高手全破解綠壩----價值4000萬的過濾軟件,綠壩分析報告(轉)

來源: 831077 2009-06-12 11:10:04 [] [博客] [舊帖] [給我悄悄話] 本文已被閱讀: 次 (5170 bytes)
http://blog.sina.com.cn/s/blog_6011c8890100d70v.html

文 / 神牆

開場白就免了,直接進入正題。

這價值4000萬的神秘軟件究竟是個什麽樣,讓我們看看。

軟件版本為3.17

綠壩采用打包式安裝程序,安裝程序的EXE文件被執行之後,會在temp目錄下隨機生成臨時文件夾,釋放安裝文件。

- Show quoted text -

然後調用該目錄下setup.exe開始安裝。

綠壩安裝在system32目錄下,安裝共寫入包括windows、system32、inf、drivrs等係統關鍵目錄在內的12個目錄110個文件,文件列表如下:(發布上去,刪去)

安裝結束時在注冊表 HKLMSOFTWAREMicrosoft 下寫入 xnet2鍵值。並運行 system32xnet2.exe 由該程序負責自啟動項和服務等的添加工作。

接下來我們再看看綠壩在作用狀態下都做了什麽。

安裝綠壩之後將會有四個進程和一個驅動被調入內存。

system32XDaemon.exe守護進程,與Xnet2.exe實現交叉保護

system32XNet2.exe綠壩的主程序,運行後將會啟用兩個線程分別監聽udp 1234和1204端口:

windowsHncEng.exe

服務進程

windowsMPSvcC.exe

看著很像微點吧,但是這是假象,其實它也是綠壩的服務進程。

Driversmgtaki.sys

安裝完成後被寫入的驅動文件,目的不明。

軟件卸載時也不會被移除。

綠壩運行過程中會定時向http://www.zzjinhui.com/softpatch/進行被過濾黑名單的更新。同時會另外啟用兩個xnet2.exe線程,與211.161.1.134 和 203.171.236.231進行通訊,後者ip為 河南鄭州景安計算機網絡 ,前者是北京長寬的一個ip,具體來源不明。



大家都知道綠壩在運行過程中會記錄網站的訪問和每隔三分鍾對係統進行一次截屏,雖然官方信誓旦旦宣稱不會泄露用戶信息,但是很難保證在這些行為不明的監聽和通訊中,不會把這些內容給發送出去。

更可疑的是,在xnet2.exe的語言文件xnet2_lang.ini中有這麽一行

- Show quoted text -

AOption0_1117=發現不良網站自動向金惠公司報告。

而且從網上高手對其進行逆向工程,而得來的數據來看,該軟件並不像它自己說宣稱的那樣,隻是對web訪問進行監控,其進行監控的軟件包括卻不僅僅限於以下幾十種:(發布上去,刪掉)

(以上信息來自SoFuc.Com所進行的逆向)

綠壩還對ie瀏覽器進程注入dll,以至於被360當成惡意插件報毒。

該軟件在監控時將發起大量的全局鉤子,也就是說,隻要它想,我們所看的網頁,和別人聊天的內容,下載的東西,網購的物品,信箱裏的郵件,遊戲的帳號,設置與編寫的文檔,做的ppt都可以被它輕易搞到手。又有誰可能保證,它沒有在這樣做呢?

除此之外,該軟件還做了一些不能見光的手腳。它的端口配置文件filtport.dat定義了如下內容:

FreeGate/8567/tcp Urf/9666/tcp 這個文件的作用很明顯,屏蔽常見的代理軟件FreeGate。在未來的更新中它更是可以在其中加入3128 1080 8080之類的端口 來禁止我們使用代理服務器。具體目的不言而喻,一句話概括:

內濾霸(綠壩),外神盾(GFW),雙劍合璧,天下無敵。

如此強悍的設計,那我們這套價值4000萬的軟件就真的如此物超所值了嗎?

