2010年6月1日星期二

揭密QQ的罪行(事件篇+续)


QQ, 我们每天都在使用,不论您是用手机还是PC登陆,QQ早已溶入我们的生活。而您知道QQ背后的故事吗?我将会连载本系列日志,为您揭露QQ的真相。
我很喜欢国内著名的安全论坛——卡饭论坛(http://bbs.kafan.cn)。 在上面我学习到了很多关于计算机安全的知识。而在论坛上混久了,就无意中发现了很多网友都在讨论QQ的行为。基本上全部都在声讨QQ的流氓行为:扫描用户 计算机上的文件、访问其它进程的嘘拟内存、访问底层磁盘等等。于是我就收集QQ行为截图,作为取证之用。下面,我将给您展现我收集的部分QQ行为记录截 图。


这 幅图片记录下来了QQ正在枚举磁盘上的文件,并且以只读权限打开(如果您疑惑我是怎么知道QQ以只读权限打开文件,请您继续向下看,您就会知道令人震惊的 秘密)。
下面来几张相同意义的图片,但是更加震撼:



还 有很多截图,但是基本上都是记录QQ扫描用户文件的,我就不一一展示了。您可以在卡饭论坛上查找相关的贴子。
这里,我还找到了一个记录下珊瑚虫QQ扫描注册表的附件,当然,我还是以截图展示:


事件篇就到此,主要目的就是让您了解QQ会扫描文件内容等罪行。
2010/5/27增加续图




揭秘QQ的罪行(证明篇)


上 一篇,揭露了QQ的一个“公开的秘密”。下面,就以实际来证明QQ的这些行为。
首先,QQ的安装目录中,基本上所有的文件都是经过数字签 名,不得不佩服TX办事很认真!而在安装目录中有个Common.dll的动态链接库文 件,下面是该动态链接库调用的函数截图,其中就有枚举磁盘文件所用的FindFirstFile、FindNextFile、FindClose三个组合 函数。


函数在此,我相信是 最有力的证据!当然,具体拿这个函数是枚举磁盘所有文件,还是用于其它目的,我不清楚。注意,这是直接调用 Find***系列函数,而不是经过User32.dll调用,User32.dll调用这对函数很正常,因为通用对话框必须要使用这对函数进行枚举文 件。
下图,应该可以说明问题


由 图可以看到,QQ访问Messenger目录,我的TOOLS目录,但是访问这些目录的用意就不清楚了。至少,如果我要开发一款软件,我想我是不会跑去枚 举跟我不相关的目录文件。
下图是QQ打开Messenger文件截图,我实在是搞 不懂,为什么要打开EXE以及其它PE文件。难道是为了确认某个文件是PE格式或者TXT格式或者其它格式,而采用某种算法进行文件分析?


在 分析QQ过程中,我还写了一段代码来模仿QQ行为,结果,我可以完全认定,QQ调用OpenFile函数打开文件,并且读取文件内容(不管是二进制文件还 是其它类型文件)。截图为证:
请将该截图与上一篇(事 件篇)中的图片对比,非常相似。


证明篇就写到这里,我认为,以上分析完全足以证明QQ的罪证。或许,可能是我最先胡乱猜想导致 后面的推测与事实不符。但是,有这些证据,我估计我的猜想也不会有很大出入。
大 家也可以回想,为什么很多人都在怀疑QQ,为什么曾经国外杀软刚进入中国都“误报”QQ是病毒?这些还需要您自己去体会。

揭秘QQ的罪行(解决篇 轻量级智能型HIPS《QQ侦探》公开发布)

