本页主题: 来自360safe的分析:腾讯QQ也见不得人 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

guo95
FYQ第一个开BMW的人。。。。
级别: 论坛版主


精华: 1
发帖: 2320
威望: 1302 点
风云币: 288049 元
专家分: 0 分
在线时间:801(小时)
注册时间:2007-01-14
最后登录:2019-03-29

 来自360safe的分析:腾讯QQ也见不得人

不知道大家有没有注意到最新版本的QQ 2007 Beta2会在C盘根目录创建"~DTLog.txt"文件,里面包含一些3721等不太干净的字符串,到底是为什么,360safe论坛的技术人员作了详细的技术分析,看来腾讯推广soso工具栏的手段也不是那么干净,一起来看.(以下文段来自MJ0011与yahootw网友):
QQ最近释放的一个文件QQPhoneHelper.dll,名字很好听
不过里面就有一些字符串,用了一个比较复杂的类来加密
看了下,把它们解密了
大家来看看是都是些什么见不得人的东西:


{B83FC273-3522-4CC6-92EC-75CC86678DA4} CnsMin.dll  雅虎助手

{D157330A-9EF3-49F8-9A67-4141AC41ADD4} CndHook.dll  雅虎助手

SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/ShellExecuteHooks

//./CnsMinKP  雅虎助手

{406F94F0-504F-4a40-8DFD-58B0666ABEBD} yasbar.dll  雅虎助手

SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper Objects

SOFTWARE/Microsoft/Internet Explorer/Toolbar

{02496EBD-8455-48db-B3C7-5DAC97D9F5A7}  BDSrHook.dll 百度超级搜霸

//./adsrsvc  百度超级搜霸

//./BDGuard 百度超级搜霸


{5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} cdnforie.dll  CNNIC中文上网

//./cdnprot  CNNIC中文上网

//./cdntran CNNIC中文上网

SOFTWARE/CNNIC/CdnClient

{2A0176FE-008B-4706-90F5-BBA532A49731} SNHpr.dll 中搜

//./fad 划词搜索

//./anfad 划词搜索

Uindata

http://scdown.qq.com/download/HelperUpdate.htm 这个QQPhoneHelper.dll的升级配置,可以看到这个升级配置和流氓软件的升级配置文件无异

URLDownloadToFileA
DeleteUrlCacheEntryA
流氓专用函数
yahootw网友的报告:

今天没事用AVG Anti-Spyware 扫了下  突然惊现一个警报  ! 一个木马  汗  多少年了 没中过木马了  (心情激动十万分~bs自己一下~~~呵呵)!

---------------------------------------------------------
AVG Anti-Spyware - Scan Report
---------------------------------------------------------

+ Created at:    00:28:25  2006-12-15

+ Scan result:   



[688] D:\Tencent\qq\QQPhoneHelper.dll -> Logger.BZub.cv : Cleaned with backup (quarantined).


QQPhoneHelper.dll这个东东 到底是不是毒呢?还是杀软误报??搞不懂..呵呵 求高人指点一下!!

分析一下 ~~
安装qq2006之后,会出现如下的情况:

其中含有一个QQPhoneHelper.dll这个文件在系统临时文件夹中生成一个临时文件?这个文件,在QQ退出后,也不会自动删除。
这个临时文件的名字是:~DFD.tmp (或者是随机生成~DF*.tmp)

其内容用Ultraedit查看是:
[QQHelper]
version=1.0.0.26
url=http://scdown.qq.com/download/QQPhoneHelper.dll
setupfile=QQPhoneHelper.dll

把QQPhoneHelper.dll这个文件改名或删除,在启动QQ后,这个文件会由http://scdown.qq.com/download/QQPhoneHelper.dll 自动下载并安装。手法有点像后门~木马自动下载生成 哈哈 !!!

