驱动之家 3小时前
逆向工程师拆解Windows 11:没有监控每一台PC!
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

快科技 8 月 27 日消息,最近不少网友都在讨论 Windows 11 是不是真的在后台默默监控每一台个人 PC 的操作,流传很广的隐私担忧话题,这次终于有逆向工程师拿出了实锤的技术分析结论,答案和大家之前脑补的画面其实并不一样。

近日知名逆向工程师 Xusheng Li 对系统自带的 Windows Health and Optimized Experiences 后台服务做了完整的拆解分析,得出的结论是:这项服务确实拥有相当广泛的系统级权限,但目前预装的所有配套脚本都只用于常规性能诊断场景,全程没有发现自动上传用户隐私数据、或者在后台偷偷进行屏幕监控的相关代码痕迹。

微软工程师 Scott Hanselman 此前就曾经公开解释过这项服务的定位,它的核心作用是在 Windows 检测到系统运行卡顿、响应迟缓的时候,定向收集对应的性能诊断数据,所有采集到的追踪信息会优先保存在用户本地设备上,后续用户完全可以通过反馈中心自主选择要不要把这些诊断数据提交给微软用于优化系统。

Xusheng Li 的逆向分析结果基本完全印证了这一官方说法,不过他也提到,这项服务的底层实际实现逻辑,远比大家平时接触到的普通性能诊断服务要复杂得多。

拆解分析显示,名为 whesvc 的服务本身的程序体积并不大,所有核心功能的实现都集中在配套的 windiag.dll 动态链接库中。这个动态链接库内部直接内嵌了 Lua 5.4.7 版本的脚本语言运行环境,微软还随系统附带了名为 whesvc_assets.dll 的资源文件,里面打包存放了 84 个提前编译好的 Lua 脚本,每个脚本分别对应不同的系统性能诊断场景。

Xusheng Li 在分析过程中发现,这套内置的脚本引擎向所有脚本开放了 79 项原生系统调用函数,可调用的能力范围覆盖的场景相当广泛。其中包括读取和修改 Windows 注册表、执行各类文件操作、创建和控制进程、查询 Windows 管理规范数据、采集系统事件追踪日志、检查安全令牌状态、获取设备电源与硬件温度信息、下载调试符号文件、生成 .cab 格式的诊断压缩包,以及发起 HTTP 网络请求等。

除此之外这套底层机制还包含通用的外部函数接口 FFI,允许脚本直接和第三方原生 DLL 文件、各类不同的 Windows 系统句柄做交互。单从可调用的权限能力层面来看,这一底层引擎拥有的系统权限,确实远远超出了普通性能诊断服务需要用到的范围,也难怪会引发大量用户对隐私泄露、系统控制权旁落的担忧。

不过功能本身权限强大,完全不等于这些能力会被用于不当行为。

这次完整的逆向结果显示,微软随正式版系统预装的所有脚本,几乎都只把这些高权限能力用于常规的性能诊断任务,没有出现滥用的痕迹。

比如开放给脚本的注册表相关功能,主要用途只是在服务意外重启之后,保存自身运行的性能计数器数据;其中有个驱动信息模块可以修改 Windows 驱动验证器的设置,但这个功能需要特定的环境变量手动触发,只服务于深度内存监控的特殊流程。

研究者也坦言,这可能是 whesvc 服务在实际使用过程中,侵入性最强的一项操作。

之前网络上争议很大的每 15 分钟自动上传用户数据的传言,也在这次分析中得到了明确澄清。

system_summary 模块确实会生成时长为 900 秒也就是 15 分钟的 JSON 格式系统运行摘要,但所有这些生成的数据默认全部保存在用户本地磁盘当中,不会主动向外传输。

尽管这套服务本身具备发起网络通信的能力,研究者翻遍了所有脚本逻辑,也没有发现任何会随意发起不明 HTTP 请求的场景。

在全部 84 个预装脚本里,唯一被识别出的外部 URL 指向的是微软公开的调试符号服务器,而这项下载功能据称在普通零售版 Windows 安装中,默认就处于完全禁用的状态,普通用户根本接触不到。

Xusheng Li 最后明确表示,自己在逆向分析过程中特意针对性排查了所有可能存在的可疑行为,全程没有找到任何证据能证明这项服务会在后台秘密录制用户屏幕,也没有发现诊断追踪数据会在没有用户主动操作授权的情况下,自动上传到微软服务器。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

windows 微软 工程师 建和
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论