通 过《事件篇》和《证明篇》两篇日志,我估计您已经了解了一些QQ的罪行。现在,为了解决这个问题,历时半个多月的开发,并且在卡饭论坛内部测试,受到大量 卡饭童鞋们好评的《QQ侦探》,现在公开下载!
首先,为了不吊您胃口,附上主界面截图:
由于是类HIPS,可能您的QQ 客户端会受到功能限制,您可以调整保护级别来自行设置。
下面开始介绍《QQ侦探》
《QQ 侦探》是一款专为腾讯IM系列软件打造的轻量级智能型“类HIPS”,其主要功能是拦截 QQ(包括TM)的一些程序行为,让您的系统更加安全。(注:HIPS即主机入侵防御系统, 类HIPS是我自己叫出来的啦,也就是有HIPS的模型但是又不是传统意义上的HIPS)
《QQ侦探》的开发目标是:不需要您过多干涉,只需要双击程序图标安装驱动保护模块,以后您便可以高枕无忧了。专为普通计算机用户打造的轻量级智能型类HIPS。
《QQ侦探》采用内核驱动的方式拦截QQ行为,因此,您可以在 不启动任何《QQ侦探》进程的情况下,QQ的行为也会受到限制。您启用了《QQ侦探》的保 护模块之后,您不会感觉到您的系统和之前有任何不同,《QQ侦探》已经在内部为您做了大量的 工作因此您只需要双击“QQDetective.exe”(QQ侦探配置程序)自动安装 保护模块然后退出即可。当然,您也可以通过“QQDetective.exe”进行自己的个性化设置。另外,您还可以使用“QDLog.exe”查看当前 QQ的行为拦截记录。

《QQ侦探》的主要功能:
1.拦 截文件内容扫描(核心功能)
2.监控QQ操作注册表关键信息(《QQ侦探》不会拦截QQ对注册表的操作)
3.拦截QQ访问其他进程虚拟内存
4.拦截QQ创建进程动作
《QQ侦探》使用方法:
安装与卸载:
双击"QQDetective.exe",第一次运行会要求您提升为管理员权限(以后就不再需要管理员权限了), 程序会进行初始化设置并且自动为您安装保护模块。安装完成之后,您就会进入主界面,此时您可以自行配置程序的设置。设置完成之后,您可以单击“确定”按钮 关闭配置程序。现在,您已经处于《QQ侦探》的保护之下了!如果您要卸载《QQ侦探》请以管理员权限运行 “QQDetective.exe”,切换到“系统管理”选项卡,单击“卸载”按钮,程序会为您卸载驱动保护模块,此时,您一定要关闭“QQ侦探事件簿”,否则不能卸载成功。
程序的使用:
在使用《QQ侦探》的过程中,您似乎不会感觉到您的系统和以往有什么异同。但 是,您计算机上的QQ已经无法做一些“小动作”了您 可以通过“QQ侦探事件簿”查看QQ的行为信息。而且您可能会感觉到无法使用QQ的某些功能,当然,您可以自行设置拦截 级别,从而达到让您满意的保护状态。

如果在使用中出现下列情况,请按照以下方法 解决:
1.QQ聊天时,无法使用输入法:这是由于《QQ侦探》的“拦截QQ访问其它进程”功能所引起的(经过测试,您使用系统自带的输入 法是没有任何问题的),此时您只需关闭“拦截QQ访问其它进程”功能即可。
2.无法通过QQ主面板打开QQ空间、QQ邮箱、QQ游戏等附 带功能:这是由于《QQ侦探》的“拦截QQ创建进程”功能所引起的。您可以选择关闭 “QQ创建进程”功能,也可以先打开一款浏览器,再点击QQ空间、邮箱图标即可进入。如果您要使用QQ游戏、音乐等,请从“开始”菜单打开程序。
3.无法使用文件传送功能给好友传送文件:这是由于《QQ侦探》的“拦截QQ扫描文件内容”功能引起的。“拦截QQ扫描文件内容”是本软件的核心功能,启用该功能,您的文件内容信息将会受到保护。但 是,您也无法通过QQ传送某些文件。解决方法是:1.您可以暂时停用“拦截QQ扫描文件内容”功能;2.将文件移动至“我的文档”目录下,即 Documents目录中,这时候再使用QQ的文件传送功能向好友传送文件。
4.如果由于未知因素,导致您的系统崩溃、蓝屏。请您开机按下F8,通过“安全模式”或者“最后一次正确 配置”功能进入系统,然后卸载《QQ侦探》(《QQ侦探》经过仔细测试,并且在卡饭论坛内测,反馈情况较好;在您正常的操作中一般来说是不会引起系统崩溃 的)。如果卸载后任然蓝屏,请检查您的计算机自身设置情况。
支持系统:Windows XP/Vista/7 32bit
最 新版本:1.0.2 beta
下载地址:http://www.dbank.com/download.action?t=40&k=MzE2MjQ3NDk=&pcode=LCwzMTE1ODIsMzExNTgy&rnd=4

