腾讯电脑管家致歉是怎么回事 揭秘事件起因及经过

采编:hyt15  来源:腾讯  发布时间:2017-12-26 16:36:00 

QQProtect.exe文件属性

火绒拦截日志,如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

火绒拦截日志

第一组推广程序,由QQProtect.exe进程触发,调用QQUpdPlugin.dll下载远程xml推广数据,远程请求到的xml数据可以“云控”推广内容。xml数据如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

xml推广数据

获取到xml数据之后,程序会根据红框中所示的downloadfile标签url属性将最终的推广弹窗程序下载到” %temp%\dlqltps.exe”目录中进行执行,该程序注入explorer后,用explorer进程启动vfsti.exe弹出诱导推广弹窗。行为如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

推广行为

第二组推广程序,推广流程更加复杂且更为隐蔽。推广流程还是由QQProtect.exe进程触发,首先会下载执行“MOXD1218.EXE”(简称为MOXD程序),在该程序的资源中包含有一个可执行程序(XFIXER.exe)和两个动态库(qfaydtc.dll和dzor.dll)。

文件资源,如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

文件资源

代码如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

资源释放相关代码

XFIXER.exe会被注册成COM接口,MOXD程序调用COM接口后,会由svchost进程启动资源中包含的可执行程序XFIXER.exe。调用代码如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

相关逻辑代码

在执行完COM接口调用之后,MOXD程序会尝试删除之前注册的COM接口注册表项和自身文件。代码如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

相关逻辑代码

该程序启动后会调用qfaydtc.dll动态库,解析“云控”xml推广数据后,最终下载执行推广弹窗程序。虽然推广弹窗程序下载至本地后的文件名近期进行过更改(开始为“TESSFE.EXE”后来变为“MODULE11.exe”),但是推广弹窗程序逻辑未出现变动。xml推广数据,如下图所示:

火绒称腾讯qq存在功能越位行为 并进行了报毒拦截

xml推广数据

如果用户点击弹窗中的关闭按钮后,MODULE11.exe程序会被重命名为“.tmp”后缀的文件。如下图中的9.tmp、A.tmp和B.tmp:

关闭
金鸡奖:“最帅反派”谢霆锋落选,张小斐穿“红袜”带来鸿运
黄一山揭74岁高雄曾批评同剧演员,赞对方为人正气,遗憾从未合作
莫名其妙发烧,又凭空消失,《王牌部队》肖战戏份疑似被剪,实惨
46岁董卿现身会议显疲惫!腰椎疼痛走路缓慢,头发凌乱衬衫褶皱多
接连离巢!TVB新闻首席主播悄然离巢,结束6年新闻主播生涯
51岁咏梅罕晒近况!穿着朴素扎俏皮丸子头,发际线高额角秃一块
好莱坞72岁女星新作赤身出镜遭小李子反对,导演:最后用了替身
巨石再次确认不回归《速激10》,叫板范老大:别再消费保罗·沃克
年度终极盘点!2021年近70位明星翻车:8人违法乱纪,4人隐婚隐育
66岁陈道明给青年演员讲话!称干这行少染毛病,一众大牌立正鞠躬
去陌生人家里拍摄是一种什么样的体验?这部日综太暖了!
张庭、林瑞阳人生中的3次“暗度陈仓”
赵丽颖晒照优雅迷人似少女,认真研读剧本受期待,力破发福传闻
张小斐张译荣获金鸡奖影后影帝,于和伟张子枫落选,刘浩存陪跑
当年的人们为什么沉迷“小品”
前瞻|14台“跨晚”火拼!台网平台年度终极一战,谁能跨出新气象?
演员孙俪:大女主光环之外的世界丨抉择2021
涂松岩谈起儿子激动落泪!41岁得子把他宠上天,连保姆都不想请
跨年晚会超十档,央卫视进行大比拼
15岁黄多多染发后首晒自拍!穿白衬衫涂大红唇,眼神犀利变化太大
朱媛媛获金鸡奖最佳女配!贫嘴张大民的媳妇,在事业巅峰曾拒演潜伏
成为蜘蛛侠意味着什么?《蜘蛛侠:英雄无归》核心探讨
王牌部队:9年前的娘娘腔,如今变硬汉团长,肖战“与狼共舞”了
74岁施瓦辛格和妻子完成离婚!25年婚姻正式完结,离婚用了10年
8.3分爆火,它拍出了聪明女人恋爱该有的样子