逆向工程師拆解Windows 11:沒有監控每一台PC
最近不少網友都在討論Windows 11是不是真的在後台默默監控每一台個人PC的操作,流傳很廣的隱私擔憂話題,這次終於有逆向工程師拿出了實錘的技術分析結論,答案和大家之前腦補的畫面其實並不一樣。

近日知名逆向工程師Xusheng Li對系統自帶的Windows Health and Optimized Experiences後台服務做了完整的拆解分析,得出的結論是:這項服務確實擁有相當廣泛的系統級權限,但目前預裝的所有配套腳本都隻用於常規性能診斷場景,全程沒有發現自動上傳用戶隱私數據、或者在後台偷偷進行螢幕監控的相關代碼痕跡。
微軟工程師Scott Hanselman此前就曾經公開解釋過這項服務的定位,它的核心作用是在Windows檢測到系統運行卡頓、響應遲緩的時候,定向收集對應的性能診斷數據,所有采集到的追蹤信息會優先保存在用戶本地設備上,後續用戶完全可以通過反饋中心自主選擇要不要把這些診斷數據提交給微軟用於優化系統。
Xusheng Li的逆向分析結果基本完全印證了這一官方說法,不過他也提到,這項服務的底層實際實現邏輯,遠比大家平時接觸到的普通性能診斷服務要複雜得多。
拆解分析顯示,名為whesvc的服務本身的程序體積並不大,所有核心功能的實現都集中在配套的windiag.dll動態鏈接庫中。這個動態鏈接庫內部直接內嵌了Lua 5.4.7版本的腳本語言運行環境,微軟還隨系統附帶了名為whesvc_assets.dll的資源文件,裡面打包存放了84個提前編譯好的Lua腳本,每個腳本分別對應不同的系統性能診斷場景。
Xusheng Li在分析過程中發現,這套內置的腳本引擎向所有腳本開放了79項原生系統調用函數,可調用的能力範圍覆蓋的場景相當廣泛。其中包括讀取和修改Windows注冊表、執行各類文件操作、創建和控制進程、查詢Windows管理規範數據、采集系統事件追蹤日誌、檢查安全令牌狀態、獲取設備電源與硬體溫度信息、下載調試符號文件、生成.cab格式的診斷壓縮包,以及發起HTTP網絡請求等。
除此之外這套底層機制還包含通用的外部函數接口FFI,允許腳本直接和第三方原生DLL文件、各類不同的Windows系統句柄做互動。單從可調用的權限能力層面來看,這一底層引擎擁有的系統權限,確實遠遠超出了普通性能診斷服務需要用到的範圍,也難怪會引發大量用戶對隱私洩露、系統控制權旁落的擔憂。
不過功能本身權限強大,完全不等於這些能力會被用於不當行為。這次完整的逆向結果顯示,微軟隨正式版系統預裝的所有腳本,幾乎都隻把這些高權限能力用於常規的性能診斷任務,沒有出現濫用的痕跡。
比如開放給腳本的注冊表相關功能,主要用途只是在服務意外重啟之後,保存自身運行的性能計數器數據;其中有個驅動信息模塊可以修改Windows驅動驗證器的設置,但這個功能需要特定的環境變量手動觸發,只服務於深度記憶體監控的特殊流程。
研究者也坦言,這可能是whesvc服務在實際使用過程中,侵入性最強的一項操作。
之前網絡上爭議很大的每15分鐘自動上傳用戶數據的傳言,也在這次分析中得到了明確澄清。
system_summary模塊確實會生成時長為900秒也就是15分鐘的JSON格式系統運行摘要,但所有這些生成的數據默認全部保存在用戶本地磁盤當中,不會主動向外傳輸。
儘管這套裝務本身具備發起網絡通信的能力,研究者翻遍了所有腳本邏輯,也沒有發現任何會隨意發起不明HTTP請求的場景。
在全部84個預裝腳本裡,唯一被識別出的外部URL指向的是微軟公開的調試符號伺服器,而這項下載功能據稱在普通零售版Windows安裝中,默認就處於完全禁用的狀態,普通用戶根本接觸不到。
Xusheng Li最後明確表示,自己在逆向分析過程中特意針對性排查了所有可能存在的可疑行為,全程沒有找到任何證據能證明這項服務會在後台秘密錄製用戶螢幕,也沒有發現診斷追蹤數據會在沒有用戶主動操作授權的情況下,自動上傳到微軟伺服器。
