查看: 23116|回复: 34
收起左侧

[其他] 如何解决软件安装使用中的安全问题

  [复制链接]
毛豆小新
发表于 2013-10-2 00:54:33 | 显示全部楼层 |阅读模式
本帖最后由 毛豆小新 于 2014-5-6 20:09 编辑

早已经被大家习以为常的东西,但是现在依然害人不浅。
软件安装使用过程中一般面临一下几个安全问题
1、欺骗下载(在下载环节碰到,一般用户习惯利用搜索引擎搜索然后直接下载安装的习惯导致)
2、软件捆绑(在安装环节碰到,捆绑各种插件、捆绑第三方软件,最讨厌的静默捆绑,不给出选项)
3、软件冲突(在使用过程中碰到,对安全软件的选择慎重,对同类软件求精不求全,尽可能限制软件的权限)

先看欺骗下载的问题。
软件下载站调查:欺诈下载潜规则横行-搜狐IT
http://it.sohu.com/20091231/n269315804.shtml
现在我先来测试。
以下载QQ2013为例,全过程恢复hosts为默认,关闭广告过滤软件,禁用浏览器过滤功能,尽可能全程模拟普通用户下载安装软件的过程。
测试结果看表格:
欺骗下载统计
软件下载站
华军软件园
霏凡下载
PChome
太平洋下载
中关村下载
下载吧
多特软件
未来软件园
PC6
华彩
欺骗下载数量
2
10
4
3
14
9
4
3
3
2
无欺骗下载的软件站:新浪下载、完美下载、软件天堂
同时毫无疑问,霏凡、中关村、下载吧夺得垃圾下载站的前三名,而且在以往的下载过程中发现中关村有捆绑瑞星和百度杀毒的劣迹。绿盟也未能幸免。
既然没人看,我就删掉附件了,有怀疑的可以自行测试。

衡量一个软件下载站,我自己拟定了几个指标。按先后顺序。
1.欺骗下载
如果对欺骗下载零容忍的话,第一关通过者仅有:天空软件站、新浪下载、完美下载、软件天堂。我的原则是软件下载站点可以做广告,但是不能放欺骗下载的广告诱导用户安装。
最搞笑的是,大多数人以为安全的大站点,甚至打着绿色软件旗号的站点,比如绿盟绿软家园jz5u都中枪了。
前两年还在天空软件站还中过病毒。
安全警告 天空软件园某服务器意思遭到感染下载的文件都带毒
http://bbs.kafan.cn/thread-1326425-1-1.html

2.软件质量筛查
绿盟、新浪下载提供了3721,对于这种流氓软件还提供下载,难道是为了给用户提供化石样本?虽然中招用户极少,但是基于安全考虑,这类软件就不能上架,说明下载站审核不够严格。
以傲游4.1.2.4000正式版(最新版)例,只有软件天堂的更新不够给力

3.软件是否重新封装,还是官方原版?
很多软件站喜欢给软件重新封装,简单的就是压缩打包,加入部分URL广告链接(比如下载吧),部分比较恶心的就难保会不会替换官方安装包或者压缩包里夹带第三方程序,或者对官方程序动手脚了
楼下提到,看数字签名也是个比较靠谱的方法
这里先区别:绿盟和华彩是以绿色软件和第三方修改软件为主,所以不存在这个问题,至于绿色软件和第三方修改软件的安全问题。这个只能说你相信就用,不相信就自己用官方程序,自己阉割去广告。

综合以上因素,可以去的下载站有:
新浪下载(中规中矩,没有大问题,但是安全性有保障)
天空软件站(推荐,几乎没有广告,但是之前有报过病毒的前科
华彩(目前为止看到的最全的绿色破解软件下载站,安全性自己考量)

可见软件下载站的可信度实在太低,哪怕是所谓的大站点。

下载站算什么,大鱼还在后头。
推荐帖子:
[2013.08.29]警惕百度杀毒试点强制捆绑."静默安装监控器"为您保驾护航
http://bbs.kafan.cn/thread-1619389-1-1.html
求:流氓与推广软件拦截工具http://bbs.kafan.cn/forum.php?mod=redirect&goto=findpost&ptid=1726168&pid=31264113


鉴于百度的不可靠,抛弃利用搜索引擎搜索下载的习惯!

