前言
最近不知为何掀起“黑百度”风,360老总不顾颜面微博喊话李彦宏,广大用户纷纷吐槽百度杀毒的静默安装、卸载不了以及软件捆绑安装。这些所谓安全软件的问题也不是一天两天了,之前就有人说某安全软件上传工程源码以完成所谓“云查杀”,又时不时涉嫌各种隐私问题,不一而足。
之前在百度杀毒那边实习过一阵,感觉软件不至于无耻到网上所流传那种地步。这里我选择不同平台安装不同的百度产品,从安装到运行,以及卸载,看看它们到底多流氓。
工具
VM虚拟机、win7 x86、win7 x64、ProcessMonitor、ProcessExplorer、PCHunter、Windbg、VKD
百度高速下载
百度搜索某软件,会有“高速下载”选项,我们使用高速下载来作为测试:
高速下载得到一个exe:npp.6.6.9.Installer_13478_BDdl.exe,图标是度熊手;普通下载得到的是:npp_V6.7_Installer.1418630513.exe。
从文件名可以目测出两个问题:
1、高速下载得到的是捆绑了百度产品的
2、高速下载得到的是低版本的。可能捆绑是需要时间的吧。
那我们运行这个高速版看看会发生什么:
首先映入眼帘的是百度下载助手的安装程序,百度的签名:
然后下载助手安装成功,并启动notepad++的下载和安装。所以说之前那个npp.6.6.9.Installer_13478_BDdl.exe纯粹是混淆视听,就是baiduxiazaizhushou.exe,怪不得连图标都没变。再试几个其他的高速下载,都是会安装“百度下载助手”,然后再“高速”下载该软件。何来点了高速下载就会静默安装百度杀毒和百度卫士?
这里黑得不漂亮啊!不过这个确实也属于欺骗用户的。倒是有时候下载的时候有个选项“安装百度杀毒”,默认是勾选的,如果不取消选择,那铁定是要中招了。我之前确实见过这种情况,不过写这篇文章测试的时候一直没搜出来,只好作罢。另外有一点我觉得是无脑黑,说什么百度搜索360会被屏蔽云云,可能纯粹是网络问题吧。百度说点竞争对手坏话倒有可能,大家都这样,不至于屏蔽竞争对手。
我倒是觉得软件中心挺好,起码点下载就是下载,不至于点下载给你安装个美图秀秀;而且也过滤了一些不良软件。这些进步是应该看到的,大家互相黑的同时也在一定程度上互相促进了,对用户来说是好事。这个小问题解决之后我们看看百度杀毒和百度卫士有多少干货。
百度杀毒
下载百度杀毒最新版,安装并监控。我记得上次我装的时候确实什么都没提醒就装上了,这次测试的时候倒是提醒了。安装之后运行了这两个程序,可以看出一个是主防一个是杀毒服务:
PCHunter可以看到百度杀毒装的驱动:
有bd0001~bd0004、文件系统过滤、沙箱、反病毒等,驱动还是不少,感觉有点乱。毕竟是内核层的,搞这么多东西难免会出问题。注册了一些系统回调,用于监控进程创建、线程创建、模块加载、注册表更改、关机等,也是一些常规的回调,具体效果得看实现如何。也往往是干掉防护的突破口:
Bd0003还有一个DPC定时器:0x8777DFB000x9875DE60C:\Windows\system32\DRIVERS\bd0003.sys文件系统过滤驱动BDFileDefender和BD0003也是实现了一些常规的IRP过滤:
CHKIMG_EXTENSION: !chkimg -lo 50 -d !nt 83e8b3e9-83e8b3f0 8 bytes - nt!KiFastCallEntry+e9 [ 8b fc 3b 35 1c 07 fb 83:e9 f0 02 01 0b 90 90 90 ] 83eafb5f - nt!SwapContext_PatchXSave+2 (+0x24776) [ 01:21 ] 83eafdad - nt!EnlightenedSwapContext_PatchXSave+2 (+0x24e) [ 01:21 ] 83eb7ce0-83eb7ce3 4 bytes - nt!KiServiceTable+5f0 (+0x7f33) [ e1 42 0d 84:72 97 21 92 ] 84086c93-84086c96 4 bytes - nt!PsOpenThread+20f [ 88 c3 03 00:59 ae 21 23 ] 840a9b80-840a9b83 4 bytes - nt!NtTerminateProcess+43 (+0x22eed) [ 81 25 fc ff:cc 87 1f 23 ] 840bc935-840bc938 4 bytes - nt!NtTerminateThread+51 (+0x12db5) [ cc f7 fa ff:17 5a 1e 23 ] 840c0dfe-840c0e01 4 bytes - nt!PsOpenProcess+22d (+0x44c9) [ 1d 22 00 00:ee 0c 1e 23 ] 840c411f-840c4122 4 bytes - nt!NtDuplicateObject+5d (+0x3321) [ e2 7f fa ff:0d dc 1d 23 ] 34 errors : !nt (83e8b3e9-840c4122) FOLLOWUP_NAME: MachineOwner MEMORY_CORRUPTOR: PATCH_bd0001 FAILURE_BUCKET_ID: MEMORY_CORRUPTION_PATCH_bd0001 BUCKET_ID: MEMORY_CORRUPTION_PATCH_bd0001 Followup: MachineOwner ---------
