ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 16589|回复: 20

[原创] Security Plus 4.02 "后门" 修复方法

[复制链接]
发表于 2009-5-6 13:20:29 | 显示全部楼层 |阅读模式
关于Security Plus 4.02的“后门”问题,最先由yon发现,但没有引起大家的重视。
原帖链接:SecurityPlus v4.02 http://bbs.5dmail.net/thread-181740-1-1.html

后来由wxhsh再次提出,才引起大家的注意。
原帖链接:Security Plus4.X慎升,有后门!http://bbs.5dmail.net/thread-182192-1-5.html

wxhsh提出的解决方法如下,但在我这里测试无效。
原帖链接:security plus 4后门修复讨论 http://bbs.5dmail.net/thread-182543-1-2.html

昨晚刚好有点空,研究了一下,经过对注册表和硬盘文件变动的监视,发现是C:\Documents and Settings\All Users\Application Data\Kaspersky\SDK 目录下storage.dat在搞鬼!(注:此目录为隐藏目录,需在文件夹查看中开启“显示所有文件和文件夹”选项)把此文件删除后,重启Mdaemon服务,Security Plus 就可以正常升级了。

附:重现Security Plus“后门”的方法
把系统时间往前调4年,变更Security Plus注册码,再把系统时间调回来。。。反复几次,会出现CFEngine.exe出错信息,此时升级界面下就会提示
此时无论你卸载/重装Security Plus/变更注册码,都会提示“无效的密匙文件”,无法升级。

请大家测试,并告知结果。

[ 本帖最后由 Hokings 于 2009-5-6 14:46 编辑 ]
发表于 2009-5-6 13:24:34 | 显示全部楼层

回复 1楼 Hokings 的帖子

佩服LZ的钻研精神,也证实了我和yon的观点,谢谢。
发表于 2009-5-6 13:41:00 | 显示全部楼层
LZ的精神的确可嘉。。。
发表于 2009-5-6 14:13:47 | 显示全部楼层
說得真像一回事,Documents and Settings\All Users\Application Data\Kaspersky\SDK\storage.dat 請懂 C++ 的網友去看看,是它為 MDaemon 留的後門嗎?再說,Documents and Settings\All Users\Application Data 為隱藏目錄又不是 Kaspersky 隱藏的,其他沒有安裝 MDaemon 和 SecurityPlus 的電腦裡它也都是為隱藏目錄,而且在同一個目錄裡除了 Kaspersky 以外還有 Microsoft 和其他軟件如 MySQL、Skype 等等,難道他們都是在開後門?再說,我不刪除它我也能升級,且沒有出現任何錯誤信息。希望你們不要再胡扯了,真是一批蠢蛋

如果,你們真認定 SecurityPlus 有後門,那你們就不要安裝。在沒有提出確切證據之前,不要一再誤導別人。
发表于 2009-5-6 15:01:52 | 显示全部楼层
我让测试者更省力点吧,附问题storage.dat文件,不用调年份了,覆盖重启MD更新SP病毒库马上重现此后门。事实胜于雄辩。
感觉K越发象宋祖德了。


[ 本帖最后由 wxhsh 于 2009-5-6 15:18 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?会员注册

x
 楼主| 发表于 2009-5-6 16:41:05 | 显示全部楼层
wxhsh真是个勤快的好同学。

另外,请查看附图,这个地方估计也有猫腻。在AV Updater - Configure updater - Update URLS 里只有3条Kaspersky的升级网址,但打开SP安装目录下的AntiVirus.ini文件,里面却有11条网址。请注意第11条,建议把此URL删除。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?会员注册

x
发表于 2009-5-6 16:48:48 | 显示全部楼层

回复 6楼 Hokings 的帖子

这个倒不必过分紧张,旧版SP取这里的值,新版更新服务器地址之类的存储在avupdater.xml里了。
 楼主| 发表于 2009-5-6 17:25:44 | 显示全部楼层
原帖由 wxhsh 于 2009-5-6 16:48 发表
这个倒不必过分紧张,旧版SP取这里的值,新版更新服务器地址之类的存储在avupdater.xml里了。


你把avupdater.xml里面的3个URL都删除,SP照样可以升级。
发表于 2009-5-6 20:53:11 | 显示全部楼层
原帖由 Hokings 于 2009-5-6 13:20 发表
关于Security Plus 4.02的“后门”问题,最先由yon发现,但没有引起大家的重视。
原帖链接:SecurityPlus v4.02 http://bbs.5dmail.net/thread-181740-1-1.html

后来由wxhsh再次提出,才引起大家的注意。
原帖链 ...



安装4.02 中文版本, CFEngine.exe出错信息.

4.01 中文版 没有CFEngine.exe出错信息.

删除你说的文件后,仍然显示升级KEY文件无效失败.  还是不能升级.
 楼主| 发表于 2009-5-6 22:08:54 | 显示全部楼层
删除storage.dat后,是否重启Mdaemon服务之后再进行升级?
(运行services.msc,找到MDaemon服务,重启)

[ 本帖最后由 Hokings 于 2009-5-7 10:19 编辑 ]
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2024-4-16 15:23

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表