除了官方站点,一般不推荐去下载站下载软件,也不推荐直接利用搜索引擎搜索下载

除下载站,卡饭的软件下载区(小心新会员发布的帖子),还有部分大神的软件博客也是好的去处。

软件博客推荐:
精品绿色便携软件 - 追求绿色便携理念,打造清爽干净系统!
http://www.portablesoft.org/
PortableAppC - 有中国特色的便携软件 | PortableApps 中文站
http://www.portableappc.com/
PortableApps.com - Portable software for USB, portable and cloud drives
http://portableapps.com/
小众软件
http://www.appinn.com/
善用佳软
http://xbeta.info/
软件小品
http://www.appcheers.com/
zd423
http://www.zdfans.com/
迅雷博客(迅雷破解,没你不行)
http://blog.xunleihd.com/
绿软分享吧
http://www.lrshare.com/
软件阁
http://www.lite6.com/
绿软盒子
http://www.bootw.com/
林雨语林
http://www.lin50.com/
独木成林(原作者已经把网站出售了,但是软件品质还是不错)
http://www.guofs.com/

欺骗下载的解决方法
1.下载任何软件去官方站点.
特别是部分重要软件,不要去下载站下载也不要使用第三方修改后的软件,比如安全软件、阿里旺旺、支付宝控件、银行控件、QQ(理论上是不要使用第三方版本QQ,但是考虑到官方QQ的恶劣程度,如果大家信得过,可以考虑使用大家都在使用的部分第三方版本QQ,比如zd423,或者自己动手修改最好)、第三方封装的浏览器(还是那个问题,浏览器作为一个重要平台,重要性不亚于安全软件,你根本不知道他修改了什么、tete009这种知名的第三方编译版本的firefox不算),中毒事小,账号密码被窃取才是大事。


