6 C% [1 ~% e# r/ ?+ x! ? Q 397397.com 1 H0 l' h) x; ^' d; w
; A* C1 l, b9 a: j
265.com # O: y" h, y1 R$ X% s/ e; M' [* r2 g6 g$ [$ A' l" F( L% [7 P
liveupdate.baidu101.com 6 b; Z# C; }/ y# k! m4 C
/ Y( p' A& ^5 t; f+ n3 M
3、強行修改注冊表并劫持COOKIES: & v! B1 Y: n- ?/ T& |- u0 w# v: M: _ , }7 L2 m. R# F9 y- ^, W8 M 安裝新版Windows優(yōu)化大師后,會在用戶電腦系統(tǒng)盤及優(yōu)化大師安裝盤根目錄下生成無法刪除的文件夾Software,里面都包含好幾層文件夾及隱藏文件X:\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\index.dat(X代表所在盤符,下同),同時,修改注冊表以下兩項: k' F7 w; k' Z) \4 W9 d% `' @! u& {( i! Y7 m& B' s- }. z3 r
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\Cookies 0 `5 i7 K/ [ z( \: z
9 @* L/ l) Z! G& I: P' a! ^; n HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Cookies 7 ~; @8 \! g: v" Z5 b3 }2 B" e' i" m+ d: a( c' ?- |) W: p
為X:\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\index.dat , ~# |; b7 X; v& k- W; }2 ]/ |
+ ?/ Q; `% | t0 ^ B+ Z& h
此項內(nèi)容的目的正是為了隱藏其在后臺偷偷鏈接某些不明網(wǎng)站的行徑,掩飾那些不停生成、快速增長的cookies文件,而強行將用戶COOKIES劫持到新生成的Software文件夾,只不過,因為技術人員的一時馬虎,忘了將最外層的Software文件夾也加上“隱藏”屬性,才暴露無遺…… 2 S- h5 @0 z7 x 2 b9 y9 C& ^0 | 4、APIHOOK: , R6 }/ n" h! L5 S! e! _+ q4 ]5 U/ u( |5 i
安裝新版優(yōu)化大師后,會將系統(tǒng)入口點FindFirstFileExW掛鉤至0xB8ED3A26模塊。 ' \0 g) B3 S8 A, _! C% o8 Q' B! h; n# ^2 [0 P
此項為網(wǎng)友反饋,因筆者水平有限,對此不甚了解,搜索網(wǎng)絡也未見有相關模塊信息,還希望有技術高手繼續(xù)研究分析出其實質(zhì)。 1 M9 S$ O: b s( U4 } q% s1 g" N. Y: R6 k% `& L7 _
至此,真相大白…… 3 f7 @6 V; Y% _8 o N' {4 R; ^
) u1 D7 R! }& \9 x 我們再來復習一下流氓軟件(惡意軟件)的官方定義:是指在未明確提示用戶或未經(jīng)用戶許可的情況下,在用戶計算機或其他終端上安裝運行,侵犯用戶合法權益的軟件,但已被我國現(xiàn)有法律法規(guī)規(guī)定的計算機病毒除外。其具有如下特點:強制安裝、難以卸載、瀏覽器劫持、廣告彈出、惡意收集用戶信息、惡意卸載、惡意捆綁等。 " W' ~$ ?: T0 p8 A; y8 n }) I5 c
! G, E$ |: Z. i" o2 x 由此定義,對比新版優(yōu)化大師的行徑,相信大家自會有所明斷。 6 k: B9 y7 z0 A: w
& n" S% J: J. i+ f1 d
在CNBETA發(fā)文之后,優(yōu)化大師官方迅速推出了V7.93.9.305版本,將游戲大廳修改為安裝可選項,但據(jù)網(wǎng)友反饋,其篡改搜索引擎的行徑卻依舊故我,其它幾項暫未做檢測,故不加評論。 ( e8 X5 {0 I& P A8 ^1 v6 c9 B
) J4 G$ p: s6 U, k 因仍有許多已安裝V7.93.9.303版本的網(wǎng)友不知如何修復被篡改的系統(tǒng),故在此提出簡單修復解決辦法,僅供參考 " e, `# ~9 G& O1 `. X( u ' o# t; K0 [% J 當然了,修復的前提是先卸載掉此版本優(yōu)化大師~~ - n7 D! g& t" P
$ d& W1 W4 {5 B
針對前文所述4項內(nèi)容,進行以下修復: 7 }$ \/ B, P: ]1 y9 a% ]" j# [
6 B) {# Q; L v0 k
第1項可自行刪除C:\ProgramFiles\GAMEHALL文件夾及開始菜單快捷方式; ( D V, G# A3 u9 }$ v% b* Y5 _6 | % G( M) y' z9 E 第2項可在卸載優(yōu)化大師后,在IE的INTERNET選項中自行修改(WIN7系統(tǒng)最好同時勾選“阻止程序建議對默認搜索提供程序進行的更改”),之后手動清理注冊表以上所列項目; & S" B# _' ]* g, y- G* |$ O0 j3 M) d; B+ C; }1 \* q3 ~: n e3 b' N: ]
第3項需修復注冊表以下兩項: 0 @: p% q0 }9 h j
: H$ ^$ t; M) L
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserShellFolders\Cookies 6 }1 n" [3 t, O1 S, E' h$ b$ c$ c3 [' o6 k4 K* O4 ?# B* L
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Cookies ! ]3 L9 g' F3 M! O $ r# J# ^4 @8 ]4 R0 f VISTA、WIN7下修改為%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Cookies 5 W! d7 V' z6 q3 m+ C
: [1 o, Y2 f) X6 J) s/ u. l3 @0 r
XP下將兩項分別修改為C:\DocumentsandSettings\LocalService\Cookies和%USERPROFILE%\Cookies : h+ G/ t* g1 `