近日,我们收到许多用户反?。?火绒对腾讯官方程序进行报毒、自动拦截等处理,并因此怀疑火绒产品误杀、误报,现就该问题说明如下 。
火绒产品之所以拦截腾讯相关产品安装,并且将其中某个模块当病毒处理,是因为腾讯QQ在推广”QQ浏览器”和”腾讯电脑管家”的过程中 , 除了常见的欺骗、诱导之外,还存在功能严重越位、技术手段严重超常规(和某些病毒的行为一致)等问题 。
因此火绒并没有误杀、误报 , 请广大用户看到火绒产品的拦截提示时,放心地阻止即可 。需要强调的是,火绒不会影响QQ、QQ浏览器、腾讯电脑管家等产品的正常运行 , 只是阻止其捆绑推广过程中的过激的侵权行为 。
对于这些打扰用户、侵害用户权益的商业软件侵权行为,目前全球安全行业惯例都是按照病毒处理,国外安全软件也会同样处理 。
根据”火绒威胁情报系统”的监测,从11月底开始 , 腾讯QQ用上述方法大规模推广”QQ浏览器”,之后又同时推”腾讯电脑管家” 。据测算,近一个多月来,每天有数百万乃至上千万安装了QQ的电脑,受到此类侵权行为的骚扰 。
详细分析报告如下:
推广弹窗(1)
推广弹窗(2)
据火绒安全团队分析,当用户电脑启动QQ后,会通过名为 “QQ安全防护进程(Q盾)” 的保护程序释放病毒”TrojanDownloader/Popeng.a” , 随后用户就会收到腾讯的推广弹窗 。一旦用户点击,上述软件就会立刻被安装到用户电脑 。该程序具有很强的隐蔽性,在整个推广过程中,”TrojanDownloader/Popeng.a”会检测用户电脑中是否安装了 “360安全卫士”,若检测到,推广行为就会终止 。此外,”TrojanDownloader/Popeng.a”还能随时接受远程”云控”指令,决定推广软件内容,以及是否继续实施推广 。
据”火绒威胁情报系统”监测,该推广行为从今年11月末就已开始 , 并在持续加大推广力度 。
本着对用户负责的宗旨 , ”火绒安全软件”针对病毒及静默安装的程序进行拦截报毒,不会删除用户下载的原始程序,请广大用户放心 。
【腾讯qq病毒是什么】
如上两幅图,分别为QQ推广的两个不同版本弹窗,第二组推广程序疑似为第一组程序的升级版 。推广程序升级之后,不光界面进行了更改,推广行为的隐蔽性也有所加强 。在推广软件上,第一组推广程序仅用来推广QQ浏览器,而第二组主要推广电脑管家,同时我们也在第二组程序资源中发现了QQ浏览器相关的推广资源(见图(2)红框部分) 。第二组程序推广行为,如下图所示:
推广行为
进程树如下图所示:
推广程序进程树
上述推广行为是由QQProtect.exe程序触发,虽然该程序的文件描述为”QQ安全防护进程(Q盾)”,但是却后台进行弹窗推广 。文件属性,如下图所示:
QQProtect.exe文件属性
火绒拦截日志,如下图所示:
火绒拦截日志
第一组推广程序,由QQProtect.exe进程触发,调用QQUpdPlugin.dll下载远程xml推广数据,远程请求到的xml数据可以”云控”推广内容 。xml数据如下图所示:
xml推广数据
获取到xml数据之后,程序会根据红框中所示的downloadfile标签url属性将最终的推广弹窗程序下载到” %temp%dlqltps.exe”目录中进行执行 , 该程序注入explorer后 , 用explorer进程启动vfsti.exe弹出诱导推广弹窗 。行为如下图所示:
推广行为
第二组推广程序,推广流程更加复杂且更为隐蔽 。推广流程还是由QQProtect.exe进程触发 , 首先会下载执行”MOXD1218.EXE”(简称为MOXD程序),在该程序的资源中包含有一个可执行程序(XFIXER.exe)和两个动态库(qfaydtc.dll和dzor.dll) 。
文件资源 , 如下图所示:
文件资源
代码如下图所示:
资源释放相关代码
XFIXER.exe会被注册成COM接口 , MOXD程序调用COM接口后,会由svchost进程启动资源中包含的可执行程序XFIXER.exe 。调用代码如下图所示:
相关逻辑代码
在执行完COM接口调用之后,MOXD程序会尝试删除之前注册的COM接口注册表项和自身文件 。代码如下图所示:
相关逻辑代码
该程序启动后会调用qfaydtc.dll动态库,解析”云控”xml推广数据后,最终下载执行推广弹窗程序 。虽然推广弹窗程序下载至本地后的文件名近期进行过更改(开始为”TESSFE.EXE”后来变为”MODULE11.exe”) , 但是推广弹窗程序逻辑未出现变动 。xml推广数据,如下图所示:
xml推广数据
如果用户点击弹窗中的关闭按钮后,MODULE11.exe程序会被重命名为”.tmp”后缀的文件 。如下图中的9.tmp、A.tmp和B.tmp:
文件列表
如果有勾选提示放在明处都还好,但是有的软件太过分 , 设置一些用户看不懂的选项,比如“勾选你不想安装的软件”,“反选你不想安装的软件”,“不要勾选你不需要的软件”等等等 , 有些时候根本分不清楚,我到底是勾选还是不勾选,甚至有些还隐藏强制安装捆绑软件,反正小编我是经常中招啦!
这次腾讯和火绒的事件啦,大多普通用户都站边火绒,因为很多人都是被腾讯捆绑过多年的老用户,对捆绑软件简直深恶痛绝!腾讯历年的软件大礼包简直是防不胜防 , 联动性特别强,一不留神就是一个全家桶 , 装一个QQ就要给你推几个软件,还是默认勾选状态 。虽说决定权在消费者手里 , 但是可以不默认吗?哈,忘记韩雪姐姐怒怼携程默认勾选的事情了吗?
PC端腾讯的捆绑软件,这几年因为各家的安全软件都有一定的拦截,其实勿安装频率都降低了,手机的端的我就不想说了 , 一个手机QQ , 一不留神给你装个QQ浏览器,一不留神给你装个手机管家,最可恶的,相信大家都遇到过的,就是垃圾天天快报!简直没有比这个更恶心的软件了!现在是4G时代,一不小心就被下载下来了,你不安装,有些时候又误触了又给你下一遍,一个星期下了七八次安装包!还有比这个更恶心的软件吗?
吐槽这么多,不止腾讯,还有很多常用软件都有捆绑选项,我想很多朋友都和我一样感同身受吧 , 捆绑软件不是不可以,但请给我们提供明明白白 , 清清楚楚的否决选项,尤其是手机端在下载的时候弹出个是否允许下载的弹窗,而不是手误碰到就给我们下载,还不能取消!请不要为了推广你们的软件让我们的手机和电脑变成垃圾桶!我们需要我们自己会安装,我们不需要你强制安装只会让人恶心 。