虽然有点“可耻”,但我确实一直都在使用360的安全卫士+360杀毒的全家桶(以及一些贴有360标签的产品),毛估估的话大概也有10多年了吧。虽然360的风评几乎“一面倒”,但我还在坚持的原因,可能只是最初的时候,给我的印象还不错。而我每次都会仔细设置一番,不会被360的各种骚操作给影响到,不过近年来确实也有点“力不从心”的感觉,“流氓软件”的美誉可不是随便就有的,即使是换成了相对简单的极速版,也还是会出现一些“流氓”操作情况。。
然而最近的一段时间,我的电脑总是会出现莫名“卡死”的问题,我查了好几次,始终没有什么决定性的证据,每次让 AI 帮我检查的时候,总是会提到360的那些进程也有可疑点……
就在昨天,早上用电脑的时候发现电脑是重启过的状态(正常情况下,我的电脑是不关的),我意识到之后就趁热让 AI 帮我分析一下重启的原因:
发生的问题及原因
1.1 事件日志里的七个脚印
| 事件 ID | 时间 | 内容 |
|---|---|---|
1001 |
07:52:35 | 检测到错误 0x00000139 (0x1d, …) |
41 |
07:52:29 | 系统未正常关机即重新启动 |
142 |
07:52:29 | 「系统已停止响应,硬件监视器触发了系统重置」 |
13 |
07:52:28 | HAL:系统监视器计时器被触发 |
161 |
07:52:28 | 转储创建失败(完整 dump 没写出来) |
6008 |
07:52:36 | 上次关闭(07:16:16)是意外的 |
6005 |
07:52:36 | 事件日志服务启动(系统重新起来了) |
关键在事件 142:「硬件监视器触发了系统重置」。
系统在内核层面卡死了,卡到连「蓝屏→自动重启」这个动作都执行不了。最后是主板上的硬件看门狗超时,直接把机器硬复位了——相当于有人拔了电源又插上。
1.2 错误码:内核链表被写坏了
1 | BugCheck 0x00000139 = KERNEL_SECURITY_CHECK_FAILURE |
0x139 是很严肃的错误码。而 Param1 = 0x1D 指明了子类型:内核链表损坏。
2.1 头号嫌疑:DsArk64.sys
| 属性 | 值 |
|---|---|
| 路径 | C:\Windows\System32\drivers\DsArk64.sys |
| 大小 | 181,344 字节 |
| 公司 | 360.cn |
| 产品 | Qihoo360 Kernel Mode Driver |
| 版本 | 1.1.0.1235 |
| 签名 | Microsoft WHQL(有效) |
| 服务名 | DsArk |
| 加载时机 | 紧跟 pcw.sys 之后的早期引导阶段(Boot 级) |
关键在于它是干什么的:
DsArk 是 360 的驱动级反 Rootkit 模块。 这类驱动的核心工作,就是遍历并直接操作内核对象链表——进程链表、线程链表、驱动对象链表、句柄表。
它的日常工作,正好就是 0x139 LIST_ENTRY_CORRUPTION 的成因。
2.2 更深层的问题:18 个驱动挤在一个内核里
崩溃瞬间在场的 360 家族内核驱动(14 个):
1 | DsArk64.sys 360FsFlt.sys 360Box64.sys 360AntiSteal64.sys |
加上 360 驱动大师的 ComputerZ_x64.sys,以及未加载的 BAPIDRV64.sys、FsWriteBack64.sys——装机状态下,360 一家的内核驱动总数是 18 个。
如果只是 360 一家,也许还能忍。但看清楚崩溃瞬间的内核负载:
- 360 家族:18 个内核驱动
- 阿里(千牛反作弊
AliPaladinEx64.sys):1 个 - NVIDIA、联发科、Realtek、罗技:各若干
这些安全类驱动全都在钩挂文件系统、网络栈、进程操作。 每一个都想在内核里装个「监控探头」,探头之间互不知情。当 A 驱动正准备遍历链表,B 驱动同时把某个节点摘走——链表就断了。
在一台机器上塞 18 个 360 内核驱动互相抢内核链表,0x139 是迟早的事。
跟上一次分析出结果之后的操作类似,宁可信其有,不可信其无。我接受不了电脑一直出问题,把可能导致的因素先给解决掉,之后在看看后续有无发生类似的问题。所以我决定卸载掉360。
那么问题来了,受了别人10多年的照顾,一下子裸奔 Windows 的话,有点不敢想。卸载之前我最大的顾虑是:360中其实有些功能还是蛮常用的,什么清理垃圾啦,软件管家啦,木马查杀啦之类的,有没有可代替?后来发现,使用 Windows 自带的 Defender (安全中心)+ 火绒 就行了。火绒 现在自带这些常用功能(相当于白给了个人用户,还免费),这是我之前不知道的。那说干就干,在卸载 360 + 使用 Windows Defender 和 火绒的时候,没想到也碰到点 360 留下的坑。。
卸载 360 的步骤
第 1 步:360 安全卫士极速版
这是元凶 DsArk64.sys、360FsFlt.sys、360netmon.sys 的宿主,先动它。
走自带卸载程序:
1 | 设置 → 应用 → 已安装的应用 → 「360安全卫士极速版」→ 卸载 |
卸载向导里的两个常见套路,别被绕进去:
- 问「是否保留个人配置」→ 选不保留(要干净)
- 弹「卸载后电脑将失去保护」→ 点继续卸载
卸完立刻重启。
重启后必查:
1 | sc query DsArk |
期望看到 1060: 指定的服务未安装。如果还显示 RUNNING,说明没卸干净。
第 2 步:重启后,卸 360 杀毒
1 | C:\Program Files (x86)\360\360sd\uninst.exe |
卸完重启。 然后查 sc query 360AvFlt。
第 3 步:重启后,卸 360 驱动大师
1 | D:\Program Files (x86)\360\360DrvMgr\drv_uninst.exe |
卸完重启。 然后查 sc query ComputerZ_x64。
第 4 步:卸 2345 看图王(360 专版)
1 | D:\Program Files\2345Soft\2345Pic\Uninstall.exe |
2345 系是流氓软件重灾区,卸载时注意取消「安装 2345 加速浏览器」之类的捆绑勾选。
第 5 步:兜底体检
全部卸完、重启之后,把下面这一串挨个跑一遍:
1 | sc query DsArk & sc query 360FsFlt & sc query 360netmon |
全部返回 1060(服务未安装)= 干净了。
还有残留的话,进安全模式手动清(sc delete 服务名 + 删 C:\Windows\System32\drivers\ 下对应的 .sys)。
Windows Defender 打不开(白屏)的原因
后续我打算配置 Windows Defender,但是打开一看:白屏。啥都没有。。 使用管理员 PowerShell 强制开启实时防护,报错 0x800106ba(服务已禁用)。。
3.1 360 给 Defender 上了三道锁
360 卸载程序留给系统的「遗产」:
| 层 | 内容 | 后果 |
|---|---|---|
| ① 服务启动类型 | WinDefend / wscsvc / SecurityHealthService / WdFilter 全被改成 Start=4(禁用) |
Defender 根本起不来 |
| ② 组策略锁 | HKLM\SOFTWARE\Policies\Microsoft\Windows Defender → DisableAntiVirus=1 |
系统被告知「不要用杀毒」 |
| ③ 注册表策略锁 | ...\Windows Defender\Real-Time Protection → DisableRealtimeMonitoring=1 |
实时防护被禁用 |
| ④ 残留服务 | 360DesktopLiteApp、Drv_Mgr_Service、Temp_Monitor_Service |
还在后台跑 |
注意:360 的卸载程序不会帮你把这些锁打开。 它走的时候顺手把门带上了,还留了把锁。
3.2 第二层坑:三个键被 ACL 独占了
wscsvc、SecurityHealthService 和实时防护那三个键,ACL 被替换成了不继承的手工权限——管理员组只剩下「读取」权限,连改都改不动。
试了四条路:
| 尝试 | 结果 |
|---|---|
Set-ItemProperty 直接写注册表 |
❌ 不允许所请求的注册表访问权 |
Invoke-CimMethod Win32_Service.Change(走 SCM) |
❌ return=2 拒绝访问 |
接管所有权 TakeOwnership |
❌ SeTakeOwnershipPrivilege 未启用 |
临时计划任务 + SYSTEM 身份跑 reg.exe |
✅ 成功 |
最后这条是可复用的解法——SYSTEM 账户对这些键有完全控制权,天然绕开 ACL 限制:
1 | $act = New-ScheduledTaskAction -Execute "reg.exe" ` |
还有一个坑:注册表改完之后,SCM 仍然缓存着旧的「禁用」状态,手动
Start-Service会返回1077错误。必须重启才生效。
3.3 第三层坑:篡改防护只能手动开
重启验收时,其他全绿,只有一项 IsTamperProtected = False(篡改防护没开)。
三条路全试了,全被拒——因为「不允许任何程序静默修改安全设置」正是篡改防护本身要防的事,连 SYSTEM 身份都拦。
只能手动点:
1 | Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 拉到底 → 篡改防护 → 打开 |
3.4 重启后的验收结果
| 验收项目 | 验收结果 | 验收状态 |
|---|---|---|
| WinDefend | Running / Automatic | ✅ |
| wscsvc | Running / Automatic | ✅ |
| SecurityHealthService | Running / Automatic | ✅ |
| WdFilter | Running / Boot | ✅ |
| RealTimeProtectionEnabled | True | ✅ |
| BehaviorMonitorEnabled | True | ✅ |
| AMRunningMode | Normal | ✅ |
| AMEngineVersion | 1.1.26080.3 | ✅ |
| 病毒库 | 1.459.263.0 / 当日 | ✅ |
| 防火墙(域/专用/公用) | 全部 Enabled | ✅ |
| 360 驱动服务残留 | 零 | ✅ |
安全中心白屏消失,0x800106ba 消失。Defender 完整复活。
关于火绒
下载认准官网:https://www.huorong.cn → 产品下载
4.1 火绒应用商店(替代「360 软件管家」)
注意:这是火绒的独立产品,现在集成在了火绒安全软件里面,跟软件管家一样。
它干三件事,和 360 软件管家一一对应:
| 360 软件管家 | 火绒应用商店 |
|---|---|
| 软件下载/安装 | 海量应用,一键下载安装 |
| 软件更新检测 | 自动提醒待更新,支持批量升级 |
| 软件卸载 | 「我的软件」分类管理,一键卸载 + 清理残留 |
而且它延续了火绒一贯的调性:独立版、无广告弹窗、无捆绑。
另外火绒还有个新东西值得一试:「火绒强力卸载」(Huorong Uninstaller),专门治「软件卸载后的残留文件和注册表项」。它有安装行为监控、双模式卸载(普通/一键)、按「全部/不受欢迎/Win应用/系统组件」分类。
有一个设计细节我很欣赏:它采用「后置解除占用」而不是「内核解除占用」——不做内核级的强拆。
一个工具在「卸载」这件事上都选择不往内核里伸手,对比某家塞 18 个内核驱动的做法,高下立判。
4.2 火绒垃圾清理(替代「360 电脑清理」)
位置:火绒安全软件 → 安全工具 → 垃圾清理。
官方文档明确写了清理范围:
「清理范围包括系统垃圾、注册表垃圾、常用软件垃圾以及快捷方式等。默认自动勾选所有类别。」
并且支持「定时扫描垃圾」——设置清理周期和体积阈值,到点自动清,跟 360 的定时清理一个用法。
操作路径:
1 | 火绒主界面 → 安全工具 → 垃圾清理 |
4.3 火绒其他能顶上的功能
火绒安全软件的「扩展工具」一共八件套,而且默认不安装,你点它才下载,不点不占内存:
| 工具 | 对应 360 的什么 |
|---|---|
| 火绒剑(安全分析工具) | 360 的系统诊断/进程管理 |
| 启动项管理 | 360 的开机加速/启动项 |
| 弹窗拦截 | 360 的弹窗过滤(火绒这个是招牌功能,比 360 干净) |
| 文件粉碎 | 360 的文件粉碎 |
| 漏洞修复 | 360 的漏洞修复 |
| 右键管理 | 360 的右键菜单管理 |
| 修改 HOST 文件 | —— |
| 网络流量 | 360 的流量监控 |
4.4 Microsoft Defender + 火绒,够用,而且是更合理的组合
| 方案 | 防护力 | 新增内核驱动 | 评价 |
|---|---|---|---|
| 纯 Defender | 一线(AV-TEST 常年满分) | 0 个 | 最干净 |
| Defender + 火绒 | 一线 + 国产补充 | +1 个 | ✅ 推荐 |
相比 360 的 18 个内核驱动,火绒只有 1 个。 这不是一个数量级的差别。
写在最后
整个过程:描述问题(我)——> 分析问题(AI)——> 实施解决(我)——> 反馈情况(我)——> 给出建议(AI)。
这又是一个我认为的符合“正确使用 AI”的最佳实践。我参与在内,而不是袖手旁观,只说话,不干活。在解决问题的同时,了解整个过程,而不是让 AI 最后直接给我来一句:全部都搞定了。
而且上述的产物也是一个真正落地的解决某个特定问题的步骤,而不是泛泛而谈的一个方案。
如果你也碰到了类似的情况,希望这篇东西能对你有用哈。