IZONE- http://www.izcity.com/- бесплатный софт, вэб-сервисы, ресурсы для раскрутки, свежие номера журнала "Internet Zone".

Шпионские страсти

Олег Пилипенко

Пользователь не одинок за персональным компьютером - многие бесплатно-распространяемые программы, установленные у него на компьютере, тайно шпионят за ним. Однако, познакомившись с этими программами поближе, можно перекрыть каналы утечки информации

В Internet имеется немало полезного ПО, предлагаемого совершенно бесплатно, на первый взгляд. К сожалению, позже оказывается, что это не совсем так - многие из этих продуктов, помимо выполнения своего непосредственного предназначения, собирают информацию, идентифицирующую пользователя, работающего за компьютером, разнюхивают все его пристрастия, отслеживают URL наиболее посещаемых сайтов, адреса электронной почты и даже пароли.

Эти данные, для обычного пользователя не представляющие большого интереса, очень высоко ценятся владельцами крупных баз данных. Каждый выход серфера в Internet лишь дополняет информацию в их базе. В результате крупные рекламные фирмы, такие как Radiate или Web3000, знают о пристрастиях и интересах пользователя в Internet гораздо больше, чем он сам.

Разработчики, создающие свободно-распространяемое ПО, получают деньги за то, что вставляют в свои программы небольшие рекламные баннеры. Однако такая реклама не является эффективной, если ее показывать наобум, ведь она может не заинтересовать пользователя, увидевшего ее. Гиганты рекламы пытаются решить эту проблему по-своему: они наблюдают за пользователем во время его серфинга в Internet и, таким образом, узнают о его интересах. Небольшие шпионские программы, которые собирают данные о пользователе и передают их на сервер поставщика рекламы, встраиваются в бесплатные и условно-бесплатные программы без ведома пользователя. Эти программы объединяет общий термин Spyware - "шпионское (или шпионящее)" программное обеспечение.

Западня в лицензии

В пункте "Privacy Statement" лицензионного соглашения программа от Doubleclick информирует, что "браузер и посещаемые (пользователем) Web-сайты будут использованы для выяснения того, какие баннеры нужно показывать серферу".

Таким образом, хитрая программа, разработчики которой финансируются деньгами, начисляемыми за показ рекламы, исследует, какие Web-страницы посещает пользователь, что за файлы загружает, каково его имя и почтовый адрес, где он живет и какие данные указывает при регистрации.

Информация о том, что программа может, кроме всего прочего, заниматься шпионажем, содержится в лицензионном соглашении (EULA - End User License Agreement), причем чаще всего эта фраза находится в конце текста соглашения и в очень неявном и запутанном виде. Многие пользователи обычно подтверждают принятие соглашения, не дочитав его до конца, тем самым поощряя не совсем этичные действия устанавливаемого ПО. Если же не согласиться с условиями соглашения, то программа не установится вовсе.

Кто виноват?

Вина программистов в этих разработках самая незначительная - в конце концов, они просто хотят получить плату за свою работу. В поиске новых источников финансирования такие компании, как Radiate, оказываются очень удобными партнерами. Они поставляют встраиваемый модуль Plug-in, загружающий баннер из Internet, причем разработчик должен просто вставить его в свою программу. К сожалению, такое дополнение к программе может сделать гораздо больше, чем просто показ баннера.

При помощи утилит-сканеров Packet-Sniffer (Comm-View) и Ad-Aware ЧИП протестировал множество свободно-распространяемых программ на наличие в них модулей-доносчиков. Результат оказался довольно неожиданным: "тайные агенты" были найдены более чем в 400 программах, причем среди них есть настоящие гении своего дела. ЧИП анализирует наиболее популярные среди пользователей программы и рассказывает, как можно "перекрыть кислород" подобным шпионам.

