找回密码
 注册

QQ登录

只需一步,快速开始

优化大师流氓行径分析及修复方案

[复制链接]
发表于 2009-5-7 10:16:30 | 显示全部楼层 |阅读模式
自优化大师推出V7.93.9.303版本以后,不少安装此版本的用户随即发现,自己的电脑中多了一些不明文件及程序,并且搜索引擎被强行篡改,随即纷纷到优化大师官方论坛提出问题、寻求解答。但众多用户的反映却未收到官方任何回应,反而被一一删帖。直到有气愤不过的网友在CNBETA投递并刊发“强制百度搜索添加可疑文件优化大师全面转型流氓大师”一文,引起各方关注,官方才匆匆发出一个公告,但此公告却只是“正式”地声明并隆重介绍了一下它推出的新游戏程序,对网友反应的其它问题却只字未提。
- P1 _- T3 E; _8 K( _( c
) Q) o5 y+ _& X' t* `  做为多年的优化大师使用者,笔者也是第一时间赶到官方论坛,本着对优化大师多年良好声誉的信任,积极提出问题现象并综合网友讨论提出了一些解决办法,然而,却遭受到了删贴、封IP、锁ID的待遇。一个“优秀”软件的官方论坛竟然这样对待用户的意见反应,不禁令笔者疑窦丛生,于是对此版本软件进行了详尽测试,并参考一些网友的反馈,得出结果令人大跌眼镜。下面我们就来看看这个新版的“优化大师”是怎样在用户毫不知情的情况下对用户电脑进行“优化”的:
$ ~- t9 }8 r; d% j  ]$ l, Z/ M& G8 k% N& K* k" T% {: p; K- Z
  1、强制安装GAMEHALL游戏大厅:
+ e- k: Z' M( I- Z8 `, |& ?; r0 h
  默认安装在C:\ProgramFiles\GAMEHALL,并在开始菜单添加快捷方式。
2 t4 \, m3 o  r& X) t% L8 e/ T5 w! k3 B8 [' d, t  j& p9 }
  2、强制添加并篡改IE搜索引擎: ! A3 \4 J4 n" E8 `" m
" j7 t9 M& r! O) W+ {1 ]8 r* Z5 N. R
  安装新版Windows优化大师后,即使不选择任何设置,系统注册表会被修改,添加和修改的内容如下(此项内容引用网友评测):
1 q3 M# X# U* D; I2 ~- m4 V& f5 b$ |
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Search] " y/ A9 o8 w4 ^7 r  H

- E( V% l; i. _# _  "CustomizeSearch"="http://www.baidu.com/baidu?tn=youcome_pg" 9 u) h% w# L' J. [, F
6 u0 v8 ^7 O% b9 w) R
  "SearchAssistant"="http://www.baidu.com/baidu?tn=youcome_pg" ) \- r* F9 w9 W/ @4 }/ W1 C" G  p

  I' b# Q) U* n! `7 e  [HKEY_LOCAL_MACHINE\SOFTWARE\Wom]
% H3 y; q- E* M3 e& B( ], b
! f* F2 S1 p, k2 Q# o" ?  "Masters"="0F0F0F0F" 4 ~6 Z: f  W* `
5 _' B# W- ]) w6 U) W* q
  "WoptiP2PLibrary"="V:\\WoptiUtilities\\WoptiP2P.dll" 2 M- X# Q4 ^' R
0 Y- {. M" ?1 f1 f
  "WoptiUtilities"="V:\\WoptiUtilities\\WoptiUtilities.exe"
- e) q3 D+ V. H: Q$ A  u9 _8 C! b
0 V* A% h0 {$ ^' a6 }9 ^8 O  [HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\SearchScopes] ! U- f3 f. o& Y
5 R; ^- e  ]6 e9 c' T2 ^1 y( k
  "DefaultScope"="Baidu"
, A2 j) l/ z1 V
# [/ p1 B# ^7 E+ b0 q6 j; n4 y  [HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}] ( c4 N% F; o' ?
  k1 u' i7 T, h- v: H
  "URL"="http://www.baidu.com/s?tn=youcome_pgie=UTF-8&wd={searchTerms}&cl=3" : e: v0 E! h$ e

