近期发现越来越多的网友受到了,IE首页被篡改,或者是桌面出现了多个IE图标等情况,经过检查询问发现,除了外挂篡改IE的情况,还存在流氓软件下载站的广告软件链接指向恶意软件下载地址。
下载地址判断
http://count.crsky.com/view_down.asp?down_url=http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip&downd_id=32&ID=51275&SOFTID=12688&down=yes下载的时候一般要注意左下角的显示,如果左下角显示的是
http://www.xxxxx.com/xxxx/setup.exe,则有99.99%是广告或者是流氓软件下载地址。请一定要注意!!!!
一般下载站都不会将软件的下载地址名称命名为:setup.exe,一般是以判断比较多,比如:view_down.asp?
download.asp?,或者是直接以软件名称 版本号 .exe格式命名等等,这些才是真实的所需要的软件下载地址。
比如刚刚的地址:
http://count.crsky.com/view_down.asp?down_url=http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip&downd_id=32&ID=51275&SOFTID=12688&down=yes前一段:
http://count.crsky.com/view_down.asp?down_url=
这个是用来判断的,防止外链等情况
http://7.shdx1.crsky.com/201005/powerwordPE_S.25269.3040.zip真实下载地址,判断 &downd_id=32&ID=51275&SOFTID=12688&down=yes。
中间的powerwordPE_S.25269.3040.zip,就是需要下载的软件:金山词霸 了
powerwordpe,是软件的命名,.25269.3040这些是安装软件版本号。
.rar/.zip是正常的,
.exe,特别是setup.exe或者是XXXXsetup.exe,这些有99%可能是广告软件下载地址。
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; .NET CLR 1.1.4322)