中国德迷联盟 - GerFans.cn

 找回密码
 加入联盟

手机号码,快捷登录

[转帖]绿坝分析报告:为您解析绿坝工作过程

[复制链接]
schweinstanker 发表于 2009-6-14 19:23:29 | 显示全部楼层 |阅读模式
软件版本为3.17<br/><br/>   绿坝采用打包式安装程序,安装程序的EXE文件被执行之后,会在temp目录下随机生成临时文件夹,释放安装文件。<br/><br/>- Show quoted text -<br/>然后调用该目录下setup.exe开始安装。<br/>绿坝安装在system32目录下,安装共写入包括windows、system32、inf、drivrs等系统关键目录在内的12个目录110个文件,文件列表如下:<br/>,1,system32RunAfterSetup.exe,9,0,32<br/>,2,system32sys.dat,9,0,32<br/>,3,system32poppo.dll,1,0,32<br/>,4,system32sysEx.dat,1,0,32<br/>,5,system32appface.dll,1,0,32<br/>,6,system32xabout.dat,1,0,32<br/>,7,system32x100.dat,1,0,32<br/>,8,system32x200.dat,1,0,32<br/>,9,system32x300.dat,1,0,32<br/>,10,system32x400.dat,1,0,32<br/>,11,system32xnet2_lang.ini,9,0,32<br/>,12,system32bnrfil.dat,1,0,32<br/>,13,system32bsnlst.dat,1,0,32<br/>,14,system32csnews.dat,1,0,32<br/>,15,system32gdwfil.dat,1,0,32<br/>,16,system32TrustUrl.dat,1,0,32<br/>,17,system32wfileu.dat,1,0,32<br/>,18,system32xwordh.dat,1,0,32<br/>,19,system32xwordl.dat,1,0,32<br/>,20,system32xwordm.dat,1,0,32<br/>,21,system32auctfil.dat,1,0,32<br/>,22,system32chtfil.dat,1,0,32<br/>,23,system32cultfil.dat,1,0,32<br/>,24,system32entfil.dat,1,0,32<br/>,25,system32finfil.dat,1,0,32<br/>,26,system32fmfil.dat,1,0,32<br/>,27,system32fshrfil.dat,1,0,32<br/>,28,system32gblfil.dat,1,0,32<br/>,29,system32gnfil.dat,1,0,32<br/>,30,system32hatfil.dat,1,0,32<br/>,31,system32iawfil.dat,1,0,32<br/>,32,system32imgfil.dat,1,0,32<br/>,33,system32jbfil.dat,1,0,32<br/>,34,system32lgwfil.dat,1,0,32<br/>,35,system32movfil.dat,1,0,32<br/>,36,system32mp3fil.dat,1,0,32<br/>,37,system32nvgamfil.dat,1,0,32<br/>,38,system32perfil.dat,1,0,32<br/>,39,system32picsfil.dat,1,0,32<br/>,40,system32pkmon.dat,1,0,32<br/>,41,system32popfil.dat,1,0,32<br/>,42,system32psyfil.dat,1,0,32<br/>,43,system32sporfil.dat,1,0,32<br/>,44,system32swfil.dat,1,0,32<br/>,45,system32tafil.dat,1,0,32<br/>,46,system32tapfil.dat,1,0,32<br/>,47,system32vgamfil.dat,1,0,32<br/>,48,system32viofil.dat,1,0,32<br/>,49,system32wrestfil.dat,1,0,32<br/>,50,system32wzfil.dat,1,0,32<br/>,51,system32adwfil.dat,1,0,32<br/>,52,system321.urf,1,0,32<br/>,53,system322.urf,1,0,32<br/>,54,system323.urf,1,0,32<br