1 P; |9 |; F! a! v  [HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\SearchScopes\Baidu]
' U# J4 s$ m0 ?  ]
# K8 n7 W0 f% _6 Z  "Codepage"=dword:0000FDE9
' U& L$ M8 [, Y' f1 U: \. w
$ N1 i/ o" D6 S% Q  "DisplayName"="百度搜索"
1 J- n3 h5 I; a1 X  C* x# r- |# V; J* i& Q2 `! {0 a% I
  "SortIndex"=dword:FFFFFFFD
; X: D/ c* K, o! k
; x7 x0 `( q1 v) G( F- w  "URL"="http://www.baidu.com/s?tn=youcome_pgie=UTF-8&wd={searchTerms}&cl=3"
+ e# H9 p* f; H0 f
* _9 a- A5 ]9 K  [HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\SearchScopes\Google] 9 q3 K7 D/ C0 Y3 n8 Z

- ~% ~% T' m4 x4 |1 x3 x* j/ Y* n+ N  "Codepage"=dword:000003A8 " R5 w) W; u# x9 |. E& K0 C9 X
0 ~* H0 R5 M% W6 @- f% b8 F& E
  "DisplayName"="谷歌搜索" 3 G) p  A) F/ ?6 W3 X# b3 l7 z& |- x

$ m  k9 Q4 {& q  "SortIndex"=dword:FFFFFFFE 2 ~6 f8 F0 e- D* O, V/ t
: n9 z0 A8 ~8 Y6 g% g8 ]. }
  "URL"="http://www.google.com/search?hl=zh-CN&q={searchTerms}&lr=" - c) m6 s0 q, f3 G' E
% w7 }- p5 a' v" P4 c9 `$ K& C
  [HKEY_CURRENT_USER\Software\Microsoft\Windows]
. t8 a+ r- L0 m
2 d. [  B+ q- l( z# P: z  "Verion"="0013E86C8919" 7 o- `9 V5 S( M, l

! F+ J' K7 Y/ n  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Connections]
$ b% c" _5 s6 C6 f
$ D& D) ?* G% }* `  "SavedLegacySettings"=hex(03):46,00,00,00,70,01,00,00,01,00,00,00,00,00,00,\ # x' S0 K+ s' q! L

$ C5 P& }5 y0 n: G; Q+ C  e3 Y  00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,10,c5,58,13,73,7b,c9,01,\
. o% O: K: v0 ^% P& D5 B& }" V5 `  f) R) F3 K: r3 \
  01,00,00,00,7f,00,00,01,00,00,00,00,00,00,00,00,00,00,00,00
) h7 d8 [) n' s: i0 M7 O6 h; s( |6 ~/ G% O1 ^8 C# V* ?! e+ D$ P
  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\3]
7 V" G2 J8 d. I$ X' O" s
8 `4 d: `2 C% J- q5 x" v! L3 u  "1803"=dword:00000001
6 y: N0 s$ e  r! j5 o' L  o3 F8 z7 {4 s" l: |, H
  同时中途可能会连接以下不明网址:
& }& C, f  E. F" g9 M% P7 O/ `( L0 i6 U) p% [- L0 J9 [
  www.930930.com
0 Z. v0 `) j" Z9 @  t
. x( U# M8 N# O( P% W( `" W  www.304304.com - l. P6 t. S1 X  s3 C: X