Audiogalaxy

Программа для обмена и поиска аудиозаписей Audiogalaxy содержит в инсталляционном пакете три Spyware-Plug-in модуля: Gator, OfferCompanion, WebHancer. Мастер установки позволяет во время инсталляции отключить все три, что, как и следует ожидать, дезактивирует программу на ПК. Помимо них, Audiogalaxy может инсталлировать утилиту Webcelerator, которая ускоряет поиск в Internet. Однако, ее также можно отключить. Если проинсталлировать Audiogalaxy в "чистом" виде, за пользователем все равно будут следить: во время первого запуска Audiogalaxy на жесткий диск записываются два файла Cookies. Первый относится к банку данных зарегистрированных пользователей Audiogalaxy и содержит только его идентификатор.

Создание второго инициируется сервером Flycast, который распределяет баннеры. Этот второй Cookie сохраняется в течение одного года и используется для контроля за действиями пользователя.

Изоляция Windows

Операционная система от Microsoft имеет тенденцию регулярно связываться с сервером компании посредством Media Player 7 и утилиты автоматического обновления (Auto-Update).

С помощью брандмауэра (firewall) следует запретить любое Internet-соединение проигрывателю Media Player. Если этого не сделать, владелец Web-сайта может идентифицировать посетителя. Ведь каждый Media Player имеет свой уникальный номер, факт существования которого вряд ли обрадует осторожных пользователей.

Идентификацию Media Player можно отключить в меню Options: в разделе Internet settings необходимо отключить пункты "Allow Internet sites to uniquely identify your player" и "Acquire licenses automatically". Дополнительно в этом же окне можно отключить опции "Download codecs automatically" и "Start player in Media Guide".

Функцию автоматического обновления Windows можно отменить в панели управления. Здесь нужно выбрать пункт "Automatic update" и отметить строку "Turn off automatic updating. I want to update my computer manually". Такая настройка предохранит вас не только от нежелательного контакта с сервером Microsoft, но и от назойливого всплывающего сообщения в Systemtray при появлении обновленной версии Windows.

BearShare

Программа, предназначенная для обмена файлами в Internet BearShare содержит Plug-in модули OnFlow (www.onflow.com, агентство рекламных баннеров), SaveNow и New.Net. Во время поиска в Internet SaveNow открывает копию браузера с рекламной информацией и анализирует вызываемые пользователем Web-сайты. При желании эту потенциально шпионскую утилиту можно удалить еще при инсталляции.

Те же пользователи, которые обновили старую версию, должны в Панели управления в пункте "Установка и удаление программ" проверить наличие инсталлированных нежелательных приложений. В случае присутствия их нужно удалить из системы.

Сама утилита для обмена файлами BearShare при каждом запуске вызывает Web-страницу, которая записывает на жесткий диск Cookie от сервера ValueClick. Запись этого файла настораживает, так как агентство баннерной рекламы ValueClick обещает своим клиентам, что только в США за день распространяется свыше 40 миллионов баннеров. При такой внушительной цифре создание профиля пользователя в базе ValueClick не представляет особого труда и является только вопросом времени. Кроме того, вызывает подозрение и продолжительность жизни Cookie, которая составляет не менее 25 лет.

BuddyPhone2

Финансируемая на основе показа рекламы программа Internet-телефонии BuddyPhone2 сразу после запуска связывается с поставщиками баннеров www.advertising.com и www.doubleclick.com. Кроме того, на компьютер записывается Cookie от servedby.advertising.com, который удаляется по истечении одного месяца.

Подобные связи BuddyPhone2 весьма подозрительны, ведь в ее лицензионном договоре ничего не сказано про загрузку баннерной рекламы и файлов Cookie. Правда, антишпионские утилиты Ad-Aware и Spybot Search & Destroy не нашли в ней ни одного побочного Plug-in модуля.

