http://club.cat898.com/newbbs/dispbbs.asp?boardid=1&id=2856764 .TS=[WGMS cyeDZ) [转贴]过滤软件绿坝 高手全破解
n
k3lC/f 文章提交者:justwit 加帖在 猫眼看人 【凯迪网络】
http://www.kdnet.net ,T[
+omo ]H7Mx\ 价值4000万的过滤软件,绿坝分析报告
!T(Omve) TN_$E&69I 开场白就免了,直接进入正题。
l#.,wOO{ V
*y GlD'?Mk1 这价值4000万的神秘软件究竟是个什么样,让我们看看。
|CqJ2 w o9f99 软件版本为3.17
L
umD.3< -)+DVG.t 绿坝采用打包式安装程序,安装程序的EXE文件被执行之后,会在temp目录下随机生成临时文件夹,释放安装文件。
{
S(T1ua <&Xq`i/( - Show quoted text -
,w>?N\w!} 然后调用该目录下setup.exe开始安装。
rM.<Gi05Qe 绿坝安装在system32目录下,安装共写入包括windows、system32、inf、drivrs等系统关键目录在内的12个目录110个文件,文件列表如下:
PzkXrDlB7 F;@&uXYgc ,1,system32RunAfterSetup.exe,9,0,32
)Dpt<}}\ ,2,system32sys.dat,9,0,32
]}y'3aW ,3,system32poppo.dll,1,0,32
g}KZL-p4\m ,4,system32sysEx.dat,1,0,32
f+~!s 2uw ,5,system32appface.dll,1,0,32
WN1-J(x6 ,6,system32xabout.dat,1,0,32
b
u9&sQ; ,7,system32x100.dat,1,0,32
4x=Y9w0?8 ,8,system32x200.dat,1,0,32
o@;_(knb ,9,system32x300.dat,1,0,32
6+#cyKj ,10,system32x400.dat,1,0,32
bj{f[nZ d ,11,system32xnet2_lang.ini,9,0,32
k
(+u"T ,12,system32bnrfil.dat,1,0,32
;CBdp-BUj ,13,system32bsnlst.dat,1,0,32
MCG~{#` ,14,system32csnews.dat,1,0,32
=nZd"t'p| ,15,system32gdwfil.dat,1,0,32
^C|9K>M ,16,system32TrustUrl.dat,1,0,32
HN@)/5BY ,17,system32wfileu.dat,1,0,32
JAlsc]XtO9 ,18,system32xwordh.dat,1,0,32
?{")Wt ,19,system32xwordl.dat,1,0,32
UH|.@7w ,20,system32xwordm.dat,1,0,32
N,$o'\l ,21,system32auctfil.dat,1,0,32
T^G<)IX`c ,22,system32chtfil.dat,1,0,32
g
P%! ,23,system32cultfil.dat,1,0,32
8QBL:7< ,24,system32entfil.dat,1,0,32
,^C;1ph ,25,system32finfil.dat,1,0,32
:[03upyS ,26,system32fmfil.dat,1,0,32
') y~d ,27,system32fshrfil.dat,1,0,32
E NjD~ S ,28,system32gblfil.dat,1,0,32
P?7b,a95O ,29,system32gnfil.dat,1,0,32
~ riw7" ,30,system32hatfil.dat,1,0,32
PaJwM%s)L ,31,system32iawfil.dat,1,0,32
f`rz
)C03 ,32,system32imgfil.dat,1,0,32
- Sgp,"a ,33,system32jbfil.dat,1,0,32
qEz'l'%( ,34,system32lgwfil.dat,1,0,32
R/|{?:r?:x ,35,system32movfil.dat,1,0,32
TvwIro ,36,system32mp3fil.dat,1,0,32
nQmYeM ,37,system32nvgamfil.dat,1,0,32
dig76D_[e ,38,system32perfil.dat,1,0,32
>f8,YisH ,39,system32picsfil.dat,1,0,32
^uzVz1%mM
,40,system32pkmon.dat,1,0,32
2oASz| ,41,system32popfil.dat,1,0,32
?\r3
_ ,42,system32psyfil.dat,1,0,32
Mp=+*I[ ,43,system32sporfil.dat,1,0,32
r!iuwE@ ,44,system32swfil.dat,1,0,32
7?] p\` ,45,system32tafil.dat,1,0,32
_3[BS9 ,46,system32tapfil.dat,1,0,32
9%6`ZS~3 ,47,system32vgamfil.dat,1,0,32