可以看到bd0001对ntoskrnl进行了patch,具体看看:
kd> !chkimg !nt 34 errors : !nt (83e8b3e9-840c4122) kd> ln 83e8b3e9 (83e8b300) nt!KiFastCallEntry+0xe9 | (83e8b480) nt!KiServiceExi
kd> u 83e8b3e9 nt!KiFastCallEntry+0xe9: *** ERROR: Module load completed but symbols could not be loaded for bd0001.sys 83e8b3e9 e9f002010b jmp bd0001+0x86de (8ee9b6de) 83e8b3ee 90 nop 83e8b3ef 90 nop 83e8b3f0 90 nop 83e8b3f1 0f832e020000 jae nt!KiSystemCallExit2+0xa5 (83e8b625) 83e8b3f7 f3a5 rep movs dword ptr es:[edi],dword ptr [esi] 83e8b3f9 f6456c01 test byte ptr [ebp+6Ch],1 83e8b3fd 7416 je nt!KiFastCallEntry+0x115 (83e8b415)
百度杀毒的驱动对KiFastCallEntry进行HOOK,这是系统入口点,所有系统调用都会经过这个函数。我们需要了解一下系统调用的基本知识,应用层的API做一些参数检查工作之后会调用ntdll.dll的同名nt函数,比如CreateFile会调用ntdll.dll中的NtCreateFile函数(和ntdll.dll的ZwCreateFile完全一样),然后NtCreateFile填写参数之后执行sysenter或int 0x2E,这个时候由应用层进入内核层,内核分发函数就是KiFastCallEntry,它会根据应用层调用去执行SSDT的相应函数。
所以KiFastCallEntry是防护软件绝佳的HOOK地点。最早应该是360发现的,所以360使用的HOOK点是最佳的,百度这里看到有nop填充,估计也是无奈之举。同时也能知道百度采用的是比较流行的驱动框架模型,bd0001是个驱动框架,其它驱动通过bd0001的接口注册回调,bd0001调用实现监控。
再回头看这个蓝屏:
kd> kb ChildEBP RetAddr Args to Child a39a250c 83f24e71 00000003 2fa590e4 00000065 nt!RtlpBreakWithStatusInstruction a39a255c 83f2596d 00000003 00003ff8 a5d3adbc nt!KiBugCheckDebugBreak+0x1c a39a2920 83ecd8e3 00000050 a5d3adbc 00000000 nt!KeBugCheck2+0x68b a39a29ac 83e8e5f8 00000000 a5d3adbc 00000000 nt!MmAccessFault+0x106 a39a29ac a7280e2f 00000000 a5d3adbc 00000000 nt!KiTrap0E+0xdc WARNING: Stack unwind information not available. Following frames may be wrong. a39a2a4c a72825cd a5d3ad90 00200000 052a0020 PCHunter32ag+0x52e2f a39a2af8 a72828f7 052a0020 00200000 00001000 PCHunter32ag+0x545cd a39a2b0c a728296e 00000000 000008f1 8744a740 PCHunter32ag+0x548f7 a39a2bfc 83e844bc 9174ae98 889b3930 889b3930 PCHunter32ag+0x5496e a39a2c14 84085eee 88932038 889b3930 889b39a0 nt!IofCallDriver+0x63 a39a2c34 840a2cd1 9174ae98 88932038 00000000 nt!IopSynchronousServiceTail+0x1f8 a39a2cd0 840a54ac 9174ae98 889b3930 00000000 nt!IopXxxControlFile+0x6aa a39a2d04 83e8b42a 00000508 00000000 00000000 nt!NtDeviceIoControlFile+0x2a a39a2d04 76fc64f4 00000508 00000000 00000000 nt!KiFastCallEntry+0x12a 001266d8 76fc4cac 7516a08f 00000508 00000000 ntdll!KiFastSystemCallRet 001266dc 7516a08f 00000508 00000000 00000000 ntdll!NtDeviceIoControlFile+0xc
IofCallDriver用于发送Irp,之后的栈就出问题了,reactos中看实现:
NTSTATUS FASTCALL IofCallDriver(IN PDEVICE_OBJECT DeviceObject, IN PIRP Irp) { return DriverObject->MajorFunction[StackPtr->MajorFunction](DeviceObject, Irp); }
看来是bd0001的分发函数调用出了问题。这个蓝屏纯属意外,恰好可以讲解一下百度杀毒的驱动模型和HOOK技术。现在回归主线。重启电脑。
看一下大家比较关心的隐私问题,看看网络链接情况:
Baidusdsvc.exe是和220.181.112.254的80端口保持通信的,该IP是北京电信的。Wireshark看一下通信内容,没发现往上传文件的情况。
再看看启动项:
这只是可执行文件和服务,看看驱动:
挺多,大部分启动类型都是1,连bd0001都是1,也就是普通驱动,而不是BOOT型。BOOT型驱动启动类型为0,由winload.exe加载,和ntoskrnl.exe以及hal.dll同级,加载时间非常早;之后才加载系统级驱动。所以说如果中病毒了,而该病毒有个boot型驱动,用百度杀毒显然是无能为力的。
百度杀毒卸载问题
好多朋友都问我如何卸载百度杀毒,真有那么难以卸载吗?这里测试一下。卸载过程真是…… 把“不卸载”大写并且突出,“继续卸载”扁平化恨不得凹进去。不过识字的应该都能顺利卸载完成。接着重启。
没了。目测是卸载干净了。
看了看注册表,bd0001等驱动都没了。看一下KiFastCallEntry等HOOK点:
kd> !chkimg nt 14 errors : nt (83e873e9-83eb3ce3) kd> ln 83e873e9 (83e87300) nt!KiFastCallEntry+0xe9 | (83e87480) nt!KiServiceExit kd> u nt!KiFastCallEntry+0xe9 nt!KiFastCallEntry+0xe9: *** ERROR: Module load completed but symbols could not be loaded for bd0001.sys 83e873e9 e9f0e29215 jmp bd0001+0x86de (997b56de) 83e873ee 90 nop 83e873ef 90 nop 83e873f0 90 nop 83e873f1 0f832e020000 jae nt!KiSystemCallExit2+0xa5 (83e87625) 83e873f7 f3a5 rep movs dword ptr es:[edi],dword ptr [esi] 83e873f9 f6456c01 test byte ptr [ebp+6Ch],1 83e873fd 7416 je nt!KiFastCallEntry+0x115 (83e87415
卧槽,居然还被HOOK呢。
看一下KiFastCallEntry等HOOK点:
kd> !chkimg nt 14 errors : nt (83e873e9-83eb3ce3) kd> ln 83e873e9 (83e87300) nt!KiFastCallEntry+0xe9 | (83e87480) nt!KiServiceExit kd> u nt!KiFastCallEntry+0xe9 nt!KiFastCallEntry+0xe9: *** ERROR: Module load completed but symbols could not be loaded for bd0001.sys 83e873e9 e9f0e29215 jmp bd0001+0x86de (997b56de) 83e873ee 90 nop 83e873ef 90 nop 83e873f0 90 nop 83e873f1 0f832e020000 jae nt!KiSystemCallExit2+0xa5 (83e87625) 83e873f7 f3a5 rep movs dword ptr es:[edi],dword ptr [esi] 83e873f9 f6456c01 test byte ptr [ebp+6Ch],1 83e873fd 7416 je nt!KiFastCallEntry+0x115 (83e87415
卧槽,居然还被HOOK呢。
试着删除bd0004,禁止删除,应该是下载助手。卸载百度下载助手之后试试。删除成功, 重启看看:
kd> !chkimg nt
2 errors : nt (83ebbb5f-83ebbdad)
这次没问题了。
为什么卸载之后bd0001还会加载到内存呢?可能是我操作有误,重新试了一次发现安装——重启——卸载——重启之后,系统是干净的,没有出现卸载问题。卸载问题是怎么来的呢?
考虑到推广,可能是被绑定软件搞的鬼。我们下载一个合作软件,通过绑定方式安装杀毒,看看卸载情况。不得不说,百度的情况肯定是被水军和职业黑夸大了,我找了好久都没找到绑定的情况,即使安装百度输入法并且一路下一步,都没能被绑定装上杀毒。
X64情况
Windows 64位对内核采取了一系列保护措施,最经典的就是KPP和DSE,Kernel Kernel Patch Protection主要使用PatchGuard,禁止修改内核,所以传统的SSDT Hook和修改内核对象等手段都走不通了;DSE强制驱动签名。所以64位驱动大多是使用windows官方定义的回调,结合应用层HOOK来搞。64位win7上装好杀毒,看了看services,跟32位的差不多,也是bd00001等系统级驱动。
运行卸载程序之后重启,并没有发现不能卸载的情况。感觉非常不好,测试了半天连个流氓行为都没有捕获。难道那些流言都是空穴来风?
