反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

分享一下有关近期火绒安全误杀 Windows 资源管理器 explorer.exe 导致用户电脑黑屏的事件。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

事件发生后,B 站 UP 主 epcdiy 和 UP 主边亮_网络安全(此人为 360 安全公司 APT 分析部负责人)联合发布了一条名为《独家解密火绒误杀win10系统文件背后的真相》的视频。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

在视频中,UP 主通过逆向分析得出结果:微软新版的资源管理器进程 explorer.exe 主程序代码中涵盖了大量和 360 安全卫士相关的进程名,专门对 360 安全卫士的进程进行枚举,

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅
反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

而且这个操作仅针对中国地区用户,只要判断你在中国区,软件就会通过日志的方式记录下 360 安全卫士的运行情况。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

这种行为,非常类似于 AVKiller 家族的木马程序(火绒安全在报毒提示中也指明了该行为属于 AvKiller 木马病毒)。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

而之所以同为杀毒软件的 360 安全卫士没有做出报告,根据 UP 主所说,360 安全团队已经提前发现了微软该补丁包的问题,并提前做了应急预案,从而避免了“误杀”。
到了 2 月 20 日下午,该视频被 UP 主删除。
2 月 20 日晚间,该 UP 主发动态称:由于遭受不可抗力,视频没了;相关部门已经重视这个事情,让子弹飞。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

同时在评论区中,他还回应了网友的质疑。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

同一天,知乎部分用户也对这个事件做了分析,得出了更详细的调查结果。

相比较于 UP 主 epcdiy 找到了火绒报毒微软资源管理器是因为“微软资源管理器内置了通过日志记录 360 安全卫士运行的代码”,
知乎网友的分析则更详细的解释了「为什么微软资源管理器要通过日志记录 360 安全卫士运行情况」

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

(监控 360 卫士运行的函数原理解析)(最终结论如下图)

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅
反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅
反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

从知乎网友的分析来看,微软资源管理器记录 360 安全卫士运行情况的目的在于“为了避免 360 安全卫士强行在资源管理器 explorer.exe 注入自己的功能/代码进而概率导致进程冲突、崩溃、样式显示异常错位的问题”。
如果发现 360 安全卫士在运行,微软就会为其专门打一个兼容性补丁:立刻停用微软资源管理器自带的兴趣资源推荐功能,主动给 360 安全卫士腾出位置避免出现兼容性问题。(微软它真的,我哭死。)

用网友的话来说,现在的情况就变成了:360在系统组件里拉屎,微软给他擦屁股,火绒背了最大的锅。如果加上前面提到的那条视频,情况就变成了:微软帮流氓 360 擦屁股,火绒躺枪,然后和 360 有利益相关的 up 出视频把节奏带到微软头上。

反转了?360 在系统组件拉屎,微软给其擦屁股,最后火绒背锅

当然了,上述网友的分析均没有得到官方证实或者回应,各位读者理性吃瓜。只能说,三个都不是什么善茬,都有相应的责任。

原创文章,作者:AIRF,如若转载,请注明出处:http://www.ai-rf.com/index.php/2024/02/22/%e5%8f%8d%e8%bd%ac%e4%ba%86%ef%bc%9f360-%e5%9c%a8%e7%b3%bb%e7%bb%9f%e7%bb%84%e4%bb%b6%e6%8b%89%e5%b1%8e%ef%bc%8c%e5%be%ae%e8%bd%af%e7%bb%99%e5%85%b6%e6%93%a6%e5%b1%81%e8%82%a1%ef%bc%8c%e6%9c%80/

(0)
AIRFAIRF
上一篇 2024年2月9日
下一篇 2024年3月1日

相关推荐

  • YPay源支付支付页面报错问题

    支付问题 发起支付时候,部分人出现十年磨一剑 这个问题有可能是商品名字问题,有的中文名字不支持,或者就是看一下用户中心的通道配置是否可以进入,若是无法进入就是触发器掉了,触发器需要…

    2024年8月3日
  • Nginx轻松搞定跨域问题

    简介 当你遇到跨域问题,不要立刻就选择复制去尝试。请详细看完这篇文章再处理 。我相信它能帮到你。 分析前准备 前端网站地址:http://localhost:8080 服务端网址:…

    2024年3月1日
  • “谷歌翻译”退出中国市场?谷歌翻译无法使用​处理方案

    谷歌翻译简介描述 这几天全网都在疯传一个论题,关于谷歌翻译无法运用,翻开后便会跳转到谷歌香港的界面。这场景,与当年谷歌搜索退出时是千篇一律啊!那么为什么谷歌翻译怎样用不了了?小编特…

    芯片设计 2022年11月2日
  • 解除申诉失败爆红域名教程

    解除申诉失败爆红域名教程 如果你的域名红了 申请也不能恢复请进来 本次教程测试的是在腾讯云注册的域名(其他自己测试) 教程 1.打开微信搜《腾讯云助手》2.找到在线客服《域名问题》…

    芯片设计 2024年4月25日
  • 新一代开源免费的终端工具-WindTerm

    在日常工作中,ssh工具是我们最常用的工具之一。平时我们常用的工具有Xshell Putty等工具。每个工具都已自身的优点和缺点,这里我们推荐一款非常棒的开源工具WindTerm …

    2024年4月29日
  • 宝塔开心版 面板8.0.5企业版 开心破解版脚本

    [start-plane type=”3″]本脚本仅供研究使用 禁止用于商业以及非法用途 !使用后请在24小时内删除 宝塔官方保留所有权利!为了提高安装效率…

    2022年10月1日
  • Windows系统文件搜索神器:Listary Pro(带授权码)

    简介 如果你是一个喜欢追求高效率和流畅操作的人,如果你每天需要和 Windows 「资源管理器」打交道,肯定会觉得有时候文件搜索很慢效率很低。 几乎所有软件都会用到“文件浏览”对话…

    编程设计 2023年5月30日
  • PyCharm永久激活工具(亲测有效)JetBrains全家桶破解

    第一步:下载插件包(如果已经下载过可跳过第一步) 第二步:”激活码-Win系统”解压,一定要先解压!!! 第三步:打开解压后的”激活码-Win系…

    2024年3月1日
  • DDoS防御方法汇总

    前言 DDoS攻击是一种常见攻击,可确实是个困扰运维人员最为恼火的问题,可导致网站宕机、服务器崩溃、内容被篡改甚至品牌/财产严重受损。其实防御DDoS攻击除了运维人员日常的一些防范…

    芯片设计 2023年12月10日
  • 宝塔开心版 面板8.1.0企业版 开心破解版脚本

    本脚本仅供研究使用 禁止用于商业以及非法用途 !使用后请在24小时内删除 宝塔官方保留所有权利!为了提高安装效率,安装节点已经迁移到其他服务器如果遇到安装失败无法下载等问题请及时反…

    2024年4月29日

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注