La ingeniería inversa desmonta el servicio de rendimiento de Windows 11: potente pero no "spyware"

📅 2026-08-26

Resumen:

Recientemente, el rendimiento de Windows 11 ha seguido siendo criticado por los usuarios, y un servicio en segundo plano llamado "Salud de Windows y experiencias optimizadas" también ha llamado la atención. Anteriormente se afirmó que el servicio monitorea la información del procesador, la temperatura y la batería y envía datos a Microsoft cada 15 minutos. En este sentido, el ingeniero inverso Xusheng Li analizó su servicio principal whesvc y concluyó que el servicio tiene permisos de sistema bastante extensos, pero los scripts existentes se utilizan principalmente para el diagnóstico de rendimiento y no se encontraron signos de carga automática de datos de usuario o monitoreo de pantalla.

El ingeniero de Microsoft, Scott Hanselman, explicó anteriormente que el servicio está preparado para recopilar datos de diagnóstico de rendimiento específicos cuando Windows detecta un retraso en la ejecución o una respuesta lenta. La información de seguimiento relevante se guardará localmente primero y los usuarios pueden elegir si desean enviarla a través del "Centro de comentarios". El análisis inverso de Xusheng Li básicamente confirma esta afirmación, pero también muestra que su implementación subyacente es mucho más compleja que los servicios de diagnóstico de rendimiento ordinarios.

El análisis muestra que el tamaño del cuerpo del servicio whesvc no es grande y que las funciones clave se encuentran principalmente en windiag.dll. La biblioteca de vínculos dinámicos incorpora el lenguaje de programación Lua 5.4.7. Microsoft también proporciona whesvc_assets.dll con el sistema, que contiene 84 scripts Lua compilados, cada uno responsable de diferentes escenarios de diagnóstico.

Xusheng Li descubrió que el motor de scripts abría 79 funciones nativas a los scripts, con una amplia gama de capacidades invocables. Estos incluyen leer y modificar el registro de Windows, realizar operaciones de archivos, crear y controlar procesos, consultar WMI (Instrumental de administración de Windows), recopilar datos ETW (Seguimiento de eventos de Windows), verificar tokens de seguridad, obtener información de energía y temperatura, descargar archivos de símbolos, generar paquetes comprimidos .cab e iniciar solicitudes HTTP.

Además, este mecanismo incluye una interfaz de función externa (FFI) común, que permite que los scripts interactúen con archivos DLL nativos y diferentes identificadores de Windows. Solo desde la perspectiva de las capacidades, los permisos de este motor subyacente van mucho más allá de lo que se requiere para el diagnóstico de rendimiento ordinario, lo que fácilmente puede hacer que los usuarios se preocupen por la privacidad y el control del sistema.

Sin embargo, ser poderoso no equivale a ser utilizado para fines inapropiados. Los resultados de ingeniería inversa muestran que la mayoría de los scripts proporcionados por Microsoft con el sistema sólo utilizan estas capacidades para tareas de diagnóstico de rutina. Por ejemplo, las funciones relacionadas con el registro se utilizan principalmente para guardar sus propios contadores después de que se reinicia el servicio; un módulo de información del controlador puede modificar la configuración del Verificador de controladores de Windows, pero esta función debe activarse mediante variables de entorno específicas y sirve para el proceso de monitoreo de la memoria. Los investigadores creen que esta puede ser una de las operaciones más invasivas de whesvc en la práctica.

Algunos scripts también llaman a las propias herramientas de Microsoft. Por ejemplo, una secuencia de comandos iniciará powercfg.exe para generar un informe de sueño del estudio del sueño y otra ruta llamará a wpr.exe para fusionar los registros de seguimiento del rendimiento generados por Windows Performance Recorder.

En términos de capacidades prácticas de diagnóstico, whesvc puede recopilar información de seguimiento cuando una aplicación deja de responder, monitorear el retraso de entrada y mostrar anomalías, identificar aplicaciones que se inician lentamente y detectar servicios del sistema que permanecen en estado de espera durante mucho tiempo. Su módulo de energía se puede utilizar para solucionar problemas de consumo de energía anormal, analizar factores que impiden que la computadora entre en modo de suspensión y responder a problemas persistentes de consumo de energía.

Tome el módulo Memory_handle_leak como ejemplo, que se utiliza especialmente para solucionar problemas de pérdidas de memoria. Realiza un seguimiento de la memoria y maneja recuentos en múltiples intervalos de tiempo y combina el crecimiento secuencial con pendientes de regresión lineal para tratar de distinguir posibles pérdidas de memoria del crecimiento normal de recursos.

En este análisis también se aclaró la controvertida afirmación de “cargar datos cada 15 minutos”. El módulo system_summary genera un resumen del sistema JSON de 900 segundos o 15 minutos, pero estos datos se guardan localmente de forma predeterminada. A pesar de las capacidades de comunicación de red del servicio, los investigadores no encontraron ningún escenario de script que realizara solicitudes HTTP aleatorias; entre los 84 scripts, la única URL identificada apuntaba al servidor de símbolos públicos de Microsoft, una característica que, según se informa, está deshabilitada en las instalaciones minoristas habituales de Windows.

Por lo tanto, Xusheng Li dijo que había buscado específicamente posibles comportamientos sospechosos, pero no encontró evidencia de que el servicio grabaría secretamente la pantalla, ni encontró que los datos de seguimiento de diagnóstico se cargarían automáticamente en Microsoft sin la acción del usuario. La afirmación difundida en Internet de que "Windows 11 utiliza este servicio para monitorear en secreto a los usuarios" carece de la base técnica correspondiente.

En general, lo que Microsoft ha creado para Windows 11 es un motor de diagnóstico del sistema universal que se ejecuta con permisos del SISTEMA y puede manejar tareas como el registro, archivos, procesos y ejecución de código nativo. Sus capacidades subyacentes son obviamente más potentes que las necesarias para la resolución de problemas de rendimiento, pero los scripts que se proporcionan actualmente con el sistema todavía están limitados al alcance del diagnóstico de rendimiento. En otras palabras, el diseño de permisos de whesvc puede merecer atención continua, pero los análisis existentes no respaldan su caracterización directa como "software espía".

Etiquetas relacionadas

Artículos relacionados

Comentarios

0/500
验证码
Sin comentarios