查看: 3341|回复: 3
收起左侧

[技术原创] 来自360safe的分析:腾讯QQ也见不得人

[复制链接]
gwg829
头像被屏蔽
发表于 2007-5-21 19:50:18 | 显示全部楼层 |阅读模式
来自360safe的分析:腾讯QQ也见不得人不知道大家有没有注意到最新版本的QQ 2007 Beta2会在C盘根目录创建"~DTLog.txt"文件,里面包含一些3721等不太干净的字符串,到底是为什么,360safe论坛的技术人员作了详细的技术分析,看来腾讯推广soso工具栏的手段也不是那么干净,一起来看.(以下文段来自MJ0011与yahootw网友):

QQ最近释放的一个文件QQPhoneHelper.dll,名字很好听


不过里面就有一些字符串,用了一个比较复杂的类来加密

看了下,把它们解密了

大家来看看是都是些什么见不得人的东西:



{B83FC273-3522-4CC6-92EC-75CC86678DA4} CnsMin.dll  雅虎助手



{D157330A-9EF3-49F8-9A67-4141AC41ADD4} CndHook.dll  雅虎助手

SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/ShellExecuteHooks



//./CnsMinKP  雅虎助手


{406F94F0-504F-4a40-8DFD-58B0666ABEBD} yasbar.dll  雅虎助手


SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper Objects


SOFTWARE/Microsoft/Internet Explorer/Toolbar



{02496EBD-8455-48db-B3C7-5DAC97D9F5A7}  BDSrHook.dll 百度超级搜霸


百度超级搜霸



//./BDGuard 百度超级搜霸



{5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} cdnforie.dll  CNNIC中文上网 

//./cdnprot  CNNIC中文上网

//./cdntran CNNIC中文上网


SOFTWARE/CNNIC/CdnClient



{2A0176FE-008B-4706-90F5-BBA532A49731} SNHpr.dll 中搜


//./fad 划词搜索 4H,


//./anfad 划词搜索 ,,


http://scdown.qq.com/download/HelperUpdate.htm
这个QQPhoneHelper.dll的升级配置,可以看到这个升级配置和流氓软件的升级配置文件无异


URLDownloadToFileA

DeleteUrlCacheEntryA

流氓专用函数


yahootw网友的报告:



今天没事用AVG Anti-Spyware 扫了下  突然惊现一个警报  ! 一个木马  汗  多少年了 没中过木马了  (心情激动十万分~bs自己一下~~~呵呵)!
<M
--------------------------------------------------------- :  
AVG Anti-Spyware - Scan Report QS\}zrmz  
---------------------------------------------------------


+ Created at:    00:28:25  2006-12-15






+ Scan result:   

D:\Tencent\qq\QQPhoneHelper.dll -> Logger.BZub.cv : Cleaned with backup (quarantined).
-

QQPhoneHelper.dll这个东东 到底是不是毒呢?还是杀软误报??搞不懂..呵呵 求高人指点一下!!


分析一下   
安装qq2006之后,会出现如下的情况:


其中含有一个QQPhoneHelper.dll这个文件在系统临时文件夹中生成一个临时文件?这个文件,在QQ退出后,也不会自动删除。

这个临时文件的名字是:~DFD.tmp (或者是随机生成~DF*.tmp)

其内容用Ultraedit查看是:


[QQHelper]

version=1.0.0.26

url=http://scdown.qq.com/download/QQPhoneHelper.
setupfile=QQPhoneHelper.dll #


QQPhoneHelper.dll这个文件改名或删除,在启动QQ后,
这个文件会由http://scdown.qq.com/download/QQPhoneHelper.dll 自动下载并安装。手法有点像后门~木马自动下载生成 哈哈 !!!
而对于这个dll,会在c盘根目录创建"~DTLog.txt"文件
查看跟踪了读入读出请求
9576 01:02:23 QQ.exe:1484 OPEN D:\Tencent\qq\QQPhoneHelper.dll SUCCESS Options: Open Access: Execute

29577 01:02:23 QQ.exe:1484 CLOSE D:\Tencent\qq\QQPhoneHelper.dll SUCCESS


29578 01:02:23 QQ.exe:1484 OPEN C:\~DTLog.txt SUCCESS Options: OpenIf Access: All


29579 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length:   
29580 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length:  
29581 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length:  
29582 01:02:23 QQ.exe:1484 WRITE C:\~DTLog.txt SUCCESS Offset: 0 Length: 30


29583 01:02:23 QQ.exe:1484 CLOSE C:\~DTLog.txt SUCCESS

用卡巴,诺顿,AVK等等也是报!





ZT:
http://61.185.81.124/read.php?tid-150612.html
luowei2007
发表于 2007-5-21 19:58:47 | 显示全部楼层
腾讯也想要捆绑操作  
nealee
发表于 2007-5-21 21:48:12 | 显示全部楼层
我用卡巴怎么没有查出来??  


从名字上看好像是QQ电话之类的 文件~~~~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
陈阳
发表于 2007-5-21 21:56:17 | 显示全部楼层
我的已经用卡巴判了死刑。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 12:01 , Processed in 0.121213 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表