mxh1998 2008-3-25 18:33
深度分析和猜想 谷歌拼音与Vista严重冲突
0Xd)j-pu}6R
dUC/O6_.Bv(C&T
/A2nT
C(tu9m
4月4日早,谷歌中国低调发布谷歌拼音,4月5日晚即爆出谷歌拼音与Vista系统的严重问题:通过谷歌拼音输入法,任何用户都可以非法操作个人计算机!直至目前,主流媒体尚未对此做出任何报道。
^3Ev:X2n)w"d
'E7U0of_5t_a&R2U
V8sBb+}c^:DS.~
据网友透露,在Vista平台下,使用谷歌拼音输入法的用户系统可能会遭到严重破坏。以下是水木社区网友所发原帖保存截图(为保证原文的完整与统一,笔者未作任何修改):|"b+v@4g2V y2S*j%D
*IdR#D.\ Gg7I%k2k
m TxH
]
d0bW_
<BR clear=all>[img]http://school.cfan.com.cn/system/vista/he/h002/h17/img200704081946320.jpg[/img]GI Z;b,s
-Sk3U2Op*I2f$I
图 谷歌拼音与Vista严重冲突
QZkR5OV+{8c
6Z;A`:@K
C0b rQ;}&~"@yC
说到上述的这个漏洞,笔者无法不说在Windows 2000时代曝出的让微软颜面全无的“巨无霸”式的漏洞:输入法漏洞。}
XO8|@6d-^zW
y
8q#q3p`5L.G~jj9h
(p$D%DThrvl-k
在Windows 2000登录界面上,把鼠标放到用户名框里点击一下,用Ctrl Shift切换输入至全拼输入法,这时在登录界面左下角将出现输入法状态条,用鼠标右键点击状态条,在弹出菜单中选择“帮助”,把鼠标移到帮助上,在新弹出的选项里选择“输入法入门”,然后就会弹出一个叫“输入法操作指南”的帮助窗口。
4e%VH7],YX#vW8N
W!y pb-F
IL`z Y j'f|
这个窗口里有个栏目是“选项”,把鼠标放在该项上面点击右键,在新弹出的小窗口里选择“跳至URL”。此时将出现Windows 2000的系统安装路径和要求我们填入的路径的空白栏。?~q8f9ou)r}
8w3OfE3}-a C*u1b
Q;l*SRjdCq
假设系统安装在C盘上,就在空白栏中填入“c:\Windowsnt\system32”,然后按,在“输入法操作指南”右边的框里就会出现c:\Windowsnt\system32目录下的内容。这就成功地绕过了身份验证,进入了系统。9{}1~ QV._Q5h9[7J2{v
nc~)co$N;@ W
_ TXe#z
该漏洞后来被微软的一个补丁予以封堵,但是时至今日,又曝出谷歌拼音与Vista系统的严重冲突,情形与Windows 2000时代十分相似。难道利用谷歌拼音真的是可以绕开Vista的登录系统为所欲为么?@PI&nM
3a'{Kc5A'D
7J2@!Cw!QSX^3tGOW
据笔者前后多次试验,利用谷歌拼音确实可以绕开系统登录口令,但是情况没有那那么严重,而且是局限性很大。如果你的计算机面对的是一个对系统命令不是特别熟悉的用户,基本不会有太大问题。
L,mb N+t[DX
!n(k T G@e
%Xf&LW.Wb
但是笔者也特别说明,利用谷歌拼音确实可以绕开登录口令,并调用IE上网。G)^D5xk6^q-E
|_4HQ*VZ ~'|
/@(J*Rk
T
*f8B$kkle%dI-\p
:Xy8`?7t
a]r&AET
1}0CU.m.Xg`$i
}-^[mK]Qo!yc
f[n
^jv
b,q:luA:`%r
M!cC h3F$|
以下是笔者前后的几次试验经过和结果:
ntKI
dt
ea'eMC$b
^EH#s#Z
当用户看到Vista系统登录界面时,笔者按下“Ctrl Shift”组合键,却并没有调出谷歌拼音书法,只有系统自带的微软拼音输入法(如图1):h(m'XQvy
"xW+g(pQ,P
!`(`+Gr2o6k
<BR clear=all>[img]http://school.cfan.com.cn/system/vista/he/h002/h17/img200704081946461.jpg[/img]
7[;}1gL8[AL_!w
0g4{e%CGG-_%t
图1 登录界面
pfp-v(Hf5^B