CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

百度流氓软件

2017年5月24日 829点热度 0人点赞 0条评论

百度流氓软件

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

测一测才知道,百度安全软件是不是真流氓?

dedogger2014-12-29共577725人围观 ,发现 150 个不明物体头条系统安全

前言

最近不知为何掀起“黑百度”风,360老总不顾颜面微博喊话李彦宏,广大用户纷纷吐槽百度杀毒的静默安装、卸载不了以及软件捆绑安装。这些所谓安全软件的问题也不是一天两天了,之前就有人说某安全软件上传工程源码以完成所谓“云查杀”,又时不时涉嫌各种隐私问题,不一而足。

之前在百度杀毒那边实习过一阵,感觉软件不至于无耻到网上所流传那种地步。这里我选择不同平台安装不同的百度产品,从安装到运行,以及卸载,看看它们到底多流氓。

工具

VM虚拟机、win7 x86、win7 x64、ProcessMonitor、ProcessExplorer、PCHunter、Windbg、VKD

百度高速下载

百度搜索某软件,会有“高速下载”选项,我们使用高速下载来作为测试:

高速下载得到一个exe:npp.6.6.9.Installer_13478_BDdl.exe,图标是度熊手;普通下载得到的是:npp_V6.7_Installer.1418630513.exe。

从文件名可以目测出两个问题:

1、高速下载得到的是捆绑了百度产品的
2、高速下载得到的是低版本的。可能捆绑是需要时间的吧。

那我们运行这个高速版看看会发生什么:

首先映入眼帘的是百度下载助手的安装程序,百度的签名:

然后下载助手安装成功,并启动notepad++的下载和安装。所以说之前那个npp.6.6.9.Installer_13478_BDdl.exe纯粹是混淆视听,就是baiduxiazaizhushou.exe,怪不得连图标都没变。再试几个其他的高速下载,都是会安装“百度下载助手”,然后再“高速”下载该软件。何来点了高速下载就会静默安装百度杀毒和百度卫士?

这里黑得不漂亮啊!不过这个确实也属于欺骗用户的。倒是有时候下载的时候有个选项“安装百度杀毒”,默认是勾选的,如果不取消选择,那铁定是要中招了。我之前确实见过这种情况,不过写这篇文章测试的时候一直没搜出来,只好作罢。另外有一点我觉得是无脑黑,说什么百度搜索360会被屏蔽云云,可能纯粹是网络问题吧。百度说点竞争对手坏话倒有可能,大家都这样,不至于屏蔽竞争对手。

我倒是觉得软件中心挺好,起码点下载就是下载,不至于点下载给你安装个美图秀秀;而且也过滤了一些不良软件。这些进步是应该看到的,大家互相黑的同时也在一定程度上互相促进了,对用户来说是好事。这个小问题解决之后我们看看百度杀毒和百度卫士有多少干货。

百度杀毒

下载百度杀毒最新版,安装并监控。我记得上次我装的时候确实什么都没提醒就装上了,这次测试的时候倒是提醒了。安装之后运行了这两个程序,可以看出一个是主防一个是杀毒服务:

PCHunter可以看到百度杀毒装的驱动:

有bd0001~bd0004、文件系统过滤、沙箱、反病毒等,驱动还是不少,感觉有点乱。毕竟是内核层的,搞这么多东西难免会出问题。注册了一些系统回调,用于监控进程创建、线程创建、模块加载、注册表更改、关机等,也是一些常规的回调,具体效果得看实现如何。也往往是干掉防护的突破口:

Bd0003还有一个DPC定时器:0x8777DFB000x9875DE60C:\Windows\system32\DRIVERS\bd0003.sys文件系统过滤驱动BDFileDefender和BD0003也是实现了一些常规的IRP过滤:

这个时候出了个意外,蓝屏了,windbg及时捕捉:    

    CHKIMG_EXTENSION: !chkimg -lo 50 -d !nt
        83e8b3e9-83e8b3f0  8 bytes - nt!KiFastCallEntry+e9
        [ 8b fc 3b 35 1c 07 fb 83:e9 f0 02 01 0b 90 90 90 ]
        83eafb5f - nt!SwapContext_PatchXSave+2 (+0x24776)
        [ 01:21 ]
        83eafdad - nt!EnlightenedSwapContext_PatchXSave+2 (+0x24e)
        [ 01:21 ]
        83eb7ce0-83eb7ce3  4 bytes - nt!KiServiceTable+5f0 (+0x7f33)
        [ e1 42 0d 84:72 97 21 92 ]
        84086c93-84086c96  4 bytes - nt!PsOpenThread+20f
        [ 88 c3 03 00:59 ae 21 23 ]
        840a9b80-840a9b83  4 bytes - nt!NtTerminateProcess+43 (+0x22eed)
        [ 81 25 fc ff:cc 87 1f 23 ]
        840bc935-840bc938  4 bytes - nt!NtTerminateThread+51 (+0x12db5)
        [ cc f7 fa ff:17 5a 1e 23 ]
        840c0dfe-840c0e01  4 bytes - nt!PsOpenProcess+22d (+0x44c9)
        [ 1d 22 00 00:ee 0c 1e 23 ]
        840c411f-840c4122  4 bytes - nt!NtDuplicateObject+5d (+0x3321)
        [ e2 7f fa ff:0d dc 1d 23 ]
    34 errors : !nt (83e8b3e9-840c4122)
    FOLLOWUP_NAME:  MachineOwner
    MEMORY_CORRUPTOR:  PATCH_bd0001
    FAILURE_BUCKET_ID:  MEMORY_CORRUPTION_PATCH_bd0001
    BUCKET_ID:  MEMORY_CORRUPTION_PATCH_bd0001
    Followup: MachineOwner
    ---------

可以看到bd0001对ntoskrnl进行了patch,具体看看:

kd> !chkimg !nt
34 errors : !nt (83e8b3e9-840c4122)
kd> ln 83e8b3e9
(83e8b300)   nt!KiFastCallEntry+0xe9   |  (83e8b480)   nt!KiServiceExi
kd> u 83e8b3e9
nt!KiFastCallEntry+0xe9:
*** ERROR: Module load completed but symbols could not be loaded for bd0001.sys
83e8b3e9 e9f002010b      jmp     bd0001+0x86de (8ee9b6de)
83e8b3ee 90              nop
83e8b3ef 90              nop
83e8b3f0 90              nop
83e8b3f1 0f832e020000    jae     nt!KiSystemCallExit2+0xa5 (83e8b625)
83e8b3f7 f3a5            rep movs dword ptr es:[edi],dword ptr [esi]
83e8b3f9 f6456c01        test    byte ptr [ebp+6Ch],1
83e8b3fd 7416            je      nt!KiFastCallEntry+0x115 (83e8b415)

百度杀毒的驱动对KiFastCallEntry进行HOOK,这是系统入口点,所有系统调用都会经过这个函数。我们需要了解一下系统调用的基本知识,应用层的API做一些参数检查工作之后会调用ntdll.dll的同名nt函数,比如CreateFile会调用ntdll.dll中的NtCreateFile函数(和ntdll.dll的ZwCreateFile完全一样),然后NtCreateFile填写参数之后执行sysenter或int 0x2E,这个时候由应用层进入内核层,内核分发函数就是KiFastCallEntry,它会根据应用层调用去执行SSDT的相应函数。

所以KiFastCallEntry是防护软件绝佳的HOOK地点。最早应该是360发现的,所以360使用的HOOK点是最佳的,百度这里看到有nop填充,估计也是无奈之举。同时也能知道百度采用的是比较流行的驱动框架模型,bd0001是个驱动框架,其它驱动通过bd0001的接口注册回调,bd0001调用实现监控。

再回头看这个蓝屏:

kd> kb
ChildEBP RetAddr  Args to Child              
a39a250c 83f24e71 00000003 2fa590e4 00000065 nt!RtlpBreakWithStatusInstruction
a39a255c 83f2596d 00000003 00003ff8 a5d3adbc nt!KiBugCheckDebugBreak+0x1c
a39a2920 83ecd8e3 00000050 a5d3adbc 00000000 nt!KeBugCheck2+0x68b
a39a29ac 83e8e5f8 00000000 a5d3adbc 00000000 nt!MmAccessFault+0x106
a39a29ac a7280e2f 00000000 a5d3adbc 00000000 nt!KiTrap0E+0xdc
WARNING: Stack unwind information not available. Following frames may be wrong.
a39a2a4c a72825cd a5d3ad90 00200000 052a0020 PCHunter32ag+0x52e2f
a39a2af8 a72828f7 052a0020 00200000 00001000 PCHunter32ag+0x545cd
a39a2b0c a728296e 00000000 000008f1 8744a740 PCHunter32ag+0x548f7
a39a2bfc 83e844bc 9174ae98 889b3930 889b3930 PCHunter32ag+0x5496e
a39a2c14 84085eee 88932038 889b3930 889b39a0 nt!IofCallDriver+0x63
a39a2c34 840a2cd1 9174ae98 88932038 00000000 nt!IopSynchronousServiceTail+0x1f8
a39a2cd0 840a54ac 9174ae98 889b3930 00000000 nt!IopXxxControlFile+0x6aa
a39a2d04 83e8b42a 00000508 00000000 00000000 nt!NtDeviceIoControlFile+0x2a
a39a2d04 76fc64f4 00000508 00000000 00000000 nt!KiFastCallEntry+0x12a
001266d8 76fc4cac 7516a08f 00000508 00000000 ntdll!KiFastSystemCallRet
001266dc 7516a08f 00000508 00000000 00000000 ntdll!NtDeviceIoControlFile+0xc

IofCallDriver用于发送Irp,之后的栈就出问题了,reactos中看实现:

NTSTATUS
FASTCALL
IofCallDriver(IN PDEVICE_OBJECT DeviceObject,
              IN PIRP Irp)
{
    return DriverObject->MajorFunction[StackPtr->MajorFunction](DeviceObject,
                                                                Irp);
}

看来是bd0001的分发函数调用出了问题。这个蓝屏纯属意外,恰好可以讲解一下百度杀毒的驱动模型和HOOK技术。现在回归主线。重启电脑。

看一下大家比较关心的隐私问题,看看网络链接情况:

Baidusdsvc.exe是和220.181.112.254的80端口保持通信的,该IP是北京电信的。Wireshark看一下通信内容,没发现往上传文件的情况。

再看看启动项:        

这只是可执行文件和服务,看看驱动:

挺多,大部分启动类型都是1,连bd0001都是1,也就是普通驱动,而不是BOOT型。BOOT型驱动启动类型为0,由winload.exe加载,和ntoskrnl.exe以及hal.dll同级,加载时间非常早;之后才加载系统级驱动。所以说如果中病毒了,而该病毒有个boot型驱动,用百度杀毒显然是无能为力的。

百度杀毒卸载问题

好多朋友都问我如何卸载百度杀毒,真有那么难以卸载吗?这里测试一下。卸载过程真是…… 把“不卸载”大写并且突出,“继续卸载”扁平化恨不得凹进去。不过识字的应该都能顺利卸载完成。接着重启。

没了。目测是卸载干净了。

看了看注册表,bd0001等驱动都没了。看一下KiFastCallEntry等HOOK点:

kd> !chkimg nt
14 errors : nt (83e873e9-83eb3ce3)
kd> ln 83e873e9
(83e87300)   nt!KiFastCallEntry+0xe9   |  (83e87480)   nt!KiServiceExit

kd> u nt!KiFastCallEntry+0xe9
nt!KiFastCallEntry+0xe9:
*** ERROR: Module load completed but symbols could not be loaded for bd0001.sys
83e873e9 e9f0e29215      jmp     bd0001+0x86de (997b56de)
83e873ee 90              nop
83e873ef 90              nop
83e873f0 90              nop
83e873f1 0f832e020000    jae     nt!KiSystemCallExit2+0xa5 (83e87625)
83e873f7 f3a5            rep movs dword ptr es:[edi],dword ptr [esi]
83e873f9 f6456c01        test    byte ptr [ebp+6Ch],1
83e873fd 7416            je      nt!KiFastCallEntry+0x115 (83e87415

