
前言
2023年10月8日下午16:00,当我打开安卓模拟器,正要“明日方舟,启动!”的时候,不论我怎么更新,怎么重下apk,在安装的时候就是提示“apk解析错误,无法安装”……
答应我,先挤进去的刀客塔别把池子里的赫德雷捞完了好吗?让我给W和明椒一个完整的家(哭

不是我不想玩啊!
问题排查
小天:“是不是哪里出问题了?”
在轻易排除掉不是安装包版本下载错误后,我开始怀疑起模拟器来,呵,早看x神模拟器不顺眼了,没有自动小窗功能,经常还莫名奇妙掉帧不说,还可能直接画面畸变坍缩(迫真),不是为了工作谁用你啊,换了换了!

你们是这样的愚人号地面吗?
连一刻也没有为x神模拟器的卸载哀悼,立即赶到战场的是MUMU模拟器,12!(真的不是广告,没有恰饭)
然而,并没有什么用,“apk解析错误,无法安装”

再这样下去我要玩赛…闪耀!优骏少女了
病毒告警
当我在副屏排查问题的时候,本是想看看已经过了多久了,不经意发现主屏Windows Defender已经“滴度滴度”告警好几次了(发生什么事了,青sensei?)

我柜子动了我不玩了
什么沙雕Trojan:Script/Wacatac.B!ml,我下小电影都是正规技术手段的,怎么可能感染这种木马,但秉承着“淹死的都是会水的”这一观点,让我kangkang哪个文件出问题了?

……(沉默,震耳欲聋)
敢杀我的驴!
胡乱分析
首先这种问题出现啊,无外乎两个想法:1、鹰角开发出供应链问题了;2、傻逼Windows Defender误报了
当然,你让我去想,或许不需要多少迟疑就能知道是谁的问题

本来要证明arknights-hg-2101.apk没有问题,至少要去过一下静态检测的,但是方便如Virustotal最大接受650MB文件,只好作罢

此外还需要去看源码调用里面哪里可能触发了病毒检测的机制,但是不想翻了,真的很多(x

所以最后最简单的方法,如果我能不把arknights-hg-2101.apk添加到可信任区,且Windows Defender也可以检测通过,不就可以直接证明是扫描的误报,但是可能吗?
解决办法
别急,毕竟涉及到本行工作,我还是多去了解了一下这个“Trojan:Script/Wacatac.B!ml”,互联网上到处都是怎么处理这个问题的方式,基本没有去指出为什么会有这个问题,漏洞利用的原理是什么,怎么触发的检测,毕竟只是作为一个“恶意计算机程序的检测名称”而已。
但我在Github的一个适用于AMD AI绘图的项目中,也发现有人提到了此问题,并且给出了Bartblaze的检测规则匹配:

嗯,完全懂了(一点没懂)
在知乎上也有人反馈类似的自己使用WPF开发,.Net环境是.net framwork 4.8的程序也在编译后被检测出类似问题(不过这个触发按Defender的检测分类不同):

B和H的区别
文章也写道,当他对VS及windows系统更新后,该问题就得以解决,而对于我来说,检测出的更新只有.NET相关的累积更新

然后……问题就解决了,直接在PC物理机环境获取arknights-hg-2101.apk都不报问题了(草

有点想骂人
写在后面
其实还剩下两个问题:
1、Windows Defender并没有在官网给出检测项的具体细节及各自区别,让我们没法知道到底是什么样的Script或者Win32调用触发了这个误报;
2、微软是怎么把这种.NET环境的累积更新和安全检测策略杂糅在一起的,计算机,很神奇吧?
不想解决了,感觉好无聊= =
就还是那个有缘再见吧
参考资料
VIRUS on 609 - Alert from MS Win Defender reporting Trojan:Script/Wacatac.B!ml #1208
https://github.com/nod-ai/SHARK/issues/1208
关于病毒:Trojan:Script/Wacatac.H!ml
https://zhuanlan.zhihu.com/p/606837274