独家解密火绒误杀 win10 系统文件(explorer.exe)背后的真相 [安全专家 边亮 的频道视频]

2024-02-20 13:43:14 +08:00
 zaizaizai2333

https://www.bilibili.com/video/BV1TA4m137zw

简言之(个人理解,未必完整):

微软 explorer.exe 新加入了监控 region 设置为中国的电脑的 360 进程,而且 explorer.exe 的时间戳设置成了 2085 年,导致火绒误认为被植入了木马。

11697 次点击
所在节点    分享发现
86 条回复
zaizaizai2333
2024-02-20 13:51:10 +08:00
边亮提前发现了这个事情,在微软推开更新之前,360 就增加了规则避免误杀。火绒没有发现,躺枪。
ZZ74
2024-02-20 13:52:16 +08:00
监控 region 设置为中国。。。。
呵呵呵呵,多少和不让用 AI 有点点关系吧
xiaozhubin
2024-02-20 13:55:39 +08:00
我好奇,微软为何独宠 360 ,把 360 加入监控?
InDom
2024-02-20 13:58:35 +08:00
微软为了监控 360 特意在更新中加了规则,360 在更新前识别规则并避免。

好啊
qqjt
2024-02-20 14:03:02 +08:00
微软“本地化”做得不错
zaizaizai2333
2024-02-20 14:06:47 +08:00
谁有这个 KB5034203 的 explorer.exe ,上传上来,大家逆向看看。

视频里面被分析的文件名是 215220ed492ed274f41129d33a2df72d_explorer.exe 估计前面就是 MD5 值。
cuit4017
2024-02-20 14:08:04 +08:00
好奇 360 如何规避的
zaizaizai2333
2024-02-20 14:08:08 +08:00
@xiaozhubin
@InDom 估计逆向看代码,仔细分析就知道为什么了。不过时间戳为什么呢?
zaizaizai2333
2024-02-20 14:10:41 +08:00
@cuit4017 估计很简单,就添加了一个规则,把识别出来可能是 AVKiller 的 explorer.exe ,再分析一下是不是这次更新的变化,是的话,就白名单不杀毒。
showgood163
2024-02-20 14:27:34 +08:00
为啥 explorer.exe 要检测 360 的几个进程?检测之后具体做了什么?

视频里没回答这个问题
minami
2024-02-20 14:31:16 +08:00
这个视频实际上故意话只说了一半,我稍微看了下就有疑问:1 、微软此举的目的到底是什么,视频里完全没有提及,只是一味往木马上靠,总不能监听 360 进程后啥也没干,就打个日志?; 2 、360 既然早就知道了,为什么不公开?逻辑上完全说不通,除非 360 自己非常清楚原因。反正看完这个视频,我只觉得是来带节奏的,并不是来公开真相的
Tyrant1984
2024-02-20 14:39:43 +08:00
我说我这几天为什么 explorer 怎么一直崩溃重启…还想着 Win11 是不是又该重装了…我还寻思我 Win10 用了好几年也没怎么重装过,这 Win11 怎么这么弱。
e2k
2024-02-20 14:39:52 +08:00
被火绒杀掉的 explorer.exe https://f.ws59.cn/f/dfxf9n0nted
YGBlvcAK
2024-02-20 14:41:00 +08:00
草,这是错怪火绒了,不过好在我装完 win10 ltsc 就把自动更新给灭了,哈哈
fs418082760
2024-02-20 14:41:35 +08:00
@minami #11 2 种可能,1.360 作恶,做到微软恶心到受不了 放弃中立地位下场绕过 2.ZZ 原因,360 技术牛 B ,微软针对他 具体中间原因他肯定也不会知道啊。你猜?
showgood163
2024-02-20 14:43:10 +08:00
视频评论里有这样的解释:


```

闭口不谈 360 对 explorer 干了些什么是吧(
ida 分析看了下是资源管理器主动检查 360 进程是否运行 是的话就不会启动资讯和兴趣功能 盲猜是和 360 注入 explorer 导致妙妙的不兼容有关系
火绒报毒是因为这个检测行为很像 avkiller 就是

```
showgood163
2024-02-20 14:43:50 +08:00
期待更多的人提供自己的检测结果
NerbraskaGuy
2024-02-20 14:45:21 +08:00
360 这些年一直在和 gov 合作,不然为啥被美国加了制裁名单,微软针对 360 多半也是 zz 原因
FengMubai
2024-02-20 14:45:25 +08:00
@minami 个人猜测微软的目的和这个文章相关 https://www.youxia.org/2024/02/113352.html (注意有个阻止没有写明国家, 但英文版中是有的)
如果真得有关, 那确实不好说太细
Qetesh
2024-02-20 14:45:42 +08:00
火绒很勇啊,带着微软签名都要杀一遍

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1016836

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX