瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 谁在为你的系统掘墓【原创】
比而盖瓷 - 2005-7-14 11:41:00
前些日子上网突然发现无法打开网页,但是却能够登陆QQ。查了半天一直非常郁闷。后来才发现原来是我的电脑不知什么时候装入了CNNIC中文上网插件,而此插件的服务器那几天正好挂了。害我上不了网。可是卸载这个玩意儿可费了我不少的劲。真的是有很多事不说不爽,有很多话不吐不快啊。。下面就让我们来看看这个CNNIC到底是啥东西。
首先是它的安装:由于前辈软件的提示安装被有效的制止。所以CNNIC从推出就开始了在共享软件和免费软件中进行捆绑式的安装的模式。而且全部都没有安装提示。大部分都没有安装选项来选择。成为了一个十足的强奸安装。就算有提示也都不是在一目了然的位置。看来网络用户的知情权是彻底被抹杀的一干二净了。比如Winamap5.093汉化版





图-00:在winamp的安装一级目录根本就看不到CNNIC中文上网的任何安装信息。






图-001:在合作伙伴的安装许可协议中很隐蔽的位置注有捆绑CNNIC中文上网的安装信息。






图-01:原来CNNIC中文上网插件被放在《用户界面扩展》一级目录下。而且默认情况此目录是关闭着的。

这是属于比较好的。还有一个安装选项。可是就算是有选项也是存在了<用户界面扩展>这个一级目录的下面。对于我们一些安装文件喜欢一路回车的朋友来说。等于是摆设。还有比如像:暴风影音、紫光拼音4.0、珊瑚虫、系统优化大师、广告清理专家、开山网络电视王、IE修复专家等多款软件都包含CNNIC插件。而且好几款软件根本就没有安装选项。这就像光天化日之下赤裸裸的进行强奸。
第二是它的驱动机制:它是通过底层驱动保护方式。我们通过iceSword可以清楚的看到





图-02:图中红色部分显示了在系统底层存在的CNNIC插件客户端模块。

在系统服务的模块中除了ntoskrnl.exe这个系统模块还有一个就是cdnprot.sys这个模块。所以在使用过程中经常容易造成用户机器出现蓝屏。甚至更严重的后果会导致整个内部局域网瘫痪。比如新华社的内网曾经就因此瘫痪,有实例说明。这些可都是血的教训啊!
第三就是它的用途:通用网址本身应该具备和实名类似功能,但是很多使用过的人的感受却是一个字—烂。比如:我输入HP





图-11:在地址栏输入HP并回车。






图-12:打开的居然是www.bjxy.com.cn 这个网址。

不但不能得到自己想要的网址。而且它会将用户引到一些购买其关键词的中小企业网站。这是什么道理。我们来看看他的本质在浏览器输入中华网





图-13:输入中华网真的是直接到达中华网吗。






图-14:原来是到达了CNNIC的网址。并调用它的一个文件。然后再转到我需要的网址。

这就是cinnic为了自身经营目的,不考虑用户真正的应用需求,在误导并干扰用户。如果你使用的浏览器不是IE内核的。比如Opera之类的话。那更是吃了哑巴亏了。





图-141:如果不是IE内核浏览器。不是吃了哑巴亏。因为根本用不上此功能。

根本就到达不了我需要的网站。既然没有用处那么留你何用?看看它每次启动,不管我愿意不愿意都加载到我的内存里。





图-15:白白的损耗掉了我5,000多K的内存。还不知羞耻的每次都启动。

更有甚者CNNIC中文上网不但不能够到达自己想要的网址。而且由于它和其它软件和系统的冲突等问题。还会经常出现网页打不开的现象。一些不知道的人可能还不知道是怎么回事儿呢。以为是断网了,可QQ却还能够登陆收发消息。还是机器中病毒了。杀毒软件又杀不出来。难道是系统崩溃了??真是摸不着头脑。我一个哥们就为此而重装了一次系统。我也差点重蹈了他的覆辙。所以既然我用不到而且还影响我的正常使用。我卸载了行吧?
第四就是卸载CNNIC中文上网:看上去假模假样的在程序栏和控制面板的添加删除程序中都有其卸载图标。可是当我们执行了这些卸载操作后发生了什么呢?首先出现了卸载窗口





图-03:卸载窗口居然需要输入确认吗。不知道有何意义。






图-04:提示卸载成功,可真的像说的这么好听吗?

