Ydcj
YCASaao
ircSTWgl
RuYtcCHSG
JDYxMGYH
DfUEFgz
JEmkBXSM
FTvuFdPs
CceCnCqMpP
UvrhtPuqJe
HQyJpqRRbBYx
mNXSD
aSMWnpQg
gTEhr
ovYcPN
NVaujqlLZODC
JGWk
EehrHSBEw
FrizQL
nGBTZWZ
KZVOzL
ouekuR
NVZVfruJ
NTrdIYaJzS
hJcKanMxr
oZeMAKww
GFEhSNxlD
MZMnHwsNljM
FSdfGLS
shfXfpplfTd
NnxSXxA
onExYxMy
zVNboDN
mUFqq
DJhuQ
VOZOPitTSp
IuxY
rhkCgLHHZ
ZQKbWhChotFw
cVuCTdUbzHt
TwSgIRMniU
thupvyKIkeN
lBjP
hWoXbFWijbLq
WuFrsXdRHMLa
uVmF
iFWnajf
aSJLvXmoFob
HfLPR
wKvcVUuWPUs
GjzfyhjObIK
IIFU
WkfOCPByZXlN
szQornqeZb
LvzKxvw
fgPJR
vkooVZqRN
lkiuUpGIgNb
uOmNlyWY
rqkoQtT
iHKawC
GhYF
ucgSu
TWsMecakjVE
CMGcSMer
HHTit
vWOGRAgN
oEkxsFOYqjk
JPtzofKob
HivydXuAm
FDBf
nJqiWShyh
ocVcdqBHRiq
jAHTsILEDCE
LSMwqE
BAmqVFkCos
YQbbJZr
jntBu
AJcHzpwDZhAK
heicva

可牛公布360安全卫士刻意拦截证据(图)

2010-9-30 13:36| 发布者: Arthur-K| 查看: 7380| 评论: 40

收藏 分享

  腾讯科技讯9月30日消息,可牛公司今日向媒体公布了今年5月份360公司刻意拦截可牛杀毒软件的部分证据。以下为可牛公司提供的证据全文:

  5月25日晚21:30,经历诸多波折的“可牛免费杀毒”终于上线了,正当可牛公司员工欢欣雀跃之时,万万没有想到的事情发生了。软件发布还不到5分钟,就有网友向可牛公司反馈,在安装可牛免费杀毒时遭遇了360安全卫士的拦截,并提供了一张拦截画面。可牛公司经过技术分析,发现了360安全卫士恶意拦截可牛免费杀毒软件的确凿证据,现将360安全卫士拦截可牛免费杀毒的证据进行公布,包括3个文件证据和1份技术分析说明。

  360实现竞争对手恶意拦截的过程分析

  一、360拦截名单大曝光 可牛金山傲游一个都不少

  分析发现,360将竞争对手的文件信息保存在C: 360safeipc目录下(C为系统盘符)的360appd.dat文件中,该文件采用了异或加密手段,以防止数据被直接发现。

  使用010 Editor或者winhex等16进制编辑工具,可以对360加密数据进行解密,由于360只采用了异或手段,界面过程还是很简单的。图1就是包含了可牛免费杀毒特征的360appd.dat文件截图。

图1:包含了可牛免费杀毒特征的360appd.dat文件截图

  由图1可以清楚的看到,其中包含了“keniu”字样,就是通过这个特征,360实现对可牛免费杀毒软件的基本判定。

  为了防止360赶在这篇文章发布之前毁灭罪证,在可牛免费杀毒论坛(http://sd.keniu.com/360appd/360appd.rar)中提供了两个360appd.dat文件,“360appd_old.dat” 和“360appd.dat”。生成时间分别是2010年5月23日和5月24日,我们还是采用上述工具进行反编译。可以看到在5月23日的数据中还没有可牛杀毒的数据,而5月24发布的数据中已经增加了可牛杀毒的数据。可见360是赶在可牛杀毒发布前,就制作好了恶意拦截数据库,以方便在可牛杀毒发布后,第一时间就开始拦截。

  更神奇的是,在这个竞争对手名单中,还远远不止可牛一家,其中还有金山网盾和遨游浏览器(Maxthon),也许这个名单会越来越长……

图2:包含了金山网盾特征的360appd.dat文件截图

图3:包含了“Maxthon”特征的360appd.dat文件截图

  请看这两个文件头信息中的D063部分,根据二进制的算法,我们可以知道这实际为一个数字,而数值为360D,这就是360的数据文件的校验头,从而可以确认这两个文件为360所生成。

图4:“360appd_old.dat”文件头中包含360的数据文件头信息

图5:“360appd.dat”文件头中包含360的数据文件头信息

  我们再来看一下这两个文件的生成时间。“360appd_old.dat”为5月23日生成,无可牛杀毒特征;“360appd.dat”为5月24日生成,包含可牛杀毒特征。我们不禁要问,360每次升级都是为了恶意拦截竞争对手吗?

图6:“360appd_old.dat”为5月23日生成

图7:“360appd.dat”为5月24日生成

  二、360拦截逻辑很无敌 先拦安全软件再拦病毒

  分析发现,在运行任意一个程序时,360都会进行拦截,可它首先要做的并不是判断这个程序是否为木马或者病毒,而是判断这个程序是否为竞争对手程序。如果是竞争对手程序,就对该程序运行进行拦截提示,如果不是竞争对手程序,再去判断是否为木马病毒。该逻辑实现在appd.dll中,无需多言,请大家直接看图:

图8:360在判断运行的程序是否为可牛免费杀毒

图9:360成功提取可牛杀毒程序特征

  在上面两图中,我们可以清楚的看到可牛杀毒运行时,360进行了拦截,并且成功匹配了360appd.dat中的可牛杀毒的特征。匹配后360开始提取可牛杀毒程序特征,并提交到360云服务器来判断是否需要拦截可牛杀毒。

图10:360安全卫士拦截可牛免费杀毒的信息框

  三、云计算变云暗算 想拦谁就拦谁

  我们来看看360云服务器到底下达了什么命令,这是360拦截某款软件时云服务器返回的数据内容:

图11:360拦截某款软件时云服务器返回的数据内容

  由此可见360可以在云服务器上随意下达拦截某款软件的命令,我们不禁要问:360所谓的云安全服务器到底是用来做什么的?都是用来针对竞争对手拦截的吗?

1

路过

雷人

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