病毒吧 关注:290,261贴子:1,147,753

关于所谓”火绒误报Windows系统文件“的乌龙

只看楼主收藏回复

先上图

可以很明显看到,ShellFeedsCampaignHelper::IsHijackingProcessRunning这个函数用于检查是否有被劫持的进程正在运行,CreateToolhelp32Snapshot 函数来创建一个系统快照。该函数通常用于获取系统中进程、线程、模块等信息的快照。参数 2u 表示要创建进程快照,参数 0 表示快照将包括系统中所有的进程,这里指的是
L"360leakfixer.exe";
L"360safe.exe";
L"360PatchMgr64.exe";
L"360Tray.exe";
L"ZhuDongFangYu.exe";
继续,转到所谓的 LABEL_34代码块中

如果 v22 的值为真(非零),则将将数组 v31 的第一个元素赋值为 0,也就是 ShellFeedsCampaignHelper将不可用。
类似的还有ShellFeedsCampaignHelper::CheckAvailability_UserUnpinDate,不多阐述了。
所以总的说来, IsHijackingProcessRunning 的行为简要总结就是检测360相关进程是否在运行,如果在运行则关闭 ShellFeedsCampaignHelper 功能
翻了下知乎,对应的是这个注册表值

总之就是,火绒误杀了微软让步360的代码,然后360分析错了微软让步的代码
就这么简单


IP属地:福建1楼2024-02-21 01:39回复
    自顶
    @G5125872 要不支持一下,加个精


    IP属地:福建2楼2024-02-21 01:41
    收起回复
      https://www.zhihu.com/question/642107690/answer/3402957130
      看看这个也就基本上懂了(如果技术原理你不懂的话)
      根源是360的流氓行为,让微软给他搽屁gu,然后就是火绒那(bushi)云启发杀杀杀(当然其实云库早更新了,但是有一部分用户没更新病毒库,可能是为了留下火绒剑)


      IP属地:四川3楼2024-02-21 01:44
      收起回复



        IP属地:美国来自Android客户端4楼2024-02-21 01:45
        收起回复
          哈哈哈,360果然不让人失望,“劫持”都好意思说出口


          IP属地:广东5楼2024-02-21 04:36
          回复
            幫頂


            IP属地:中国澳门来自Android客户端6楼2024-02-21 07:24
            回复
              操作系统还要为软件做适配,逆天


              IP属地:湖南来自Android客户端8楼2024-02-21 09:30
              回复
                还好改用卡巴斯基了


                IP属地:北京来自Android客户端10楼2024-02-21 10:30
                回复
                  可惜B站有个叫ep什么的人做了个误导性视频搞得某些人好像非常正义似的支持火绒骂微软


                  IP属地:山东来自Android客户端11楼2024-02-21 10:42
                  收起回复
                    我是废物不懂,大哥叫先


                    IP属地:湖南来自Android客户端12楼2024-02-21 11:05
                    回复
                      所以我说的没错吧,epcdiy就是个引流的逆天


                      IP属地:内蒙古来自Android客户端13楼2024-02-21 11:49
                      收起回复
                        自顶
                        顺便如何评价epc让我删除视频


                        IP属地:福建15楼2024-02-21 13:00
                        收起回复
                          看不懂,但是赞一个先


                          IP属地:广东来自Android客户端17楼2024-02-21 13:51
                          回复
                            B站epcdiy引用360的边亮说法,资源管理器是病毒行为遍历360的进程,我们之前发现了这个问题加白了,但是为什么要遍历呢?大家懂的都懂,微软这个公司之前也不是没干过这种事情,然后评论区全部就说是微软在为通过安全漏洞攻击我们做准备


                            IP属地:广东来自Android客户端18楼2024-02-21 14:04
                            收起回复
                              遇到好几次这个逆天了 能不能把他封了@G5125872


                              IP属地:黑龙江来自Android客户端19楼2024-02-21 15:39
                              收起回复