卧槽,居然还被HOOK呢。

看一下KiFastCallEntry等HOOK点:

kd> !chkimg nt
14 errors : nt (83e873e9-83eb3ce3)
kd> ln 83e873e9
(83e87300)   nt!KiFastCallEntry+0xe9   |  (83e87480)   nt!KiServiceExit

kd> u nt!KiFastCallEntry+0xe9
nt!KiFastCallEntry+0xe9:
*** ERROR: Module load completed but symbols could not be loaded for bd0001.sys
83e873e9 e9f0e29215      jmp     bd0001+0x86de (997b56de)
83e873ee 90              nop
83e873ef 90              nop
83e873f0 90              nop
83e873f1 0f832e020000    jae     nt!KiSystemCallExit2+0xa5 (83e87625)
83e873f7 f3a5            rep movs dword ptr es:[edi],dword ptr [esi]
83e873f9 f6456c01        test    byte ptr [ebp+6Ch],1
83e873fd 7416            je      nt!KiFastCallEntry+0x115 (83e87415

卧槽,居然还被HOOK呢。

试着删除bd0004,禁止删除,应该是下载助手。卸载百度下载助手之后试试。删除成功, 重启看看:

kd> !chkimg nt                                                                       
2 errors : nt (83ebbb5f-83ebbdad)

这次没问题了。

为什么卸载之后bd0001还会加载到内存呢?可能是我操作有误,重新试了一次发现安装——重启——卸载——重启之后,系统是干净的,没有出现卸载问题。卸载问题是怎么来的呢?

考虑到推广,可能是被绑定软件搞的鬼。我们下载一个合作软件,通过绑定方式安装杀毒,看看卸载情况。不得不说,百度的情况肯定是被水军和职业黑夸大了,我找了好久都没找到绑定的情况,即使安装百度输入法并且一路下一步,都没能被绑定装上杀毒。

X64情况

Windows 64位对内核采取了一系列保护措施,最经典的就是KPP和DSE,Kernel Kernel Patch Protection主要使用PatchGuard,禁止修改内核,所以传统的SSDT Hook和修改内核对象等手段都走不通了;DSE强制驱动签名。所以64位驱动大多是使用windows官方定义的回调,结合应用层HOOK来搞。64位win7上装好杀毒,看了看services,跟32位的差不多,也是bd00001等系统级驱动。

运行卸载程序之后重启,并没有发现不能卸载的情况。感觉非常不好,测试了半天连个流氓行为都没有捕获。难道那些流言都是空穴来风?

问题复现

测试了半天,没发现百度杀毒有问题。问了一些出问题的朋友,有的说是捆绑情况,杀毒、卫士、浏览器同时被装上,然后卸载重启之后右下角弹框,点修复就会重新装上。之前的测试只是针对百度杀毒一个,这次把杀毒、卫士都装上试试。

官网直接下载某个非常小的下载器。会把最新版杀毒卫士都下载下来然后安装好。这个过程中确实没有任何提醒,没有下一步,直接就装好了,连安装地址都不能选择。PCHunter看了一眼吓一跳,能装的都装上了:

驱动也多了几个:

多了一些网络过滤驱动和浏览器防护的,这也是卫士的基本功能。其他的HOOK就不看了,都差不多。还是关注一下卸载问题。卸载百度杀毒,同时删除配置信息,重启。百度卫士修复了半天漏洞,优化这个那个的,反正界面很华丽得搞了半天。百度杀毒确实是卸载掉了。

那么怎么样才能重现卸载不了的问题呢?我查了一下百度流氓行为的一些信息,按照他们说的某个软件,都测试过一次,均没有出现不能卸载这种奇葩现象。

有一种情况是可能的,装百度杀毒和百度卫士,但是只卸载其中一个,另一个使用猥琐的方法(比如在修补漏洞界面非常隐蔽的隐藏一句同时安装杀毒/卫士)骗取用户同意然后重新安装另一个。驱动公用,想装另一个太容易了。

另外我绝对不是托儿,首先我还不够资格;其次也没必要,我只是想亲自看看传说中的流氓行为,只不过搞了半天没有复现,仅此而已。杀软这种东西很大程度上是给小白用户个心理安慰,真正能有多大用呢?当然升级软件方便一些,清理垃圾也方便一些,沙箱针对一般恶意应用也提供了足够防护。各家厂商技术差距肯定存在,但是那些技术的差距落实到每个用户电脑上,又能有多大的体现?大佬们口水仗打得爽,跟用户其实没半毛钱关系,难不成你还真以为公司没事儿干为了情怀做个杀软让你用?

装软件的时候也非常注意是不是捆绑了其他程序,多长个心眼儿,那些传说中的流氓行为都可以避免。现在最大的问题是法律法规对互联网行为没有做好规范,这个黑那个,那个黑这个,真正为用户考虑的没几个,号称为用户考虑也不过是宣传口号而已。真希望能早日做到有法可依。

[作者/dedogger,作者独立观点,FreeBuf不做任何形式背书。本文属FreeBuf黑客与极客(FreeBuf.COM)原创文章奖励计划,未经许可禁止转载]

dedogger

dedogger3 篇文章等级: 3级
|
|
  • 上一篇:喧嚣背后的真相:12306数据泄露事件深度分析
  • 下一篇:黑客叔叔现身:我是怎样把低危漏洞变高危的#FreeTalk深圳站#

这些评论亮了

  • 乐乐、回复
    为什么我用百度搜索?因为谷歌被特么强了!
    )149(亮了
  • 路人甲回复
    你们这帮low货~难道你们不知道数字有云暗杀,百度也有云暗杀吗?百毒的这种策略都是根据地区区域不同策略,昨天你中招,今天策略一调整,你根本测不出来的!数字是流氓,百毒就是一坨翔!
    )97(亮了
  • zhangsec回复
    百度杀毒 安装一个 2元 ,我想这个应该是原因
    )60(亮了
  • C.shark回复
    如果你觉得下载软件不流氓,那么我建议你试用下百度输入法,你就知道百度多流氓了,装百度输入法后查看C:\Program Files (x86)\Common Files\这个目录,我就是装了百度输入法,然后不知不觉的就给我装了百度杀毒,而且卸载还会再次安装除非卸载百度输入法。最后我只能放弃百度输入法
    )50(亮了
  • 广岛秋泽(3级)Put the gun down回复
    :neutral: 一直裸奔的~
    )14(亮了
发表评论

已有 150 条评论

  • 广岛秋泽 (3级)Put the gun down 2014-12-29回复1楼

    :neutral: 一直裸奔的~

    亮了(14)
    • 哪里有愛便和神靠近 (1级) 2014-12-30回复

      @ 广岛秋泽  我试过被百度流氓过 这不是白盖的 我同事也是

      亮了(3)
  • flowind 2014-12-29回复2楼

    突然发现亮点了…
    "最早应该是360发现的,所以360使用的HOOK点是最佳的"
    从以前360大战以后系统从来就没安装这些东西…话说这些软件都会记录mac…这样就不好了..

