虽然有点“可耻”,但我确实一直都在使用360的安全卫士+360杀毒的全家桶(以及一些贴有360标签的产品),毛估估的话大概也有10多年了吧。虽然360的风评几乎“一面倒”,但我还在坚持的原因,可能只是最初的时候,给我的印象还不错。而我每次都会仔细设置一番,不会被360的各种骚操作给影响到,不过近年来确实也有点“力不从心”的感觉,“流氓软件”的美誉可不是随便就有的,即使是换成了相对简单的极速版,也还是会出现一些“流氓”操作情况。。

然而最近的一段时间,我的电脑总是会出现莫名“卡死”的问题,我查了好几次,始终没有什么决定性的证据,每次让 AI 帮我检查的时候,总是会提到360的那些进程也有可疑点……

就在昨天,早上用电脑的时候发现电脑是重启过的状态(正常情况下,我的电脑是不关的),我意识到之后就趁热让 AI 帮我分析一下重启的原因:

发生的问题及原因

1.1 事件日志里的七个脚印

事件 ID 时间 内容
1001 07:52:35 检测到错误 0x00000139 (0x1d, …)
41 07:52:29 系统未正常关机即重新启动
142 07:52:29 「系统已停止响应,硬件监视器触发了系统重置」
13 07:52:28 HAL:系统监视器计时器被触发
161 07:52:28 转储创建失败(完整 dump 没写出来)
6008 07:52:36 上次关闭(07:16:16)是意外的
6005 07:52:36 事件日志服务启动(系统重新起来了)

关键在事件 142「硬件监视器触发了系统重置」

系统在内核层面卡死了,卡到连「蓝屏→自动重启」这个动作都执行不了。最后是主板上的硬件看门狗超时,直接把机器硬复位了——相当于有人拔了电源又插上。

1.2 错误码:内核链表被写坏了

1
2
BugCheck 0x00000139  =  KERNEL_SECURITY_CHECK_FAILURE
Param1 = 0x1D → LIST_ENTRY_CORRUPTION

0x139 是很严肃的错误码。而 Param1 = 0x1D 指明了子类型:内核链表损坏

2.1 头号嫌疑:DsArk64.sys

属性
路径 C:\Windows\System32\drivers\DsArk64.sys
大小 181,344 字节
公司 360.cn
产品 Qihoo360 Kernel Mode Driver
版本 1.1.0.1235
签名 Microsoft WHQL(有效
服务名 DsArk
加载时机 紧跟 pcw.sys 之后的早期引导阶段(Boot 级)

关键在于它是干什么的:

DsArk 是 360 的驱动级反 Rootkit 模块。 这类驱动的核心工作,就是遍历并直接操作内核对象链表——进程链表、线程链表、驱动对象链表、句柄表。

它的日常工作,正好就是 0x139 LIST_ENTRY_CORRUPTION 的成因。

2.2 更深层的问题:18 个驱动挤在一个内核里

崩溃瞬间在场的 360 家族内核驱动(14 个):

1
2
3
4
DsArk64.sys           360FsFlt.sys          360Box64.sys        360AntiSteal64.sys
360netmon.sys 360AntiAttack64.sys 360AntiHacker64.sys 360AntiHijack64.sys
360Camera64.sys 360Hvm64.sys 360qpesv64.sys 360Sensor64.sys
360Sensor_DM64.sys 360AvFlt.sys

加上 360 驱动大师的 ComputerZ_x64.sys,以及未加载的 BAPIDRV64.sysFsWriteBack64.sys——装机状态下,360 一家的内核驱动总数是 18 个。

如果只是 360 一家,也许还能忍。但看清楚崩溃瞬间的内核负载:

  • 360 家族:18 个内核驱动
  • 阿里(千牛反作弊 AliPaladinEx64.sys):1 个
  • NVIDIA、联发科、Realtek、罗技:各若干

这些安全类驱动全都在钩挂文件系统、网络栈、进程操作。 每一个都想在内核里装个「监控探头」,探头之间互不知情。当 A 驱动正准备遍历链表,B 驱动同时把某个节点摘走——链表就断了。

在一台机器上塞 18 个 360 内核驱动互相抢内核链表,0x139 是迟早的事。


跟上一次分析出结果之后的操作类似,宁可信其有,不可信其无。我接受不了电脑一直出问题,把可能导致的因素先给解决掉,之后在看看后续有无发生类似的问题。所以我决定卸载掉360。

