珞珈山水BBS电脑网络系统安全 → 单文区文章阅读

单文区文章阅读 [返回]
发信人: whotice (菩提--被观音锨下了七龙女池), 信区: Security
标  题: [合集] 转载: 腾讯公司被日本军方所利用
发信站: 珞珈山水BBS站 (Sat Jun 17 19:52:56 2006), 站内

☆─────────────────────────────────────☆
  
 cclw (狼王) 于  (Mon Mar  6 11:55:31 2006)  提到:


现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,严重
危害国家安全的,令人愤怒的事情。 
2005年10月,中国最大的即时通讯软件公司:腾讯公司向公众推出了他们的新版本QQ---Q
Q2005 Beta III,如同以往一样笔者得知了这个消息,并抢先去腾讯的官方网站下载到了
这个版本,开始测试使用。 
这个版本的更新是革命性的,更新了QQ的内核,并且推出了一个经过优化了的,叫做"超级
视频”的视频工具,能够使用户更流畅的浏览聊天对象的图像,也支持网络会议,让人心
情振奋---国产即时聊天软件终于可以和国外的MSN、ICQ有一拼了! 
但是问题随之出现! 
第二天在笔者重新启动电脑之后,系统出现了这样的提示: 
"加载 C:PROGRA~1TENCENTAddrPlusQAHook.dll 时出错找不到指定的模块”笔者是程序设
计师,笔者的电脑是经过优化了几万遍的,现在系统竟然出现了这样的提示,让笔者惊讶
! 
大家知道,作为即时通讯工具的Tencent QQ虽然在从前的老版本中将自身的快捷方式copy
到"启动”文件夹下,强制设置为开机运行,但是这个只要轻轻的删除就没有其他大的问题
,并且在后续版本中是否要开机运行是要经过安装用户的设置的。时隔两年,他们怎么又
搞这个花样呢!? 

笔者对此不屑一顾,在注册表 
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] 
中删除了Crogra~1tencenaddrplus项 

可是,问题远远还没有解决! 

当第三天笔者再次开机的时候, 
"加载 C:PROGRA~1TENCENTAddrPlusQAHook.dll 时出错找不到指定的模块” 
这样的提示依然存在! 

笔者困惑了,难道是病毒?笔者开始在搜索工具中搜索相关信息,没有任何的结果。当时是
10月下旬。 

难道是笔者的女朋友写的病毒?这个小姑娘最近聪明了,学会监视笔者的QQ信息了?可是胳
膊毕竟是拧不过大腿的,笔者微微一笑,在安全模式中找到C:PROGRA~1TENCENT文件夹将其
删除。并删除注册表中的相应键值。重新启动之后,错误提示消失了。 

令人惊讶的事情发生了,比者再次登陆QQ的时候,发现,Crogra~1tencenaddrplus文件夹
被重新创建了!难道小姑娘阴损到绑定了我的QQ文件? 

一个电话打过去,女朋友对此事一无所知。 

奇怪! 

笔者到腾讯官方网站重新下载了QQ2005 Beta III的安装文件,将QQ重装。问题依然没有得
到解决。 

笔者困惑了,难道是腾讯公司的新流氓软件!?笔者再次到搜索中寻找相关资料,Baidu-没
找到,Googel-没找到,Searth.com-没找到,Searth.msn.com-找到了: 
"腾汛已经公开表示QAHOOK是插件” 

笔者安心多了,继续安心的使用QQ2005 Beta III,对系统启动时候的提示充耳不闻,反正
笔者的电脑要几天才重起一次,没有什么麻烦的,眼不见心不烦! 

但是奇怪的问题接种而至! 

稳定间断运行半年多的电脑,开始出现各种毛病,每天都要蓝屏好几次,系统提示"缓冲区
溢出”! 

在确定了硬件稳定性没有问题之后,笔者开始怀疑计算机中毒了!笔者开始手工查毒:1,
察看注册表、启动文件夹中的启动项目;2,察看"服务”中是否有未知项目;3,搜索c盘
中的所有11月20日之后修改的文件的属性。经过近半个小时的查毒,笔者没有发现除了 

Crogra~1tencenaddrplus 
这个文件夹之外的任何问题! 

难道腾讯公司搞桌面搜索?难道这个东西是新功能的系统插件? 

因为笔者的计算机中有很多高机密的文件,一旦这些资料被不法获得,后果极其严重!所
以笔者一咬牙、一跺脚,删了QQ2005 Beta III,从此这台机器上不再装QQ。系统蓝屏的问
题随之解决! 