    亮了(5)
    • dedogger (3级) 2014-12-29回复

      @ flowind 360的HOOK点恰好五个字节,往前找不到更合适的,只能往后找。所以同时安装百度的和数字的,数字是能先行截获的。

      亮了(4)
  • V 2014-12-29回复3楼

    baiduprotect.exe 是啥?

    亮了(5)
  • 受害者 2014-12-29回复4楼

    你这是正常渠道包,换个推广静默包你试试给卸载,玩不死你差不多。

    亮了(8)
    • dedogger (3级) 2014-12-29回复

      @ 受害者 推广静默包估计跟被捆绑的软件也有关,那玩意儿不考虑几率更大些。据说现在的选项都是“不卸载、不安装”和“安装、卸载”混着来,一个不留神儿就倒霉了。流氓行为见多了,百度高速下载相对来说都感觉不是很流氓了,那个下载器甚至都不会自启动。

      亮了(7)
  • 乐乐、 2014-12-29回复5楼

    为什么我用百度搜索?因为谷歌被特么强了!

    亮了(149)
  • hello 肉丝 2014-12-29回复6楼

    还是裸奔安全,不定期重做系统

    亮了(5)
    • dedogger (3级) 2014-12-29回复

      @ hello 肉丝 +1

      亮了(3)
    • 代陌 (1级) 2015-01-02回复

      @ hello 肉丝 裸奔真的好吗。- -

      亮了(2)
  • 路人丙 2014-12-29回复7楼

    百度一键root才是真流氓 在没开无线状态下 后台默默下应用并安装 要不是看到状态栏那个图标是他图标 我都不知道是谁下的

    亮了(3)
    • dedogger (3级) 2014-12-29回复

      @ 路人丙 一键root的一般都很贱,不敢用

      亮了(0)
      • 鸢尾 (8级)打码改变人生 2014-12-29回复

        @ dedogger  确实太贱了

        亮了(0)
  • yeless (1级) 2014-12-29回复8楼

    我以前在百度下载东西 点的高速下载 真的是 直接捆绑了百度杀毒的。可能现在没有捆绑了吧。

    亮了(0)
    • dedogger (3级) 2014-12-29回复

      @ yeless  有可能是现在策略不太一样了吧…… 也有可能是随机捆绑

      亮了(1)
  • C.shark 2014-12-29回复9楼

    如果你觉得下载软件不流氓,那么我建议你试用下百度输入法,你就知道百度多流氓了,装百度输入法后查看C:\Program Files (x86)\Common Files\这个目录,我就是装了百度输入法,然后不知不觉的就给我装了百度杀毒,而且卸载还会再次安装除非卸载百度输入法。最后我只能放弃百度输入法

    亮了(50)
    • 安抚 2014-12-29回复

      @ C.shark 我用了好几年了也没你输的情况啊!!

      亮了(1)
    • dedogger (3级) 2014-12-29回复

      @ C.shark 我试过的 真没问题 不然你装一下截图让我看看?

      亮了(0)
      • C.shark 2014-12-29回复

        @ dedogger  我刚卸载,如果你装过百度输入法,用两天,然后去我说的那个目录看看去。我也是刚发现的以前一直用百度输入法的,但是有一天突然出现了百度杀毒的图标然后一查才发现的。卸载后重启又自动安装,最后才确认是百度输入法下载的。卸载百度输入法后才不再出现。

        亮了(4)
      • limox 2014-12-29回复

        @ C.shark 长年百度输入法从没中招过。平时安装软件时细心一点基本没问题的吧。

        亮了(0)
    • Mystery (6级)肆零叁文化传媒 COO 2014-12-29回复

      @ C.shark 不错,这条评论扩展了讨论面和影响力,联系一下群主,给一块

      亮了(2)
    • Little Monk (1级) 2014-12-31回复

      大哥给你点赞,前几天刚遇到过,电脑里就一个百度输入法,也没下载软件啥的,可是进程里多了个百度的安全组建,桌面图标也没有,好不容易找到文件夹用自带的卸载,卸载后文件夹都删了,可是第二天进程里又看到了,尼玛都不知道怎么安上的,我就佩服百度技术,第二次卸载成功

      亮了(0)
  • 我是谁呢? 2014-12-29回复10楼

    利益相关,作者曾是百度实习生。

    亮了(2)
    • dedogger (3级) 2014-12-29回复

      @ 我是谁呢? 只是曾经实习过一段时间罢了,不至于为它写这么一个东西。只是比较费解那些所谓的不能卸载问题从何而来。

      亮了(1)
      • 我是谁呢? 2014-12-29回复

        @ dedogger  没关注微博吧,微博上有好几例,要不你去看看?

        亮了(0)
      • dedogger (3级) 2014-12-29回复

        @ 我是谁呢? 看了的,几乎没有说清楚到底安装了什么然后选择了什么从而导致不能卸载。都是在谩骂侮辱,光讲事实不讲过程。

        亮了(1)
      • 我是谁呢? 2014-12-29回复

        @ dedogger  然后你在没有遇到相同问题的情况下,自己测测然后就得出结论了?请问你是怎么思考这个问题的?

        亮了(0)
      • dedogger (3级) 2014-12-29回复

        @ 我是谁呢? 自己没测出问题你不假设人家没问题难道要假设人家有问题?比如我说没问题,然后我测试半天,发现没问题;好,你说有问题,那你把问题摆出来,让大家看看,证明了有问题。这两者都没问题吧?

