首页 | 游戏列表 | 开区助手 | 文章列表 | 下载中心 | 加入收藏
我本沉默权威发布网
3qsf.com
 
wbcm
3qsf.com
我本沉默解析搜狗输入法捆绑安装浏览器中的猫腻
文章作者:admin 文章来源:3qsf.com 更新时间:2014-11-01
不知道从什么时候开始,上网变成了搜狗浏览器。卸载后,过几天又莫名其妙安装上。搜狗也算是名门正派,竟然会用这么恶劣的手段捆绑软件!这么做跟病毒有什么区别?!专门花时间重现了搜狗推广的手段,顺手看到搜狗还有一个调试信息输出开关,只要增加一个注册表值,如果有这个键值就会把调试信息打出来,开着debugview就能监控到搜狗在搞什么小动作:Windows Registry Editor Version 5.00[HKEY_CURRENT_USER\Software\SogouInput]"lotusdebug"=dword:00000001
如果电脑没有装360,搜狗输入法直接就去服务器下载运行一个推广程序,这个地址就是搜狗服务器上的一个静默推广包:http://download.ie.sogou.com/se/semini/SEMini_3.0.0.571_7805.exe如果电脑有360,搜狗输入法推广浏览器的云控代码都在内存里,大概过程是这样的:第一步,静默下载。sogoucloud.exe和云端通信,根据云端指令把搜狗浏览器的安装包下载回来。云控数据域名请求是下面抓包的内容:第二步,经过请求内容解密出代码,代码功能里有从搜狗官网下载安装包,创建随机目录把安装包放进去,都是一些常见下载工具的目录,比如把搜狗浏览器安装包放到360、百度或者迅雷的下载目录里,不管你电脑里有没有装这些软件:搜狗浏览器的安装包还会被放到以下固定的地方,都是搜狗输入法的目录,省的下次再去下载了。大家可以到下图中标红的路径里找找,类似sgim_sehelper.bin之类的文件都是搜狗浏览器的安装包:第三步,模拟用户点击来安装搜狗浏览器。explorer里的sogou.ime会下载远控的shellcode执行后选择时机去推广浏览器,通过PostMessageW发消息自动模拟点击下载好的浏览器,这个浏览器安装包也通过进程间通信隐藏了安装界面,所以莫名其妙就装上了。如果一直盯着,全过程只会看到电脑上突然打开一个文件夹,又被关掉,然后就多了个搜狗浏览器。PostMessageW模拟点击这都是我以前写外挂时最常用的,不过我是用来操作游戏,搜狗用来搞流氓推广。
这种东西在中国就是国情,什么百度、金山、360的不都这样吗?去下载站上下载总是会让你下载一堆乱七八糟的东西。这是在挑战个人电脑的极限。对于普通用户来说这就是人家的实验田小白鼠。金山也一个屌样。安装个驱动精灵就给你静默安装个什么亲爱的悟空版金山毒霸。金山就***亲爱的
·下一篇:我本沉默1.76黑暗复古版本和快速成长的攻略 ·上一篇:仙剑情愿基本游戏介绍 浏览次数:175
最新文章
· IDM Internet Download Manager 6.40.11破解补
· 《996传奇引擎》“共同富裕”扶持
· “天启网络”“神秘大陆”“山海
· 转载:权威律师解析 娱美德拥有《传
· 传奇劫持案件,抓获13人,案值20
· 360极简开区助手使用教程演示
· 旭玩科技和金丰集团发布关于传奇
· 金丰进团起诉福建扑满信息科技有
· 娱美德和传奇IP授权合法有效 盛趣
· 3.15调查|暗藏在直播平台、百度搜
· 两高一部联合印发通告,敦促跨境
· 凌云之城攻略
· 我本沉默道招雪狮兽找回往日记忆
· 关于撤销宜春中级人民法院的《民
· 传奇IP入华第19年,娱美德的流氓操
· 十八年经典 网安传奇新四区已于
· 你知道的热血传奇怀旧服中有哪些
· 热血传奇怀旧服 你玩了吗,点卡有
· 2020年4月18日下午2点,网安传奇新三
· 布衣传说1.50游戏介绍,喜欢复古的
热门文章
Copyright 2010-2013 3QSF.COM(3Q搜服) All Rights Reserved
建议使用ie6.0以上版本进行浏览,请使用1024*768分辨率浏览本站以达到最佳视觉效果