

令人恨之入骨的baidu链接劫持
在前两天更新的Edge版本号124.0.2478.51(正式版)中,大量用户发现自己在搜索栏中输入"b"或"baidu.c"等不完整百度链接时,链接被自动补全至baidu.com/?tn=68018901_16_pg。并且这个补全并不来自于历史记录、收藏夹、插件等个人账户云存储中,清空用户信息之后,不登录状态下该补全依然有效。不过也有部分用户不能复现该问题,疑似是不会将劫持版本的更新推送给所有用户。
众所周知,baidu.com后多出来的tn码是百度的推广链接,个别居心不良的人利用用注册后的推广码植入流氓软件劫持主页后,可以通过访问量获得收益。
以上为此次事件的大体概要,大伙可以尝试自己复现一下。我也是今天才发现的,本人上网习惯洁癖得很,从来都没有被百度劫持过主页,今天上班的时候突然发现百度被劫持了,还在回想安了什么不该安的插件,也重置了几次浏览器,完全没用。
一直以来被edge强制更新,加上这次的强制劫持主页,我只能告别edge了,用回chrome。
以下是我把当前版本的msedge.dll动态库进行解包的内容,基本可以看作是石锤:

可见该地址补全是写进编译前的代码里的
有win平台开发经验的人都知道,动态库是程序对各功能模块进行动态编译后生成的文件,内容是源文件代码的具体实现,内容为二进制码,最多逆向到二进制和汇编,一般手段无法植入内容,除非重新编译。虽然不排除流氓软件的开发者搞到了edge的部分源码,对该部分库进行了重新编译并写入劫持链接,但可能性不大。
有兴趣的可以找自己的dll文件解包看一下,不要用字符串搜索,直接找到对应地址E18:6EA0就能看到了。
真把哥们恶心坏了,我要去丸星穹铁道缓一缓