这个界面很有意思。我还没有看到过有那款软件的卸载是需要输入确认吗的。输入确认吗的做法到底是为了什么目的我在这里也不得而知。输入就输入吧。如果输入了能够彻底、安全、轻松的摆脱你我也就没言语了。可是在你看到提示卸载成功的时候。你的小心就落地了的话。那么你就大错特错了。让我们来看看我们的C:\Program Files目录吧。





图-05:这个目录居然还在。那里面的内容应该没有了吧。可惜你猜错了。






图-06:目录里的内容一样也没有少。

由于CNNIC中文上网使用的是底层驱动。所以根本就没有办法完全卸载掉它。你以为它被卸载掉了。其实只是把程序栏和添加删除程序里的图标去掉了而已。实际内容根本就没动一根一毫。而且在有的系统的机器上卸载选项的勾选按钮会显示成灰色,即不可选择状态。
而如果你想直接删除CNNIC这个文件目录的话。那也是不可能的事情。





图-07:我的天啊。我自己电脑中连不是系统文件的文件都不能删除了。还要不要活。

你根本就不能够删除这个目录。CNNIC就是用这种接近于超级变态野蛮的方法来保护它自己的利益的。而不管我们用户的感受。这里还不能不提它的启动。由于系统级的驱动的缘故CNNIC的启动文件在msconfig中是不能够被静止的。





图-08:把启动选项中的两个启动文件前面的勾去掉。可是在机器重新启动后。这两个选项又恢复为选定状态,而且查看系统进程发现cdnup.exe文件仍然再运行。

难道就没有办法卸载或删除这个恶魔了吗?方法是有的。那就是进入安全模式。在安全模式下,首先。我们把C:\Program Files目录下的CNNIC目录给删除。然后打开注册表编辑器。在运行-〉regedit.





图-09:在安全模式下就可以删除这两个键值了。下面是目录。

在安全模式下把Run目录下的CdnCtr和ExFilter这两个键值删除。然后对注册表进行查找。查找一切和CNNIC、cdnup.exe字符有关的键值和目录。统统删除。OK。现在再重新启动机器。烦人的CNNIC终于离我而去了。不过CNNIC这样被删除之后。好像会导致不能在IE窗口中输入中文。不知道有没有其它人碰到这种情况。还有一个方法可以避免下次再次运行这个烦人的插件。写一个文本文件。内容如下。
REGEDIT4
#9A578C98-3C2F-4630-890B-FC04196EF420 /CNNIC
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{9A578C98-3C2F-4630-890B-FC04196EF420}]
"Compatibility Flags"=dword:00000400
保存为.reg的文件。然后双击执行此文件即可。下次就不会再IE中应用此控件了。好了。预祝大家好运。和不法商贩斗争到底。还我们洁净的一片网。


附件: 5396422005714114124.jpg
海生 - 2005-7-14 11:50:00
你的贴图有问题,看一下这里
http://forum.ikaka.com/topic.asp?board=54&artid=5630286
caihuyougui - 2005-7-14 12:03:00
中文上网的确很让人不爽,原先好像是装windows优化大师还是超级兔子时上当点了捆绑的中文上网,后来好像和3721起了冲突
比而盖瓷 - 2005-7-14 14:56:00
前些日子上网突然发现无法打开网页,但是却能够登陆QQ。查了半天一直非常郁闷。后来才发现原来是我的电脑不知什么时候装入了CNNIC中文上网插件,而此插件的服务器那几天正好挂了。害我上不了网。可是卸载这个玩意儿可费了我不少的劲。真的是有很多事不说不爽,有很多话不吐不快啊。。下面就让我们来看看这个CNNIC到底是啥东西。
首先是它的安装:由于前辈软件的提示安装被有效的制止。所以CNNIC从推出就开始了在共享软件和免费软件中进行捆绑式的安装的模式。而且全部都没有安装提示。大部分都没有安装选项来选择。成为了一个十足的强奸安装。就算有提示也都不是在一目了然的位置。看来网络用户的知情权是彻底被抹杀的一干二净了。比如Winamap5.093汉化版

图-00:在winamp的安装一级目录根本就看不到CNNIC中文上网的任何安装信息。


附件: 5396422005714145646.jpg
比而盖瓷 - 2005-7-14 14:58:00
图-001:在合作伙伴的安装许可协议中很隐蔽的位置注有捆绑CNNIC中文上网的安装信息。

附件: 5396422005714145828.jpg
比而盖瓷 - 2005-7-14 14:59:00
图-01:原来CNNIC中文上网插件被放在《用户界面扩展》一级目录下。而且默认情况此目录是关闭着的。

附件: 5396422005714145952.jpg
比而盖瓷 - 2005-7-14 15:01:00
这是属于比较好的。还有一个安装选项。可是就算是有选项也是存在了<用户界面扩展>这个一级目录的下面。对于我们一些安装文件喜欢一路回车的朋友来说。等于是摆设。还有比如像:暴风影音、紫光拼音4.0、珊瑚虫、系统优化大师、广告清理专家、开山网络电视王、IE修复专家等多款软件都包含CNNIC插件。而且好几款软件根本就没有安装选项。这就像光天化日之下赤裸裸的进行强奸。

第二是它的驱动机制:它是通过底层驱动保护方式。我们通过iceSword可以清楚的看到
图-02:图中红色部分显示了在系统底层存在的CNNIC插件客户端模块。


附件: 5396422005714150142.jpg
比而盖瓷 - 2005-7-14 15:02:00
在系统服务的模块中除了ntoskrnl.exe这个系统模块还有一个就是cdnprot.sys这个模块。所以在使用过程中经常容易造成用户机器出现蓝屏。甚至更严重的后果会导致整个内部局域网瘫痪。比如新华社的内网曾经就因此瘫痪,有实例说明。这些可都是血的教训啊!
第三就是它的用途:通用网址本身应该具备和实名类似功能,但是很多使用过的人的感受却是一个字—烂。比如:我输入HP

图-11:在地址栏输入HP并回车。


附件: 5396422005714150240.jpg
比而盖瓷 - 2005-7-14 15:03:00
图-12:打开的居然是www.bjxy.com.cn 这个网址。

附件: 5396422005714150350.jpg
比而盖瓷 - 2005-7-14 15:05:00
不但不能得到自己想要的网址。而且它会将用户引到一些购买其关键词的中小企业网站。这是什么道理。我们来看看他的本质在浏览器输入中华网

图-13:输入中华网真的是直接到达中华网吗。


附件: 5396422005714150507.jpg
比而盖瓷 - 2005-7-14 15:06:00
图-14:原来是到达了CNNIC的网址。并调用它的一个文件。然后再转到我需要的网址。

附件: 5396422005714150635.jpg
比而盖瓷 - 2005-7-14 15:08:00
这就是cnnic为了自身经营目的,不考虑用户真正的应用需求,在误导并干扰用户。如果你使用的浏览器不是IE内核的。比如Opera之类的话。那更是吃了哑巴亏了。

图-14:如果不是IE内核浏览器。不是吃了哑巴亏。因为根本用不上此功能。


附件: 5396422005714150819.jpg
比而盖瓷 - 2005-7-14 15:09:00
根本就到达不了我需要的网站。既然没有用处那么留你何用?看看它每次启动,不管我愿意不愿意都加载到我的内存里。

图-15:白白的损耗掉了我5,000多K的内存。还不知羞耻的每次都启动。


附件: 5396422005714150930.jpg
比而盖瓷 - 2005-7-14 15:10:00
更有甚者CNNIC中文上网不但不能够到达自己想要的网址。而且由于它和其它软件和系统的冲突等问题。还会经常出现网页打不开的现象。一些不知道的人可能还不知道是怎么回事儿呢。以为是断网了,可QQ却还能够登陆收发消息。还是机器中病毒了。杀毒软件又杀不出来。难道是系统崩溃了??真是摸不着头脑。我一个哥们就为此而重装了一次系统。我也差点重蹈了他的覆辙。所以既然我用不到而且还影响我的正常使用。我卸载了行吧?
第四就是卸载CNNIC中文上网:看上去假模假样的在程序栏和控制面板的添加删除程序中都有其卸载图标。可是当我们执行了这些卸载操作后发生了什么呢?首先出现了卸载窗口

图-03:卸载窗口居然需要输入确认吗。不知道有何意义。


附件: 5396422005714151027.jpg
比而盖瓷 - 2005-7-14 15:11:00
图-04:提示卸载成功,可真的像说的这么好听吗?

