逆向工程师实锤:Windows 11后台服务未监控个人PC操作

次元资讯1天前发布 Yvura
2 0

传言背后藏着什么

逆向工程师实锤:Windows 11后台服务未监控个人PC操作

近来, 网络上流传着一种说法, 微软正暗暗地监控着每一个使用Windows 11的用户的电脑操作行为, 这致使好多人深感不安, 有人忧心自己诸如隐私数据被收集, 有人忧虑自己的电脑会被远程控制。

存在争议的究竟是不是这个问题, 毕竟它涉及到每个人的信息安全。然而近日有一位逆向工程师, 借助技术分析给出了答案, 但其显示的结局与一直在线上传播的版本截然不同, 这是值得大家认真深入去了解一番的。

技术拆解揭露实情

Li这位知名的逆向工程师, 针对那系统自带的后台服务, 展开了完整的分析工作。他从中发现, 这项服务实实在在拥有广泛的系统权限了, 不过当前预装的所有那么多配套脚本, 竟是全都仅仅只是用于常规方面的性能诊断而已。

贯穿整个过程, 均未察觉到存在自动上传用户隐私数据的代码片段迹象, 并且也不存在屏幕监控方面的相关功能。微软的那位工程师Scott在之前也已经公开地作出了解释说明, 这项服务仅仅是在检测得知系统出现卡顿状况的时候, 才会去收集性能诊断数据。

脚本引擎权限很大

透过分析得以表明, 这套服务的关键功能汇聚于动态链接库之内, 其中融入了Lua脚本运行环境。它跟随着系统一同附带了84个预先编译的脚本, 每一个脚本都对应着不一样的性能诊断场景。

脚本引擎给全部脚本放开了79项原生系统调用函数, 当中有读取注册表, 有执行文件操作, 有创建进程, 还有查询管理规范等, 这些能力涵盖了宽泛的系统操作场景。

权限不等于滥用

哪怕这套机制所具备的功能权限, 远远超过了普通性能诊断服务所必需的范畴, 然而这并不表明就会出现被滥用的情况。反向呈现的结果表明, 微软预先安装的全部脚本, 差不多都仅仅是将高权限能力运用在了常规性能诊断任务之上。

举个例子来说, 注册表所具备的功能, 着重在于对运行所需数据予以保存, 驱动验证器进行设置的修改, 是需要特定的环境变量来使之触发的, 并且仅仅是服务于深度内存监控的那种特殊流程。研究者以为, 这在他们看来极有可能是侵入性最为强烈的一项操作。

数据不会自动上传

原本网络上争议极为强烈的, 关于每15分钟就自动上传数据的那种传言, 在此次的分析里面已然得到了确切的澄清。该模块实际是会生成每15分钟的JSON格式之下的数据的系统运行摘要, 然而所有的数据在默认的状态下都是被保存在本地磁盘那里的。

被生成出来的数据, 不会主动朝着外部去进行传输。服务是有着网络通信能力的, 然而研究者把所有的脚本逻辑都翻遍了, 却未曾发现任何会随意启动不明HTTP请求的场景。

结论让大家放心

唯一一个被识别出的外部URL, 指向微软公开的调试符号服务器, 而这项下载功能, 在普通零售版安装里, 默认处于完全禁用状态, 普通用户根本没办法接触到。

研究者清楚表明, 其于向相反方向进行分析之际, 特意去详尽排查了全部有可能存在的值得置疑的行为, 在整个过程当中,并未寻觅到任何能够证实后台秘密纪录屏幕或者自动上传数据这种行为的证据。

在看过这些技术剖析之后, 你对于微软此项服务的设计, 心里认为是不是合理? 你会不会选择将其关闭? 欢迎于评论区域留下你的想法。

© 版权声明

相关文章