瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 菜鸟学堂 » 从下载源头拒绝流氓[整理ing]
过客2007 - 2010-5-11 15:12:00
近期发现越来越多的网友受到了,IE首页被篡改,或者是桌面出现了多个IE图标等情况,经过检查询问发现,除了外挂篡改IE的情况,还存在流氓软件下载站的广告软件链接指向恶意软件下载地址。

下载地址判断http://count.crsky.com/view_down.asp?down_url=http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip&downd_id=32&ID=51275&SOFTID=12688&down=yes
下载的时候一般要注意左下角的显示,如果左下角显示的是http://www.xxxxx.com/xxxx/setup.exe,则有99.99%是广告或者是流氓软件下载地址。请一定要注意!!!!
一般下载站都不会将软件的下载地址名称命名为:setup.exe,一般是以判断比较多,比如:view_down.asp?
download.asp?,或者是直接以软件名称 版本号 .exe格式命名等等,这些才是真实的所需要的软件下载地址。
比如刚刚的地址:http://count.crsky.com/view_down.asp?down_url=http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip&downd_id=32&ID=51275&SOFTID=12688&down=yes
前一段:http://count.crsky.com/view_down.asp?down_url=
这个是用来判断的,防止外链等情况
http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip
真实下载地址,判断 &downd_id=32&ID=51275&SOFTID=12688&down=yes。
中间的powerwordPE_S.25269.3040.zip,就是需要下载的软件:金山词霸  了
powerwordpe,是软件的命名,.25269.3040这些是安装软件版本号。
.rar/.zip是正常的,
.exe,特别是setup.exe或者是XXXXsetup.exe,这些有99%可能是广告软件下载地址。










用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; .NET CLR 1.1.4322)
1
查看完整版本: 从下载源头拒绝流氓[整理ing]