Haberler

Windows 11’deki Performans Hizmetinin Sırrı Çözüldü: Sistem Ne Yapıyor?

Windows 11’de arka planda çalışan Windows Health and Optimized Experiences hizmeti, yapılan ayrıntılı tersine mühendislik incelemesinin ardından casus yazılım olarak nitelendirilebilecek bir davranış göstermedi. Xusheng Li’nin whesvc adlı hizmet üzerinde yaptığı analiz, sistemin performans sorunlarını teşhis etmek için geniş yetkilere sahip olduğunu ancak incelenen 84 Lua betiğinin gizli veri aktarımını veya ekran kaydını doğrulamadığını ortaya koydu. Microsoft’un performans teşhis altyapısı güçlü sistem erişimine sahip olsa da mevcut betiklerin kullanım amacı Windows 11 sorunlarını analiz etmekle sınırlı görünüyor.

Windows Health and Optimized Experiences Hizmeti Nasıl Çalışıyor?

Windows 11 sistemlerinde çalışan whesvc, bilgisayarın yavaşlama veya tepki sorunları yaşadığı durumlarda tanılama verileri oluşturmak üzere tasarlanmış bir servis olarak öne çıkıyor. Microsoft mühendisi Scott Hanselman daha önce hizmetin belirli performans problemleri sırasında iz kayıtları topladığını, oluşturulan kayıtların yerel olarak saklandığını ve kullanıcıların bunları Feedback Hub üzerinden Microsoft’a gönderebildiğini açıklamıştı.

Tersine mühendis Xusheng Li, hizmetin çalışma yapısını incelerken temel whesvc bileşeninin oldukça küçük olduğunu belirledi. Asıl işlevlerin önemli bölümü windiag.dll içinde yer alan Lua 5.4.7 motoru üzerinden çalışırken whesvc_assets.dll dosyasında farklı tanılama senaryolarına yönelik 84 derlenmiş Lua betiği bulunuyor.

Sistemin 79 yerel işlevi Lua betiklerine geniş Windows yetkileri sağlıyor. Tanılama motoru Windows Registry kayıtlarını okuyup değiştirebilirken dosya işlemleri gerçekleştirebiliyor, işlemler oluşturabiliyor, WMI sorguları çalıştırabiliyor, ETW izlerini toplayabiliyor, güvenlik belirteçlerini inceleyebiliyor, güç ile sıcaklık verilerini değerlendirebiliyor, CAB arşivleri oluşturabiliyor.

Windows performans hizmetinin sahip olduğu yetenekler ilk bakışta sıradan bir tanılama aracından daha geniş bir erişim alanına işaret ediyor. Li’nin incelemesinde yer alan bulgular ise Registry erişiminin çoğunlukla servisin kendi sayaçlarını yeniden başlatmalar arasında korumak için kullanıldığını gösteriyor.

Bellek izleme işlevlerinden biri Windows Driver Verifier ayarlarını değiştirebiliyor. Söz konusu işlem belirli bir ortam değişkeniyle sınırlandırılırken araştırmacı bu davranışı hizmetin en müdahaleci işlemlerinden biri olarak değerlendiriyor. Başka bir betik Microsoft’un powercfg.exe aracını çalıştırarak Sleep Study raporu oluştururken farklı bir senaryo Windows Performance Recorder kayıtlarını wpr.exe üzerinden birleştiriyor.

Performans tanılama senaryoları uygulamaların yanıt vermemesini, giriş gecikmelerini, görüntü sorunlarını, yavaş açılan uygulamaları ve beklemede kalan servisleri inceleyebiliyor. Güç yönetimi tarafında ise aşırı pil tüketimi, bilgisayarın uykuya geçmesini engelleyen işlemler ve uzun süreli güç kullanımı gibi sorunlar analiz ediliyor.

Bellek sızıntısı inceleyen memory_handle_leak betiği, bellek ile işlem tanıtıcısı sayılarını farklı zaman aralıklarında takip ediyor. Sistem art arda yükselen değerleri doğrusal regresyon eğimiyle birlikte değerlendirerek olağan büyümeyle olası bellek sızıntısını birbirinden ayırmaya çalışıyor.

İncelemenin en çok tartışılan noktalarından biri, hizmetin 900 saniyelik yani 15 dakikalık sistem özeti oluşturabilmesi oldu. system_summary adlı betik tarafından hazırlanan JSON formatındaki özetin yerel olarak saklandığı belirtilirken analiz sırasında bu verilerin otomatik olarak Microsoft’a gönderildiğini gösteren bir senaryo bulunmadı.

Hizmetin HTTP istekleri gerçekleştirebilecek teknik yeteneklere sahip olması da tek başına veri aktarımı yapıldığı anlamına gelmiyor. Li, 84 Lua betiğinin tamamını incelerken rastgele URL istekleri gerçekleştiren bir kullanım tespit etmedi ve karşısına çıkan tek URL’nin Microsoft’un herkese açık sembol sunucusuna ait olduğunu belirledi.

Microsoft’un sembol sunucusuna yönelik ilgili işlevin normal Windows perakende kurulumlarında devre dışı olduğu da analizde yer alan önemli ayrıntılardan biri oldu. Dolayısıyla sistemin ağ erişimi sağlayabilecek API’lere sahip olması ile bu API’lerin kullanıcı verilerini Microsoft’a aktarmak için kullanılması arasında doğrudan bir bağlantı kurulamadı

Windows Health and Optimized Experiences altyapısının asıl tartışmalı yönü, tanılama amacıyla oluşturulmuş bir hizmetin SYSTEM düzeyinde çalışması ve oldukça geniş Windows yetkilerine erişebilmesi olarak öne çıkıyor. Lua betiklerinin dosya sistemi, Registry, süreçler, WMI ve yerel DLL’lerle etkileşim kurabilmesi, altyapının yalnızca temel performans ölçümlerinden çok daha geniş teknik kapasiteye sahip olduğunu gösteriyor.

Yine de tersine mühendislik çalışması, bu kapasitenin casusluk amacıyla kullanıldığına dair kanıt ortaya koymadı. İncelenen betikler ekran kaydı yapan, kullanıcı etkinliğini gizlice izleyen veya oluşturulan tanılama kayıtlarını otomatik olarak Microsoft’a gönderen bir mekanizma göstermediği için hizmetin mevcut işlevleri üzerinden spyware tanımlaması yapmak teknik açıdan desteklenmiyor.

Microsoft’un yaklaşımı güvenlik açısından farklı bir soru da ortaya çıkarıyor. Genel amaçlı bir tanılama motorunun SYSTEM yetkileriyle çalışması, doğrudan kötü amaçlı davranış anlamına gelmese de gelecekteki betiklerin veya bileşenlerin hangi sınırlar içinde çalışabileceğinin yakından takip edilmesini gerektiriyor. Windows 11 kullanıcıları açısından asıl dikkat edilmesi gereken nokta, hizmetin mevcut kullanımından ziyade sahip olduğu geniş yetkilerin uzun vadede nasıl yönetileceği olacak.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu