吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 22995|回复: 105
收起左侧

[转载] 【卡饭】搜狗大数据,有你的一份贡献吗,请看《SougouCloud.exe 浅析》

  [复制链接]
prurite 发表于 2020-1-20 10:00
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
原帖地址 https://bbs.kafan.cn/thread-2169610-1-1.html




今天看到坛友的一篇帖子: https://bbs.kafan.cn/thread-2169281-1-1.html 卡巴斯基报告有内存驻留感染并怀疑是搜狗收入法造成。因为智量新版也有内存深度扫描功能,所以就官网下载搜狗输入法看了一下。安装完后不知道为什么任务栏上多了一个搜狗浏览器的图标

图片.png

没关系,可能是我不小心造成的,继续。。。。。
不过一个输入法竟然有三个进程?

图片.png

还有一个搜狗安全中心,输入法为什么有安全中心?没关系,可能是看到我电脑太不安全了,继续。。。

问题主要在于SougouCloud.exe, 此程序运行后内存加载了4个DLL,地址靠前的一个DLL里面有一个字符串
“sogoumemdll expand code begin”意思就是搜狗内存DLL即将展开,感觉很牛逼,不过一个输入法为什么要内存加载DLL呢?
第4个DLL中有字符串"http://ping.acc.sogou.com/lotusdll.gif?IDll=8". 考虑到卡巴斯基报毒名,应该是SougouCloud.exe使用了隐蔽加载
动态库,再加上字符串和卡巴斯基特征撞车, 所以卡巴报告内存病毒。所以被卡巴斯基报毒的用户不必紧张.

再继续查看第2个DLL,有意思的东西就多了, 这感觉是要把用户底裤都看光的节奏啊。。

比如:

1. 搜集IE收藏夹的网址:

图片.png

2. 还有各种快捷方式的收集:

图片.png


可以看到发往服务器区分数据类别的名称是zoo, 难道是把用户当动物的节奏吗?

3. 各种浏览器信息探测:

图片.png

4. 探测杀毒软件,对360采用进程遍历的方式判断是否存在,并将信息连同当前时间一起上传到服务器.
腾讯电脑管家则使用判断qqpctray.exe是否在文件系统存在的方式判断. 还通过注册表检测:


图片.png

最后用户的种种信息就成就了这个网站 http://bigdata.sogou.com/serv_tag.html


图片.png

额外附件 Capture5.PNG


图片.png





首次转贴,如有违规请版主指出!

免费评分

参与人数 18吾爱币 +18 热心值 +18 收起 理由
cnxinchun + 1 + 1 非常感谢分享
fei8255 + 1 + 1 谢谢@Thanks!
绝天魔帝 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
金戋夕夕夕夕 + 1 + 1 各大下载输入法免费用,好像也没什么广告,那么他为什么免费给我们用而且又.
gaohaha + 1 + 1 用心讨论,共获提升!
shiniankanchai + 1 + 1 我很赞同!
没事路过 + 1 + 1 热心回复!
JuncoJet + 1 + 1 不怎么相信,明码太LOW了,随便一个文件名的HASH值都能判断的事。专业的软.
zhamg520 + 1 + 1 热心回复!
bugof52pj + 1 + 1 谢谢@Thanks!
椎名牧 + 1 + 1 谢谢@Thanks!
最後のGillian + 1 + 1 谢谢@Thanks!
hackxl + 1 + 1 这才哪到哪啊!有能力的看看鹅厂是怎么做的
华桥 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
丶峰宇 + 1 + 1 用心讨论,共获提升!
寒枫雨雪 + 1 + 1 谢谢@Thanks!
oxxo119 + 1 + 1 谢谢@Thanks!
yuweb + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

孤独时代的宠儿 发表于 2020-1-20 10:55
国产互联网软件公司没有什么事情是"它"们干不出来的!
looooooc 发表于 2020-1-20 12:10
这个是搜狗输入法收集的用户数据,那么X讯,X宝,X多多等可能也存在这种收集的情况,有可能藏的更加的隐蔽一点暂时没有找到
280260762 发表于 2020-1-20 10:31
去年很多单位已经要求单位电脑,个人手机卸载搜狗相关应用
麟雲 发表于 2020-1-20 10:19
新版搜狗确实无缘无故给我按照了搜狗浏览器,安卓手机上的也是!!!
wyfwwapj 发表于 2020-1-20 10:26
现在装的搜狗精简版,不知道怎么样。
头像被屏蔽
mcr8636278 发表于 2020-1-20 10:28
提示: 作者被禁止或删除 内容自动屏蔽
梦幻妖精 发表于 2020-1-20 10:41
是这样,除非在电脑上啥重要东西都不放,否则联网便是泄露
star星 发表于 2020-1-20 10:47
电脑上装了精简版的搜狗浏览器,,(某个插件国产浏览器支持的比较好,谷歌浏览器上使用有bug),会不会后台偷偷装东西啊
scy_修文 发表于 2020-1-20 11:05
本帖最后由 scy_修文 于 2020-5-21 10:44 编辑

。。。。。。。
nsys 发表于 2020-1-20 11:29
那么问题来了,输入法用啥的?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-19 10:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表