CuteFTP

Хотя популярный Internet-загрузчик СuteFTP не показывает мигающие рекламные заставки, это не значит, что программа не содержит Spyware. В лицензионном соглашении, приведенном на Web-страницах разработчика компании GlobalScape, указывается, что приложение назначает персональному компьютеру определенный номер, который пересылается программистам компании. Кроме того, им пересылаются языковые настройки Windows, IP-адрес компьютера и дата инсталляции программы.

Согласно GlobalScape, эта информация используется для подсчета числа инсталлированных во всем мире программ CuteFTP, выявления пиратских копий, а также для определения географического положения их пользователей. Без ответа остается вопрос, действительно ли GlobalScape просто контролирует количество инсталлированных пиратских копий CuteFTP и насколько точно определяется местоположение клиента? Ведь не исключено, что при этом утилита отслеживает список загружаемых пользователем файлов.

DownloadAcceleratorPlus

Уже при первом запуске так называемая программа-ускоритель загрузки DAP передает на компьютер рекламу от службы обмена баннерами Microsoft, Cookie от bfast.com и www.linkexchange.com, два из них удаляются после выхода пользователя из Internet. Дополнительно программа загружает баннеры от doubleclick.net и bfast.com.

DownloadAccelerator осуществляет не только быструю передачу файлов из Internet, но и поиск музыки МР3-формата. Однако, пока пользователь будет ожидать завершения процесса поиска любимой песни, Web-страница запишет семь Cookie на жесткий диск его компьютера, а DownloadAccelerator установит контакт с многочисленными рекламными серверами.

Согласившись на условия лицензионного договора, пользователь предоставляет разработчику программы компании Speedbit практически все возможности для шпионажа: она может определить данные поиска в Web, конфигурацию системы, а также записать IP-адрес компьютера и другие сетевые параметры. Кроме того, Speedbit постарается узнать имя пользователя, страну проживания, адрес электронной почты, возраст, профессию и пол. Согласно лицензионному договору, цель сбора этой информации - формирование эффективной рекламы и усовершенствование собственной продукции. Настораживает то, что даже антишпионские программы не могут перекрыть "кислород" этому тайному доносчику. В такой ситуации единственный выход - использовать другой FTP-загрузчик и, если возможно, заново инсталлировать систему.

Web-Bugs - "жучки" на Web-сайтах

Во время серфинга в Internet вы открываете все новые и новые страницы, не подозревая, что для многих из них вы зачастую уже являетесь старым знакомым. Во многих рекламных баннерах встроен так называемый "Web-bug", с помощью которого рекламное агентство собирает о вас полный объем информации.

Web-Bugs нельзя увидеть, так как они представляют собой прозрачное изображение размером 1 х 1 пиксель (на экранах современных мониторов может поместиться до 800 000 пикселей). При посещении Web-сайта, имеющего Web-bug, это крошечное изображение загрузится с сервера рекламной фирмы. Одновременно в ваш компьютер может попасть Cookie, в котором скрывается персональный цифровой ключ.

В результате рекламное агентство точно знает: пользователь под идентификатором 1235 просматривал эту Web-страницу в течение 3 часов и посетил пять подчиненных страниц. Поскольку специалистам по рекламе известно, какая информация находится на посещенных вами страницах, соответственно они могут оценить круг ваших интересов в Internet. В результате вместе с Web-страницами вы получаете еще и рекламные баннеры, соответствующие вашим интересам.

FlashGet

Программу для скоростной загрузки файлов из Internet FlashGet можно получить совершенно бесплатно, однако она инсталлирует на компьютер модуль для показа рекламы от Radiate. При каждом запуске FlashGet создаются четыре соединения с сервером Radiate. Plug-in модуль идентифицирует пользователя, исследует его пристрастия в Сети и передает данные на сервер Radiate. По характеру поиска в Internet можно классифицировать пользователя по нескольким категориям. Например, после посещения некоторых Web-страниц можно сразу судить о том, начинающий ли это пользователь или технический специалист.

Однако, Radiate позволяет удалить рекламный Plug-in модуль при помощи средства RadiateRemover, прекратив тем самым демонстрацию рекламы во FlashGet. В результате прерывается также поток информации к серверу Radiate. При этом FTP-менеджер FlashGet как ни в чем не бывало продолжает выполнять свою работу.

GetRight

Утилиту для загрузки файлов GetRight можно получить двумя способами: бесплатно, в виде Adware, при этом во время работы программы будет демонстрироваться рекламный баннер, или как условно-бесплатную программу. При этом необходимо заплатить $25, зато не будет рекламы.

В случае бесплатной загрузки продукт попутно инсталлирует на ПК рекламный Plug-in модуль. При первом запуске GetRight на жесткий диск записывается Cookie от flycast.com, срок использования которого составляет девять лет.

В процессе тестирования распознать или удалить этот Plug-in не смогла ни одна антишпионская программа, поэтому рекомендуется инсталлировать GetRight в виде Shareware.

GoZilla

Работая с FTP-загрузчиком GoZilla, придется смириться с присутствием рекламы. В режиме установки по выбору можно отменить инсталляцию модуля Gator, который якобы избавляет пользователя от лишней работы, сохраняя его персональные данные и записывая их по желанию в online-формуляр. Само по себе - это уже потенциальная угроза системе безопасности.

При инсталляции программы будет затребовано соединение с Internet. После запуска GoZilla запросит серверы Radiate, Flycast и Doubleclick и загрузит на ПК рекламные баннеры. Освободить GoZilla от баннеров можно при помощи Radiate-Remover, который удаляет модуль Plug-in вместе с соответствующими системными файлами.

Удивительно, но после этого FTP-загрузчик продолжает работать. В результате пользователь получает полностью работоспособную программу без шпионской рекламы.

iMesh

Популярная программа для обмена файлами iMesh инсталлируется вместе с Plug-in модулями Radiate, Cydoor, New.Net, самым безобидным из которых является последний. Он обеспечивает пользователю доступ к неофициальным доменам верхнего уровня, таким как .MP3 или .XXX. Эти адреса не разрешены организацией ICANN (Internet Corporation for Assigned Names and Numbers) и могут быть вызваны через альтернативные серверы доменных имен. Попутно инсталлируются рекламные модули от Radiate и Cydoor. Правда, Ad-Aware находит оба этих модуля и может их удалить, однако после этого iMesh отказывается работать.

Media Ring Talk

При установке утилиты для Internet-телефонии Media Ring Talk вместе с программой инсталлируется рекламный модуль Radiate. Может показаться, что при удалении этого модуля программа Media Ring Talk не будет работать. Однако, после перезагрузки можно снова совершать телефонные звонки через Internet, но теперь уже без рекламы.

MP3 Grouppie

Разработчики программы MP3 Grouppie по обмену MP3-файлами пошли по другому пути: новая стандартная версия 0.9 является бесплатным и свободным от рекламы программным продуктом, а пользователи, которые нуждаются в большем объеме функций, могут купить себе профессиональную версию, которая пока недоступна, но появится в ближайшем будущем. Тем не менее, в MP3 Grouppie настораживает связь с Web-сайтом анекдотов www.laughalot.net, с которого через порт 80 (НТТР) было получено около 3 КБ информации.

NetSonic

При загрузке Web-акселератора пользователь должен проявить осторожность: на заглавной странице сайта www.web3000.com красуется многозначительная фраза: "Это наиболее эффективная сеть рекламы в Internet". Что имеется в виду, станет понятным дальше, после прочтения лицензионного договора.

Согласившись с условиями договора, пользователь разрешает NetSonic шпионить за ним практически безгранично: программа самостоятельно определит его имя, возраст, пол, страну проживания, операционную систему, тип браузера и e-mail-адрес. Программу интересует даже тот факт, делал ли пользователь хоть раз покупки online.

Кроме того, NetSonic в фоновом режиме протоколирует серфинг в Internet. Таким образом, Web3000 может определить наиболее интересные для пользователя темы в Internet. Естественно, собрав подобную информацию, рекламное агентство может дальше перепродавать эти личные данные. Утилита NetSonic поставила печальный рекорд: при ее проверке программой Ad-Aware было обнаружено 65 подозрительных записей в реестре, а также несколько файлов в разных каталогах. Для удаления из системы этого информационного "хлама" придется немало потрудиться, но даже после этого компьютер полностью не очистится. Каталог установки утилиты имеет атрибут системный, и удалить его также не совсем просто.

Opera

Заявленный разработчиками как "наиболее быстрый браузер в мире" Opera выпускается теперь в двух вариантах: платный и бесплатный. Последний является полностью работоспособным и финансируется благодаря показу рекламных баннеров в процессе серфинга.

Этот баннер Opera загружает с сервера рекламного агентства Valueclick. Кроме того, браузер может определить, в какой стране находится владелец компьютера - например, житель Германии уже через некоторое время будет получать рекламные баннеры на немецком языке. Удалить эти рекламные дополнения легальными путями невозможно.

Персональная контрразведка

Опыт показывает, что абсолютное большинство пользователей даже не догадываются, что, устанавливая "freeware"-приложение, они принимают на постой коварного шпиона. Самое интересное, что даже если деинсталлировать приложение-носитель, паразит, как правило, все равно остается в вашей системе.

В общем, так называемое "бесплатное" ПО вовсе не бесплатно. Как минимум за это приходится платить ресурсами процессора и полосой пропускания Internet-канала. Самое же неприятное то, что информация о пользователе попадет в чужие руки. А поскольку Spyware не является ни трояном, ни вирусом, сканеры его искать не умеют. Так что избавиться от паразитов не так-то просто - сперва попробуй найди их!

Самый простой способ сделать это - использовать специально предназначенную для этого программу. Используя все тот же принцип сканера, ищущего враждебные элементы по заранее определенным сигнатурам, Джейсон Лоефер разработал программу Ad-Aware (www.lavasoftusa.com). Она бесплатна (при этом никаких паразитов в нагрузку, в отличие от программ, с которыми она борется). При запуске программы пользователь получает список всего шпионского ПО, найденного на ПК, и может удалить все, что вызвало его подозрение.

Опыт ЧИПа, показавший рекорд по количеству шпионских модулей

Для более достоверного тестирования ЧИП инсталлировал на компьютер сразу все вышеописанные программы. Были исследованы все Plug-in модули, автоматически устанавливаемые программным обеспечением. При этом преследовалась цель выяснить, сколько Spyware может выдержать ПК обычного пользователя, часто экспериментирующего с условно-бесплатным ПО.

Первое, что приятно удивило при начальной загрузке - система все еще работала. Однако, после этого посыпался град сообщений об ошибках, связанных с конфликтами DLL и конфликтами на уровне использования ресурсов, что, впрочем, и неудивительно. Программы, подобные Gator, прописались при инсталляции в Startup и, таким образом, запускались после каждой перезагрузки. Многие программы, например, Media Ring Talk, требовали Online-соединения для немедленной регистрации.

В целом, во время первого Internet-контакта в результате регистрации и обмена баннерами через канал передачи было принято около 2 МБ данных. Однако нареканий было достаточно и без этого: антишпионская программа Ad-Aware нашла 175 подозрительных компонентов, среди которых 59 записей в реестр и 91 файл, свидетельствующих о присутствии программ-доносчиков. Поскольку в процессе тестирования Ad-Aware смогла найти не все Plug-ins, то для владельца такого полностью засоренного компьютера остается только один выход: форматирование диска С и инсталляция операционной системы заново.

Источник: http://www.chip.com.ua/articles/

 


Copyright © "Internet Zone", http://www.izcity.com/, info@izcity.com