實際上並非如此。由於先天的技術缺陷和粗製濫造,使得軟件存在許多腦殘問題。譬如,綠壩並不像它所宣稱的那樣,對全係列Windows都能夠完美支持。在XP以下係統漏洞百出,尤其是IE版本低下時,更是充當了“擺設”的作用。

而在Vista下經常完美的被用戶賬戶控製幹掉,且十分不穩定。

即使在狀態最佳的XP下,也有讓人跌破眼鏡的表現。網站過濾功能,居然隻能在IE下生效,即使是同屬IE內核的遨遊之流都能時常時它失效。用火狐,穀歌這類非IE內核瀏覽器時,更是一點反映都沒有。綠壩,色情網站和平共處,甚是和諧。

那麽作為一款過濾軟件,自身保護能力應該很強吧?綠壩的答案是不,這讓我們再一次跌破另一副眼鏡。它的四個進程除了以兩個為一組,有交互保護(當其中一個被結束,另一個將會重新運行它)之外,其他可以說是一點防護都沒有。就不要說用冰劍之類的工具,就連常見的文件粉碎機就可以將其置於死地。

更可笑的,它的程序員們還犯了一個更加低級的錯誤。綠壩的管理密碼,通過類似於MD5的加密之後,儲存在WINDOWSsystem32kwpwf.dll文件中,搞笑的是該文件並沒有收到任何程序的保護,單憑一記事本就可以大改其中內容。我們隻要把知道密碼的綠壩的WINDOWSsystem32kwpwf.dll文件中的內容複製到不知道密碼的那個綠壩的WINDOWSsystem32kwpwf.dll下,就相當於改變其密碼了。也就是說,我們隻要把WINDOWSsystem32kwpwf.dll的內容改為“D0970714757783E6CF17B26FB8E2298F”,那麽綠壩的管理密碼就變回了默認的112233。

這軟件的設計者是豬啊,4000多萬,都夠開發一套小型的OS的成本了,確換來如此粗製濫造,設計低劣的軟件的僅僅一年的使用權?合法招標?潛規則所花費的金額如果不占這筆巨款的一半都不會有人信。

最後我們來試著通過綠壩所提供的卸載途徑卸載了它,看看這號稱可以自由裝卸,自由停用的軟件是什麽一副流氓嘴臉。

綠壩在正常安裝之後開始菜單中並不會創建其卸載程序的快捷方式,甚至於添加刪除程序中都沒有相關內容。那卸載項藏在哪兒呢?答案在綠壩的設置中。然而即使我們使用它所提供的卸載功能對其進行卸載之後,文章一開始所提到的110個文件還會有多一半存在於我們的係統中,紋絲不動。重啟之後其監控程序甚至還會大搖大擺的出現在我們的進程當中,不過這次不再提供管理麵板就是了。

未經用戶同意強製安裝(強行預裝),通過其卸載程序無法將其完整移除這是判斷流氓軟件的兩條準則,而這個綠壩完美得全部符合。

4000萬,4000萬納稅人的血汗錢就換來了這麽一個流氓軟件。它的存在真的是為了保護未成人收到色情網站的毒害嗎?未必,論網站過濾,9幾年的美萍做的比它要好。甚至不用付出任何費用。監視大量應用程序,定時對係統進行截圖,對代理軟件進行封鎖,然後將用戶電腦中的各種資料秘密傳往某處。

綠壩,不,應該說是濾霸,它隻不過是一個由納稅人買單,在種種潛規則和層層壓榨油水之後所形成的一個GFW工程的副產品罷了,而這筆巨額開支,也隻不過是整個GFW體係中的冰山一角。而已。


所有跟帖: 

蛤蟆跳井 -Z.A- 給 Z.A 發送悄悄話 Z.A 的博客首頁 (0 bytes) () 06/12/2009 postreply 11:25:43

兩個蛤蟆跳井 -831077- 給 831077 發送悄悄話 831077 的博客首頁 (0 bytes) () 06/12/2009 postreply 11:31:36

???你轉的你也撲嗵(不懂)? -Z.A- 給 Z.A 發送悄悄話 Z.A 的博客首頁 (0 bytes) () 06/12/2009 postreply 11:34:00

我不全懂 -831077- 給 831077 發送悄悄話 831077 的博客首頁 (29 bytes) () 06/12/2009 postreply 11:35:28

不一定.看買什麽了.這個我懂:-)))) -Z.A- 給 Z.A 發送悄悄話 Z.A 的博客首頁 (0 bytes) () 06/12/2009 postreply 11:42:31

早上還在聽NPR笑話政府強製用這個軟件 -fpxjz- 給 fpxjz 發送悄悄話 fpxjz 的博客首頁 (0 bytes) () 06/12/2009 postreply 13:27:03

請您先登陸,再發跟帖!

發現Adblock插件

如要繼續瀏覽
請支持本站 請務必在本站關閉/移除任何Adblock

關閉Adblock後 請點擊

請參考如何關閉Adblock/Adblock plus

安裝Adblock plus用戶請點擊瀏覽器圖標
選擇“Disable on www.wenxuecity.com”

安裝Adblock用戶請點擊圖標
選擇“don't run on pages on this domain”