笔者的警惕性提升至最高。 

将Crogra~1tencenaddrplus文件夹下的所有文件,以及相关的Tencent文件交给笔者在kas
persky Lab的好友Andrei Tikhono**先生进行分析。结论很快便出来了,第二天笔者收到
Andrei Tikhono**先生的邮件,结果显示,该文件夹下的QAHOOK.dll为木马文件,在系统
启动之后自动加载,切入到所有系统服务的进程中,如果不在安全模式下,是无法删除的
,即使删除之后,当用户使用QQ的时候,会由TIMPlatform.exe文件重新生成!该木马可以
由发送方(腾讯公司或者是幕后黑手)察看用户本地的所有文件,权限为SYSTEM(WINDOW
S操作系统中的最高权限"系统”权限)! 

笔者认识到了这件事情的严重性,着手开始调查,向在国外的其他程序师求助分析。 

同时,笔者开始对其运行特征进行分析,概况如下: 
如果用户将腾讯QQ装入自定义文件夹下,系统在启动的时候检测不到QQ程序TIMPlatform.
exe,会出现上文的错误提示;如果用户将腾讯QQ装入Crogra~1tencenqq(安装默认)文件
夹下,那么在系统启动时,不会出现错误提示。所以很明显是因为木马程序的兼容性不够
全面造成的。并且如果用户将TIMPlatform.exe安装到默认位置的话就也不会出现错误提示
。 

从QQ2003开始,笔者就很奇怪TIMPlatform.exe这到底是一个什么文件,按照字面分析的话
,应该叫"腾讯信息制度图”,如果用户启动TENCENT QQ,TIMPlatform.EXE会随之启动,
但是如果将其关闭,并不影响其他程序的正常使用,后来发现TIMPlatform有控制"高峰时
期同一机器上开启QQ个数”的功能,所以笔者就不再在意。现在看来,这已经成为了腾讯
公司幕后的一双黑手,随时监控用户的本地资料! 

但是,谁又是腾讯幕后黑手的幕后黑手呢? 

2005年11月6日,笔者收到日本Software Research Associates (SRA)软件公司的好友柴岗
*系统构架师的回信,并指出,日本防卫厅情报总部曾经在该公司测试过类似的木马,特征
极其相似! 

笔者震惊了! 

中国的QQ注册用户已经达到了4.8亿,其中活跃用户1.4亿,假设升级至QQ2005 Beta III版
本的QQ用户只占其中的10%的话,那么就意味着,在中国的计算机用户中,已经有14,000
,000人感染了这种木马!现今,腾讯QQ2005正式版已经推出一段时间了,其中的玄机更是
令人赞叹. 
-- 
※ 来源:.两全其美网 http://lqqm.net [FROM: 60.10.4.52] 


☆─────────────────────────────────────☆
  
 iBook (笨狗/休养生息等待爆发) 于  (Mon Mar  6 12:17:21 2006)  提到:

真的假的啊...要不要我们也来洞妖洞妖,我是两拐?

【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,严重
: 危害国家安全的,令人愤怒的事情。 
: ...................



☆─────────────────────────────────────☆
  
 moonstring (月之弦) 于  (Mon Mar  6 12:42:59 2006)  提到:


谁会用QQ聊国家机密?


【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 ILoveSor (混沌庇护所->被老板追杀) 于  (Mon Mar  6 13:01:43 2006)  提到:

这种dd不是把
我咋没出现这种问题捏

【 在 iBook (笨狗/休养生息等待爆发) 的大作中提到: 】
: 真的假的啊...要不要我们也来洞妖洞妖,我是两拐?




☆─────────────────────────────────────☆
  
 iBook (笨狗/休养生息等待爆发) 于  (Mon Mar  6 13:02:30 2006)  提到:

嗯.貌似偶也没有过...

【 在 ILoveSor (混沌庇护所->被老板追杀) 的大作中提到: 】
: 这种dd不是把
: 我咋没出现这种问题捏




☆─────────────────────────────────────☆
  
 zhujp1984 (zenith) 于  (Mon Mar  6 13:19:25 2006)  提到:

... ...

有点保密常识的人都不会让机器直接联入internet的吧,

文中这位高手如果一直都是这样的话,即使现在没被黑,也是很容易被其它的马给

黑的吧。。。 





【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 cclw (狼王) 于  (Mon Mar  6 14:02:37 2006)  提到:

不用聊国家机密,如果你的电脑里有机密文件,或你有权限访问的服务器,都可能被别人
监视。
【 在 moonstring (月之弦) 的大作中提到: 】
: 谁会用QQ聊国家机密?





