0

逆向工程师深度解析 Windows 11 whesvc 服务:并非间谍软件

一位逆向工程师对 Windows 11 的 “Windows Health and Optimized Experiences” 服务(whesvc)进行了深度技术剖析。分析结果证实,尽管该服务底层引擎具备广泛的系统访问能力,但实际运行脚本仅用于本地性能诊断,并未将数据自动上传至微软服务器。

服务架构与实现机制

whesvc 服务本身体积极小,核心功能封装于 windiag.dll 中。该 DLL 嵌入了 Lua 5.4.7 脚本引擎,并随附 whesvc_assets.dll 提供的 84 个编译后 Lua 脚本,用于处理不同诊断场景。

底层能力与功能范围

脚本引擎暴露了 79 个原生函数,赋予脚本广泛的系统访问权限:可读写 Windows 注册表、执行文件操作、创建进程、查询 WMI(Windows Management Instrumentation)、采集 ETW(Event Tracing for Windows)追踪数据、检查安全令牌、获取电源与温度信息、下载符号文件、创建 CAB 压缩包,甚至发起 HTTP 请求。

实际运行行为分析

尽管底层引擎功能强大,逆向工程师发现实际运行的脚本仅用于常规诊断任务。注册表操作主要用于维护服务自身的计数器;驱动信息模块仅在特定环境变量启用时才可修改 Driver Verifier 设置。

数据采集与存储方式

服务可捕获多种性能追踪数据:应用无响应、输入延迟、显示异常、启动缓慢、服务挂起、电池异常消耗、睡眠阻止事件等。其中 system_summary 模块生成的 900 秒(15 分钟)JSON 摘要完全存储于本地

网络行为澄清

在全部 84 个脚本中,仅发现微软公共符号服务器一个 URL,且该功能在普通 Windows 零售版中处于禁用状态。未发现任意 HTTP 请求的调用场景,诊断追踪数据不会自动上传。

via Neowin

0 评论
最旧
最新 最多投票
0
希望看到您的想法,请您发表评论x