2.hosts屏蔽+浏览器广告过滤
hosts屏蔽:
封杀垃圾下载站,看见一个拉黑一个
  1. #E#HostsX: HostsX 垃圾系统/
  2. 0.0.0.0   www.dabaicai.com
  3. 0.0.0.0   www.udashi.com
  4. 0.0.0.0   www.laomaotao.net
  5. #E#HostsX: HostsX 垃圾系统/
  6. #E#HostsX: HostsX 垃圾下载站/对欺骗下载零容忍
  7. 0.0.0.0   xiazai.zol.com.cn
  8. 0.0.0.0   www.onlinedown.net
  9. 0.0.0.0   mydown.yesky.com
  10. 0.0.0.0   www.crsky.com
  11. 0.0.0.0   www.xiazaiba.com
  12. 0.0.0.0   www.downg.com
  13. 0.0.0.0   www.duote.com
  14. 0.0.0.0   down.it168.com
  15. 0.0.0.0   download.enet.com.cn
  16. 0.0.0.0   www.orsoon.com
  17. 0.0.0.0   www.greenxf.com
  18. 0.0.0.0   www.soft711.com
  19. 0.0.0.0   www.greenxiazai.com
  20. 0.0.0.0   www.newasp.net
  21. 0.0.0.0   www.gezila.com
  22. 0.0.0.0   www.cnd8.com
  23. 0.0.0.0   www.cr173.com
  24. 0.0.0.0   www.cncrk.com
  25. 0.0.0.0   www.cngr.cn
  26. 0.0.0.0   www.7edown.com
  27. 0.0.0.0   www.downbank.cn
  28. 0.0.0.0   www.downxia.com
  29. 0.0.0.0   www.uzzf.com
  30. 0.0.0.0   www.51hanhua.com
  31. 0.0.0.0   www.suxiazai.com
  32. 0.0.0.0   www.52z.com
  33. 0.0.0.0   www.gpxz.com
  34. 0.0.0.0   www.ouyaoxiazai.com
  35. 0.0.0.0   www.33lc.com
  36. 0.0.0.0   www.mt30.com
  37. 0.0.0.0   www.veryhuo.com
  38. 0.0.0.0   www.oyksoft.com
  39. 0.0.0.0   www.7scs.com
  40. 0.0.0.0   www.sz1001.net
  41. 0.0.0.0   www.soft711.com
  42. 0.0.0.0   www.downza.cn
  43. 0.0.0.0   www.ddooo.com
  44. 0.0.0.0   www.xunzai.com
  45. 0.0.0.0   www.19cr.com
复制代码
防范流氓软件点击后静默安装
  1. #E#HostsX: HostsX 防范流氓软件/
  2. 0.0.0.0   vip.dns-vip.net
  3. 0.0.0.0   down.xinkuai.com
  4. 0.0.0.0   www.daocaoren.cn
  5. 0.0.0.0   download.daocaoren.cn
  6. 0.0.0.0   down.qxiazai.com
  7. 0.0.0.0   down.3lsoft.com
  8. 0.0.0.0   downcdn1.shgaoxin.net
  9. 0.0.0.0   down.kan83.com
  10. 0.0.0.0   www.uibia.com
  11. 0.0.0.0   download.wuji.com
  12. 0.0.0.0   yx.21hh.com
  13. 0.0.0.0   www.sj88.com
  14. 0.0.0.0   down.kan83.com
  15. 0.0.0.0   www.yoozhe.com
  16. 0.0.0.0   down.yinyue.fm
  17. 0.0.0.0   union.116.com
  18. 0.0.0.0   xia.57cx.com
  19. 0.0.0.0   uidl.01lm.com
  20. 0.0.0.0   dlcnc.jjmatch.com
  21. 0.0.0.0   file1.updrv.com
  22. 0.0.0.0   api3.funshion.com
  23. 0.0.0.0   mi-fashion.com
  24. 0.0.0.0   down.mi-fashion.com
  25. 0.0.0.0   qd.mi-fashion.com
  26. 0.0.0.0   pc.mi-fashion.com
  27. 0.0.0.0   down2.dsmdz.com
  28. 0.0.0.0   m1.amcyv.com
  29. 0.0.0.0   config.wallba.com
  30. 0.0.0.0   kuping.wallba.com
  31. 0.0.0.0   p2psearcher.org
  32. 0.0.0.0   www.p2psearcher.org
  33. 0.0.0.0   www.chaosu.com
  34. 0.0.0.0   d.chaosu.com
  35. 0.0.0.0   www.suda123.com
  36. 0.0.0.0   www.etwoone.com
  37. 0.0.0.0   software.lingxiu98.com.cn
  38. 0.0.0.0   dl.pipi.cn
  39. 0.0.0.0   d.12291.com
  40. 0.0.0.0   download.jisuxz.com
  41. 0.0.0.0   dx2.12danji.com
  42. 0.0.0.0   down.9eee.cn
  43. 0.0.0.0   down.17pk.com
  44. 0.0.0.0   box.cr173.com
  45. 0.0.0.0   web.2114.com
  46. 0.0.0.0   ie.eeyy.com
  47. 0.0.0.0   cdn.1322.com
  48. 0.0.0.0   box.4399.com
  49. 0.0.0.0   www.accuratedownload.com
  50. 0.0.0.0   download10.subo.me
  51. 0.0.0.0   www.damaigu.com
  52. 0.0.0.0   www.wuyibox.com
  53. 0.0.0.0   down.tututool.com
  54. 0.0.0.0   www.baduqq.com
  55. 0.0.0.0   tg.ads9158.com
  56. 0.0.0.0   d.yuntonghua.net
  57. 0.0.0.0   www.yinyue.fm
  58. 0.0.0.0   download.wk12345.com
  59. 0.0.0.0   download.wiseie.com
  60. 0.0.0.0   down.luoyabo.com
  61. #E#HostsX: HostsX 防范流氓软件/

  62. #E#HostsX: HostsX 防范软件捆绑/
  63. 0.0.0.0   k.rising.com.cn
  64. 0.0.0.0   union.rising.com.cn
  65. 0.0.0.0   softdown.rising.net.cn
  66. 0.0.0.0   download.2345.com
  67. 0.0.0.0   cdn.client.baidu.com
  68. 0.0.0.0   dl.p2sp.baidu.com
  69. 0.0.0.0   dlsw.baidu.com
  70. 0.0.0.0   dl1sw.baidu.com
  71. 0.0.0.0   w.x.baidu.com
  72. 0.0.0.0   weishi.baidu.com
  73. 0.0.0.0   shadu.baidu.com
  74. 0.0.0.0   dl.hao123.com
  75. 0.0.0.0   softdownload.hao123.com
  76. 0.0.0.0   xmp.down.sandai.net
  77. 0.0.0.0   dl.sj.91.com
  78. 0.0.0.0   down.koowo.com
  79. 0.0.0.0   dl.liebao.cn
  80. 0.0.0.0   mk.maxthon.cn
  81. 0.0.0.0   download.pplive.com
  82. 0.0.0.0   download.uusee.com
  83. 0.0.0.0   download.ydstatic.com
  84. #E#HostsX: HostsX 防范软件捆绑/

  85. #B#HostsX: HostsX 金山联盟/
  86. 0.0.0.0   j.union.ijinshan.com
  87. 0.0.0.0   d.union.ijinshan.com
  88. 0.0.0.0   union.ijinshan.com
  89. 0.0.0.0   tj.union.ijinshan.com
  90. 0.0.0.0   img1.buy.ijinshan.com
  91. #B#HostsX: HostsX 金山联盟/

  92. #E#HostsX: HostsX 屏蔽360/
  93. 0.0.0.0   dl.360safe.com
  94. 0.0.0.0   down.360safe.com
  95. 0.0.0.0   down.m.360.cn
  96. 0.0.0.0   se.360.cn
  97. 0.0.0.0   doctor.browser.360.cn
  98. #E#HostsX: HostsX 屏蔽360/
复制代码
Malicious Web Site Labs | 恶意网站实验室
http://www.mwsl.org.cn/
或者hostx(已死,但是部分hosts依然有效)
你需要一款你能强力过滤广告的浏览器(广告过滤软件也行,比如奶牛、adsafe、保护伞等),只要支持ABP就行,广告过滤可以轻松过滤各大下载站的欺骗下载链接图片广告等。
相信我,广告过滤不仅能过滤广告,而且对于防范钓鱼网站、垃圾网站和流氓下载同样有效。
IE浏览器升级到IE9以上,开启UAC和IE保护模式直接降权使用。

2.从各种软件管家下载安装
目前各大卫士都自带软件管家,360、金山、QQ管家、百度卫士。

如何防范软件捆绑(没有特效药,求一键解决方案)
这个也算天朝特色,软件推广联盟,说到底还是利益作祟,我就不说百度杀毒、猎豹的推广有多猛了,2345瑞星的推广有多恶心。
因为windows的权限设置不够人性化,不够细致,所以出现一个两难的境地,如果按照某些大神的方案,放低权限很多软件无法正常安装使用,日常使用也不方便,如果使用管理员权限,就会出现软件捆绑的问题。

1、绿色便携软件或者自行对软件进行阉割(我一般喜欢用这个方法)
比如去除广告,去掉开机启动项,去掉后台更新服务计划,去掉后台上传进程/错误bug报告程序等。同时也可以去掉很多软件不必要的权限,比如qq加载驱动等。
这样的好处是,只有在软件安装过程中会触发UAC(迅雷旋风等软件需要加入IE插件),需要管理员权限,平常使用过程中是不会触发UAC的。
该方法适合那些必须使用,但是夹带太过广告捆绑了太多垃圾插件的软件
比如常用的:QQ、迅雷

2、使用替代软件
搜狗输入法有捆绑弹窗广告,可以换百度、QQ、必应输入法。
迅雷广告和捆绑很讨厌,建议大家直接使用迅雷白金版,不是白金会员没有关系,去下载一个白金会员破解登录的dll就行了。
我直接抛弃了sougou
3、防火墙或一款有AD防护的安全软件
一般捆绑都存在联网下载或者调用第三方程序,这个时候防火墙和AD防护就会发挥作用。
你仍然需要一款强力的杀毒软件来防范可能存在的威胁。而且部分安全软件已经可以拦截部分静默安装的捆绑软件,比如火绒、毒霸、360。
火绒2.0的软件捆绑过滤非常强大,建议经常碰到这类问题的同学可以试试。
推荐:小a(网页防护开启PUP、敏感度高)、毒霸、火绒、风云防火墙(xp专用,感觉win7下稳定性不够)。
或者通过安全软件的hips模块,来防患未然。
手把手教你用应用程序控制防止流氓捆绑
http://bbs.kafan.cn/thread-1632551-1-1.html
我把这个帖子中卡巴的规则转换下,火绒可以使用。
火绒防范软件捆绑.zip (1.31 KB, 下载次数: 213)

评分

参与人数 1经验 +50 人气 +1 收起 理由
mengld + 50 + 1 辛苦了

查看全部评分

恋爱的夏娜
头像被屏蔽
发表于 2013-10-2 18:27:48 | 显示全部楼层
对于我等Access需要使用的用户来说:
Microsoft Office是唯一选择。
播放本地视频我有TMT和带了解码器的Windows 7 Media Player
上网我用IE。

砸场子专业户。十年品质保证。
毛豆小新
 楼主| 发表于 2013-10-2 18:58:09 | 显示全部楼层
恋爱的夏娜 发表于 2013-10-2 18:27
对于我等Access需要使用的用户来说:
Microsoft Office是唯一选择。
播放本地视频我有TMT和带了解码器的W ...

播放本地视频我有TMT和带了解码器的Windows 7 Media Player
TMT是什么?使用WMP也没问题,但是播放RM或者RMVB视频,没法实现文件关联啊?别告诉我你是右键强制使用该程序播放,IE功能太简单
恋爱的夏娜
头像被屏蔽
发表于 2013-10-2 19:00:26 | 显示全部楼层
毛豆小新 发表于 2013-10-2 18:58
播放本地视频我有TMT和带了解码器的Windows 7 Media Player
TMT是什么?使用WMP也没问题,但是播放 ...

我说TNT你肯定懂……
Total Media Theater。看蓝光原盘必备。
RM我不看,所以不操心。
IE功能太简单但是足够满足我的要求所以对我而言够用。
Chrome只是拿来jump的
毛豆小新
 楼主| 发表于 2013-10-2 19:03:18 | 显示全部楼层
恋爱的夏娜 发表于 2013-10-2 19:00
我说TNT你肯定懂……
Total Media Theater。看蓝光原盘必备。
RM我不看,所以不操心。

还看蓝光,表示1080P就已经很幸福了
mengld
发表于 2013-10-2 19:31:00 | 显示全部楼层
本帖最后由 mengld 于 2013-10-2 22:31 编辑

挺实用的文章

,,,,,,,,,,,,,,
抱歉,之前措辞不妥
哀酱俏佳人
发表于 2013-10-2 19:42:30 | 显示全部楼层
支持楼主
毛豆小新
 楼主| 发表于 2013-10-2 20:26:15 | 显示全部楼层
mengld 发表于 2013-10-2 19:31
好吧
这篇文章对入门用户的作用挺大
普通会员可以拿这个作为参考

一直在等待寻找更好的方法,没找到
mengld
发表于 2013-10-2 20:27:36 | 显示全部楼层
本帖最后由 mengld 于 2013-10-2 22:33 编辑
毛豆小新 发表于 2013-10-2 20:26
一直在等待寻找更好的方法,没找到


补充下
捆绑净化器也是一个懒人的选择
帖子写的不错,挺详细
梦遗大师
发表于 2013-10-3 10:34:02 | 显示全部楼层
绿色便携软件站。。推荐一个国外大神的博客。。。
  1. http://portableappz.blogspot.com/
复制代码
很好的文章。。。不管对哪个层次的用户都适用。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 08:35 , Processed in 0.162623 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表