而对于这个dll,会在c盘根目录创建"~DTLog.txt"文件

查看跟踪了读入读出请求
9576 01:02:23 QQ.exe:1484 OPEN D:\Tencent\qq\QQPhoneHelper.dll SUCCESS Options: Open Access: Execute
29577 01:02:23 QQ.exe:1484 CLOSE D:\Tencent\qq\QQPhoneHelper.dll SUCCESS
29578 01:02:23 QQ.exe:1484 OPEN C:\~DTLog.txt SUCCESS Options: OpenIf Access: All
29579 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length: 0
29580 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length: 0
29581 01:02:23 QQ.exe:1484 QUERY INFORMATION C:\~DTLog.txt SUCCESS Length: 0
29582 01:02:23 QQ.exe:1484 WRITE C:\~DTLog.txt SUCCESS Offset: 0 Length: 30
29583 01:02:23 QQ.exe:1484 CLOSE C:\~DTLog.txt SUCCESS

用卡巴,诺顿,AVK等等也是报!
顶端 Posted: 2007-05-21 18:48 | [楼 主]
majian-008
级别: 超级会员


精华: 0
发帖: 3810
威望: 2678 点
风云币: 2645 元
专家分: 0 分
在线时间:304(小时)
注册时间:2006-10-01
最后登录:2008-04-29

 

鄙视他们 qq公司
顶端 Posted: 2007-05-21 18:57 | 1 楼
帝释天
水只为博红颜笑
级别: 资深会员


精华: 0
发帖: 3587
威望: 1065 点
风云币: 3670 元
专家分: 0 分
论坛群: ☆黄鱼党☆
在线时间:212(小时)
注册时间:2007-03-09
最后登录:2008-04-23

 

鄙视但还是很多人用的呢
走别人的路,让别人无路可走.
顶端 Posted: 2007-05-21 19:00 | 2 楼
枫幻
枫狂找寻
级别: 资深会员


精华: 0
发帖: 3085
威望: 966 点
风云币: 5108 元
专家分: 0 分
论坛群: ☆黄鱼党☆
在线时间:142(小时)
注册时间:2007-04-18
最后登录:2008-04-29

 

呵呵 这个似乎已经都木然了 
黄沙漫卷风强劲,
鱼潜海底力犹在。
党派不同情意深,
枫红飘零更有情。
幻影犹存现实中,
强人更像雪中松!
顶端 Posted: 2007-05-21 19:01 | 3 楼
删除远
级别: 初级会员


精华: 0
发帖: 567
威望: 267 点
风云币: 4022 元
专家分: 0 分
在线时间:47(小时)
注册时间:2007-02-21
最后登录:2007-11-03

 

额,那么大的公司,转了那么bb,现在还.............
顶端 Posted: 2007-05-21 19:13 | 4 楼
hus007
级别: *


精华: *
发帖: *
威望: * 点
风云币: * 元
专家分: 0 分
在线时间:(小时)
注册时间:*
最后登录:*

 

QQ是赚黑心钱的
不过我很早就把这些垃圾删掉了
顶端 Posted: 2007-05-21 19:14 | 福建省福州市 网通 5 楼
chenwenfu
级别: 中级会员


精华: 0
发帖: 1350
威望: 381 点
风云币: 2626 元
专家分: 0 分
在线时间:283(小时)
注册时间:2007-01-13
最后登录:2008-04-25

 

黑心啊
接家具设计之办公椅设计和展示设计
顶端 Posted: 2007-05-21 19:24 | 6 楼
fengsha
潜水中
级别: 超级会员


精华: 0
发帖: 2664
威望: 2066 点
风云币: 3251 元
专家分: 1 分
论坛群: ☆黄鱼党☆
在线时间:278(小时)
注册时间:2006-11-01
最后登录:2008-03-13

 

反正安装完之后要扫描系统的
顶端 Posted: 2007-05-21 19:25 | 7 楼
南宫秋雨
水王联盟|总舵主
级别: 超级会员


精华: 0
发帖: 2361
威望: 1950 点
风云币: 3575 元
专家分: 0 分
论坛群: 水王联盟
在线时间:168(小时)
注册时间:2007-04-23
最后登录:2007-11-26

 

