win10吧 关注:693,720贴子:5,378,097
  • 6回复贴,共1

Defender快速扫描1个威胁的解决方法 Win10 Windows Defender

取消只看楼主收藏回复

因为有朋友说在百度搜不到之前发的解决方法的贴子,我再用关键词开一个把:一楼度娘。


IP属地:北京1楼2020-02-06 11:36回复
    首先,这个问题基本都是安装了阿里出品的软件造成的,比较多的就是阿里旺旺……我估计9成人都是靠它产生了一个威胁。
    其次,这个威胁靠卸载和清除阿里的注册表相关项(只带有alibaba,alipay,aliwangwang等字段)是没有用的。所谓的威胁依然存在……
    然后,我在测试系统上创建了未安装阿里旺旺的注册表和安装后立即卸载旺旺的注册表的快照,并进行对比。不得不说,国内某些软件的卸载做的太差了……卸载后在注册表中依然有800多个残留项目……
    最后,将800多个残留项做半数排除测试(因为只有一个威胁,猜测是只有一个项有问题),找到了根源。
    在注册表中把下面这个证书项删除后,再使用Defender进行快速扫描,威胁个数已经恢复为0。不知道怎么编辑注册表的可以直接用我写好的删除文件,地址在下一楼(如果没被删的话)。
    “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\ROOT\Certificates\65439929B67973EB192D6FF243E6767ADF0834E4”
    具体原因可能是这个证书在微软那边已经过期了,但阿里是一股脑塞进了一堆有用没用的证书到注册表中(每次升级废旧文件不删基本就是某些软件的习俗),导致了威胁报告。
    需要继续使用阿里开发的软件,又不想有一个威胁显示的强迫症小伙伴们,可以安装好软件后删除这个证书项,目前不影响使用。
    有些在清除威胁后继续保留阿里软件使用的吧友们可能会出现重启后,又出现1个威胁的问题。原因是删除的注册表项被还原。解决方法如下,需要一点点电脑操作技能:
    运行“regedit”命令启动注册表编辑器,把“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\ROOT\Certificates\65439929B67973EB192D6FF243E6767ADF0834E4”和“HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\SystemCertificates\AuthRoot\Certificates\65439929B67973EB192D6FF243E6767ADF0834E4”两个项里除了默认的键值都删除掉(每个项里应该只有一个要删的键值),再右键这两个(65439929B67973EB192D6FF243E6767ADF0834E4)注册表项选“权限”,点击右下角“高级”,在弹出窗口的左下角点“禁用继承”并确定,所有用户的权限应该就都没有了。之后如果有需要,因为这两个项“所有者”都是“Administrators”这个组(大家基本都在这个组里,除非你不是这台计算机的所有者,只是在用临时账户使用别人的电脑),所以随时可以恢复继承权限或者添加新权限。
    执行上述操作后,因安装阿里系软件而产生一个威胁的问题不会因重启而恢复。没有这两个项里的键值后,阿里系软件目前测试下来也可正常使用。


    IP属地:北京2楼2020-02-06 11:36
    收起回复
      2025-08-08 14:03:29
      广告
      不感兴趣
      开通SVIP免广告

      图片比较安全……


      IP属地:北京3楼2020-02-06 11:36
      收起回复


        IP属地:北京4楼2020-02-06 11:36
        回复
          添加了一些上次贴中遗漏的细节,感谢在下面贴子中提出问题的各位吧友。
          http://tieba.baidu.com/p/6467517250


          IP属地:北京5楼2020-02-06 11:39
          回复
            补充一点:删除“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\ROOT\Certificates\65439929B67973EB192D6FF243E6767ADF0834E4”里的非“默认”项后,“HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\SystemCertificates\AuthRoot\Certificates\65439929B67973EB192D6FF243E6767ADF0834E4”里的非“默认”项会同时被删除。但是权限需要分别去操作,两个项不会同步。


            IP属地:北京7楼2020-02-06 11:57
            收起回复
              这个比我第一次写的清楚了很多,自己顶一下。


              IP属地:北京8楼2020-02-16 11:44
              回复