查看: 7113|回复: 26
收起左侧

[其他] 虚拟机实战“百度杀毒”牌病毒

  [复制链接]
互相并肩
发表于 2014-12-23 18:23:40 | 显示全部楼层 |阅读模式
本帖最后由 互相并肩 于 2014-12-23 19:45 编辑

  前几天看到讨论360、腾讯、百度谁最流氓的问题,我说我没有遇到过这些公司的捆绑。底下纷纷抱怨,提到百度的安全软件是最流氓的软件。我亲自在虚拟机中实验之后,彻底服了。

  以下是本次实验的重现。

  实验环境:Windows XP虚拟机,没有安装其他软件。请无视系统的浏览器是IE6,昨天在实验这个软件之后,重装了虚拟机,有的设置还没有做过。

1.png

  现在在百度中搜索“QQ旋风”。

2.png

  其他的腾讯系列软件以及一些常用软件均会显示这样的搜索结果。要么是高速下载以及普通下载的按钮,要么是让你勾选与不勾选“安装百度杀毒确保软件安全”。这里以“QQ旋风”为例。

  现在打开这个网页的源文件。看屏幕显示的后半段内容。

3.png

  稍微解释一下。“安装百度杀毒确保软件安全”这一行文字带有“checkbox”,“checkbox”是复选框的意思。如果这个复选框勾上,“立即下载”按钮所引用的文件地址是“href=”后面引号内的地址(也就是被百度捆绑的文件)。如果没有勾选复选框,“立即下载”按钮所引用的文件地址是“softurl=”后面引号内的地址(即正常的软件安装包)。也就是说,这个钩子是否勾上,决定了你下载到的是哪一个文件。

  现在,分别下载这两个文件,以及腾讯官网上的文件,检验文件状态。

4.png

  不勾选安装百度杀毒选项下载到的安装包和从腾讯官网上下载到的安装包,文件内容是一致的。文件大小为9.97M。

5.png

  勾选安装百度杀毒选项下载到的安装包,文件大小为28.6M,明显超过正常的安装包,且文件名是不一样的。文件数字签名显示的是百度公司。左边为正常的安装包,数字签名显示的是腾讯公司。三个文件的图标是一模一样的。

  正常文件的安装包在此就不进行测试了,直接测试被捆绑的安装包。

6.png

7.png

  之后的步骤跟正常安装包的安装步骤完全一致。这个应该是先调用原版安装包完成正常的软件安装过程,再进行百度杀毒的安装。

8.png

  现在可以看到,百度杀毒已经安装在虚拟机里了。现在开始卸载百度杀毒。

9.png

  下面请注意那个绿色按钮上面所写的文字。

10.png

  卸载和不卸载的按钮反了一下。

11.png

   还是不想让我卸载百度杀毒。

12.png

  可惜不是你,陪我到最后,曾一起走却上了那贼船。

  但是还是你,霸占我的心,还能看到你在那。

  (歌词改得不押韵,见谅。)

13.png

  我看到了“再会”这两个字深深的恶意。

14.png

  重启虚拟机,打开任务管理器,可以看到百度的进程依然存在。百度的下载器(图中高亮处)也在其中。

155.JPG

  十多分钟的时间,我只是跑到真机里写一下配图图注而已啊,野生的百度杀毒又出现了!!

  二话不说,卸!

  重启虚拟机,在C盘里以“bd”为关键词进行搜索,大约有一半以上的文件是百度的文件,而且有的还是残留的备份!备份啊!

16.png

  百度的文件在C盘里的各个角落啊,各个角落啊!这还怎么玩啊?!

  这还只是XP系统的情况,至少还能直接删掉。从网上的反馈来看,从Windows7开始的系统在删除这些文件的时候都会提示没有权限操作啊,只能重启引导进入PE系统后再删除。

17.png

  非常奇怪的是,系统的配置程序与注册表中均看不到百度的任何开机启动项。

  既然如此,看来我需要使用大招了。

  载入系统光盘,重启,安装精简克隆版。

18.png

  再见。oh,不,再也不见。百度杀毒,能滚多远就滚多远。


  没空的人

  2014年12月21日
hikehiking
发表于 2014-12-23 18:32:41 | 显示全部楼层
好恐怖啊。。。我以前唯一一次中的杀软是金山毒霸
lincrbe
发表于 2014-12-23 18:37:55 | 显示全部楼层
某数字准备推百度病毒专杀工具了
坐等看戏
1094947421
发表于 2014-12-23 18:40:05 | 显示全部楼层
本帖最后由 1094947421 于 2014-12-23 18:48 编辑

支持测试,此病毒要上报各大。
捕获.PNG
Flameocean
发表于 2014-12-23 18:43:34 | 显示全部楼层
坐等一大波几十分和100多分的马甲来袭
hdzhonghai
发表于 2014-12-23 18:56:39 | 显示全部楼层
刚刚中招了,忽然右下角弹出一个小框,然后自动开始安装,被金山拦下了。这么久以来第一次感觉金山这么好用
fuzhk
发表于 2014-12-23 19:15:25 来自手机 | 显示全部楼层
vse规则禁止任何服务和启动项创建,对付这玩意不知行不行。
lastpass
发表于 2014-12-23 19:42:04 | 显示全部楼层
可惜不是你,陪我到最后,曾一起走却上了那贼船。

  但是还是你,霸占我的心,还能看到你在那。

笑尿了
Q_Wxin
发表于 2014-12-23 19:53:34 | 显示全部楼层
楼主给力,
芊芊细手
发表于 2014-12-23 19:54:35 | 显示全部楼层
Flameocean 发表于 2014-12-23 18:43
坐等一大波几十分和100多分的马甲来袭

就像楼主这样的?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-1 09:10 , Processed in 0.135958 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表