QQ  偶很少用
顶端 Posted: 2007-05-21 19:58 | 8 楼
fbc2000
级别: 高级会员


精华: 0
发帖: 3204
威望: 666 点
风云币: 4326 元
专家分: 0 分
在线时间:173(小时)
注册时间:2007-04-01
最后登录:2008-02-26

 

哇噻,真是无耻啊
师太,你就从了老衲吧
顶端 Posted: 2007-05-21 20:10 | 9 楼
最爱科比
永远不需要FF...lJF...了
级别: 黑铁会员


精华: 0
发帖: 13961
威望: 3080 点
风云币: 987 元
专家分: 0 分
论坛群: ☆黄鱼党☆
在线时间:870(小时)
注册时间:2007-01-13
最后登录:2023-03-24

 

暂时不发表任何看法...
顶端 Posted: 2007-05-21 20:47 | 10 楼
yy2006
计算机病毒与反病毒技术
级别: 荣誉会员


精华: 0
发帖: 3890
威望: 1566 点
风云币: 2738 元
专家分: 8 分
在线时间:333(小时)
注册时间:2006-10-01
最后登录:2008-04-28

 

这个已经知道了 会生成一个LOG文件 具有木马的性质.....
欢迎光临我的博客:http://hi.baidu.com/败亦枭雄
顶端 Posted: 2007-05-21 21:08 | 11 楼
wagzhrr
核弹头
级别: 超级会员


精华: 0
发帖: 507
威望: 1881 点
风云币: 2544 元
专家分: 0 分
在线时间:167(小时)
注册时间:2006-10-01
最后登录:2022-12-03

 

BS QQ,它们眼里面只有钱了

切尔西永远最棒!
顶端 Posted: 2007-05-21 21:27 | 12 楼
cfwl2518
长风万里
级别: 超级会员


精华: 0
发帖: 10502
威望: 2079 点
风云币: 3323 元
专家分: 0 分
论坛群: ☆黄鱼党☆
在线时间:714(小时)
注册时间:2007-01-14
最后登录:2008-04-29

 

QQ有好多,很少用了。
顶端 Posted: 2007-05-21 21:32 | 13 楼
fire
擎云水苑|baby
级别: 超级会员


精华: 0
发帖: 11868
威望: 1566 点
风云币: 2501 元
专家分: 2 分
论坛群: 擎云水苑
在线时间:229(小时)
注册时间:2007-01-12
最后登录:2008-04-12

 

无耻的QQ!我不用官方的版本
灌水是我国的一项基本国策,看贴回贴是每个公民应尽的义务!
顶端 Posted: 2007-05-21 21:34 | 14 楼
fire
擎云水苑|baby
级别: 超级会员


精华: 0
发帖: 11868
威望: 1566 点
风云币: 2501 元
专家分: 2 分
论坛群: 擎云水苑
在线时间:229(小时)
注册时间:2007-01-12
最后登录:2008-04-12

 

https://www.fyhome.us/read.php?tid=59796欢迎欢迎大家去看看啊!
灌水是我国的一项基本国策,看贴回贴是每个公民应尽的义务!
顶端 Posted: 2007-05-21 21:34 | 15 楼
fire
擎云水苑|baby
级别: 超级会员


精华: 0
发帖: 11868
威望: 1566 点
风云币: 2501 元
专家分: 2 分
论坛群: 擎云水苑
在线时间:229(小时)
注册时间:2007-01-12
最后登录:2008-04-12

 

https://www.fyhome.us/read.php?tid=59796欢迎欢迎大家去看看啊!
再次欢迎欢迎了
灌水是我国的一项基本国策,看贴回贴是每个公民应尽的义务!
顶端 Posted: 2007-05-21 21:34 | 16 楼
帖子浏览记录 版块浏览记录
风云小站|Connecting Lives With Infinite New Discoveries » 灌水乐园

Total 0.012332(s) query 6, Time now is:06-03 14:50, Gzip enabled 渝ICP备20004412号-1
Powered by PHPWind v6.3.2 Certificate Code © 2003-08 PHPWind.com Corporation