问题复现
测试了半天,没发现百度杀毒有问题。问了一些出问题的朋友,有的说是捆绑情况,杀毒、卫士、浏览器同时被装上,然后卸载重启之后右下角弹框,点修复就会重新装上。之前的测试只是针对百度杀毒一个,这次把杀毒、卫士都装上试试。
官网直接下载某个非常小的下载器。会把最新版杀毒卫士都下载下来然后安装好。这个过程中确实没有任何提醒,没有下一步,直接就装好了,连安装地址都不能选择。PCHunter看了一眼吓一跳,能装的都装上了:
驱动也多了几个:
多了一些网络过滤驱动和浏览器防护的,这也是卫士的基本功能。其他的HOOK就不看了,都差不多。还是关注一下卸载问题。卸载百度杀毒,同时删除配置信息,重启。百度卫士修复了半天漏洞,优化这个那个的,反正界面很华丽得搞了半天。百度杀毒确实是卸载掉了。
那么怎么样才能重现卸载不了的问题呢?我查了一下百度流氓行为的一些信息,按照他们说的某个软件,都测试过一次,均没有出现不能卸载这种奇葩现象。
有一种情况是可能的,装百度杀毒和百度卫士,但是只卸载其中一个,另一个使用猥琐的方法(比如在修补漏洞界面非常隐蔽的隐藏一句同时安装杀毒/卫士)骗取用户同意然后重新安装另一个。驱动公用,想装另一个太容易了。
另外我绝对不是托儿,首先我还不够资格;其次也没必要,我只是想亲自看看传说中的流氓行为,只不过搞了半天没有复现,仅此而已。杀软这种东西很大程度上是给小白用户个心理安慰,真正能有多大用呢?当然升级软件方便一些,清理垃圾也方便一些,沙箱针对一般恶意应用也提供了足够防护。各家厂商技术差距肯定存在,但是那些技术的差距落实到每个用户电脑上,又能有多大的体现?大佬们口水仗打得爽,跟用户其实没半毛钱关系,难不成你还真以为公司没事儿干为了情怀做个杀软让你用?
装软件的时候也非常注意是不是捆绑了其他程序,多长个心眼儿,那些传说中的流氓行为都可以避免。现在最大的问题是法律法规对互联网行为没有做好规范,这个黑那个,那个黑这个,真正为用户考虑的没几个,号称为用户考虑也不过是宣传口号而已。真希望能早日做到有法可依。
[作者/dedogger,作者独立观点,FreeBuf不做任何形式背书。本文属FreeBuf黑客与极客(FreeBuf.COM)原创文章奖励计划,未经许可禁止转载]
-
乐乐、为什么我用百度搜索?因为谷歌被特么强了!
-
路人甲你们这帮low货~难道你们不知道数字有云暗杀,百度也有云暗杀吗?百毒的这种策略都是根据地区区域不同策略,昨天你中招,今天策略一调整,你根本测不出来的!数字是流氓,百毒就是一坨翔!
-
zhangsec百度杀毒 安装一个 2元 ,我想这个应该是原因
-
C.shark如果你觉得下载软件不流氓,那么我建议你试用下百度输入法,你就知道百度多流氓了,装百度输入法后查看C:\Program Files (x86)\Common Files\这个目录,我就是装了百度输入法,然后不知不觉的就给我装了百度杀毒,而且卸载还会再次安装除非卸载百度输入法。最后我只能放弃百度输入法
-
一直裸奔的~
不容错过
- Lcx的多种用法:3个功能+9个参数,你会怎么玩?ForWhat2017-02-20
- 网络小黑揭秘系列之黑产江湖黑吃黑——中国菜刀的隐形把手360天眼实验室2016-02-26
- FIT 2016集锦 | Hack Demo:银行卡之偷天换日FB独家2016-03-02
- 局域网聊天软件攻防战追影人2017-05-04
0daybank
已有 150 条评论
一直裸奔的~
@ 广岛秋泽 我试过被百度流氓过 这不是白盖的 我同事也是
突然发现亮点了…
"最早应该是360发现的,所以360使用的HOOK点是最佳的"
从以前360大战以后系统从来就没安装这些东西…话说这些软件都会记录mac…这样就不好了..
@ flowind 360的HOOK点恰好五个字节,往前找不到更合适的,只能往后找。所以同时安装百度的和数字的,数字是能先行截获的。
baiduprotect.exe 是啥?
你这是正常渠道包,换个推广静默包你试试给卸载,玩不死你差不多。
@ 受害者 推广静默包估计跟被捆绑的软件也有关,那玩意儿不考虑几率更大些。据说现在的选项都是“不卸载、不安装”和“安装、卸载”混着来,一个不留神儿就倒霉了。流氓行为见多了,百度高速下载相对来说都感觉不是很流氓了,那个下载器甚至都不会自启动。
为什么我用百度搜索?因为谷歌被特么强了!
还是裸奔安全,不定期重做系统
@ hello 肉丝 +1
@ hello 肉丝 裸奔真的好吗。- -
百度一键root才是真流氓 在没开无线状态下 后台默默下应用并安装 要不是看到状态栏那个图标是他图标 我都不知道是谁下的
@ 路人丙 一键root的一般都很贱,不敢用
@ dedogger 确实太贱了
我以前在百度下载东西 点的高速下载 真的是 直接捆绑了百度杀毒的。可能现在没有捆绑了吧。
@ yeless 有可能是现在策略不太一样了吧…… 也有可能是随机捆绑
如果你觉得下载软件不流氓,那么我建议你试用下百度输入法,你就知道百度多流氓了,装百度输入法后查看C:\Program Files (x86)\Common Files\这个目录,我就是装了百度输入法,然后不知不觉的就给我装了百度杀毒,而且卸载还会再次安装除非卸载百度输入法。最后我只能放弃百度输入法
@ C.shark 我用了好几年了也没你输的情况啊!!
@ C.shark 我试过的 真没问题 不然你装一下截图让我看看?
@ dedogger 我刚卸载,如果你装过百度输入法,用两天,然后去我说的那个目录看看去。我也是刚发现的以前一直用百度输入法的,但是有一天突然出现了百度杀毒的图标然后一查才发现的。卸载后重启又自动安装,最后才确认是百度输入法下载的。卸载百度输入法后才不再出现。
@ C.shark 长年百度输入法从没中招过。平时安装软件时细心一点基本没问题的吧。
@ C.shark 不错,这条评论扩展了讨论面和影响力,联系一下群主,给一块
大哥给你点赞,前几天刚遇到过,电脑里就一个百度输入法,也没下载软件啥的,可是进程里多了个百度的安全组建,桌面图标也没有,好不容易找到文件夹用自带的卸载,卸载后文件夹都删了,可是第二天进程里又看到了,尼玛都不知道怎么安上的,我就佩服百度技术,第二次卸载成功
利益相关,作者曾是百度实习生。
@ 我是谁呢? 只是曾经实习过一段时间罢了,不至于为它写这么一个东西。只是比较费解那些所谓的不能卸载问题从何而来。
@ dedogger 没关注微博吧,微博上有好几例,要不你去看看?
@ 我是谁呢? 看了的,几乎没有说清楚到底安装了什么然后选择了什么从而导致不能卸载。都是在谩骂侮辱,光讲事实不讲过程。
@ dedogger 然后你在没有遇到相同问题的情况下,自己测测然后就得出结论了?请问你是怎么思考这个问题的?
@ 我是谁呢? 自己没测出问题你不假设人家没问题难道要假设人家有问题?比如我说没问题,然后我测试半天,发现没问题;好,你说有问题,那你把问题摆出来,让大家看看,证明了有问题。这两者都没问题吧?
@ dedogger 卧槽,遇到这种问题,你 要是真想做,就取找出了问题的情况,并弄清楚,别问题都没有遇到就下结论,难道你不知道2元钱一个的故事?你是在国企工作吧,哦呵呵
看不下去了,你觉得人家写的测得不公正你倒是摆出来不公正的地方啊,你先录一个不能卸载掉demo,然后我绝对不再废话。我知道百度最近流氓,但是也绝对没有流氓周说的那么过分。凡是安装过360的都知道,yuange的ie洞已经早在洞洞出来的第三天被卫士和谐了,要是真的用的那个洞,卫士肯定会报经的好么。脑残。
@ k 难道你就没有想过用户的机器上没有装安全卫士的情况?为什么?你脑残了?
@ 我是谁呢? 卧槽真的不得不说你这脑子是不是秀逗了,我举这个例子是来说明百度虽然流氓但不至于用了那个洞,网上的黑言过其实,你却给我扯什么没装的用户如何如何,真是对你智商无望了。你是数字过来洗地的喷子吧!洗地也麻烦专业一点好么,能不能跟楼主一样写篇实实在在的文章过来,好过你在这瞎比比。
@ k 你说装了360安全卫士的都知道,ie 漏洞在出来前三天就被安全卫士和谐了,然后我说你有没有想过没装安全卫士的用户的情况,意思是没装安全卫士,这个洞就没有修复,就有可能发生老周说的那种情况,就可以推翻你脆弱的内心下建立的假设,明白了吗?另外,你先出口说“脑残”的,然后你有没法理解别人对你提出质疑,这点思考能力都没有or 这点质疑都接受不了,趁早收了吧。我也不跟你 瞎 BB 了,你认为我是什么都好,但是我没有洗地!到此为止。
@ k 我觉得脑子秀逗的是你 说这么多话都没经过脑子
不用想都知道肯定能卸载,要不还不被骂死?他们说的所谓的不能卸载,应该是不能通过系统的卸载功能和软件提供的卸载功能来卸载吧,比如某人数字的卸载功能。
@ shay 不知道咋搞的,我用的从来不会出现不能卸载这种极度流氓行为。
@ dedogger 说的是卸载了又会再给你装上,让人感觉总是卸不掉吧
@ shay 数字是什么
挺好的,不过这个事儿不能单从百度杀毒的技术角度;你可以了解下,说流氓的有几个用户是直接下载安装百度杀毒。周围朋友的例子,下载了百度网盘,然后,百度全家就来了,卸载了杀毒什么的,第二天又回来了。
@ ivanLong 我也觉得官方渠道下载的应该没问题。本来想找个小软件带捆绑的试试,可惜要找的时候连个流氓都找不到。而且我问的情况都是“朋友说卸载不了”,想找个现身说法的伙伴都没有,
@ ivanLong 我一直在用百度云盘的客户端,在不久之前一直装着百度拼音输入法,都从来没见过什么强制安装百度杀毒的情况。当然我的使用习惯是百度云盘使用完就关掉,百度拼音输入法没怎么使用(因为自己习惯用五笔),可能这些软件开着时间久了会弹窗吧。
一眼就看见pchunter和百度杀毒冲突蓝屏 还分析来分析去
@ ww 肯定是啊,我也没分析来分析去吧?只是顺道看看……
@ dedogger 顺道看看就给下结论了啊,还拿出来 show 了啊,丢人现眼
@ 我是谁呢? 卧槽,我发现你他妈就在这儿黑我是吧?每条评论你BB的比我还勤快。你倒是写一篇,让我们看看它是怎么流氓的呀?你写一篇真凭实据的我觉得点赞。别你妈逼说风凉话。
@ dedogger IoCallDriver -> PcHunter -> Error 好歹你也把 PcHunter 去掉再测测。你这结论真心哗众取宠哦。。。
@ dedogger @ dedogger 你他妈的现在还有勇气面对下面这么多的评论么?顺便给以一个地址去瞅瞅吧,鼠目寸光,跑到 freebuf 来跪舔百度,你实习完之后人家没给你 offer 吧,哈哈哈 http://www.v2ex.com/t/151837?p=1
你们这帮low货~难道你们不知道数字有云暗杀,百度也有云暗杀吗?百毒的这种策略都是根据地区区域不同策略,昨天你中招,今天策略一调整,你根本测不出来的!数字是流氓,百毒就是一坨翔!
@ 路人甲 还是那句话,出问题了、不能卸载了,情况说清楚大家试试,顺便看看百度是如何做到卸载了还能重新装上去的。这才是比较有意思的吧,光黑这个黑那个有毛意思。
@ dedogger 关键是你tmd 没有遇到问题就瞎下结论啊
@ 我是谁呢? 那当然了,你装了之后发现没问题不下结论干嘛?这尼玛又不是不能更改的定理,过两天我要是发现它确实卸载不了,那结论不就推翻了嘛?就事论事,我在官网下载的,没问题,这很简单的结论难道不对嘛?至于其他情况,我说了嘛?我没说吧,我没说两元钱的故事吧,我也没说推广呀啥的吧?我也没给百度洗地把?我最后两段没推荐人们用任何所谓安全软件吧?我尊重所有开发人员,不希望他们的成果被人谩骂侮辱。你一句“百度是亲爱的”说得轻巧,就像以前黑360“360亲爱的”,你倒是写一个好用的软件给大家免费用用呢?
@ 路人甲 数字是什么 公司吗
百度杀毒 安装一个 2元 ,我想这个应该是原因
看来楼主实习的时间不够长啊。
首先百度杀毒不流氓,并不代码推广百度杀毒的人不流氓,看下这条微博:http://weibo.com/5386059428/Bz7dvq9dr。
其次目前的很多静默安装都是随机比例安装,或者等待一段时间(几天)后才开始推广的,楼主的测试其实代表不了什么,弄不好程序里面还有虚拟机检测的代码呢。
最后,百度内网那篇帖子怎么没了呢?
@ S0urceC0der 那个漏洞是360的大神不负责给放出来的,有些人利用它赚百度推广费的,百度睁一只眼闭一只眼
@ S0urceC0der 比如我去一个左右边框挂广告、右下角弹QQ中奖类型的视频网站看视频,点视频还让装个专用播放器,然后百度杀毒被装上了…… 这该怨谁?痛骂百度杀毒流氓嘛?怎么不骂自己傻缺?首先不应该去那种地方看视频,其次也不要下载来路不明的应用,这样被安装的几率应该要小很多。我觉得好多人稀里糊涂就会被装上好多莫名其妙的软件,只不过百度杀毒被黑的最惨。也可以说是推广不力+法规不明+本身确实流氓。但是周老总那么义正言辞的黑就有点让人看不懂了吧
看吧,暴露了吧
@ S0urceC0der 这个是为了推广干的,网站也不是百度,不能因为这个就说百度利用IE漏洞如何如何.就像当初360被快播捆绑安装那阵一样.
@ S0urceC0der 另外无比赞同你的观点,从各个软件开始"云查杀"以后,随机或者针对特殊用户群干点什么事情太tmd容易了.
你说的并不能证明百度杀毒就没有流氓过,我就亲身经历过,百度软件库软件捆绑百度杀毒!!!
@ 路人乙 确实是 我也依稀记得有过那么一次 不过这次测试确实没发现问题。我只是希望人们多拿事实说话,不要凭借自己的记忆和不太靠谱的传说来评判某个产品。毕竟都是辛苦做出来的。360也是,百度也是,都不容易,用户指责或者放弃使用、提意见都可以,不应该随便谩骂。
@ dedogger 腾讯扫描机器内文件,360流氓的更没法说,百度偷下别人东西,搜狗因为动作也不小(曾经因为搜狗的动作导致电脑卡死),这些都是我亲身经历过的,所以现在我都放弃国内软件了。什么时候国内出台相关法律才让人放心。目前我输入法用必应的,播放器用开源的,浏览器用火狐的(还是翻墙下载的版本,直接网站上的中文版也没法用)现在国内软件在自己作践自己,没有一个能挺起腰板踏踏实实做软件的。(我也是搞安全的,这些问题我都是分析后才确认是他们的问题)
@ C.shark 每当想到国产现状的时候我都想先从始作俑者开始骂.
装杀软也就是图个方便
这么快就开始“专业”洗地了~
@ Hai@lun 微点不流氓。。
国内公司都流氓,反正不用国内的这些安全产品。
你说百度不流氓那才怪?用百度搜索软件第一个就是百度自己推广捆绑东西的。很多小白给我反映。
悲剧的都是小白,反正我只用google。
这帮臭流氓!有人管管不?
拿好不谢
@ 绿杖白牛巴拉森 图片是百度外链,看不了了。
@ 绿杖白牛巴拉森 图死了
@ J 第三方浏览器禁下referrer就行了。
建议小编下载个什么影音助手什么的…
安装了百度影音,就卸载不掉百度杀毒了。。。。会自动后台更新和安装
你确定百度安全卫士可以卸载完全无残留?卸载之后还是有它的启动项,我就不想说什么了、、、、
@ 百度安全卫士 好像TX那个什么也有吧,有个什么(链接服务器的什么名字的来着忘记了)也是卸载掉杀软他还在
a39a2920 83ecd8e3 00000050 a5d3adbc 00000000 nt!KeBugCheck2+0x68b
a39a29ac 83e8e5f8 00000000 a5d3adbc 00000000 nt!MmAccessFault+0×106
a39a29ac a7280e2f 00000000 a5d3adbc 00000000 nt!KiTrap0E+0xdc
WARNING: Stack unwind information not available. Following frames may be wrong.
a39a2a4c a72825cd a5d3ad90 00200000 052a0020 PCHunter32ag+0x52e2f
a39a2af8 a72828f7 052a0020 00200000 00001000 PCHunter32ag+0x545cd
a39a2b0c a728296e 00000000 000008f1 8744a740 PCHunter32ag+0x548f7
a39a2bfc 83e844bc 9174ae98 889b3930 889b3930 PCHunter32ag+0x5496e
a39a2c14 84085eee 88932038 889b3930 889b39a0 nt!IofCallDriver+0×63
a39a2c34 840a2cd1 9174ae98 88932038 00000000 nt!IopSynchronousServiceTail+0x1f8
你蓝屏的原因是PAGE_FAULT_IN_NONPAGED_AREA。看callstack是PCHUNTER的驱动跟百度的驱动冲突导致的。
并不能表现出什么(例如百度很流氓的佐证?
百度杀毒刚出的时候就是个很搞笑的事情 不过不能光看它的缺点 还是有优点的
我个人认为,。它的UI非常精美。。单从UE的角度来说 非常恢弘!有大公司的底气!
甚至我还特地山寨了一个百度杀毒的空壳子 ·没事儿拿来点缀下VM还是很有乐趣的.
@ Kirisame Marisa 用PCHunter看的时候忘了这档子事儿了,蓝屏也不意外。这里其实不太应该写上去,纯属意外。你说别人的好广大用户是不会听的,只有骂他们和黑它们才能赢得广大用户的叫好。。。
@ Kirisame Marisa 你加上文件名对比就能达到数字公司刚开始的高度了!
任何一个试图把人性化当个性化的软件都是耍流氓!
自己本质和病毒没区别,还谈什么杀毒?
前一阵我用猎豹wifi,一会不动会弹出来一个说电脑有危险,是否杀毒什么的,如果多少秒内无操作会自动安装百度杀毒。尼玛啊,老子挂个机就自动装杀毒,你大爷的。现在没了……
@ 玩具 居然不是金山
@ kimihiro 同叹,居然不是金山,这是什么赤裸裸的基友精神?
看了作者的测试,感觉比较蛋疼. 你这种属于主动或者半主动的安装,你关注了过程,所以知道发生了什么.而且你是专业的.对电脑比普通人懂的更多.下载东西时候都比较谨慎这些下载安装陷阱,所以很少中招.
但是更多的用户是电脑安全盲,只知道使用. 举个身边的例子,我亲戚的电脑,在我帮他配置好以后,安装好杀毒软件,打好补丁,优化优化,平时就玩玩端游什么的.等过段时间再去他家,他就说他电脑开机时间越来越长,慢的要死什么的.我就发现他的电脑光是右下角的启动图标都十来个了.各种杀毒软件,安全卫士,浏览器.问他这些是他自己安装的嘛,他说这是什么东西他都不知道..
其中百度杀毒这个软件最恶心,我开始,只是想把那些乱七八糟的浏览器,XX影视卸载就算了,把安全软件留着,毕竟保护电脑嘛.但是没有想到这样重启电脑还是要4.5分钟.完全不科学啊.然后各种折腾,都没有办法解决,后来突然奇想把百度杀毒卸载了(卸载过程中的陷阱就不说了.),瞬间开机只有30秒.当时整个人就不好了.而且这个情况,我遇到过两次.
对了,还遇到过瑞星也干这种事儿.但是貌似是被网络运营商给劫持了下载链接替换了文件. 当时下载一个东西,还是官网下载的,结果被替换成了瑞星的安装包,一不注意点了安装,还没有反应过过来瞬间就完成.然后想去卸载,给弹了一个网页,还是友情提示,告诉你去控制面板的程序里面卸载.结果进去点卸载,又提示你 版本太低,让升级到最新版才能卸载.卧槽了.尼玛,我是卸载你,不是特么的安装啊! 为了卸载这货,还必须点升级,等它升级到最新版本,然后才能卸载. 我被这种奇葩方式震惊了.
楼主就是五毛。
@ klgft 何以见得?为何不是两块?
@ dedogger 因为你还不够资格领两块。
@ klgft 嗯 被你咬了一块五。让你家主子把你拴好点儿 别把哥的五毛也咬没了
前段时间我是遇到过不知不觉就帮我装上了百度卫士,
看了这篇文章
以前明白的人肯定还是明白的
以前不明白的人以为自己明白了
我感觉都还好吧,安装的时候自己注意点就行了…………
前几个星期就在平板上面装了,我就是用的百度自己的卸载,自己的的卸载程序,卸载了。一天,两天,一个小时不等,就重新装上去了,连续一个星期,气的不行,最后也是用PChunter删除了文件夹跟服务项,才不出来,我反正是不知道,我点了卸载,为什么还要继续装,我只用过云管家,从来没有在百度搜索下软件,就是这样,真的是一坨翔,你就算做的再好,我是主人,我不要,你就不能进来,你做的再好,我让你出去,你就得出去。用户连这点自由都没有?去微博搜一下百度删不掉看看有多少人就知道了,反正经历过一次这辈子都不想碰了……那个下载器是有百度证书的,反正不是第三方,没有证据,信不信随便……
百度流不流氓我不管,反正我不用。
我就想知道在评论区流氓辱骂,freebuf客服管不管?
国产软件的流氓手段越来越高明了~
而且还在夸平台发展~
不管那些大佬们怎么互喷,
事实是他们没一个好东西~
所以我干脆都不用,连windows也不用
@dedogger 这样子也太片面了吧,就效果而言,广大网友的反馈难道都是360的托?就百度达到的这效果来看,难道百度还正义了不成?再说你这测试环境,百度分分钟知道自己正在被测试了。还不说潜伏期的问题呢。
今天又中招了,所以特地留意了一下,百度杀毒的这个图标像极了早期的某数字的图标,都一个样,换套不换药,就是电脑清理工具,wise care 365取代之即可。
360也不是什么好东西,道貌岸然的东西!
网信办安全周上扯着大喇叭天天喊破解汽车,公开主要破解思想,提到破解所用设备成本,这是做什么?培养小偷,偷不了汽车偷车里的东西没问题吧?到时候小偷多了,他们觉得时机成熟了,他们就开始卖汽车电子锁加固的设备了,360花花的数钞票,老百姓呜呜的蹲在墙角哭,留给小偷的就一口黑锅吧。
难道这就不叫流氓,这TMD的是制造社会混乱借机会浑水摸鱼,十足牌坊下面的婊子
@ 乐乐、 为啥我还能用?什么鬼?
1
一不小心中了百度杀毒。。。。还特么要多流氓
@ C.shark 一直用的百度输入法,表示没有出现任何问题、、、
@ nobody not 我也用了一年了,最近才出现的问题,怀疑他们下载是随机或者分区域的,而不是一直后台安装。但是我上面提到的那个目录你还是关注些,因为他安装后可能不会出现任何桌面图标,任务栏图标这些。只会静默安装服务,运行,只在进程管理器里可以看到。
评论才是本体
一看就是一大窝穷屌丝在讨论,我们高富帅专用亮璨璨mac,不受你们屌丝流氓的影响。
牛逼用linux 啊,用win你来BB个鸡毛啊。
我以性命担保,作者真心不是托!!!!!!!!!!!!!!!!!!!!!
(@dedogger 你的刀可以拿开了吗?)
@ 不愿透露性别的王先生 可以了
我在太平洋上面下一个快播给我就绑定装上了百度安全管家 还有一些各种垃圾软件
@ 哟呵 快播不是另一家的嘛……
是你自我识别能力太差。