3721


3721 (正體)

3721是一系列由中国北京3721技术有限公司编写的计算机病毒恶意软件,包括了以下几个软件:网络实名、上网助手(又名:“雅虎助手”或“3721上网助手”)、搜索助手

这些软件外表上属于Internet Explorer浏览器插件,但其实在背后会监视安装者的上网习惯。加上它们经常与其他软件一起捆绑安装,而且难以完全卸载,因此,这些软件被普遍认为是间谍程序(Spyware):例如在Windows Defender中,雅虎助手即被认为是“Cnsmin”间谍软件。这主要是因为这些软件的主程序,其实都放在一个名为“cnsmin.dll”的文件中。

2009年1月4日,3721网站已无法访问,并由雅虎中国公关总监王彤证实,雅虎中国已放弃发展3721和雅虎助手的业务发展。意味着3721已“寿终正寝”[1]

目录

发放方式

前期的3721上网助手采用官方站点安装和全球通用的OEM的形式发放(也并无现在的3721的捆绑“病毒”的做法)。但这种做法并未引起网民注意,所以3721公司面对中低端网民的需求,转而采用了微软公司的ActiveX浏览器插件技术,也在一些软件(譬如网络传送带)的安装程序中捆绑了它。此举使3721上网助手的普及率大大提高了,但自2003-2004年发布的新版本开始,由于其强行捆绑(甚至据称会在IE浏览某些网站时自动下载[2],尽管在安装时一般会弹出对话框提示要安装3721。但因为一般用户随手就会单击确定,就安装了),因此广为用户逅病。雅虎声称在2005年终止了这一做法,在安装之前会提示请求用户同意。

功能与实际效果

软件声称可以修复IE、安全防护、清理痕迹、广告拦截。

广告过滤

关闭Windows XP SP2本身的广告拦截功能,用测试页面测试之后,27项测试[3]中未通过的有15项、18种,过滤失败的项目占整体的55%,过滤失败的种类占整体的66%。按百分制算,3721上网助手的广告过滤功能是不及格。

而Windows XP SP2本身的广告拦截的效果和Maxthon的广告拦截的效果则截然不同。

插件管理专家

3721上网助手的插件管理专家并不清理它自己的十余项插件(加载项)。

清理IE右键菜单

3721上网助手清理IE右键菜单时不会把“!搜一搜”菜单清除。

清理IE工具栏

3721上网助手清理IE工具栏并不将其自己植入的工具按钮清除。

强行“赠送”URL列表

安装上网助手后会在地址栏中加入许多URL列表,包括大量的成人信息和图片网站地址

卸载问题

由于卸载3721程序繁琐,而且其会消耗一部分系统资源(具体表现在会自动检测其所调用的文件是否存在,如果没有就重新复制,亦因此导致一些反间谍软件无法完全清除,产生死循环),安装以后使自己的程序以极高的权限在计算机中运行,不惜消耗计算机资源,使用了大量的技术手段来防止自己被删除,因此被北京市网络行业协会列为2005年度中国10大流氓软件之首。

3721亦会做成保安问题。它本身容易成为流氓软件攻击的目标,并通过它来感染计算机。在2006年10月中发作的计算机木马程序病毒Looked.AP已知道会利用这个漏洞。这一只病毒曾在香港引起很多公司及学校的保安危机,亦令中国大陆多个城市的机场系统瘫痪。

解构

它会在IE工具栏和地址栏强行加插它的功能和提示文字,并强行自动加载。对于不使用简体中文的用户来说,3721提供的中文实名服务并无意义,只会消耗系统资源。

另外,所谓解除安装的程序名不符实,解除安装之后即使重新激活,仍然会有约 1MB 的硬盘空间被占用,都放在 "Program Files\3721" 这个文件夹内。内容如下:

  • alliveex.dll
  • alrex.dll
  • autolive.dll
  • autolive.inf
  • autolvsw.inf
  • cns01.dat
  • cns03.dat
  • cnscfgf.dat
  • cnscfgr.dat
  • cnsinst.dll
  • cnsmin.dat
  • helper.dll
  • notifier.dll
  • patch03.dll
  • patch05.dll
  • patch06.dll
  • patch10.dll
  • patch18.dll
  • patch22.dll
  • scrblock.dll
  • 3721\alLiveEx.dll
  • 3721\alrex.dll
  • 3721\AutoLive.dll
  • 3721\helper.dll
  • 3721\Notifier.dll

另外,在"\WINNT\Downloaded Program Files"还包括以下文件:

  • zpwnrz.dll (2006-12-19, 271,990)
  • awjm.dll (2006-12-19, 132,148)
  • axfilter.ini (2006-12-19, 1,796)
  • cdobg.dll (2006-12-19, 130,082)
  • mjie.dll (2006-12-19, 255,572)
  • mtytw.dll (2006-12-19, 248,370)
  • itnb.dll (2006-12-19, 156,816)
  • bgyit.dll (2006-12-19, 266,873)
  • dnttbl.dll (2006-12-19, 134,204)
  • mnshmt.dll (2006-12-19, 167,012)
  • qlfso.dll (2006-12-19, 135,817)
  • cns02.dat (2006-12-19, 1,768)
  • keepmain.cab (2006-09-25, 33,312)
  • opuc.inf (2006-08-28, 227)

移除指引

由于3721有多个不同的版本,所以,目前并没有一个有效的方法可以轻易的铲除这一软件。最有效的方法,莫过于在安全模式里运行“系统配置实用程序”,然后查找以下内容:

  1. 3721
  2. cnsmin

然后再把相关机码删除。之后,再把 "WINNT\Downloaded Program Files" 里的所有程序删除。删除完后,再重新激活计算机,再动手把安装文件删除。

预防方法

要预防系统自动安装3721,其中一个办法是把3721的安装网站屏障掉。以下这个批次档程序可以协助Windows NT/XP/2000/Vista的计算机把3721的安装网站屏障掉:

echo 127.0.0.1 cnsmin.3721.com >>%systemroot%\system32\drivers\etc\hosts 
echo 127.0.0.1 www.3721.net >>%systemroot%\system32\drivers\etc\hosts 
echo 127.0.0.1 www.3721.com >>%systemroot%\system32\drivers\etc\hosts 
echo 127.0.0.1 cn.zs.yahoo.com >>%systemroot%\system32\drivers\etc\hosts 
echo 127.0.0.1 cn.download.zs.yahoo.com >>%systemroot%\system32\drivers\etc\hosts 

然而,新版的雅虎助手在安装时会修改hosts文件的设置,把部份小数点换成逗号,使设置失效。这一点用户需要留意。

参考

  1. ^ 追悼3721.网易技术/第一财经日报(上海)(2009年1月6日).于2009年1月8日查阅.
  2. ^ http://tech.sina.com.cn/i/2006-04-27/1437920746.shtml
  3. ^ http://www.kephyr.com/popupkillertest/

相关内容

条目

报道

网上讨论

杀毒软件公司的相关链接







stock | retire | vm
Why are we here?
All text is available under the terms of the GNU Free Documentation License
This page is cache of Wikipedia. History