines
订阅到Yahoo
订阅到GouGou
订阅到飞鸽
订阅到Rojo
订阅到newsgator
订阅到netvibes

原创 全面剖析雅虎助手以及网络实名的流氓行径(4)收藏

新一篇: 全面剖析雅虎助手以及网络实名的流氓行径(5) | 旧一篇: 全面剖析雅虎助手以及网络实名的流氓行径(3)

三、雅虎助手对系统的写入情况剖析

根据网络实名网站自称的“详细技术原理”,我们看看真实情况是否如网站上所告知的那样。图12是其对用户告知的内容。在随后的检测项目中,我们看看它“详细”到什么程度,用户和知情权体现在什么地方。

图12 网络实名的“详细技术原理

除了有专门的程序文件夹,雅虎助手还在Windows Downloaded Program Files目录以隐藏的方式保存其文件以便快速修复;在系统驱动程序目录植入驱动程序文件并保证安全模式(即使你不上网!)也能够被加载并且不能被直接删除(图13、图14)。

①安装网络实名后的文件植入情况:
●Windows Downloaded Program Files目录被植入37个文件1个文件夹;
●Windows System32 Drivers目录植入CnMinPK.sys驱动程序文件。
●Program Files目录植入目录名为雅虎助手,共含15个文件和1个文件夹。
共计植入53个文件和2个子文件夹。

②安装雅虎助手后的文件植入情况:
●Windows Downloaded Program Files目录被植入30个文件1个文件夹;
●Windows System32 Drivers目录植入CnMinPK.sys驱动程序文件。
●Program Files目录植入目录名为雅虎助手,共含79个文件和7个文件夹。
共计植入114个文件和9个子文件夹。

图13 以驱动方式植入系统,安全模式也能生效

1、向系统植入的文件

2、 图14 Windows资源管理器中无法查看的隐藏文件和目录

、写入的注册表项目
据安装前后的注册表导出比较后得出的不完全统计,系统注册表被写入的内容大致如下(因浏览网页等操作会导致动态修改,因此可能会有一些误差):

安装网络实名后,注册表中被写入122个键项、408个键值;
安装雅虎助手后,注册表中被写入251个键项、656个键值。
遗憾的是,按正确的方法卸载、重启后注册表项目仍然无法全部被清除!

3、多种途径实现的自动加载项
网络实名和雅虎助手声明以标准系统接口实现自动加载,而且将这些标准接口利用得淋漓尽致!
⑴雅虎助手在注册表HLM下面的Run键项中添加CnsMin、helper.dll、MiniMsgr、yassistse、YLive等多个自动加载模块,而且卸载、重启后仍然存在(图15);

⑵通过驱动程序模式加载CnMinPK.sys模块,实现进程隐藏,并且通过系统本身的Msconfig无法检测;

⑶通过其多个模块之间的相互修复和守护实现,实现交叉安装、修复、加载;

⑷通过嵌入浏览器帮助对象,实现功能的自动加载;

⑸通过各模块卸载对话框中的修复选项,诱导用户在卸载某个模块的同时,修复和自动加载另一些模块;

⑹通过捆绑到某些第三方安装程序,在安装过程中实现自动安装和自动加载。

图15 卸载后仍然自动重启的模块

全面剖析雅虎助手以及网络实名的流氓行径(1)
全面剖析雅虎助手以及网络实名的流氓行径(2)
全面剖析雅虎助手以及网络实名的流氓行径(3)
全面剖析雅虎助手以及网络实名的流氓行径(5)
全面剖析雅虎助手以及网络实名的流氓行径(6)
全面剖析雅虎助手以及网络实名的流氓行径(7)
全面剖析雅虎助手以及网络实名的流氓行径(8)
全面剖析雅虎助手以及网络实名的流氓行径(9)

发表于 @ 2005年12月20日 13:59:00|评论(loading...)|编辑

新一篇: 全面剖析雅虎助手以及网络实名的流氓行径(5) | 旧一篇: 全面剖析雅虎助手以及网络实名的流氓行径(3)

评论:没有评论。

发表评论  


当前用户设置只有注册用户才能发表评论。如果你没有登录,请点击登录
Csdn Blog version 3.1a
Copyright © baggio785