本人首先对这种“技术”的出现表现了惊诧,继而感到有些佩服,真的能实现单方面远程强行开启对方
视频,那所谓的
网络安全还有什么用?
(以下为分析)于是非常有兴致的表示想研究一下,剑哥将压缩包发给我。解压后发现有如下5个
文件:远程视频嗅探器.
execamera.dllnetdrv.dllvk.dll说明.txt其中“说明.txt”内容如下:本
软件可以在不使用任何第三方通讯
软件的前提
下,直接看到对方视频。只要您知道对方的ip,对方安装了网络摄像头。很简单的操作,直接在软件的正下放输入对方ip地址,就能在对方不知情的情况下打开
对方将的网络摄像头,远程视频直接发送到您的
电脑里。时实观看远程视频。本软件涉及到个人隐私问题,仅供学习和研究使用。请广大网友不要用与非法途径,如
因为使用本软件触犯法律,本站概不负责。
hxxp://www.***jw.cn/远程视频嗅探想看更多
美女可以访问www.***sw.cn看这说明,尽管有一些错别字,但其中表达的意思还是很牛b的。于是开始简单分析。
首先习惯性的用卡巴杀了毒,木有报警。从文件名上来判断,远程视频嗅探器.exe是主执行文件,camera.dll可以看作是和摄像头有关的一些函数封装,netdrv.dll可以看作是网络驱动有关的函数封装。
首先分析这三个dll文件,通过exescope查看导出函数列表,发现camera.dll文件有如下导出函数:md5class::
`vftable'md5class::~md5classmd5class:ecodemd5class::encodemd5class::getfilemd5md5class::

ge[内容被过滤,请注意
论坛文明]5md5class::hexchangemd5class::md5_memcpymd5class::md5_memse[内容被过滤,请注意
论坛文明]5class::
md5classmd5class::md5classmd5class::md5finalmd5class::md5ini[内容被过滤,请注意论坛文明]5class::md5transformmd5class::
md5updatemd5class:perator=应该是一个md5的导出类,但是文件名起个camera.dll,多少有点文不对题,不过这也
可以理解,很多程序员不希望别人猜出他程序的模块组成,名字可以乱起的。再看
资源中,有自定义类型"drv"的
资源两个,一个的id是6000,先将其导
出为drv6000.dat(这个文件是重点),另一个id是6001,文件头是"microsoftc/c++programdatabase2.0"
什么什么的,暂时没有猜出是干什么用的。另外还有一个自定义类型为"ga"的id是6002的资源,文件头和6001的一样,暂时略过。再看
netdrv.dll文件,没有导出函数,只有三个自定义的资源,一个是类型为"ca"的id为7003的,文件头是"mz",这应该是一个exe和
dll这种可执行文件,于是将其导出为ca7003.exe,还有一个类型为"im"的id为7004的资源,文件内容比较乱,文件内容如:"皑蔼碍爱袄
奥坝罢摆败颁。。。"十分象是一个汉字码表,用ascii码为0x02的字符隔开了,这有虾米用处呢,实在奇怪。第三个资源是类型为"net"的id为
7002的资源,文件头也是"mz",没啥说的,直接另存为net7002.exe(这时发现net7002.exe的图标和远程视频嗅探器.exe的图
标一样,大小也相符,不过文件内容稍有差异)最后看看vk.dll文件,6.86kb,exescope认为不是一个合法的dll或exe文件,于是用
ultraedit将其打开,文件内容部分"dqogicagyp3krr7fvdrkp7b4uls1ww0kdqogicag",貌似64进制编码,
通过解码后那些内容把偶笑坏了,部分正如下三十九节失而复得"姐姐,姐姐。"姚君武大呼小叫的冲进了病房。。。汗。。这是什么玩意?通过google搜索
才知道,这是小说《纨绔才子》的一部分,呵呵,真是搞笑。
回头看"远程视频嗅探器.exe",资源中也有几个自定义的,一个是类型为"drive"的id为134,另存为drive134.dat(这个文件
很有意思,和上面的drv6000.dat有异曲同工之处),经过比对发现和drv6000.dat文件一模一样,用ultraedit打开后发现文件头
是"fws",熟悉flash的朋友可能知道这是什么文件了。呵呵,将后缀更名为swf,用播放器或ie打开,哈哈哈哈,原来是录制的一段视频,有号称是
两个“美女”在镜头前活动的一段录像。
结合剑哥访问100次网站不能注册这个问题,再通过对这个“软件”的分析,可以大概看出,这应该是个比较搞笑的骗局,即使有人真的通过100次点击得
到了注册码经过"注册"以后,主程序将资源中的swf视频释放出来,再通过界面上的"远程视频窗口"播放出来,让使用者以为真的是看到了对方的视频,等视
频播放完以后(很短的一截),再来个"网络故障,连接断开"之类的错误或者重复播放这个假视频文件让使用者蒙在鼓里。
呵呵。创意不错,可惜细节上不太完美。不过尽管如此,这个"软件"应该是获得了成功,为其"官方网站"获得了不少的流量,听说第一个通过赠送,的骗局增加流量的网站居然进了alxea前100就可以知道,网络的力量是很
恐怖的。
再从我今天在论坛看到的帖子来看,有两位朋友所发的某某通还没有上面的软件做的完备,我登陆上那个网站看到所谓的视频
教程,从聊天记录来看,对面的那
位女孩是位上班族,而且正在上班过程中,结果所谓的强行视频成功后,出来的画面让人大跌眼镜,居然是56之类网站到处可见的网络唱歌的录制视频,是一位女
子在唱歌,话说在上班的时候旁若无人的对着麦克风唱歌
其实从这个软件本身就可以看出,大多数的强行视频软件的体积都很小,大多只有一个主程序,外加几个dll(dll看起来还专业点,不怎么专业的就加了
个ini),如此简陋的程序怎么可能实现如此复杂的功能,那么软件的目的在哪里,看到所谓的推广大家应该能了解一些吧,纯粹的骗取点击流量而已。
所以在这里提醒广大会员朋友,不要轻信此类的软件,免的一番辛苦后帮骗子赚了钱