        亮了(0)
      • 我是谁呢? 2014-12-29回复

        @ dedogger  卧槽,遇到这种问题,你 要是真想做,就取找出了问题的情况,并弄清楚,别问题都没有遇到就下结论,难道你不知道2元钱一个的故事?你是在国企工作吧,哦呵呵

        亮了(0)
    • k 2014-12-29回复

      看不下去了,你觉得人家写的测得不公正你倒是摆出来不公正的地方啊,你先录一个不能卸载掉demo,然后我绝对不再废话。我知道百度最近流氓,但是也绝对没有流氓周说的那么过分。凡是安装过360的都知道,yuange的ie洞已经早在洞洞出来的第三天被卫士和谐了,要是真的用的那个洞,卫士肯定会报经的好么。脑残。

      亮了(3)
      • 我是谁呢? 2014-12-29回复

        @ k 难道你就没有想过用户的机器上没有装安全卫士的情况?为什么?你脑残了?

        亮了(2)
    • k 2014-12-29回复

      @ 我是谁呢? 卧槽真的不得不说你这脑子是不是秀逗了,我举这个例子是来说明百度虽然流氓但不至于用了那个洞,网上的黑言过其实,你却给我扯什么没装的用户如何如何,真是对你智商无望了。你是数字过来洗地的喷子吧!洗地也麻烦专业一点好么,能不能跟楼主一样写篇实实在在的文章过来,好过你在这瞎比比。

      亮了(0)
      • 我是谁呢? 2014-12-29回复

        @ k 你说装了360安全卫士的都知道,ie 漏洞在出来前三天就被安全卫士和谐了,然后我说你有没有想过没装安全卫士的用户的情况,意思是没装安全卫士,这个洞就没有修复,就有可能发生老周说的那种情况,就可以推翻你脆弱的内心下建立的假设,明白了吗?另外,你先出口说“脑残”的,然后你有没法理解别人对你提出质疑,这点思考能力都没有or 这点质疑都接受不了,趁早收了吧。我也不跟你 瞎 BB 了,你认为我是什么都好,但是我没有洗地!到此为止。

        亮了(2)
      • k是个SB 2015-01-06回复

        @ k 我觉得脑子秀逗的是你 说这么多话都没经过脑子

        亮了(0)
  • shay (1级) 2014-12-29回复11楼

    不用想都知道肯定能卸载,要不还不被骂死?他们说的所谓的不能卸载,应该是不能通过系统的卸载功能和软件提供的卸载功能来卸载吧,比如某人数字的卸载功能。

    亮了(0)
    • dedogger (3级) 2014-12-29回复

      @ shay  不知道咋搞的,我用的从来不会出现不能卸载这种极度流氓行为。

      亮了(0)
      • 1234 2014-12-30回复

        @ dedogger  说的是卸载了又会再给你装上,让人感觉总是卸不掉吧

        亮了(0)
    • Wicked C. (1级) 2014-12-30回复

      @ shay  数字是什么

      亮了(0)
  • ivanLong (1级)职业打酱油 2014-12-29回复12楼

    挺好的,不过这个事儿不能单从百度杀毒的技术角度;你可以了解下,说流氓的有几个用户是直接下载安装百度杀毒。周围朋友的例子,下载了百度网盘,然后,百度全家就来了,卸载了杀毒什么的,第二天又回来了。

    亮了(0)
    • dedogger (3级) 2014-12-29回复

      @ ivanLong  我也觉得官方渠道下载的应该没问题。本来想找个小软件带捆绑的试试,可惜要找的时候连个流氓都找不到。而且我问的情况都是“朋友说卸载不了”,想找个现身说法的伙伴都没有,

      亮了(1)
    • jabberwork 2014-12-29回复

      @ ivanLong  我一直在用百度云盘的客户端,在不久之前一直装着百度拼音输入法,都从来没见过什么强制安装百度杀毒的情况。当然我的使用习惯是百度云盘使用完就关掉,百度拼音输入法没怎么使用(因为自己习惯用五笔),可能这些软件开着时间久了会弹窗吧。

      亮了(0)
  • ww 2014-12-29回复13楼

    一眼就看见pchunter和百度杀毒冲突蓝屏 还分析来分析去

    亮了(2)
    • dedogger (3级) 2014-12-29回复

      @ ww 肯定是啊,我也没分析来分析去吧?只是顺道看看……

      亮了(1)
      • 我是谁呢? 2014-12-29回复

        @ dedogger  顺道看看就给下结论了啊,还拿出来 show 了啊,丢人现眼

        亮了(3)
      • dedogger (3级) 2014-12-29回复

        @ 我是谁呢? 卧槽,我发现你他妈就在这儿黑我是吧?每条评论你BB的比我还勤快。你倒是写一篇,让我们看看它是怎么流氓的呀?你写一篇真凭实据的我觉得点赞。别你妈逼说风凉话。

        亮了(4)
      • vinchyi (1级) 2014-12-30回复

        @ dedogger  IoCallDriver -> PcHunter -> Error 好歹你也把 PcHunter 去掉再测测。你这结论真心哗众取宠哦。。。

        亮了(0)
      • 我是谁呢? 2014-12-31回复

        @ dedogger  @ dedogger  你他妈的现在还有勇气面对下面这么多的评论么?顺便给以一个地址去瞅瞅吧,鼠目寸光,跑到 freebuf 来跪舔百度,你实习完之后人家没给你 offer 吧,哈哈哈 http://www.v2ex.com/t/151837?p=1

        亮了(0)
  • 路人甲 2014-12-29回复14楼

    你们这帮low货~难道你们不知道数字有云暗杀,百度也有云暗杀吗?百毒的这种策略都是根据地区区域不同策略,昨天你中招,今天策略一调整,你根本测不出来的!数字是流氓,百毒就是一坨翔!

    亮了(97)
    • dedogger (3级) 2014-12-29回复

      @ 路人甲 还是那句话,出问题了、不能卸载了,情况说清楚大家试试,顺便看看百度是如何做到卸载了还能重新装上去的。这才是比较有意思的吧,光黑这个黑那个有毛意思。

      亮了(0)
      • 我是谁呢? 2014-12-29回复

        @ dedogger  关键是你tmd 没有遇到问题就瞎下结论啊

        亮了(5)
      • dedogger (3级) 2014-12-29回复

        @ 我是谁呢? 那当然了,你装了之后发现没问题不下结论干嘛?这尼玛又不是不能更改的定理,过两天我要是发现它确实卸载不了,那结论不就推翻了嘛?就事论事,我在官网下载的,没问题,这很简单的结论难道不对嘛?至于其他情况,我说了嘛?我没说吧,我没说两元钱的故事吧,我也没说推广呀啥的吧?我也没给百度洗地把?我最后两段没推荐人们用任何所谓安全软件吧?我尊重所有开发人员,不希望他们的成果被人谩骂侮辱。你一句“百度是亲爱的”说得轻巧,就像以前黑360“360亲爱的”,你倒是写一个好用的软件给大家免费用用呢?

        亮了(3)
    • Wicked C. (1级) 2014-12-30回复

      @ 路人甲 数字是什么 公司吗

      亮了(0)
  • zhangsec 2014-12-29回复15楼

    百度杀毒 安装一个 2元 ,我想这个应该是原因

    亮了(60)
  • S0urceC0der (1级) 2014-12-29回复16楼

    看来楼主实习的时间不够长啊。
    首先百度杀毒不流氓,并不代码推广百度杀毒的人不流氓,看下这条微博:http://weibo.com/5386059428/Bz7dvq9dr。
    其次目前的很多静默安装都是随机比例安装,或者等待一段时间(几天)后才开始推广的,楼主的测试其实代表不了什么,弄不好程序里面还有虚拟机检测的代码呢。
    最后,百度内网那篇帖子怎么没了呢?

    亮了(3)
    • alwayswet 2014-12-29回复

      @ S0urceC0der  那个漏洞是360的大神不负责给放出来的,有些人利用它赚百度推广费的,百度睁一只眼闭一只眼

      亮了(0)
    • dedogger (3级) 2014-12-29回复

      @ S0urceC0der  比如我去一个左右边框挂广告、右下角弹QQ中奖类型的视频网站看视频,点视频还让装个专用播放器,然后百度杀毒被装上了…… 这该怨谁?痛骂百度杀毒流氓嘛?怎么不骂自己傻缺?首先不应该去那种地方看视频,其次也不要下载来路不明的应用,这样被安装的几率应该要小很多。我觉得好多人稀里糊涂就会被装上好多莫名其妙的软件,只不过百度杀毒被黑的最惨。也可以说是推广不力+法规不明+本身确实流氓。但是周老总那么义正言辞的黑就有点让人看不懂了吧

      亮了(0)
      • 未央生 2015-01-03回复

        看吧,暴露了吧

        亮了(0)
    • jokeman 2015-01-05回复

      @ S0urceC0der  这个是为了推广干的,网站也不是百度,不能因为这个就说百度利用IE漏洞如何如何.就像当初360被快播捆绑安装那阵一样.

      亮了(0)
    • jokeman 2015-01-05回复

      @ S0urceC0der  另外无比赞同你的观点,从各个软件开始"云查杀"以后,随机或者针对特殊用户群干点什么事情太tmd容易了.

      亮了(0)
  • 路人乙 2014-12-29回复17楼

    你说的并不能证明百度杀毒就没有流氓过,我就亲身经历过,百度软件库软件捆绑百度杀毒!!!

    亮了(2)
    • dedogger (3级) 2014-12-29回复

      @ 路人乙 确实是 我也依稀记得有过那么一次 不过这次测试确实没发现问题。我只是希望人们多拿事实说话,不要凭借自己的记忆和不太靠谱的传说来评判某个产品。毕竟都是辛苦做出来的。360也是,百度也是,都不容易,用户指责或者放弃使用、提意见都可以,不应该随便谩骂。

      亮了(1)
      • C.shark 2014-12-29回复

        @ dedogger  腾讯扫描机器内文件,360流氓的更没法说,百度偷下别人东西,搜狗因为动作也不小(曾经因为搜狗的动作导致电脑卡死),这些都是我亲身经历过的,所以现在我都放弃国内软件了。什么时候国内出台相关法律才让人放心。目前我输入法用必应的,播放器用开源的,浏览器用火狐的(还是翻墙下载的版本,直接网站上的中文版也没法用)现在国内软件在自己作践自己,没有一个能挺起腰板踏踏实实做软件的。(我也是搞安全的,这些问题我都是分析后才确认是他们的问题)

        亮了(5)
      • jokeman 2015-01-05回复

        @ C.shark 每当想到国产现状的时候我都想先从始作俑者开始骂.

        亮了(0)
  • 小萌 2014-12-29回复18楼

    装杀软也就是图个方便

    亮了(0)
  • Hai@lun 2014-12-29回复19楼

    这么快就开始“专业”洗地了~

    亮了(3)
    • test 2014-12-29回复

      @ Hai@lun 微点不流氓。。

      亮了(0)
  • yjd (4级) 2014-12-29回复20楼

    国内公司都流氓,反正不用国内的这些安全产品。

    你说百度不流氓那才怪?用百度搜索软件第一个就是百度自己推广捆绑东西的。很多小白给我反映。
    悲剧的都是小白,反正我只用google。

    亮了(0)
  • 情怀.罗 2014-12-29回复21楼

    这帮臭流氓!有人管管不?

    亮了(0)
  • 绿杖白牛巴拉森 2014-12-29回复22楼

    拿好不谢

    亮了(2)
    • blue 2014-12-29回复

      @ 绿杖白牛巴拉森 图片是百度外链,看不了了。

      亮了(0)
    • J (2级) 2014-12-29回复

      @ 绿杖白牛巴拉森 图死了

      亮了(0)
      • yjd (4级) 2014-12-29回复

        @ J  第三方浏览器禁下referrer就行了。

        亮了(0)
  • Angus (5级)AMD®Zen.Team.com.org.cn.net/lo... 2014-12-29回复23楼

    建议小编下载个什么影音助手什么的…

    亮了(1)
  • ttvip11 (1级) 2014-12-29回复24楼

    安装了百度影音,就卸载不掉百度杀毒了。。。。会自动后台更新和安装

    亮了(0)
  • 百度安全卫士 2014-12-29回复25楼

    你确定百度安全卫士可以卸载完全无残留?卸载之后还是有它的启动项,我就不想说什么了、、、、

    亮了(1)
    • J (2级) 2014-12-29回复

      @ 百度安全卫士 好像TX那个什么也有吧,有个什么(链接服务器的什么名字的来着忘记了)也是卸载掉杀软他还在

      亮了(0)
  • Kirisame Marisa (1级) 2014-12-29回复26楼

    a39a2920 83ecd8e3 00000050 a5d3adbc 00000000 nt!KeBugCheck2+0x68b
    a39a29ac 83e8e5f8 00000000 a5d3adbc 00000000 nt!MmAccessFault+0×106
    a39a29ac a7280e2f 00000000 a5d3adbc 00000000 nt!KiTrap0E+0xdc
    WARNING: Stack unwind information not available. Following frames may be wrong.
    a39a2a4c a72825cd a5d3ad90 00200000 052a0020 PCHunter32ag+0x52e2f
    a39a2af8 a72828f7 052a0020 00200000 00001000 PCHunter32ag+0x545cd
    a39a2b0c a728296e 00000000 000008f1 8744a740 PCHunter32ag+0x548f7
    a39a2bfc 83e844bc 9174ae98 889b3930 889b3930 PCHunter32ag+0x5496e
    a39a2c14 84085eee 88932038 889b3930 889b39a0 nt!IofCallDriver+0×63
    a39a2c34 840a2cd1 9174ae98 88932038 00000000 nt!IopSynchronousServiceTail+0x1f8

    你蓝屏的原因是PAGE_FAULT_IN_NONPAGED_AREA。看callstack是PCHUNTER的驱动跟百度的驱动冲突导致的。
    并不能表现出什么(例如百度很流氓的佐证?
    百度杀毒刚出的时候就是个很搞笑的事情 不过不能光看它的缺点 还是有优点的
    我个人认为,。它的UI非常精美。。单从UE的角度来说 非常恢弘!有大公司的底气!
    甚至我还特地山寨了一个百度杀毒的空壳子 ·没事儿拿来点缀下VM还是很有乐趣的.

    亮了(1)
    • dedogger (3级) 2014-12-29回复

      @ Kirisame Marisa  用PCHunter看的时候忘了这档子事儿了,蓝屏也不意外。这里其实不太应该写上去,纯属意外。你说别人的好广大用户是不会听的,只有骂他们和黑它们才能赢得广大用户的叫好。。。

      亮了(2)
    • jokeman 2015-01-05回复

      @ Kirisame Marisa  你加上文件名对比就能达到数字公司刚开始的高度了!

      亮了(0)
  • 心如止水 2014-12-29回复27楼

    任何一个试图把人性化当个性化的软件都是耍流氓!

    亮了(1)
  • he1en 2014-12-29回复28楼

    自己本质和病毒没区别,还谈什么杀毒?

    亮了(1)
  • 玩具 2014-12-29回复29楼

    前一阵我用猎豹wifi,一会不动会弹出来一个说电脑有危险,是否杀毒什么的,如果多少秒内无操作会自动安装百度杀毒。尼玛啊,老子挂个机就自动装杀毒,你大爷的。现在没了……

    亮了(0)
    • kimihiro 2015-01-03回复

      @ 玩具 居然不是金山

      亮了(1)
      • jokeman 2015-01-05回复

        @ kimihiro 同叹,居然不是金山,这是什么赤裸裸的基友精神?

        亮了(0)
  • 路人 2014-12-29回复30楼

    看了作者的测试,感觉比较蛋疼. 你这种属于主动或者半主动的安装,你关注了过程,所以知道发生了什么.而且你是专业的.对电脑比普通人懂的更多.下载东西时候都比较谨慎这些下载安装陷阱,所以很少中招.

    但是更多的用户是电脑安全盲,只知道使用. 举个身边的例子,我亲戚的电脑,在我帮他配置好以后,安装好杀毒软件,打好补丁,优化优化,平时就玩玩端游什么的.等过段时间再去他家,他就说他电脑开机时间越来越长,慢的要死什么的.我就发现他的电脑光是右下角的启动图标都十来个了.各种杀毒软件,安全卫士,浏览器.问他这些是他自己安装的嘛,他说这是什么东西他都不知道..
    其中百度杀毒这个软件最恶心,我开始,只是想把那些乱七八糟的浏览器,XX影视卸载就算了,把安全软件留着,毕竟保护电脑嘛.但是没有想到这样重启电脑还是要4.5分钟.完全不科学啊.然后各种折腾,都没有办法解决,后来突然奇想把百度杀毒卸载了(卸载过程中的陷阱就不说了.),瞬间开机只有30秒.当时整个人就不好了.而且这个情况,我遇到过两次.
    对了,还遇到过瑞星也干这种事儿.但是貌似是被网络运营商给劫持了下载链接替换了文件. 当时下载一个东西,还是官网下载的,结果被替换成了瑞星的安装包,一不注意点了安装,还没有反应过过来瞬间就完成.然后想去卸载,给弹了一个网页,还是友情提示,告诉你去控制面板的程序里面卸载.结果进去点卸载,又提示你 版本太低,让升级到最新版才能卸载.卧槽了.尼玛,我是卸载你,不是特么的安装啊! 为了卸载这货,还必须点升级,等它升级到最新版本,然后才能卸载. 我被这种奇葩方式震惊了.

    亮了(8)
  • klgft 2014-12-29回复31楼

    楼主就是五毛。

    亮了(3)
    • dedogger (3级) 2014-12-29回复

      @ klgft 何以见得?为何不是两块?