/ N, w! w7 B! P4 d& [7 _; w  www.072072.com . `9 r" q1 C9 v6 Z5 ~

- U' R  }; n2 d. D! q  072072.com
4 @- y  w- _$ G
) u. E' ~8 }% q* r  www.146146.com
1 y$ B) D! O' ~2 L  J! L/ `+ |! }
& Q( |9 S; X6 m* W1 Q; D  |/ G0 c  146146.com   G* F3 U- n1 b$ V: U
+ z' V! I7 A: K5 d/ W. R0 i
  397397.com
3 o, d# t5 o6 j/ F
  W9 Y- w, i+ t8 l+ E0 i+ u  265.com
( |& u% ^% E7 A9 A7 {. N0 ^6 H( ~% e, ]( l- k- r' ~1 [  h, S5 W; a
  liveupdate.baidu101.com
' j2 p; G# F& W# w- W, x
8 Z" u7 P$ u' |  3、强行修改注册表并劫持COOKIES:
6 H" z, T& L( ~! \, o
8 h1 `" B( T7 c& r( w& U  安装新版Windows优化大师后,会在用户电脑系统盘及优化大师安装盘根目录下生成无法删除的文件夹Software,里面都包含好几层文件夹及隐藏文件X:\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\index.dat(X代表所在盘符,下同),同时,修改注册表以下两项:
' H0 L7 x2 }, N$ `
0 M. g. \! Z: F6 d' e) Q3 M/ M  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\Cookies # V6 g+ ^& X. e% m% q
2 [% S; T: [4 ]
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Cookies
; g$ O$ U) S2 Q; d* ^1 [; L9 a: \# g. _% l
  为X:\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\index.dat
5 R  i8 [' L2 S9 I( G& E
6 f5 m+ J9 Y& e& S' y/ a# y* {8 d* G4 e  此项内容的目的正是为了隐藏其在后台偷偷链接某些不明网站的行径,掩饰那些不停生成、快速增长的cookies文件,而强行将用户COOKIES劫持到新生成的Software文件夹,只不过,因为技术人员的一时马虎,忘了将最外层的Software文件夹也加上“隐藏”属性,才暴露无遗……
! k% S4 ]1 I7 d6 `
2 M' P% W+ [$ N7 T; f* @( Y  4、APIHOOK:
0 B& H' c/ x- y
3 O- ]3 D7 F! m$ G  安装新版优化大师后,会将系统入口点FindFirstFileExW挂钩至0xB8ED3A26模块。
0 |7 e! I( x% `3 e0 V: i5 A* S: v. x+ b0 ]* y- z0 |  u2 S0 N$ z
  此项为网友反馈,因笔者水平有限,对此不甚了解,搜索网络也未见有相关模块信息,还希望有技术高手继续研究分析出其实质。
0 K9 l& t  \; h* E0 {3 L# i- B0 ~* |! C
  至此,真相大白…… ' n, s3 v; Z" y4 u. K
% b( G- f+ z2 @+ n/ H
  我们再来复习一下流氓软件(恶意软件)的官方定义:是指在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装运行,侵犯用户合法权益的软件,但已被我国现有法律法规规定的计算机病毒除外。其具有如下特点:强制安装、难以卸载、浏览器劫持、广告弹出、恶意收集用户信息、恶意卸载、恶意捆绑等。 / B( i7 I* Y$ Y; }, c
9 `: n* P$ k6 f/ `' ?
  由此定义,对比新版优化大师的行径,相信大家自会有所明断。 3 m$ B" n7 h' T# t: Q; s

0 H# \; L" F0 G: r& {  在CNBETA发文之后,优化大师官方迅速推出了V7.93.9.305版本,将游戏大厅修改为安装可选项,但据网友反馈,其篡改搜索引擎的行径却依旧故我,其它几项暂未做检测,故不加评论。
+ @: @# r- y( e# r0 h7 t( Y% O! `" R. {! D% `- u
  因仍有许多已安装V7.93.9.303版本的网友不知如何修复被篡改的系统,故在此提出简单修复解决办法,仅供参考 * @+ W" A+ x' S1 s& I9 _& L

- W" }' f+ V4 [* ^  当然了,修复的前提是先卸载掉此版本优化大师~~ & V6 n( `) b# o- j$ r" U

: i! q0 x, m4 Y/ K2 s  针对前文所述4项内容,进行以下修复: 5 |" z. R, R1 y: l! t/ M/ _! I, B

. [2 d" j* U) h2 a  C# Q8 H, |  第1项可自行删除C:\ProgramFiles\GAMEHALL文件夹及开始菜单快捷方式;
0 l" O' k; x) R. S* f7 X) ]# T% s' Z4 V+ n
  第2项可在卸载优化大师后,在IE的INTERNET选项中自行修改(WIN7系统最好同时勾选“阻止程序建议对默认搜索提供程序进行的更改”),之后手动清理注册表以上所列项目; 9 V/ B5 p: k. L/ x. h, |
( _' L$ V1 T, S# H* j
  第3项需修复注册表以下两项: 1 \* J: V1 l6 b5 g
& v; A! W8 i' ?: U
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\Cookies
9 s8 [8 Q3 A7 G7 [# i8 c, R, j; i" \1 b* `, ~
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Cookies ' A8 d6 _1 ], p7 W5 e4 V0 g
( `) Y* G4 O, @0 \
  VISTA、WIN7下修改为%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Cookies
2 q: m5 o; d5 q
# w* B6 A7 u+ C. f. }  XP下将两项分别修改为C:\DocumentsandSettings\LocalService\Cookies和%USERPROFILE%\Cookies
/ A2 Q' P7 ^/ b  S% V
' u& |- m. l; s  重启电脑后删除所有盘符要目录下的Software文件夹; ( P- s$ g4 t" n3 s- x

+ D, C3 B; ^) z% I6 ]( a4 C9 w  第4项因笔者水平有限,暂无解决办法.
发表于 2009-5-7 14:41:58 | 显示全部楼层
没有用过优化大师
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|本地广告联系: QQ:905790666 TEL:13176190456|Archiver|手机版|小黑屋|汶上信息港 ( 鲁ICP备19052200号-1 )

GMT+8, 2026-4-30 18:57

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表