“输入法”或许是计算机软件领域最伟大的发明之一了,也是我们日常的计算机使用中最常用到的软件,一款好的输入法能让我们事半功倍。随着计算机的软硬件不断发展,输入法的功能也不再局限于协助用户完成“输入”的工作,各家输入法为了拉拢用户,绞尽脑汁的为输入法添加了各种各样的小功能,往往能让人眼前一亮。
但试想,如果输入法的附加功能是弹广告呢?近日,360安全中心接到用户的反馈,说自己的浏览器首页被改了,还莫名其妙的弹出好多广告来。经过我们的一番排查,最终捕获到了这样的一款弹广告的输入法……
来自色站的你
正所谓“英雄难过美人关”,这仿佛是一个永恒的定律,各种亦真亦假色情网站始终是病毒、木马、流氓推广程序的集中“发货地”。而这次也不例外。唯一不同的是提示你需要安装“男人播放器”的不再是以往的alert弹窗,而改成了一个图片。这样做一来更贴近系统弹窗,有更好的迷惑性;二来是即便你点了取消依然会开始下载(限于尺度问题,我不得不把那些令人血脉舒张的图片盖住,大家可自行脑补):
一个页面中弹窗图片,就像这样:
好吧,因为误认为是系统弹窗而用鼠标点击了上面图片的请自觉面壁5秒,谢谢配合。而在真实的恶意网站上,如果点击了这个图片,会触发onclick属性指向的go()函数:
<SCRIPT type=text/javascript> function go() { window.location='http://********/****/ksimeksid_9500_201626.exe'; } </SCRIPT>
页面直接被定为到了程序的下载页面上,剩下的工作就交给你的浏览器吧……另外再提一句,不要对这种网站弹窗意外的那些图片和链接抱有任何不切实际的幻想——他们同样都是指向上面这个go()函数的……
悄悄的进村,打枪的不要
下载回来的程序,是一个自称“快手输入法” 的安装包,并且带有数字签名:
程序启动的时候会查看自身文件名
旦发现自身的文件名是一个推广格式,就直接跳过ShowWindow,全程静默安装。
Be Evil
静默安装本来就已经有些不妥了,更为恶劣的是在装完之后……
其实,浏览器的首页并没有被篡改——因为一旦有人动浏览器首页,360是一定会弹窗报警的。于是软件作者便退而求其次——再桌面上创建了一个快捷方式
看图标确实是IE浏览器,但也只有图标是IE浏览器……其实这个快捷方式是指向快手输入法主程序的
而以link为参数启动时,快手输入法的主程序便会打开一个特定的URL——这样用户所感觉到的,就是浏览器打开的时候,首页被篡改了:
与此同时,主程序还会释放出两个子程序,分别用于弹出右下角广告和热点资讯:
结语
输入法本应是提高我们日常工作效率的工具,但却成了某些人获取获取利益的手段。一款看似正规的输入法,却为了自己的获利而不惜干扰用户——我想这种获利也是目光短浅的眼前利益而已。
[本文作者/360安全卫士(企业帐号),在不影响文章整体质量的情况下可能包含少量商业信息,转载请注明来自FreeBuf.COM]
平安金融安全研究院 2018-04-15
野狗 2017-12-18
360安全卫士 2018-03-27
qingxp9 2018-03-02
已有 22 条评论
如果这都算邪恶
那36O算什么~
@ Halo 大家懂360出生不要怎么明显
还有恶心的2345,为了推广他出现了大堆病毒,金山下面的驱动精灵,你使用他下回来的驱动的时候,有时候会是他自己重新打包装上推广2345插件的,恶心的是,一样删删不掉,查查不出来。。。
你干过的事大家都清楚,现在的36o跟以前的3721没什么区别。
36o和这个被你们查杀的输入法区别在于你们做的很好,没有留下什么证据。
@test0 这个没有可比性,3721以前是光明正大的搞病毒,但是现在转型了,而这个输入法的这种做法完全是出于私利而且是不被政策和法律允许的,360虽然现在也干偷盗用户隐私远控用户机器的事情,是被允许的,很多是在部门的要求之下这么做,而且是大家都在这么干,不是完全出于私利,你不合作结果就和google一样有可能比google更惨..所以你的喷也没什么意义了
360工作人员也逛H站啊
中间那个OD截图想干什么,字符串处理有什么好看的
这算什么,曾经中招。某网站一个“电视剧播放器”静默安装了30多款软件下去,弹窗16个~
我去,你分析过你家的数字卫士是怎么偷偷修改主页吗?!不知道从哪来的勇气有脸说别人邪恶啊
最恶心这样的了,欺负广大电脑白痴
36o带头流氓,小流氓干不过大流氓
都跟大流氓学坏了
查看个快捷方式的指向路径也需要用软件来分析吗?
ime 路过 exe的是什么
谁才会点击打开
现在还说360流氓,也真心是服了。。。洗地不洗地不懂,个人体验。360源代码全部是托管的,现在的流氓个人觉得2345、驱动精灵之类的,如果还要加的话就加上金山吧
@raccoon 骨子里透出来的流氓气永远变不了
直接或间接地被大厂子搞过,其实谁都不说谁,我感觉现在数字公司比其他的有些公司的节操更好一些。
这几天打开360浏览器就会自动弹出一个双11的页面,
实际上,看黄物有大地方+迅雷/旋风/bd云可以下载看,自己好好找就能找到,为啥要相信搜索引擎提示的各种2位或三位数字+字母重复+.com的组合呢?虽说在严打,但是想看肯定是可以看的….这时候只能以“没文化真可怕”来总结本文章的观后感了…
今天剛剛不小心下了個東西,然後。。。。。。。
在不影响文章整体质量的情况下可能包含少量商业信息
因为一旦有人动浏览器首页,360是一定会弹窗报警的。于是软件作者便退而求其次——再桌面上创建了一个快捷方式
这东西让多少人首页变成36o