那么问题来了,受了别人10多年的照顾,一下子裸奔 Windows 的话,有点不敢想。卸载之前我最大的顾虑是:360中其实有些功能还是蛮常用的,什么清理垃圾啦,软件管家啦,木马查杀啦之类的,有没有可代替?后来发现,使用 Windows 自带的 Defender (安全中心)+ 火绒 就行了。火绒 现在自带这些常用功能(相当于白给了个人用户,还免费),这是我之前不知道的。那说干就干,在卸载 360 + 使用 Windows Defender 和 火绒的时候,没想到也碰到点 360 留下的坑。。

卸载 360 的步骤

第 1 步:360 安全卫士极速版

这是元凶 DsArk64.sys360FsFlt.sys360netmon.sys 的宿主,先动它。

走自带卸载程序:

1
设置 → 应用 → 已安装的应用 → 「360安全卫士极速版」→ 卸载

卸载向导里的两个常见套路,别被绕进去:

  • 问「是否保留个人配置」→ 选不保留(要干净)
  • 弹「卸载后电脑将失去保护」→ 点继续卸载

卸完立刻重启。

重启后必查:

1
2
3
sc query DsArk
sc query 360FsFlt
sc query 360netmon

期望看到 1060: 指定的服务未安装。如果还显示 RUNNING,说明没卸干净。

第 2 步:重启后,卸 360 杀毒

1
C:\Program Files (x86)\360\360sd\uninst.exe

卸完重启。 然后查 sc query 360AvFlt

第 3 步:重启后,卸 360 驱动大师

1
D:\Program Files (x86)\360\360DrvMgr\drv_uninst.exe

卸完重启。 然后查 sc query ComputerZ_x64

第 4 步:卸 2345 看图王(360 专版)

1
D:\Program Files\2345Soft\2345Pic\Uninstall.exe

2345 系是流氓软件重灾区,卸载时注意取消「安装 2345 加速浏览器」之类的捆绑勾选。

第 5 步:兜底体检

全部卸完、重启之后,把下面这一串挨个跑一遍:

1
2
3
4
5
6
sc query DsArk & sc query 360FsFlt & sc query 360netmon
sc query 360Hvm & sc query 360Box64 & sc query 360AvFlt
sc query 360qpesv & sc query 360AntiAttack & sc query 360AntiHacker
sc query 360AntiHijack & sc query 360AntiSteal & sc query 360Camera
sc query 360Sensor & sc query 360Sensor_DM & sc query BAPIDRV
sc query FsWriteBack64 & sc query ComputerZ_x64 & sc query 360elam64

全部返回 1060(服务未安装)= 干净了。

还有残留的话,进安全模式手动清(sc delete 服务名 + 删 C:\Windows\System32\drivers\ 下对应的 .sys)。

Windows Defender 打不开(白屏)的原因

后续我打算配置 Windows Defender,但是打开一看:白屏。啥都没有。。 使用管理员 PowerShell 强制开启实时防护,报错 0x800106ba(服务已禁用)。。

3.1 360 给 Defender 上了三道锁

360 卸载程序留给系统的「遗产」:

内容 后果
① 服务启动类型 WinDefend / wscsvc / SecurityHealthService / WdFilter 全被改成 Start=4禁用 Defender 根本起不来
② 组策略锁 HKLM\SOFTWARE\Policies\Microsoft\Windows DefenderDisableAntiVirus=1 系统被告知「不要用杀毒」
③ 注册表策略锁 ...\Windows Defender\Real-Time ProtectionDisableRealtimeMonitoring=1 实时防护被禁用
④ 残留服务 360DesktopLiteAppDrv_Mgr_ServiceTemp_Monitor_Service 还在后台跑

注意:360 的卸载程序不会帮你把这些锁打开。 它走的时候顺手把门带上了,还留了把锁。

3.2 第二层坑:三个键被 ACL 独占了

wscsvcSecurityHealthService 和实时防护那三个键,ACL 被替换成了不继承的手工权限——管理员组只剩下「读取」权限,连改都改不动。

试了四条路:

尝试 结果
Set-ItemProperty 直接写注册表 不允许所请求的注册表访问权
Invoke-CimMethod Win32_Service.Change(走 SCM) return=2 拒绝访问
接管所有权 TakeOwnership SeTakeOwnershipPrivilege 未启用
临时计划任务 + SYSTEM 身份跑 reg.exe 成功

最后这条是可复用的解法——SYSTEM 账户对这些键有完全控制权,天然绕开 ACL 限制:

1
2
3
4
5
6
$act = New-ScheduledTaskAction -Execute "reg.exe" `
-Argument 'add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v Start /t REG_DWORD /d 2 /f'
$pr = New-ScheduledTaskPrincipal -UserId "SYSTEM" -LogonType ServiceAccount -RunLevel Highest
Register-ScheduledTask -TaskName "XS_DefenderFix" -Action $act -Principal $pr -Force
Start-ScheduledTask -TaskName "XS_DefenderFix"
Unregister-ScheduledTask -TaskName "XS_DefenderFix" -Confirm:$false

