來源於:逆向工程師拆解Windows 11:沒有監控每一台PC!-開雲手機網頁登陸
發布時間:2026-08-27 13:13:14
文章摘要:
逆向工程師拆解Windows 11:沒有監控每一台PC!-開雲手機網頁登陸:逆向工程師拆解Windows 11:沒有監控每一台PC!-開雲手機網頁登陸 逆向工程師拆解Windows 11:沒有監控每一台PC!-開雲手機網頁登陸
8月27日消息,工程最近不少網友都在討論Windows 11是師拆不是真的在後台默默監控每一台個人PC的操作,流傳很廣的解W監控開雲官方手機入口官網隱私擔憂話題,這次終於有逆向工程師拿出了實錘的沒有每台技術分析結論,答案和大家之前腦補的工程畫麵其實並不一樣。 近日知名逆向工程師Xusheng Li對係統自帶的師拆Windows Health and Optimized Experiences後台服務做了完整的拆解分析,得出的解W監控結論是:這項服務確實擁有相當廣泛的係統級權限,但目前預裝的沒有每台所有配套腳本都隻用於常規性能診斷場景,全程沒有發現自動上傳用戶隱私數據、工程或者在後台偷偷進行屏幕監控的師拆開雲官方手機入口官網相關代碼痕跡。 微軟工程師Scott Hanselman此前就曾經公開解釋過這項服務的解W監控定位,它的沒有每台核心作用是在Windows檢測到係統運行卡頓、響應遲緩的工程時候,定向收集對應的師拆性能診斷數據,所有采集到的解W監控追蹤信息會優先保存在用戶本地設備上,後續用戶完全可以通過反饋中心自主選擇要不要把這些診斷數據提交給微軟用於優化係統。 Xusheng Li的逆向分析結果基本完全印證了這一官方說法,不過他也提到,這項服務的底層實際實現邏輯,遠比大家平時接觸到的普通性能診斷服務要複雜得多。 拆解分析顯示,名為whesvc的服務本身的程序體積並不大,所有核心功能的實現都集中在配套的windiag.dll動態鏈接庫中。這個動態鏈接庫內部直接內嵌了Lua 5.4.7版本的腳本語言運行環境,微軟還隨係統附帶了名為whesvc_assets.dll的資源文件,裏麵打包存放了84個提前編譯好的Lua腳本,每個腳本分別對應不同的係統性能診斷場景。 Xusheng Li在分析過程中發現,這套內置的腳本引擎向所有腳本開放了79項原生係統調用函數,可調用的能力範圍覆蓋的場景相當廣泛。其中包括讀取和修改Windows注冊表、執行各類文件操作、創建和控製進程、查詢Windows管理規範數據、采集係統事件追蹤日誌、檢查安全令牌狀態、獲取設備電源與硬件溫度信息、下載調試符號文件、生成.cab格式的診斷壓縮包,以及發起HTTP網絡請求等。 除此之外這套底層機製還包含通用的外部函數接口FFI,允許腳本直接和第三方原生DLL文件、各類不同的Windows係統句柄做交互。單從可調用的權限能力層麵來看,這一底層引擎擁有的係統權限,確實遠遠超出了普通性能診斷服務需要用到的範圍,也難怪會引發大量用戶對隱私泄露、係統控製權旁落的擔憂。 不過功能本身權限強大,完全不等於這些能力會被用於不當行為。 這次完整的逆向結果顯示,微軟隨正式版係統預裝的所有腳本,幾乎都隻把這些高權限能力用於常規的性能診斷任務,沒有出現濫用的痕跡。 比如開放給腳本的注冊表相關功能,主要用途隻是在服務意外重啟之後,保存自身運行的性能計數器數據;其中有個驅動信息模塊可以修改Windows驅動驗證器的設置,但這個功能需要特定的環境變量手動觸發,隻服務於深度內存監控的特殊流程。 研究者也坦言,這可能是whesvc服務在實際使用過程中,侵入性最強的一項操作。 之前網絡上爭議很大的每15分鍾自動上傳用戶數據的傳言,也在這次分析中得到了明確澄清。 system_summary模塊確實會生成時長為900秒也就是15分鍾的JSON格式係統運行摘要,但所有這些生成的數據默認全部保存在用戶本地磁盤當中,不會主動向外傳輸。 盡管這套服務本身具備發起網絡通信的能力,研究者翻遍了所有腳本邏輯,也沒有發現任何會隨意發起不明HTTP請求的場景。 在全部84個預裝腳本裏,唯一被識別出的外部URL指向的是微軟公開的調試符號服務器,而這項下載功能據稱在普通零售版Windows安裝中,默認就處於完全禁用的狀態,普通用戶根本接觸不到。 Xusheng Li最後明確表示,自己在逆向分析過程中特意針對性排查了所有可能存在的可疑行為,全程沒有找到任何證據能證明這項服務會在後台秘密錄製用戶屏幕,也沒有發現診斷追蹤數據會在沒有用戶主動操作授權的情況下,自動上傳到微軟服務器。
返回首頁