리버스 엔지니어는 Windows 11 성능 서비스를 분해합니다. 강력하지만 "스파이웨어"는 아닙니다.

📅 2026-08-26

요약:

최근 Windows 11의 성능에 대한 사용자들의 비난이 계속되자 'Windows Health and Optimized Experiences'라는 백그라운드 서비스도 주목을 받았습니다. 이전에는 이 서비스가 프로세서, 온도 및 배터리 정보를 모니터링하고 15분마다 Microsoft에 데이터를 전송한다고 주장한 바 있습니다. 이에 대해 리버스 엔지니어인 Xusheng Li는 핵심 서비스인 whesvc를 분석한 결과 해당 서비스에 상당히 광범위한 시스템 권한이 있지만 기존 스크립트는 주로 성능 진단에 사용되며 사용자 데이터 자동 업로드나 화면 모니터링의 흔적은 발견되지 않았다고 결론지었습니다.

Microsoft 엔지니어 Scott Hanselman은 이전에 Windows가 실행 지연 또는 느린 응답을 감지하면 이 서비스가 목표 성능 진단 데이터를 수집하도록 배치되었다고 설명했습니다. 관련 추적 정보는 로컬에 먼저 저장되며, 사용자는 "피드백 센터"를 통해 제출 여부를 선택할 수 있습니다. Xusheng Li의 역분석은 기본적으로 이 진술을 확인하지만 기본 구현이 일반 성능 진단 서비스보다 훨씬 더 복잡하다는 것도 보여줍니다.

분석 결과 whesvc 서비스 본체의 규모는 크지 않으며 주요 기능은 주로 windiag.dll에 위치하는 것으로 나타났습니다. 동적 링크 라이브러리에는 Lua 5.4.7 스크립팅 언어가 포함되어 있습니다. Microsoft는 또한 각각 다른 진단 시나리오를 담당하는 84개의 컴파일된 Lua 스크립트가 포함된 시스템과 함께 whesvc_assets.dll을 제공합니다.

Xusheng Li는 스크립트 엔진이 다양한 호출 가능 기능을 포함하여 스크립트에 79개의 기본 함수를 열었다는 사실을 발견했습니다. 여기에는 Windows 레지스트리 읽기 및 수정, 파일 작업 수행, 프로세스 생성 및 제어, WMI(Windows Management Instrumentation) 쿼리, ETW(Windows 이벤트 추적) 데이터 수집, 보안 토큰 확인, 전원 및 온도 정보 가져오기, 기호 파일 다운로드, .cab 압축 패키지 생성 및 HTTP 요청 시작이 포함됩니다.

또한 이 메커니즘에는 스크립트가 기본 DLL 및 다양한 Windows 핸들과 상호 작용할 수 있도록 하는 공통 FFI(외부 함수 인터페이스)가 포함되어 있습니다. 기능 관점에서만 볼 때 이 기본 엔진의 권한은 실제로 일반 성능 진단에 필요한 것보다 훨씬 높기 때문에 사용자가 개인 정보 보호 및 시스템 제어에 대해 쉽게 걱정할 수 있습니다.

그러나 강력하다고 해서 부적절한 목적으로 사용되는 것은 아닙니다. 리버스 엔지니어링 결과에 따르면 Microsoft에서 시스템과 함께 제공하는 대부분의 스크립트는 일상적인 진단 작업에만 이러한 기능을 사용하는 것으로 나타났습니다. 예를 들어, 레지스트리 관련 기능은 주로 서비스가 다시 시작된 후 자체 카운터를 저장하는 데 사용됩니다. 드라이버 정보 모듈은 Windows Driver Verifier 설정을 수정할 수 있지만 이 기능은 특정 환경 변수에 의해 트리거되어야 하며 메모리 모니터링 프로세스를 제공합니다. 연구원들은 이것이 실제 사용에서 whesvc의 가장 침입적인 작업 중 하나일 수 있다고 믿습니다.

일부 스크립트는 Microsoft의 자체 도구도 호출합니다. 예를 들어, 한 스크립트는 powercfg.exe를 시작하여 수면 연구 수면 보고서를 생성하고, 다른 경로는 wpr.exe를 호출하여 Windows 성능 레코더에서 생성된 성능 추적 레코드를 병합합니다.

실질적인 진단 기능 측면에서, whesvc는 애플리케이션이 응답하지 않을 때 추적 정보를 수집하고, 입력 지연을 모니터링하고 이상 현상을 표시하며, 느리게 시작되는 애플리케이션을 식별하고, 오랫동안 대기 상태에 있는 시스템 서비스를 감지할 수 있습니다. 전원 모듈을 사용하여 비정상적인 전력 소비 문제를 해결하고, 컴퓨터가 절전 모드로 전환되지 않는 요인을 분석하고, 지속적인 전력 소비 문제에 대응할 수 있습니다.

메모리 누수 문제를 해결하는 데 특별히 사용되는 memory_handle_leak 모듈을 예로 들어 보겠습니다. 여러 시간 간격에 걸쳐 메모리 및 핸들 수를 추적하고 순차적 증가와 선형 회귀 기울기를 결합하여 잠재적인 메모리 누수와 정상적인 리소스 증가를 구별합니다.

'15분마다 데이터를 업로드한다'는 논란의 여지가 있는 발언도 이번 분석에서 밝혀졌다. system_summary 모듈은 900초 또는 15분의 JSON 시스템 요약을 생성하지만 이 데이터는 기본적으로 로컬에 저장됩니다. 서비스의 네트워크 통신 기능에도 불구하고 연구원들은 무작위 HTTP 요청을 수행하는 스크립트 시나리오를 찾지 못했습니다. 84개 스크립트 중 유일하게 식별된 URL은 Microsoft의 공개 기호 서버를 가리켰습니다. 이 기능은 일반 소매 Windows 설치에서는 비활성화된 것으로 알려졌습니다.

따라서 Xusheng Li는 가능한 의심스러운 행동을 구체적으로 찾았지만 서비스가 화면을 비밀리에 기록한다는 증거를 찾지 못했고 진단 추적 데이터가 사용자 조치 없이 자동으로 Microsoft에 업로드된다는 점도 발견하지 못했다고 말했습니다. 인터넷에 유포된 '윈도우 11은 이 서비스를 이용해 사용자를 은밀히 감시한다'는 내용은 이에 상응하는 기술적 근거가 부족하다.

전반적으로 Microsoft가 Windows 11용으로 구축한 것은 SYSTEM 권한으로 실행되고 레지스트리, 파일, 프로세스, 네이티브 코드 실행과 같은 작업을 처리할 수 있는 범용 시스템 진단 엔진입니다. 기본 기능은 성능 문제 해결 자체에 필요한 기능보다 분명히 더 강력하지만 현재 시스템과 함께 제공되는 스크립트는 여전히 성능 진단 범위로 제한됩니다. 즉, whesvc의 권한 설계는 지속적인 관심을 받을 가치가 있지만 기존 분석에서는 "스파이웨어"라는 직접적인 특성을 뒷받침하지 않습니다.

관련 태그

관련 글

댓글

0/500
验证码
댓글 없음