9月30日消息,可牛公司今日向媒体公布了今年5月份360公司刻意拦截可牛杀毒软件的部分证据。以下为可牛公司提供的证据全文:
5月25日晚21:30,经历诸多波折的“可牛免费杀毒”终于上线了,正当可牛公司员工欢欣雀跃之时,万万没有想到的事情发生了。软件发布还不到5分钟,就有网友向可牛公司反馈,在安装可牛免费杀毒时遭遇了360安全卫士的拦截,并提供了一张拦截画面。可牛公司经过技术分析,发现了360安全卫士恶意拦截可牛免费杀毒软件的确凿证据,现将360安全卫士拦截可牛免费杀毒的证据进行公布,包括3个文件证据和1份技术分析说明。
360实现竞争对手恶意拦截的过程分析
一、360拦截名单大曝光可牛金山傲游一个都不少
分析发现,360将竞争对手的文件信息保存在C: 360safeipc目录下(C为系统盘符)的360appd.dat文件中,该文件采用了异或加密手段,以防止数据被直接发现。
使用010 Editor或者winhex等16进制编辑工具,可以对360加密数据进行解密,由于360只采用了异或手段,界面过程还是很简单的。图1就是包含了可牛免费杀毒特征的360appd.dat文件截图。
图1:包含了可牛免费杀毒特征的360appd.dat文件截图
由图1可以清楚的看到,其中包含了“keniu”字样,就是通过这个特征,360实现对可牛免费杀毒软件的基本判定。
为了防止360赶在这篇文章发布之前毁灭罪证,在可牛免费杀毒论坛(http://sd.keniu.com/360appd/360appd.rar)中提供了两个360appd.dat文件,“360appd_old.dat” 和“360appd.dat”。生成时间分别是2010年5月23日和5月24日,我们还是采用上述工具进行反编译。可以看到在5月23日的数据中还没有可牛杀毒的数据,而5月24发布的数据中已经增加了可牛杀毒的数据。可见360是赶在可牛杀毒发布前,就制作好了恶意拦截数据库,以方便在可牛杀毒发布后,第一时间就开始拦截。
更神奇的是,在这个竞争对手名单中,还远远不止可牛一家,其中还有金山网盾和遨游浏览器(Maxthon),也许这个名单会越来越长……
图2:包含了金山网盾特征的360appd.dat文件截图



二、360拦截逻辑很无敌先拦安全软件再拦病毒
分析发现,在运行任意一个程序时,360都会进行拦截,可它首先要做的并不是判断这个程序是否为***或者病毒,而是判断这个程序是否为竞争对手程序。如果是竞争对手程序,就对该程序运行进行拦截提示,如果不是竞争对手程序,再去判断是否为***病毒。该逻辑实现在appd.dll中,无需多言,请大家直接看图:
图8:360在判断运行的程序是否为可牛免费杀毒

图9:360成功提取可牛杀毒程序特征
图10:360安全卫士拦截可牛免费杀毒的信息框
三、云计算变云暗算想拦谁就拦谁
我们来看看360云服务器到底下达了什么命令,这是360拦截某款软件时云服务器返回的数据内容:
图11:360拦截某款软件时云服务器返回的数据内容
由此可见360可以在云服务器上随意下达拦截某款软件的命令,我们不禁要问:360所谓的云安全服务器到底是用来做什么的?都是用来针对竞争对手拦截的吗?
转载于:https://blog.51cto.com/professor/1573411