rM |RGe ,48,system32viofil.dat,1,0,32
j-|0&X1C ,49,system32wrestfil.dat,1,0,32
Q6>( Z ,50,system32wzfil.dat,1,0,32
'|T= ,51,system32adwfil.dat,1,0,32
"PtH
F`mo ,52,system321.urf,1,0,32
HpAZ{P7 ,53,system322.urf,1,0,32
0VPa;{i/ ,54,system323.urf,1,0,32
\M@8# k| ,55,system324.urf,1,0,32
v}D! ,56,system325.urf,1,0,32
S}O\<6& ,57,system326.urf,9,0,32
Vrh],xK7 ,58,system327.urf,9,0,32
iK:]Q8b ,59,system32goldlock.exe,9,0,32
czRh.kz, ,60,system32filtport.dat,9,0,32
CU_06A|} ,61,system32x100.jpg,9,0,32
>FNt*tX<0 ,62,system32x200.jpg,9,0,32
RfRaWbn ,63,system32x300.jpg,9,0,32
cf!R ,64,system32x400.jpg,9,0,32
~T9[\nU\ ,65,system32x500.jpg,9,0,32
k0?6.[ku ,66,system32win2kspi.reg,9,0,32
|;
yb * ,67,system32winxpSpi.reg,9,0,32
a| cD{d ,68,system32Win98Spi.reg,9,0,32
l si8?91 ,69,system32adwapp.dat,9,0,32
TD7ONa-, ,70,system32XFimage.xml,9,0,32
SbivW5|61 ,71,system32FImage.dll,9,0,32
,cEcMaJ ,72,system32Xtool.dll,9,0,32
=1capix 1r ,73,system32Xcv.dll,9,0,32
)v0vdAh'b ,74,system32xcore.dll,9,0,32
8ipLq`) ,75,system32x600.jpg,9,0,32
k3XtKPO ,76,system32wfile.dat,9,0,32
hBu=40K ,77,system32winvista.reg,9,0,32
Q2=~
,78,system32IPGate.dll,9,0,32
=p6xc}N ,79,system32gn.exe,29,0,32
lh5d6VUA ,80,system32looklog.exe,29,0,32
[K- s\ ,81,system32lookpic.exe,29,0,32
mNKa~E ,82,system32xconfigs.dat,29,0,32
t
Es$+b ,83,system32XNet2.exe,29,0,32
rOT8!" ,84,system32XDaemon.exe,29,0,32
~]W8NaQB( ,85,system32kwdata.exe,29,0,32
=T]OYk ,86,system32Update.exe,29,0,32
6B{Awm@v}X ,87,windowslogdesktop.ini,1,0,32
<
.!3yy ,87,windowssnapdesktop.ini,1,0,32
$ 1ZY
Vw ,88,windowshelpkw.chm,17,0,32
'h6RZKG T ,89,windowsHNCLIBFalunWord.lib,29,0,32
$n"Llw&) ,90,windowsimage.dat,9,0,32
gId+hxFa:r ,91,windowsimage1.dat,1,0,32
Efl+`6`J ,92,windowsCardLib.dll,9,0,32
06$9Uz9 ,93,windowscximage.dll,9,0,32
?#m5$CFp
,94,windowsdbfilter.dll,9,0,32
oMbCljUC ,95,windowsSurfgd.dll,29,0,32
h@d
m:=ul ,96,windowsdbServ.dll,29,0,32
(6{
VMQ ,97,windowsCImage.dll,29,0,32
a=dN.OB}F7 ,98,windowsHandler.dll,29,0,32
5WYU&8+]{: ,99,windowsHASrv.dll,29,0,32
cj
*4XYu ,100,windowsHncEng.exe,29,0,32
p3' +"sFU ,101,windowsHncEngPS.dll,29,0,32
uX[
"w| ,102,windowsInjLib32.dll,29,0,32
9n'p 7(s% ,103,windowsMPSvcDll.dll,29,0,32
Ui&$/%Z| ,104,windowsMPSvcPS.dll,29,0,32
k~ue^^r} ,105,windowsSentenceObj.dll,29,0,32
1-#tx*>AY ,106,windowsMPSvcC.exe,29,0,32
%Z4=3?5B"9 ,107,windowsvnew.bmp,29,0,32
