独家解密火绒误杀 win10 系统文件(explorer.exe)背后的真相 [安全专家 边亮 的频道视频]

2024-02-20 13:43:14 +08:00
 zaizaizai2333

https://www.bilibili.com/video/BV1TA4m137zw

简言之(个人理解,未必完整):

微软 explorer.exe 新加入了监控 region 设置为中国的电脑的 360 进程,而且 explorer.exe 的时间戳设置成了 2085 年,导致火绒误认为被植入了木马。

11822 次点击
所在节点    分享发现
86 条回复
oamzn
2024-02-20 17:52:42 +08:00
等 360 的公告
ysc3839
2024-02-20 18:16:25 +08:00
目前原视频已被删除,视频上传者的动态里并未说明删除情况及原因
minami
2024-02-20 18:59:29 +08:00
@zhangyangkam1 你知道它干啥了那目的基本就猜出来了,比如上面有人说是什么兴趣资讯之类的,那显然大概率是规避 bug 。靠特殊处理来规避 bug 再正常不过了,windows 还给某游戏做过特殊处理呢,咋了
phrack
2024-02-20 19:50:26 +08:00
@ETiV 对于熟悉操作系统的人应该是中立的。

不懂电脑还需要经常上网的,裸奔多半是要中毒的,这个时候操作系统就不能中立,自带保护才是正常的。这部分消费者是大头,所以针对消费者的系统都这样设计。
miaomiao888
2024-02-20 19:57:59 +08:00
又有黑手把视频删除咯,和并夕夕一样强无人敢动。
R4rvZ6agNVWr56V0
2024-02-20 20:07:15 +08:00
火绒安全就重大失误道歉 不慎将资源管理器当病毒杀结果导致黑屏
https://www.cnbeta.com.tw/articles/tech/1418701.htm

这个?
boboliu
2024-02-20 20:07:59 +08:00
他视频说的后两个点( 360 hijacking ,CN Region )看起来都是影响 ShellFeedsCampaign 开关策略的,
具体影响的注册表是 HKCU\Software\Microsoft\Windows\CurrentVersion\Feeds ,搜一下就知道是干嘛的了。
r03r03
2024-02-20 20:16:26 +08:00
视频内容已被 UP 主删除,视频无法观看,敬请谅解。
kid2man
2024-02-20 20:57:59 +08:00
![Snipaste_2024-02-20_20-56-39.jpg]( https://img.duan.ee/z/2024/02/20/65d4a1abca722.jpg)
lyc8503
2024-02-20 21:00:25 +08:00
逆向分析的极其粗糙,没有任何实锤的恶意行为,语焉不详输出情绪,评论区全是带节奏

事实上很可能只是 MS 在 explorer.exe 中添加了一些兼容性处理手段,微软真想要加后门怎么可能往 explorer.exe 这么明显的地方加,问题肯定还是在火绒病毒库更新和测试不完善

边亮也完全没有尽到联合投稿前的稿件基本审核义务
jim9606
2024-02-20 21:12:04 +08:00
按照“检测到 360 就主动禁用 shell 推广功能”来看算是比较合理的解释。

以微软过去十多年给各种第三方软件擦屁股的习惯来看,这样反向适配也不算什么大问题,特别还是杀毒软件这类野路子操作当饭吃的软件,随便改点啥都很容易被系统搞崩,没深度沟通渠道需要反向适配很正常。

原 UP 不懂这些可以理解,我感觉认识 Raymond Chen 的人才能理解下微软的这种选择。
VIVIANSNOW
2024-02-20 21:25:08 +08:00
不提技术好坏。火绒这种小众万玩意 躺枪也无所谓。哈哈
showgood163
2024-02-20 21:32:42 +08:00
几个小时前,我搜了下自己转的那条评论,已经没了;置顶帖里有人指出 UP 选择性报导,并且给出了逆向的证据,回了几十帖

现在再看,视频都没了

下面是视频补档

https://www.bilibili.com/video/BV1Nm411S7uJ/
showgood163
2024-02-20 21:38:34 +08:00
@CatCode

我的想法和你差不多。原视频评论区里有人指出来这两点了,但 UP 和边亮(是这个名字把)压根不理。
Rnreck
2024-02-20 21:40:36 +08:00
@ZZ74 #2 没办法,谁也不想摊上法律风险
Rnreck
2024-02-20 21:41:01 +08:00
@e2k #22 无了
pisser
2024-02-20 21:49:43 +08:00
吃瓜看后续!
lambdaq
2024-02-20 22:03:33 +08:00
@zaizaizai2333 其实还有一个可能性,那就是 apt 攻破了微软,把私货加入了 KB5034203 补丁里。这个概率很小,但也不能完全排除。
hez2010
2024-02-20 22:23:13 +08:00
其实是因为 360 注入 explorer.exe 进程导致和 feed 功能冲突,于是会使得 explorer.exe 进程直接崩溃掉。因此 explorer.exe 帮 360 擦屁股,检测到 360 进程则禁用 feed 功能(关闭 ShellFeedsCampaign ),避免冲突。
win11 因为 feed 和小组件是独立于 explorer.exe 的进程,所以 360 没有注入,因此不需要做这种事情避免 explorer.exe 崩溃。
0x6c696e71696e67
2024-02-20 23:01:13 +08:00
@peachpeach 没必要,现在的 windows 更新不烦人了,以前是真的烦,导致我每次开机都点击更新一次,确保没有需要重启的更新,不然真的会自动更新

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/1016836

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX