网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
05月02日漏签0天
杀毒软件吧 关注:30,205贴子:416,411
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 4回复贴,共1页
<<返回杀毒软件吧
>0< 加载中...

360安全卫士后门事件

  • 只看楼主
  • 收藏

  • 回复
  • 韩氏小哲
  • 初始化
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
瑞星公布360安全卫士“后门”技术细节
     360安全卫士被爆存在“本地提权”漏洞,截止到2010年2月3日11时,其产品并未修复,而官方宣称已修复(见360的官方报道)。随后奇虎360安全卫士又被曝出给用户电脑安装“后门”,任意读取用户隐私文件。问题暴露后,奇虎安全卫士360不但没有承认自身问题,反而通过删除网络新闻、个人博客、威胁媒体、枪手发帖等手段欺骗用户,掩盖事实真相、混淆视听。瑞星公司宣称本着对所有360用户安全负责的态度,公布360“后门”部分技术细节,请奇虎安全卫士360尽快停止安装“后门”,停止侵害用户权益的行为。 请奇虎安全卫士360公司以严谨的态度尽快面对以下问题:
     第一:请对360安全卫士存在的“后门”进行解释;
     第二:对2月1日公布的360安全卫士“本地提权”漏洞仍未修复,却在官方宣布已经修复的问题做出解释;
     第三:请尽快对以上两大严重产品缺陷进行修复。[
[编辑本段]360安全卫士“后门”细节分析
360安全卫士后门程序涉及的主要文件是:在安装进入系统时自带的驱动文件bregdrv.sys、bfsdrv.sys,以及对这两个驱动文件调用的动态链接库bregdll.dll、bfsdll.dll。
     bregdrv.sys:360内核模式驱动,该驱动程序通过调用操作系统的未公开CmXxx系列函数来操作注册表,另外由于操作系统内部本身维护了很多同步数据、缓存数据,直接调用CmXxx系列函数操作注册表极有可能造成系统内部数据不同步,严重影响系统安全性,甚至可能导致用户正常数据丢失;360后门部分功能代码截图一
     bregdll.dll:用户态动态库,该动态库封装了对bregdrv.sys的调用,为用户态程序提供注册表操作后门的接口;该动态库仿照Windows操作系统API接口(加B作为前缀)导出了如下注册表操作函数,但与WindowsAPI不同的是,bregdll.dll导出的函数在实现上绕过了操作系统的所有安全检查,直接调用极为低层的未公开CmXxx系列函数实现:1.BRegCloseKey 2.BRegCreateKey3.BRegCreateKeyEx4.BRegCreateKeyExW
     5.BRegCreateKeyW 6.BRegDeleteKey7.BRegDeleteKeyW8.BRegDeleteValue
     9.BRegDeleteValueW 10.BRegEnumKey11.BRegEnumKeyEx12.BRegEnumKeyExW
     13.BRegEnumKeyW 14.BRegEnumValue15.BRegEnumValueW16.BRegOpenKey
     17.BRegOpenKeyEx 18.BRegOpenKeyExW19.BRegOpenKeyW20.BRegQueryValueEx
     21.BRegQueryValueExW22.BRegSetValueEx23.BRegSetValueExW
     bfsdrv.sys,该驱动程序通过直接向文件系统发送I/O请求包(IRP)来实现文件操作,这种方式可以绕过基于过滤驱动的文件监控(包括卡巴斯基、诺顿等安全软件)。由于该程序没有对调用者进行检查,导致可以被任意程序(如各种木马程序等)利用达到修改、删除用户正常文件的目的。
     bfsdll.dll:用户态动态库,该动态库封装了对bfsdrv.sys的调用,为用户态程序提供文件操作后门的接口;该动态库仿照Windows操作系统API接口(加FS或Bfs作为前缀)导出了如下文件操作函数,但与WindowsAPI不同的是,bfsdll.dll导出的函数在实现上绕过了所有文件系统上层的过滤驱动,直接向文件系统发送I/O请求包实现:
     1.BfsMoveFileExW 2.FSCloseHandle3.FSCopyFile4.FSCopyFileW
     5.FSCreateFile 6.FSCreateFileW7.FSDeleteFile8.FSDeleteFileW
     9.FSFindClose10.FSFindFirstFile11.FSFindFirstFileW 12.FSFindNextFile



