答案是WinIO——一个来自Internals.com的软件。它的作用是什么呢?按照作者的说法是:“This library allows direct I/O port and physical memory access under Windows 9x/NT/2000 and XP. Version 2.0 provides faster I/O port access, better memory mapping support and can be used from non-administrative accounts under Windows NT/2000 and XP.”。简而言之——通过给Windows开这样一扇后门,即使没有管理员权限的进程,也可以监控你的计算机的一举一动了。
reg delete HKLM/SYSTEM/CurrentControlSet/Services/WINIO /f regsvr32 /u /s %SystemRoot%/SysWOW64/CMBPB40.ocx del %SystemRoot%/SysWOW64/Cmb_Pb_LiveUpdate.exe del %SystemRoot%/SysWOW64/CMBPB40.exe del %SystemRoot%/SysWOW64/CMBPB40.ocx del %SystemRoot%/SysWOW64/cmbpbhelp.chm del %SystemRoot%/SysWOW64/CMBPBUninstall.exe del %SystemRoot%/SysWOW64/HttpComm.dll del %SystemRoot%/SysWOW64/sbmc32.dll del %SystemRoot%/SysWOW64/sbmc32.sys del %SystemRoot%/SysWOW64/sbmc32.vxd
警告:上述脚本将修改注册表和服务配置,非专业人士请勿使用。
相关信息,已通过电话投诉方式告知招商银行。
第二片章~
招商银行5.1.3.8版本继续无法使用中
继续昨天的话题。今天,招商银行的工作人员给我打来电话,建议我升级到最新版本。现将情况告知大家如下:
o 如同之前他们所做的事情一样,这个版本依然没有数字签名。在打了客服电话之后,我勉强执行了这个版本。 o 如同之前的版本一样,这个版本仍然无法运行在amd64版本的Windows 2003上。 o 为了掩人耳目,这个版本中的WinIO.dll被改头换面放到了用户目录下的CMB/PB40/SysData/cmb8783.dat。 o 而另一方面,那个驱动的名字,变成了CertClient.dat。
还有一个很有意思的文件,内容如下: [WIN32_VERSION] NowVersion=4.0.0.0 LowestVersion=4.0.0.0 M&W eKey XCSP_SUPERPWD=88888888 M&W eKey XCSP_USERPWD=11111111 SafeSign CSP Version 1.0_SUPERPWD=88888888 SafeSign CSP Version 1.0_USERPWD=11111111 _SUPERPWD=11111111 _USERPWD=11111111
结论: o 做这些事情的人,仍然在试图把用户当成白痴。 o 但与此同时,他们仍然忘记了最基本的安全常识——安全不能建立在别人不知道的基础之上。 o 尽管如此,他们却没有忘记在发行的软件中包含一些不该发布的东西。 o 更有甚者,作为一家金融机构,发行的将要完成如此重任的可执行文件,竟然在我三番五次地投诉之后,仍然不做数字签名,这一行为足以让这家金融机构为之蒙羞。