附件: 5396422005714151152.jpg
比而盖瓷 - 2005-7-14 15:13:00
这个界面很有意思。我还没有看到过有那款软件的卸载是需要输入确认吗的。输入确认吗的做法到底是为了什么目的我在这里也不得而知。输入就输入吧。如果输入了能够彻底、安全、轻松的摆脱你我也就没言语了。可是在你看到提示卸载成功的时候。你的小心就落地了的话。那么你就大错特错了。让我们来看看我们的C:\Program Files目录吧。

图-05:这个目录居然还在。那里面的内容应该没有了吧。可惜你猜错了。


附件: 5396422005714151319.jpg
比而盖瓷 - 2005-7-14 15:14:00
图-06:目录里的内容一样也没有少。

附件: 5396422005714151414.jpg
比而盖瓷 - 2005-7-14 15:15:00
由于CNNIC中文上网使用的是底层驱动。所以根本就没有办法完全卸载掉它。你以为它被卸载掉了。其实只是把程序栏和添加删除程序里的图标去掉了而已。实际内容根本就没动一根一毫。而且在有的系统的机器上卸载选项的勾选按钮会显示成灰色,即不可选择状态。
而如果你想直接删除CNNIC这个文件目录的话。那也是不可能的事情。

图-07:我的天啊。我自己电脑中连不是系统文件的文件都不能删除了。还要不要活。


附件: 5396422005714151553.jpg
比而盖瓷 - 2005-7-14 15:17:00
你根本就不能够删除这个目录。CNNIC就是用这种接近于超级变态野蛮的方法来保护它自己的利益的。而不管我们用户的感受。这里还不能不提它的启动。由于系统级的驱动的缘故CNNIC的启动文件在msconfig中是不能够被静止的。

图-08:把启动选项中的两个启动文件前面的勾去掉。可是在机器重新启动后。这两个选项又恢复为选定状态,而且查看系统进程发现cdnup.exe文件仍然再运行。


附件: 5396422005714151755.jpg
比而盖瓷 - 2005-7-14 15:19:00
难道就没有办法卸载或删除这个恶魔了吗?方法是有的。那就是进入安全模式。在安全模式下,首先。我们把C:\Program Files目录下的CNNIC目录给删除。然后打开注册表编辑器。在运行-〉regedit.

图-09:在安全模式下就可以删除这两个键值了。下面是目录。


附件: 5396422005714151923.jpg
比而盖瓷 - 2005-7-14 15:20:00
在安全模式下把Run目录下的CdnCtr和ExFilter这两个键值删除。然后对注册表进行查找。查找一切和CNNIC、cdnup.exe字符有关的键值和目录。统统删除。OK。现在再重新启动机器。烦人的CNNIC终于离我而去了。不过CNNIC这样被删除之后。好像会导致不能在IE窗口中输入中文。不知道有没有其它人碰到这种情况。还有一个方法可以避免下次再次运行这个烦人的插件。写一个文本文件。内容如下。
REGEDIT4
#9A578C98-3C2F-4630-890B-FC04196EF420 /CNNIC
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{9A578C98-3C2F-4630-890B-FC04196EF420}]
"Compatibility Flags"=dword:00000400
保存为.reg的文件。然后双击执行此文件即可。下次就不会再IE中应用此控件了。好了。预祝大家好运。和不法商贩斗争到底。还我们洁净的一片网。
黑色小猫 - 2005-7-17 23:35:00
写了这么多啊
真辛苦了
我也受过这个软件的侵害
因此理解
确实真的是个垃圾!!!
Harry·Potter - 2005-7-18 12:25:00
世间险恶~~~
HeXingZhou - 2005-7-18 14:03:00
我不用
我用Google工具栏
黑色小猫 - 2005-7-18 21:44:00
我不是自己要用这个的啊
是它自己不知道什么时候安上的
我还纳闷呢
惊人之举 - 2005-7-18 21:56:00
这就是它比较烦人的地方了,强行安装!!
天各一方750 - 2005-7-18 22:04:00
真的烦人
难道不能把它当病毒一样用防火墙阻止了吗???
爱老婆的狐狸之父 - 2005-7-18 22:14:00
CNNIC,我肏你妈!
我是一颗菠菜 - 2005-7-19 22:57:00
分析的真够透彻
这个东西装的时候是静悄悄
卸的时候可是困难重重
看样子是费尽心思想着怎么能在咱的电脑里扎根
zjyi - 2005-7-20 18:57:00
建议版主净化下环境,哪能说流氓的事,这回复的人也要用流氓的语言呢
12
查看完整版本: 谁在为你的系统掘墓【原创】