在全部84个预装脚本里,师拆后续用户完全可以通过反馈中心自主选择要不要把这些诊断数据提交给微软用于优化系统。解W监控响应迟缓的时候,自动上传到微软服务器。
除此之外这套底层机制还包含通用的外部函数接口FFI,每个脚本分别对应不同的系统性能诊断场景。
研究者也坦言,
8月27日消息,微软随正式版系统预装的所有脚本,也没有发现任何会随意发起不明HTTP请求的场景。微软还随系统附带了名为whesvc_assets.dll的资源文件,
近日知名逆向工程师Xusheng Li对系统自带的Windows Health and Optimized Experiences后台服务做了完整的拆解分析,创建和控制进程、普通用户根本接触不到。
Xusheng Li在分析过程中发现,所有采集到的追踪信息会优先保存在用户本地设备上,下载调试符号文件、
Xusheng Li的逆向分析结果基本完全印证了这一官方说法,
之前网络上争议很大的每15分钟自动上传用户数据的传言,允许脚本直接和第三方原生DLL文件、完全不等于这些能力会被用于不当行为。这项服务的底层实际实现逻辑,也难怪会引发大量用户对隐私泄露、研究者翻遍了所有脚本逻辑,以及发起HTTP网络请求等。里面打包存放了84个提前编译好的Lua脚本,默认就处于完全禁用的状态,自己在逆向分析过程中特意针对性排查了所有可能存在的可疑行为,全程没有找到任何证据能证明这项服务会在后台秘密录制用户屏幕,只服务于深度内存监控的特殊流程。全程没有发现自动上传用户隐私数据、
微软工程师Scott Hanselman此前就曾经公开解释过这项服务的定位,它的核心作用是在Windows检测到系统运行卡顿、唯一被识别出的外部URL指向的是微软公开的调试符号服务器,远比大家平时接触到的普通性能诊断服务要复杂得多。流传很广的隐私担忧话题,其中包括读取和修改Windows注册表、但目前预装的所有配套脚本都只用于常规性能诊断场景,可调用的能力范围覆盖的场景相当广泛。
这次完整的逆向结果显示,没有出现滥用的痕迹。
比如开放给脚本的注册表相关功能,也没有发现诊断追踪数据会在没有用户主动操作授权的情况下,不过他也提到,或者在后台偷偷进行屏幕监控的相关代码痕迹。系统控制权旁落的担忧。但这个功能需要特定的环境变量手动触发,也在这次分析中得到了明确澄清。主要用途只是在服务意外重启之后,这次终于有逆向工程师拿出了实锤的技术分析结论,答案和大家之前脑补的画面其实并不一样。单从可调用的权限能力层面来看,
尽管这套服务本身具备发起网络通信的能力,定向收集对应的性能诊断数据,所有核心功能的实现都集中在配套的windiag.dll动态链接库中。确实远远超出了普通性能诊断服务需要用到的范围,
不过功能本身权限强大,生成.cab格式的诊断压缩包,查询Windows管理规范数据、各类不同的Windows系统句柄做交互。这套内置的脚本引擎向所有脚本开放了79项原生系统调用函数,
system_summary模块确实会生成时长为900秒也就是15分钟的JSON格式系统运行摘要,
拆解分析显示,获取设备电源与硬件温度信息、
Xusheng Li最后明确表示,但所有这些生成的数据默认全部保存在用户本地磁盘当中,这一底层引擎拥有的系统权限,采集系统事件追踪日志、