      亮了(0)
      • klgft 2014-12-29回复

        @ dedogger  因为你还不够资格领两块。

        亮了(0)
      • dedogger (3级) 2014-12-30回复

        @ klgft 嗯 被你咬了一块五。让你家主子把你拴好点儿 别把哥的五毛也咬没了

        亮了(2)
  • 李菊福 (2级) 2014-12-29回复32楼

    前段时间我是遇到过不知不觉就帮我装上了百度卫士,

    亮了(0)
  • F03 2014-12-29回复33楼

    看了这篇文章
    以前明白的人肯定还是明白的
    以前不明白的人以为自己明白了

    亮了(0)
  • 酱油党 (2级)禁止发言 2014-12-29回复34楼

    我感觉都还好吧,安装的时候自己注意点就行了…………

    亮了(0)
  • 游客17171717 2014-12-29回复35楼

    前几个星期就在平板上面装了,我就是用的百度自己的卸载,自己的的卸载程序,卸载了。一天,两天,一个小时不等,就重新装上去了,连续一个星期,气的不行,最后也是用PChunter删除了文件夹跟服务项,才不出来,我反正是不知道,我点了卸载,为什么还要继续装,我只用过云管家,从来没有在百度搜索下软件,就是这样,真的是一坨翔,你就算做的再好,我是主人,我不要,你就不能进来,你做的再好,我让你出去,你就得出去。用户连这点自由都没有?去微博搜一下百度删不掉看看有多少人就知道了,反正经历过一次这辈子都不想碰了……那个下载器是有百度证书的,反正不是第三方,没有证据,信不信随便……

    亮了(0)
  • wmxk007 (2级) 2014-12-29回复36楼

    百度流不流氓我不管,反正我不用。
    我就想知道在评论区流氓辱骂,freebuf客服管不管?

    亮了(1)
  • 123@126.com 2014-12-29回复37楼

    国产软件的流氓手段越来越高明了~
    而且还在夸平台发展~
    不管那些大佬们怎么互喷,
    事实是他们没一个好东西~
    所以我干脆都不用,连windows也不用

    亮了(3)
  • malokch (1级)Programmer 2014-12-29回复38楼

    @dedogger 这样子也太片面了吧,就效果而言,广大网友的反馈难道都是360的托?就百度达到的这效果来看,难道百度还正义了不成?再说你这测试环境,百度分分钟知道自己正在被测试了。还不说潜伏期的问题呢。

    亮了(2)
  • 金三胖 2014-12-29回复39楼

    今天又中招了,所以特地留意了一下,百度杀毒的这个图标像极了早期的某数字的图标,都一个样,换套不换药,就是电脑清理工具,wise care 365取代之即可。

    亮了(0)
  • virk 2014-12-29回复40楼

    360也不是什么好东西,道貌岸然的东西!
    网信办安全周上扯着大喇叭天天喊破解汽车,公开主要破解思想,提到破解所用设备成本,这是做什么?培养小偷,偷不了汽车偷车里的东西没问题吧?到时候小偷多了,他们觉得时机成熟了,他们就开始卖汽车电子锁加固的设备了,360花花的数钞票,老百姓呜呜的蹲在墙角哭,留给小偷的就一口黑锅吧。
    难道这就不叫流氓,这TMD的是制造社会混乱借机会浑水摸鱼,十足牌坊下面的婊子

    亮了(4)
  • daker (2级)像草一样活着,不能自拔 2014-12-29回复41楼

    @ 乐乐、 为啥我还能用?什么鬼?

    亮了(0)
  • 落叶纷飞 (2级) 2014-12-29回复42楼

    1

    亮了(0)
  • YHHK 2014-12-30回复43楼

    一不小心中了百度杀毒。。。。还特么要多流氓

    亮了(0)
  • nobody not (1级) 2014-12-30回复44楼

    @ C.shark 一直用的百度输入法,表示没有出现任何问题、、、

    亮了(0)
    • C.shark 2014-12-30回复

      @ nobody not  我也用了一年了,最近才出现的问题,怀疑他们下载是随机或者分区域的,而不是一直后台安装。但是我上面提到的那个目录你还是关注些,因为他安装后可能不会出现任何桌面图标,任务栏图标这些。只会静默安装服务,运行,只在进程管理器里可以看到。

      亮了(1)
  • f4ck111 (1级) 2014-12-30回复45楼

    评论才是本体

    亮了(0)
  • 高富帅 2014-12-30回复46楼

    一看就是一大窝穷屌丝在讨论,我们高富帅专用亮璨璨mac,不受你们屌丝流氓的影响。

    亮了(2)
  • ISME (2级) 2014-12-30回复47楼

    牛逼用linux 啊,用win你来BB个鸡毛啊。

    亮了(2)
  • 不愿透露性别的王先生 2014-12-30回复48楼

    我以性命担保,作者真心不是托!!!!!!!!!!!!!!!!!!!!!

    (@dedogger 你的刀可以拿开了吗?)

    亮了(3)
    • dedogger (3级) 2014-12-30回复

      @ 不愿透露性别的王先生 可以了

      亮了(0)
  • 哟呵 (1级) 2014-12-30回复49楼

    我在太平洋上面下一个快播给我就绑定装上了百度安全管家 还有一些各种垃圾软件

    亮了(1)
    • hhx (2级) 2014-12-30回复

      @ 哟呵  :mrgreen: 快播不是另一家的嘛……

      亮了(1)
  • softbug (7级)011101000110100001100001011011... 2014-12-30回复50楼

    是你自我识别能力太差。

    亮了(0)
1 2 下一页

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

dedogger

dedogger

这家伙太懒,还未填写个人描述!

3 篇文章33 条评论

相关阅读

  • 针对非Webapp测试的Burp技巧(一):拦截和代理监听
  • Meterpreter:逃避SSL检测
  • 浅谈被加壳ELF的调试
  • 案例分享:Lansweeper 5 认证风险利用
  • [BlackHat 2013]研究人员使用iPhone充电器作为黑客工具

特别推荐

关注我们 分享每日精选文章

不容错过

  • Lcx的多种用法:3个功能+9个参数,你会怎么玩?ForWhat2017-02-20
  • 网络小黑揭秘系列之黑产江湖黑吃黑——中国菜刀的隐形把手360天眼实验室2016-02-26
  • FIT 2016集锦 | Hack Demo:银行卡之偷天换日FB独家2016-03-02
  • 局域网聊天软件攻防战追影人2017-05-04

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me