kz^G.5n ,108,windowsxstring.s2g,29,0,32
3F1Z$d( ,109,windowskwselectinfopp.dll,5,0,32
T\>=o] ,110,windowskwimage.dll,29,0,32
%*nZ,r ?Dm&A$r 安装结束时在注册表 HKLMSOFTWAREMicrosoft 下写入 xnet2键值。并运行 system32xnet2.exe 由该程序负责自启动项和服务等的添加工作。
}^q#0`e(y p'*UM%@SIY 接下来我们再看看绿坝在作用状态下都做了什么。
0*^Fk=>ej |z%,W/Ef 安装绿坝之后将会有四个进程和一个驱动被调入内存。
:83"t-O8[ system32XDaemon.exe守护进程,与Xnet2.exe实现交叉保护
nabN.Ly Zpmy)W]1
system32XNet2.exe绿坝的主程序,运行后将会启用两个线程分别监听udp 1234和1204端口:
t/g}cR^Q !w Bmf&= windowsHncEng.exe
}0G Ab2 服务进程
|*$_eb SH.'E Hd windowsMPSvcC.exe
7@
?b _ 看着很像微点吧,但是这是假象,其实它也是绿坝的服务进程。
Y<v55m- 2}t wt Driversmgtaki.sys
;+U9
; 安装完成后被写入的驱动文件,目的不明。
i_"I"5pBF 软件卸载时也不会被移除。
|sh U UsTPNQj Tx(R3B+u7 [6|vx},N 绿坝运行过程中会定时向
http://www.zzjinhui.com/softpatch/进行被过滤黑名单的更新。同时会另外启用两个xnet2.exe线程,与211.161.1.134 和 203.171.236.231进行通讯,后者ip为 河南郑州景安计算机网络 ,前者是北京长宽的一个ip,具体来源不明。
Ipe; %as# d,)L,
J 大家都知道绿坝在运行过程中会记录网站的访问和每隔三分钟对系统进行一次截屏,虽然官方信誓旦旦宣称不会泄露用户信息,但是很难保证在这些行为不明的监听和通讯中,不会把这些内容给发送出去。
`O/)q^m1L j^.P=; 更可疑的是,在xnet2.exe的语言文件xnet2_lang.ini中有这么一行
MR}\fw$(. 0bE_iu>f' - Show quoted text -
5hAg*zJb5o AOption0_1117=发现不良网站自动向金惠公司报告。
x3Uv& nq=fSK( 而且从网上高手对其进行逆向工程,而得来的数据来看,该软件并不像它自己说宣称的那样,只是对web访问进行监控,其进行监控的软件包括却不仅仅限于以下几十种:
)-@EUN0E>5 wow.exe
l
;uEw yahoomessenger.exe
$u :=lA:N wangwang.exe
5z_) start.exe
zBbTj IFQ uc.exe
z0sB*5VH icq.exe
LHb{9x skype.exe
A?/?9Gr eph.exe
1yu!:8=ee sgr.exe
D }\`5L< qqgame.exe
L;"<8\vWB qqchat.exe
hd\#Vh(H qq.exe
xph60T bitbomet.exe
?6dtvz;K+? editplus.exe
H &JKja}` uedit32.exe
$gNCS:VG* emeditor.exe
DYS(ZY)4 wordpad.exe
MYDSkW notepad.exe
sAN
#j
{ wps.exe
Tx5L wpp.exe
e9d~Xi16KY et.exe
G u=Rf`o powerpnt.exe
,#G@ri:B frontpg.exe
mI# BQE`p6 excel.exe
N5\<w> msaccess.exe
~#@EjQCq outlook.exe
yl}Hr* winword.exe
|1D`v9 mailmagic.exe
N+\*:$>zt6 popo.exe
Ogb_WO;) qqmail.exe
Mw~?@Sq aixmail.exe
[H6>]
& imapp.exe
J{y@ O incmail.exe
kBzzi^cl msimn.exe
/2:r}O dm2005.exe
P(`IY+ foxmail.exe
m"*:XfOL googletalk.exe
llzl-2`/ miranda32.exe
ezn>3?S imu.exe
KJd;c. ypager.exe
?P5D!b:( tmshell.exe
bA)Xjq)Rr start.exe
j{g {`Qa uc.exe
\&H%k icqchatrobot.exe
[3.rG!Na qq.exe
Nd6z81 msnmsgr.exe
OjN]mp-q gsfbwsr.exe
AS7!FD6b greenbrowser.exe
dZW:Cf 9K touchnet.exe
<7GK *I theworld.exe
*s^5BLI9 maxthon.exe
Vr*t~
M> ttraveler.exe
v!,O7XGH~ netscp.exe
Lh}he:k+ ge.exe
-cKR15 firefox.exe
yS*PS='P opera.exe
9YJb~tuZ73 netcaptor.exe
K +~ myie.exe
A-W7!0
iexplore.exe
%_
~[+~# mmc.exe
<