2010年5月31日星期一

打包达人是如何炼成的

打包达人是如何炼成的 / Jandan.net
美国洛杉矶空姐 Heather Poole 同时也是一名打包达人,在纽 约时报网站上的12张幻灯片中,她演示了如何在一个行李箱内装入10天内全部要穿的衣服
Poole所要装下的衣物包括:三条短裤,三条正装长裤,一条裙子,三条休闲裤(或牛仔裤),三件睡衣,三件泳衣,一件布裙,三件轻毛衫,四件连衣 裙,10件休闲衫,六件正装衬衫,一个手包,化妆品若干和两双鞋
以下是步骤:

1.普通叠衣法太占空间,Poole首先将衣裤紧紧卷成轴
打包达人是如何炼成的 / Jandan.net
打包达人是如何炼成的 / Jandan.net
2.将鞋子沿箱子边缘排放,然后将长裤放到底层的中间
打包达人是如何炼成的 / Jandan.net
3.将卷好的重量稍轻的衣物紧密排列当上一层
打包达人是如何炼成的 / Jandan.net
4.接着放重量最轻的上衣,这也是衣物的最上一层了
打包达人是如何炼成的 / Jandan.net
5.最顶上放化妆品和手包,空间整整好,无需屁股坐上去压
打包达人是如何炼成的 / Jandan.net
如果是常规叠法的结果是这样的
打包达人是如何炼成的 / Jandan.net
此外,对于短途旅行,Poole也给出了如何最小程度减少褶皱的叠法:
1.将制服和长裤沿箱沿平铺,裤腿延伸至箱外
打包达人是如何炼成的 / Jandan.net
2.易褶的衣物防止中间,然后化妆品和手包还是在最上面
打包达人是如何炼成的 / Jandan.net
3.最后,将箱外的裤腿卷进来
打包达人是如何炼成的 / Jandan.net
happy trip...这样做的好处是,减少行李费,一个行李箱在传送带旁边你也不要浪费过多的时间等你的多个箱子了
打包达人是如何炼成的 / Jandan.net

某中学制服

http://img.ly/1nE9




教你“驯服”腾讯QQ

转自:http://www.douban.com/note/72190248/ 
一、

关于腾讯QQ的“风言风语”主要有二:
其一曰监控用户聊天记录,其二曰乱翻用户硬盘中的文件。

这两则“风言风语”早已有之,君不见:
国外杀毒软件经常将腾讯QQ与木马病毒列为同类?

以我粗浅的理解,即时通讯类软件,比如QQ、MSN、Gtalk、Skype——
它们与木马后门实在只有一墙之隔。

关于杀软的上述反应,以宅心仁厚度之,倒也可以原谅。
此类软件摇身一变,一切就皆有李宁了。

话说,你是否在意隐私?这是问题的关键。
如果你的答案是否,那么本文对你毫无意义。

关于第一则“风言风语”,为了本文可以存活的长久一些,此处省略若干字。
第二则是今天首要解决的问题。

二、

首先明确你对于腾讯QQ的具体需求,以我个人而言有:
语音视频、传输文件、远程协助、网络硬盘、QQ空间、QQ信箱。
这些功能在我修改之后依旧工作正常,这是我对腾讯QQ修改的前提条件。

超出这个范围,我不能保证成功。

1.首先我们选择客户端,强烈建议选择腾讯TM,而非腾讯QQ。腾讯TM的全称是:Tencent Messenger,侧重于办公环境,更加精简高效,完全可以满足我的需求(见上文)。

腾讯TMbeta3下载页面:http://im.qq.com/tm/

2.安装软件,按照你的理解和需要选择可选的安装选项。对于绝大多数软件安装,我不认为默认选项是个好选择。比如软件的安装位置,记住这个安装位置,下边有用。

3.很关键的一步:清理腾讯TM中的多余文件。打开腾讯TM的安装目录,比如D:\TM2009,这是我的安装目录,打开TM2009下的Bin文件夹,删除auclt.exe,bugreport.exe,QQPI.exe,SelfUpdate.exe,StorageTool.exe,Timwp.exe,TSFSCAN.exe,TXOPShow.exe,TXPlatform.exe这些文件,换句话说,只保留TM.exe这一个可执行文件。

如图:


4.禁用所有不必要的插件,如图:
中间的按钮就是插件管理器。
5.完成以上操作,再用Windows 7的资源监视器观察,TM的网络活动和磁盘活动都大大减少了。但这些还远远不够。还应该利用文件权限,阻止腾讯TM列出某个文件夹的内容,也就是拒绝TM扫描你硬盘上的文件。 这篇墙外的文章已经将操作说明得很详细了:http://twitbrowser.net/blog/2710#more-2710 为了方便不便出墙的朋友,我转述下,略有修改。 首先,需要创建一个受限账户。 在桌面或开始菜单中的”计算机”上点击右键,选择”管理”(图1),在弹出的”计算机管理”中选择”本地用户和组”->”用户”,然后在右边窗口窗口的空白处中点击右键,选择”新用户”。
接着在弹出的窗口中输入”用户名”、”密码”和”确认密码”,取消”用户下次登录时需更改密码”并选中”密码永不过期”,最后点击”创建”添加一个用户。
创建好用户后接着切换到下面的”组”项目中,同样点击在右侧的空白处点击右键,选择”新建组”(图4),接着输入一个”组名”(图5),接着点击下方的” 添加”按钮并在弹出窗口中”输入对象名称来选择”处输入刚刚创建的用户名(图6),完成后点击”确定”->”创建”将这个用户添加到该组中并创建这个组。
完成以上,我们继续设置受限用户权限。 创建好后用户和组后,在你不希望某些软件访问的文件夹或分区上点右键,选择”属性”。 打开属性窗口后点击”安全”标签页下的”编辑”按钮,在弹出的窗口中点击”添加”按钮并在弹出的窗口中”输入对象名称来选择”处输入刚刚创建的组名,完成后点击”确定”按钮返回”权限”窗口。
在”权限”窗口中选择刚刚添加的组,在下方”xxx的权限”处选择”拒绝”这列中的”列出文件夹内容”并点击”确定”按钮(图10),接着会弹出一个提示框,点”是”跳过即可。
需要注意的是,有几个目录你是不能将group1的权限设置为拒绝的,如这些软件的安装目录,Windows目录和User/用户(你可以将User/用户下对应你用户名的那个文件夹设置为拒绝,我不建议这么干,可能会出问题),推荐的做法是将重要文件都移动到D盘,然后将整个D盘都设置为拒绝group1的访问,如果你怕浏览器的历史记录被某些软件扫描到的话,选择使用Portable版的Firefox浏览器即可,Portable Firefox的历史记录是直接存放在软件目录下的。 最后,使用受限用户运行应用程序。 设置好权限后,按住shift键后在你怀疑会扫描硬盘的软件上点击右键,接着你就会看到一个”以其他用户身份运行”的项目,点击这个项目,并在弹出的窗口中输入刚刚新建的那个用户的用户名和密码并点击”确定”。
接着这个程序就会运行在刚刚新建的那个用户身份下了,如果这个软件想做什么小动作的话,系统会马上提醒你并要求输入管理员密码,如果它想对硬盘上的文件进行扫描的话,同样只能得到一个”Access is denied”的返回信息。
如果你不想每次都点右键去输入用户名和密码,可以使用下面这个脚本让程序以其他用户身份运行并自动输入用户名和密码。 注意:这个脚本我没有运行成功过,原因不明。 set WshShell = WScript.CreateObject(“WScript.Shell”) WshShell.run “runas /user:user1 %comspec%” ‘Open command prompt WScript.Sleep 1000 WshShell.SendKeys “password1″ ’send password WshShell.SendKeys “{ENTER}” WScript.Sleep 1000 ‘Open TM WshShell.SendKeys Chr(34) + “C:\Software\QQ\Bin\QQ.exe” + Chr(34) WshShell.SendKeys “{ENTER}” WshShell.SendKeys “exit” ‘Close command prompt WshShell.SendKeys “{ENTER}” 将其中”User1″即体检为你之前创建的受限用户的用户名”password1″替换为对应的密码,”C:\Software\QQ\Bin \QQ.exe”处改为你要运行的程序的对应路径和可执行文件名。 修改完毕后将其保存为.vbs文件,之后只要双击这个脚本,它就会自动帮你以受限用户身份启动应用程序,并帮你输入对应的用户名和密码。 按照原文作者的说法,这个方法同时适用于迅雷,但我没有测试过,因为我已经把迅雷卸载了。 忠告各位:少谈国是,多多调情,有益于身心健康。 腾讯TM祝你生活和谐美满。 嗯哼。