  • 韩氏小哲
  • 初始化
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
     13.FSFindNextFileW14.FSGetFileAttributes15.FSGetFileAttributesEx
     16.FSGetFileAttributesExW17.FSGetFileAttributesW18.FSGetFileSize
     19.FSGetFileSizeEx20.FSGetLongPathName21.FSGetLongPathNameW
     22.FSGetShortPathName23.FSGetShortPathNameW24.FSPathFileExists
     25.FSPathFileExistsW26.FSPathIsDirectory27.FSPathIsDirectoryW
     28.FSReadFile 29.FSSearchPath30.FSSearchPathW31.FSSetFileAttributes
     32.FSSetFileAttributesW33.FSSetFilePointer34.FSSetFilePointerEx 35.FSWriteFile上述API均通过DeviceIoControl/NtDeviceIoControlFile来调用驱动提供的不同文件操作功能,这些操360后门部分功能代码截图二作均会绕过基于过滤驱动的文件监控。
     360安全卫士没有遵循正常的操作系统安全机制,却直接绕开了系统安全检查机制。其不仅具有“后门”功能,而且该程序存在重大安全隐患,利用此程序不需要任何身份认证,可轻易被黑客利用窥视用户隐私、读取、修改或删除用户电脑中的所有文件和注册表信息。
     例如,任意普通用户可以在低权限的情况下实现删除系统安装的安全软件,隐藏自己的恶意程序。而通过bregdrv.sys对注册表的操作,可以利用其在系统底层任意操作注册表的权限,达到更多的目的,如:
     通过修改注册表存储的用户信息,将guest用户激活并克隆成管理员,但是在系统表面看来,guest用户仍然是被禁用的。
     通过修改注册表实现映像劫持,将sethc.exe(系统粘滞键功能)替换成cmd.exe,这样就可以实现在登录界面上按5下shift键直接呼出一个系统权限的cmdshell窗口,执行任意指令。
360发声明称将起诉瑞星
   2010年2月3日下午,瑞星公布了360安全卫士“后门”技术细节,请奇虎360尽快停止安装“后门”,停止侵害用户权益的行为。对此,360向媒体发送了“紧急提醒”,称瑞星公布后门技术已经涉嫌触犯刑法,将就此正式起诉瑞星。
     以下为其声明全文:   各位尊敬的媒体朋友:
     瑞星这几天接连发布攻击360的文章,已远远超出正常口水战的分寸和尺度,不但公然捏造所谓360“后门”的技术细节,而且竟然公开发布针对360的攻击代码,这种做法已直接触犯刑法,别说安全厂商,连大多数黑客都不敢这么做!
     在安全行业,公布攻击代码相当于传播病毒,刑法将这种行为定义为“提供专门用于侵入、非法控制计算机信息系统的程序”。在瑞星之前,即便是黑客和木马团伙,也很少有人敢在国内网站上以正式身份公布攻击代码。瑞星作为一家安全厂商,为了打击对手,竟然公然在自己官网和其它媒体上公布攻击代码,这种行为相当于号召黑客和木马犯罪团伙对360发动一场联合攻击,不但已触犯刑法,而且完全置近3亿网民(其中有几千万同时也是瑞星自己的用户)的安危于不顾!这在全世界范围内尚无先例,已完全超出正常人的理智。
     我们对瑞星这种完全不计后果的做法感到十分震惊和错愕,为此将于今天正式向法院起诉,并向公安机关报案。目前此事已不再是简单的口水战,发展下去后果难测,希望媒体朋友们不要再发表瑞星的稿件,以免卷进不必要的麻烦,已经发布攻击代码和所谓“后门”细节等稿件的媒体,也请尽快撤除。



2026-05-02 03:13:37
广告
不感兴趣
开通SVIP免广告
  • 111.194.94.*
快试试吧,
可以对自己使用挽尊卡咯~
◆
◆
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
不必要的麻烦是您带给我们的,又不想要我们知道其中内幕细节,美其名曰"以免卷进不必要的麻烦",天下哪有这么的公司.


  • 112.195.92.*
快试试吧,
可以对自己使用挽尊卡咯~
◆
◆
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
大学快4年,用了360快四年,目前为止发现很好用。至于代码咱不会用,没哪个技术,给我我也找不到什么后门
收费的杀毒我们学生从来不用,咱中国人就喜欢免费。
对个人电脑而言,大部分国人都是有免费决不用收费,有盗版决不用正版。
最近在玩游戏,竟然发现游戏里有人世界频道说360有后门,所以才来百度查查,至于真假只有天知道了


  • windaza
  • 初始化
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
其实绝大多数软件的升级更新程序就是后门
知道了也无可奈何除非你不用软件


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 4回复贴,共1页
<<返回杀毒软件吧
分享到:
©2026 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示