☆─────────────────────────────────────☆
  
 oyljerry (勇敢的心→㊣如果·爱√学≧玩~㊣) 于  (Mon Mar  6 14:38:56 2006)  提到:

TIMPlatform 这个玩意确实没什么用,不知干什么的
【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 oyljerry (勇敢的心→㊣如果·爱√学≧玩~㊣) 于  (Mon Mar  6 14:39:45 2006)  提到:

嗯,别有用心者总能找到点自己想要的东西,如果不注意的话
【 在 cclw (狼王) 的大作中提到: 】
: 不用聊国家机密,如果你的电脑里有机密文件,或你有权限访问的服务器,都可能被..
: 监视。





☆─────────────────────────────────────☆
  
 bingo (一个人闲云野鹤般的日子) 于  (Mon Mar  6 15:33:22 2006)  提到:

zz一个帖子过来

它跟QQ或者TM同时启动,差不多占用2M的内存。虽然TX官方把这个程序说的神乎其神,又
是必备底层程序,又是功能扩展什么的。在QQ极为臃肿的情况下还扩展个头,而且把这个
程序给去掉只是影响了QQ的一个功能——直接从网页添加图片到表情,还有一些功能但并
不影响性能。 

解决方案:  点开始-运行-dcomcnfg.exe 
组件服务-我的电脑-DCOM配置 
找到 QQMAIN CREAT OR COMPONENT 右键单击 属性 
切换到 安全性 标签 
选 启动激活权限-自定义-编辑 
将 组或用户名称里的3项也就是所有的用户权限全部选为拒绝 
然后确定 
以后开QQ就不会有TIMPlatform.exe这个进程了....
【 在 oyljerry (勇敢的心→㊣如果·爱√学≧玩~㊣) 的大作中提到: 】
: TIMPlatform 这个玩意确实没什么用,不知干什么的





☆─────────────────────────────────────☆
  
 silencetown (silencetown) 于  (Mon Mar  6 19:19:40 2006)  提到:


最近,有老师的电脑碰到类似情况。
总之小心为妙,刚刚改过来。



【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 freefly (枫舞九天) 于  (Mon Mar  6 19:34:49 2006)  提到:

学过windows编程的都知道hook函数,很多人用,特别是做外挂的。

【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 inthesky (飞牛在天?吹的!) 于  (Mon Mar  6 21:22:11 2006)  提到:


【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................
什么都往鬼子身上扯,真八卦




☆─────────────────────────────────────☆
  
 sammy (爱睡觉的沙弥) 于  (Mon Mar  6 21:27:05 2006)  提到:

我也震惊了


☆─────────────────────────────────────☆
  
 qirenyoutian (杞人忧天) 于  (Mon Mar  6 22:53:19 2006)  提到:

真的假的??
【 在 cclw (狼王) 的大作中提到: 】
: 现在英文的普及率很高了吧?您是不是知道"hook”代表"钩子”的意思呢? 
: 那么好,我们继续讲这件发生在笔者身上,也发生在中国几乎所有网络用户身上的,..
: 危害国家安全的,令人愤怒的事情。 
: ...................





☆─────────────────────────────────────☆
  
 hydeyshh (♀C.C♂*hy*) 于  (Wed Mar  8 19:51:03 2006)  提到:

怎么有事没事都往腾讯身上扯点事情出来
偶家里的电脑是从IM.QQ.COM上下的
办公室的是公司内网的
(嘿嘿绝对正宗哦,小弟在QQ做财务)
从来没遇到过什么问题

2005是出过几次事故
一个是某个版本的协议文件出问题
还有一个是加载QQ搜索插件的影响

至于安全性,内部都要求很高
还用QQ泄密
哎 
都不知道为什么会有些人会相信

【 在 qirenyoutian (杞人忧天) 的大作中提到: 】
: 真的假的??





☆─────────────────────────────────────☆
  
 fluxay (fluxay) 于  (Fri Mar 10 14:28:20 2006)  提到:

同、质疑
【 在 qirenyoutian (杞人忧天) 的大作中提到: 】
: 真的假的??




☆─────────────────────────────────────☆
  
 silencetown (silencetown) 于  (Tue Mar 21 13:48:58 2006)  提到:


刚刚在别人的电脑上试过,用3721把启动项中的对应项目处理就好了。


[返回单文区目录]

武汉大学BBS 珞珈山水站 All rights reserved.
wForum , 页面执行时间:22.509毫秒