본문 바로가기

벌새::Analysis

검색 도우미 : 와이드링크(WideLink)

반응형
국내에서 제작되어 서비스되는 검색 도우미 와이드링크(WideLink) 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램의 제작사 사이트에서는 프로그램 삭제 파일만 제공하고 있으며, 설치 파일은 타 서비스의 제휴 프로그램 방식으로 배포가 되는 것으로 추정됩니다.

생성 폴더, 파일 정보

해당 프로그램은 윈도우 시작시 widelinke.exe 파일을 시작 프로그램으로 등록하여 자동 실행되며, 실행된 파일은 특정 동작 후에는 자동으로 프로세스를 종료하는 것으로 확인이 됩니다.

사용자가 Internet Explorer를 실행하여 국내 특정 검색 사이트를 통해 검색을 하여 사이트에 접속을 할 경우 그림과 같이 좌측에 사이드바 형태로 해당 프로그램이 제공하는 추천 사이트 링크가 생성되도록 구성되어 있습니다.

사이드바 상단과 하단에는 [widelink / 와이드링크]로 프로그램을 표기하고 있으며, 제작사 사이트 역시 표시를 하고 있습니다.


프로세스 정보에서 살펴보면, iexplore.exe 프로세스가 동작시 widelinkb.dll(WIDELI~1.DLL) 파일을 BHO 방식으로 인젝션(Injection)하는 방식으로 사이드바를 생성하므로 프로그램을 삭제시에는 반드시 모든 프로그램을 종료한 상태에서 삭제를 하시기 바랍니다.

프로그램 삭제는 제어판의 [widelink] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\CLSID\{18F318A9-E1EF-42E2-BD55-6D8793224955}
HKEY_CLASSES_ROOT\CLSID\{8A291A31-2044-42B6-A0CA-88BF220166A6}
HKEY_CLASSES_ROOT\widelink.sideup
HKEY_CURRENT_USER\Software\nowidelink
HKEY_CURRENT_USER\Software\widelink
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\widelink
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18F318A9-E1EF-42E2-BD55-6D8793224955}
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Run
 - widelink = C:\Program Files\widelink\widelinke.exe
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\widelink

반응형