还有一个坑:注册表改完之后,SCM 仍然缓存着旧的「禁用」状态,手动 Start-Service 会返回 1077 错误。必须重启才生效。

3.3 第三层坑:篡改防护只能手动开

重启验收时,其他全绿,只有一项 IsTamperProtected = False(篡改防护没开)。

三条路全试了,全被拒——因为「不允许任何程序静默修改安全设置」正是篡改防护本身要防的事,连 SYSTEM 身份都拦

只能手动点:

1
2
Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 拉到底 → 篡改防护 → 打开
(或 Win+R 运行 windowsdefender://threat)

3.4 重启后的验收结果

验收项目 验收结果 验收状态
WinDefend Running / Automatic
wscsvc Running / Automatic
SecurityHealthService Running / Automatic
WdFilter Running / Boot
RealTimeProtectionEnabled True
BehaviorMonitorEnabled True
AMRunningMode Normal
AMEngineVersion 1.1.26080.3
病毒库 1.459.263.0 / 当日
防火墙(域/专用/公用) 全部 Enabled
360 驱动服务残留

安全中心白屏消失,0x800106ba 消失。Defender 完整复活。

关于火绒

下载认准官网https://www.huorong.cn → 产品下载

4.1 火绒应用商店(替代「360 软件管家」)

注意:这是火绒的独立产品,现在集成在了火绒安全软件里面,跟软件管家一样。

它干三件事,和 360 软件管家一一对应:

360 软件管家 火绒应用商店
软件下载/安装 海量应用,一键下载安装
软件更新检测 自动提醒待更新,支持批量升级
软件卸载 「我的软件」分类管理,一键卸载 + 清理残留

而且它延续了火绒一贯的调性:独立版、无广告弹窗、无捆绑

另外火绒还有个新东西值得一试:「火绒强力卸载」(Huorong Uninstaller),专门治「软件卸载后的残留文件和注册表项」。它有安装行为监控、双模式卸载(普通/一键)、按「全部/不受欢迎/Win应用/系统组件」分类。

有一个设计细节我很欣赏:它采用「后置解除占用」而不是「内核解除占用」——不做内核级的强拆。

一个工具在「卸载」这件事上都选择不往内核里伸手,对比某家塞 18 个内核驱动的做法,高下立判。

4.2 火绒垃圾清理(替代「360 电脑清理」)

位置:火绒安全软件 → 安全工具 → 垃圾清理

官方文档明确写了清理范围:

「清理范围包括系统垃圾、注册表垃圾、常用软件垃圾以及快捷方式等。默认自动勾选所有类别。」

并且支持「定时扫描垃圾」——设置清理周期和体积阈值,到点自动清,跟 360 的定时清理一个用法。

操作路径:

1
2
3
火绒主界面 → 安全工具 → 垃圾清理
→ 勾选需要的类别(系统垃圾 / 注册表垃圾 / 常用软件垃圾 / 快捷方式)
→ 扫描垃圾 → 一键清理

4.3 火绒其他能顶上的功能

火绒安全软件的「扩展工具」一共八件套,而且默认不安装,你点它才下载,不点不占内存

工具 对应 360 的什么
火绒剑(安全分析工具) 360 的系统诊断/进程管理
启动项管理 360 的开机加速/启动项
弹窗拦截 360 的弹窗过滤(火绒这个是招牌功能,比 360 干净
文件粉碎 360 的文件粉碎
漏洞修复 360 的漏洞修复
右键管理 360 的右键菜单管理
修改 HOST 文件 ——
网络流量 360 的流量监控

4.4 Microsoft Defender + 火绒,够用,而且是更合理的组合

方案 防护力 新增内核驱动 评价
纯 Defender 一线(AV-TEST 常年满分) 0 个 最干净
Defender + 火绒 一线 + 国产补充 +1 个 ✅ 推荐

相比 360 的 18 个内核驱动,火绒只有 1 个。 这不是一个数量级的差别。

写在最后

整个过程:描述问题(我)——> 分析问题(AI)——> 实施解决(我)——> 反馈情况(我)——> 给出建议(AI)。

这又是一个我认为的符合“正确使用 AI”的最佳实践。我参与在内,而不是袖手旁观,只说话,不干活。在解决问题的同时,了解整个过程,而不是让 AI 最后直接给我来一句:全部都搞定了。

而且上述的产物也是一个真正落地的解决某个特定问题的步骤,而不是泛泛而谈的一个方案。

如果你也碰到了类似的情况,希望这篇东西能对你有用哈。