关于火绒误杀explorer.exe事件的简要分析
内容提要
近期Windows更新导致Win10电脑开机白屏问题,火绒误删explorer.exe。火绒解释了问题原因,Bilibili作者分析了22H2更新中的异常行为。微软更新解决了explorer.exe停止响应问题。火绒将检测360进程的代码误杀。
延伸解读
误杀背后的技术逻辑
火绒误杀explorer.exe并非偶然。微软在代码中加入了检测360系列进程的功能,函数名包含“Hijacking”等敏感词,且程序时间戳异常显示为2085年。这些静态特征与AVkiller等木马高度相似,加上创建进程快照、检测杀软进程等行为,触发了火绒的误报机制。这提醒我们,安全软件的检测规则需要更精细地平衡误报与漏报。
微软代码的意图推测
微软在explorer.exe中加入检测360进程的代码,推测是为了解决“资讯和功能”与360安全监控的冲突。当检测到360进程时,系统会关闭feeds功能,以避免因360的注入插桩行为导致系统崩溃。这体现了微软在维护系统稳定性方面的努力,但也因代码特征与恶意软件相似而引发误杀,凸显了系统组件与安全软件协同的复杂性。
对用户与行业的启示
此次事件中,用户遭遇开机白屏,根源是安全软件与系统更新的兼容性问题。对于用户,及时更新系统和安全软件至关重要;对于行业,安全厂商需优化检测逻辑,避免误杀关键系统进程。同时,微软在代码中直接检测第三方杀软进程的做法也值得商榷,可能引发更多兼容性挑战。
Q&A
火绒误杀explorer.exe导致Win10开机白屏的原因是什么?
火绒误杀explorer.exe是因为其代码检测360系列杀软的进程,导致误判。具体来说,Windows更新后explorer.exe中包含检测360进程的代码,该代码具有木马特征,被火绒列为高危文件而误杀。
为什么Windows的explorer.exe会包含检测360进程的代码?
微软在explorer.exe中加入检测360进程的代码,是为了在检测到360全家桶时关闭“资讯和功能(feeds)”功能,以避免360的系统监控与Windows的feeds功能冲突导致系统崩溃,从而维护系统稳定性。
火绒误杀explorer.exe的具体技术细节是什么?
explorer.exe中的代码创建系统快照,遍历检查360系列进程(如360safe.exe、360Tray.exe等)是否运行,若存在则返回true。该代码包含Hijacking等敏感函数名和360进程字符串,且时间戳异常(显示为2085年),行为特征与AVkiller木马相似,因此被火绒误判为高危文件。
微软更新如何解决explorer.exe停止响应的问题?
微软更新(如KB5034763)解决了影响explorer.exe的问题,即它可能会停止响应。更新通过修改explorer.exe中的代码,使其在检测到360进程时关闭feeds功能,从而避免冲突,维护系统稳定性。
为什么explorer.exe中的代码会被误认为是木马?
因为该代码具有木马的高相似性特征:静态上包含360全家桶字符串和Hijacking(注入、劫持)等敏感函数名,时间戳异常;行为上会打进程快照、检测杀软进程存活,这些行为常见于AVkiller等木马,因此容易被杀毒软件误判。
Bilibili作者对Win10 22H2更新的分析发现了什么?
Bilibili作者epcdiy分析发现,Win10 22H2在更新补丁KB5034203和KB5034763后,explorer.exe的时间戳显示为2085年,并且逆向后发现针对360系列杀软的操作,这些特征与AVkiller相似,引起了火绒的误杀。