/>,55,system324.urf,1,0,32<br/>,56,system325.urf,1,0,32<br/>,57,system326.urf,9,0,32<br/>,58,system327.urf,9,0,32<br/>,59,system32goldlock.exe,9,0,32<br/>,60,system32filtport.dat,9,0,32<br/>,61,system32x100.jpg,9,0,32<br/>,62,system32x200.jpg,9,0,32<br/>,63,system32x300.jpg,9,0,32<br/>,64,system32x400.jpg,9,0,32<br/>,65,system32x500.jpg,9,0,32<br/>,66,system32win2kspi.reg,9,0,32<br/>,67,system32winxpSpi.reg,9,0,32<br/>,68,system32Win98Spi.reg,9,0,32<br/>,69,system32adwapp.dat,9,0,32<br/>,70,system32XFimage.xml,9,0,32<br/>,71,system32FImage.dll,9,0,32<br/>,72,system32Xtool.dll,9,0,32<br/>,73,system32Xcv.dll,9,0,32<br/>,74,system32xcore.dll,9,0,32<br/>,75,system32x600.jpg,9,0,32<br/>,76,system32wfile.dat,9,0,32<br/>,77,system32winvista.reg,9,0,32<br/>,78,system32IPGate.dll,9,0,32<br/>,79,system32gn.exe,29,0,32<br/>,80,system32looklog.exe,29,0,32<br/>,81,system32lookpic.exe,29,0,32<br/>,82,system32xconfigs.dat,29,0,32<br/>,83,system32XNet2.exe,29,0,32<br/>,84,system32XDaemon.exe,29,0,32<br/>,85,system32kwdata.exe,29,0,32<br/>,86,system32Update.exe,29,0,32<br/>,87,windowslogdesktop.ini,1,0,32<br/>,87,windowssnapdesktop.ini,1,0,32<br/>,88,windowshelpkw.chm,17,0,32<br/>,89,windowsHNCLIBFalunWord.lib,29,0,32<br/>,90,windowsimage.dat,9,0,32<br/>,91,windowsimage1.dat,1,0,32<br/>,92,windowsCardLib.dll,9,0,32<br/>,93,windowscximage.dll,9,0,32<br/>,94,windowsdbfilter.dll,9,0,32<br/>,95,windowsSurfgd.dll,29,0,32<br/>,96,windowsdbServ.dll,29,0,32<br/>,97,windowsCImage.dll,29,0,32<br/>,98,windowsHandler.dll,29,0,32<br/>,99,windowsHASrv.dll,29,0,32<br/>,100,windowsHncEng.exe,29,0,32<br/>,101,windowsHncEngPS.dll,29,0,32<br/>,102,windowsInjLib32.dll,29,0,32<br/>,103,windowsMPSvcDll.dll,29,0,32<br/>,104,windowsMPSvcPS.dll,29,0,32<br/>,105,windowsSentenceObj.dll,29,0,32<br/>,106,windowsMPSvcC.exe,29,0,32<br/>,107,windowsvnew.bmp,29,0,32<br/>,108,windowsxstring.s2g,29,0,32<br/>,109,windowskwselectinfopp.dll,5,0,32<br/>,110,windowskwimage.dll,29,0,32<br/><br/>安装结束时在注册表 HKLMSOFTWAREMicrosoft 下写入 xnet2键值。并运行 system32xnet2.exe 由该程序负责自启动项和服务等的添加工作。<br/><br/>接下来我们再看看绿坝都做了什么。<br/><br/>安装绿坝之后将会有四个进程和一个驱动被调入内存。<br/>system32XDaemon.exe守护进程,与Xnet2.exe实现交叉保护<br/><br/>system32XNet2.exe绿坝的主程序,运行后将会启用两个线程分别监听udp 1234和1204端口:<br/><br/>windowsHncEng.exe<br/>服务进程<br/>windowsMPSvcC.exe<br/><br/>看着很像微点,但是这是假象,其实它也是绿坝的服务进程。<br/><br/>Driversmgtaki.sys<br/>安装完成后被写入的驱动文件,目的不明。<br/>软件卸载时也不会被移除。<br/><br/><br/><br/>绿坝运行过程中会定时向 <div align="center"><font size="3"><a href="http://www.zzjinhui.com/softpatch/" target="_blank"><font color="#0000ff"></font></a></font></div>进行被过滤黑名单的更新。同时会另外启用两个xnet2.exe线程,与211.161.1.134 和 203.171.236.231进行通讯,后者ip为 河南郑州景安计算机网络 ,前者是北京  长宽的一个ip,具体来源不明。<br/><br/>大家都知道绿坝在运行过程中会记录网站的访问和每隔三分钟对系统进行一次截屏,虽然官方信誓旦旦宣称不会泄露用户信息,但是很难保证在这些行为不明的监听和通讯中,不会把这些内容给发送出去。<br/><br/>更可疑的是,在xnet2.exe的语言文件xnet2_lang.ini中有这么一行<br/><br/>- Show quoted text -<br/>AOption0_1117=发现不良网站自动向金惠公司报告。<br/><br/>而且从网上高手对其进行逆向工程,而得来的数据来看,该软件并不像它自己说宣称的那样,只是对web访问进行监控,其进行监控的软件包括却不仅仅限于以下几十种:<br/>wow.exe<br/>yahoomessenger.exe<br/>wangwang.exe<br/>start.exe<br/>uc.exe<br/>icq.exe<br/>skype.exe<br/>eph.exe<br/>sgr.exe<br/>qqgame.exe<br/>qqchat.exe<br/>qq.exe<br/>bitbomet.exe<br/>editplus.exe<br/>uedit32.exe<br/>emeditor.exe<br/>wordpad.exe<br/>notepad.exe<br/>wps.exe<br/>wpp.exe<br/>et.exe<br/>powerpnt.exe<br/>frontpg.exe<br/>excel.exe<br/>msaccess.exe<br/>outlook.exe<br/>winword.exe<br/>mailmagic.exe<br/>popo.exe<br/>qqmail.exe<br/>aixmail.exe<br/>imapp.exe<br/>incmail.exe<br/>msimn.exe<br/>dm2005.exe<br/>foxmail.exe<br/>googletalk.exe<br/>miranda32.exe<br/>imu.exe<br/>ypager.exe<br/>tmshell.exe<br/>start.exe<br/>uc.exe<br/>icqchatrobot.exe<br/>qq.exe<br/>msnmsgr.exe<br/>gsfbwsr.exe<br/>greenbrowser.exe<br/>touchnet.exe<br/>theworld.exe<br/>maxthon.exe<br/>ttraveler.exe<br/>netscp.exe<br/>ge.exe<br/>firefox.exe<br/>opera.exe<br/>netcaptor.exe<br/>myie.exe<br/>iexplore.exe<br/>mmc.exe<br/>regedit.exe<br/>taskmgr.exe<br/>mpsvcc.exe<br/>xdaemon.exe<br/>xnet2.exe<br/>(以上信息来自SoFuc.Com所进行的逆向)<br/><br/>    绿坝还对ie浏览器进程注入dll,以至于被360当成恶意插件报毒。<br/><br/>    该软件在监控时将发起大量的全局钩子,也就是说,只要它想,我们所看的网页,和别人聊天的内容,下载的东西,网购的物品,信箱里的邮件,游戏的帐号,设置与编写的文档,做的ppt都可以被它轻易搞到手。又有谁可能保证,它没有在这样做呢?<br/><br/>    除此之外,该软件还做了一些不能见光的手脚。它的端口配置文件filtport.dat定义了如下内容:<br/><br/>    FreeGate/8567/tcp Urf/9666/tcp 这个文件的作用很明显,屏蔽常见的代理软件FreeGate。在未来的更新中它更是可以在其中加入3128 1080 8080之类的端口 来禁止我们使用代理服务器。具体目的不言而喻。<br/><br/><br/>    如此强悍的设计,那我们这套价值4000万的软件就真的如此物超所值了吗?<br/><br/>    实际上并非如此。由于先天的技术缺陷和粗制滥造,使得软件存在许多脑残问题。譬如,绿坝并不像它所宣称的那样,对全系列Windows都能够完美支持。在XP以下系统漏洞百出,尤其是IE版本低下时,更是充当了“摆设”的作用。<br/><br/>    而在Vista下经常完美的被用户账户控制干掉,且十分不稳定。<br/>即使在状态最佳的XP下,也有让人跌破眼镜的表现。网站过滤功能,居然只能在IE下生效,即使是同属IE内核的遨游之流都能时常时它失效。用火狐,谷歌这类非IE内核浏览器时,更是一点反映都没有。绿坝,色情网站和平共处,甚是和谐。<br/><br/>     那么作为一款过滤软件,自身保护能力应该很强吧?绿坝的答案是不,这让我们再一次跌破另一副眼镜。它的四个进程除了以两个为一组,有交互保护(当其中一个被结束,另一个将会重新运行它)之外,其他可以说是一点防护都没有。就不要说用冰剑之类的工具,就连常见的文件粉碎机就可以将其置于死地。<br/><br/><br/>     更可笑的,它的程序员们还犯了一个更加低级的错误。绿坝的管理密码,通过类似于MD5的加密之后,储存在WINDOWSsystem32kwpwf.dll文件中,搞笑的是该文件并没有收到任何程序的保护,单凭一记事本就可以大改其中内容。我们只要把知道密码的绿坝的WINDOWSsystem32kwpwf.dll文件中的内容复制到不知道密码的那个绿坝的WINDOWSsystem32kwpwf.dll下,就相当于改变其密码了。也就是说,我们只要把WINDOWSsystem32kwpwf.dll的内容改为“D0970714757783E6CF17B26FB8E2298F”,那么绿坝的管理密码就变回了默认的112233。<br/><br/><br/>     这软件的设计者是猪啊,4000多万,都够开发一套小型的OS的成本了,确换来如此粗制滥造,设计低劣的软件的仅仅一年的使用权?合法招标?潜规则所花费的金额如果不占这笔巨款的一半都不会有人信。<br/><br/>    最后我们来试着通过绿坝所提供的卸载途径卸载了它,看看这号称可以自由装卸,自由停用的软件是什么一副流氓嘴脸。<br/><br/><br/>    绿坝在正常安装之后开始菜单中并不会创建其卸载程序的快捷方式,甚至于添加删除程序中都没有相关内容。那卸载项藏在哪儿呢?答案在绿坝的设置中。然而即使我们使用它所提供的卸载功能对其进行卸载之后,文章一开始所提到的110个文件还会有多一半存在于我们的系统中,纹丝不动。重启之后其监控程序甚至还会大摇大摆的出现在我们的进程当中,不过这次不再提供管理面板就是了。<br/><br/>    未经用户同意强制安装(强行预装),通过其卸载程序无法将其完整移除这是判断流氓软件的两条准则,而这个绿坝完美得全部符合。它的存在真的是为了保护未成人收到色情网站的毒害吗?未必,监视大量应用程序,定时对系统进行截图,对代理软件进行封锁,然后将用户电脑中的各种资料秘密传往某处。<br/><p> </p><img src="images/post/smile/dvbbs/em07.gif" /><img src="images/post/smile/dvbbs/em02.gif" /><img src="images/post/smile/dvbbs/em14.gif" />
[此贴子已经被作者于2009-6-14 22:57:00编辑过]
Wayne 发表于 2009-6-14 19:28:00 | 显示全部楼层
题目过于低俗.希望楼主整改.
caiyun2008 发表于 2009-6-14 22:20:00 | 显示全部楼层
<p>顶 </p><p>该文作者真乃神人也</p><p></p><img src=\"images/post/smile/dvbbs/em04.gif\" />
 楼主| schweinstanker 发表于 2009-6-14 22:56:00 | 显示全部楼层
<div class=\"quote\"><b>以下是引用<i>Wayne</i>在2009-6-14 19:28:00的发言:</b><br/>题目过于低俗.希望楼主整改.</div><p></p><p>额,转帖的,还是原汁原味的</p><p>既然有人提意见那就改了</p><p>这里说的无码应该说的没有修改代码的版本</p>
您需要登录后才可以回帖 登录 | 加入联盟

本版积分规则

小黑屋|手机版|Archiver|中国德迷联盟 - GerFans.cn ( 辽ICP备17002255号 )|网站地图

GMT+8, 2024-11-20 09:28 , Processed in 0.027123 second(s), 12 queries , Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表