无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
查看: 11438|回复: 42

干掉阿里系软件的流氓进程——AlibabaProtect.exe

    [复制链接]
发表于 2021-10-16 22:26:51 | 显示全部楼层 |阅读模式
安装来自淘宝、支付宝相关的软件、控件会在用户系统内生成一个AlibabaProtect.exe常驻进程服务。这个服务目前没有任何文档说明是干什么用的,而且会占用用户一定的CPU计算资源,如果用户使用的是笔记本,通常会导致在没开任何程序的情况下,散热风扇起转、产生烦心的噪音等困扰。该进程可能还监控上网行为;精准广告投放!比QQprotect还流氓!

我发现AlibabaProtect.exe会监控全磁盘的文件变动,注意是全磁盘,但是一般轻易发现不了,因为速度非常快。但是有些时候还是会露马脚。比如,会导致移动储存设备盘符一直被锁定,即便几个小时不用也无法正常从系统删除。还有,当一个纯作为储存用途的文件夹(未关联任何程序),内部文件过于数量庞大时(数量上万,体积超过200GB),快速的连续修改这个文件夹的名字,除第一次外,后面有机会出现“当前文件夹被占用”的情况,一般这个时间很短,间隔1-2秒就可正常修改,所以要快速的连续修改名字才会出现。
给这个文件夹取个不常见的名字,然后快速的做些重命名,当弹窗文件占用的时候不要点,保持系统中断状态,然后不需要借助任何软件,使用win10自带的资源监视器,在关联句柄那里可以直接搜这个文件夹名中的关键字,不出意外,你就会搜到AlibabaProtect.exe正在访问这个路径下的某个文件。


用火绒添加AlibabaProtect的访问规则限制,分分钟几千次扫描文件的行为!

接下来就干掉它!

1. Windows+R运行打开%systemroot%\system32\drivers目录,找到AliPaladin*.sys文件,用火绒粉碎它!

2. 管理员模式打开cmd,输入 sc delete AlibabaProtect 回车,删除AlibabaProtect服务,得到成功的提示。


3. 重启电脑,任务管理器中alibabaprotect进程和服务已经消失。

4. 进入C:\Program Files (x86)目录,用火绒粉碎掉AlibabaProtect整个目录下的所有文件,并将这个目录权限设置成只读和拒绝访问。

image_1050.png

或者粗暴点,直接将所有的组和用户名全部删除,这样任何用户都没有这个文件夹的权限了!

5. 如果实在还不放心,可以在火绒里面添加自定义规则,阻止文件夹带AlibabaProtect的任何行为,比如联网,读取文件的行为

AlibabaProtect.exe的流氓性描述

有网友将其描述为监视与间谍软件。

有网友发现AlibabaProtect是以驱动的方式加载的,无法删除。

有网友发现AlibabaProtect扫描磁盘。并且指出了两个现象,一个是U盘、移动硬盘等设备在弹出后,磁盘符并没有消失,表明有程序正占用该磁盘;另一个是对文件夹进行快速频繁的重命名操作时,有时会发生错误,发现AlibabaProtect在占用磁盘。(在安装阿里旺旺后,删除AlibabaProtect之前,我弹出U盘,盘符确实会停留一段时间,而且我似乎也跟踪到了它在扫描磁盘文件)

有网友发现AlibabaProtect占用网络,每天上传的数据有7-8MB。

有网友发现即使在服务中禁用AlibabaProtect.exe服务,其仍可以变为启用状态。(看了下我电脑上的AlibabaProtect服务,连禁用按钮都不让按,只能眼睁睁看着它扫描磁盘、上传数据)

按照以上描述,我认为AlibabaProtect是一个流氓进程。虽然官方描述好像是更新和维护阿里的程序,但它确实是扫描了我的磁盘,还占用了大量的CPU资源。可疑的是,AlibabaProtect的安全级别很高,它伪装成驱动程序,难以删除。一般软件的更新等进程根本不需要这样,极有可能是AlibabaProtect想赖在电脑里不想走,以便达成某些不能见光的目的。


评分

参与人数 1无忧币 +5 收起 理由
hlccfu + 5 很给力!

查看全部评分

发表于 2021-10-16 22:46:36 | 显示全部楼层
简便的做法就是不安装Ali系
回复

使用道具 举报

发表于 2021-10-16 22:48:14 | 显示全部楼层
用的是精简的阿里旺旺,这个LM已经被处理了。

点评

精简的需要升级吗  详情 回复 发表于 2021-10-17 01:00
回复

使用道具 举报

 楼主| 发表于 2021-10-16 22:54:06 | 显示全部楼层
有个 AliPaladin 服务
改 start 值为4,然后再重启后删除 AliPaladin*.sys,再粉碎掉 AlibabaProtect 目录下所有文件,再删除此目录的所有用户就可以了。

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AliPaladin]
"Start"=dword:00000004


回复

使用道具 举报

发表于 2021-10-16 22:54:54 | 显示全部楼层
只要是能删除且不影响程序运行的文件夹,本人通通只用一招:

删除文件夹,建一个空白文件,命名为文件夹同名


好了,安静了。
回复

使用道具 举报

 楼主| 发表于 2021-10-16 22:59:29 | 显示全部楼层
问题是这个很顽固,要提前建好文件。
回复

使用道具 举报

发表于 2021-10-17 01:00:06 | 显示全部楼层
scq330 发表于 2021-10-16 22:48
用的是精简的阿里旺旺,这个LM已经被处理了。

精简的需要升级吗

点评

改版本号就可以免升级了。  详情 回复 发表于 2021-10-17 12:09
回复

使用道具 举报

发表于 2021-10-17 01:08:02 | 显示全部楼层
scq330 发表于 2021-10-16 22:48
用的是精简的阿里旺旺,这个LM已经被处理了。

是免安装的吗   可以共享下吗

点评

我也是网络上下载的,因为这类东西涉及金钱,我就不分享了,你自己网络上找找  详情 回复 发表于 2021-10-17 12:09
回复

使用道具 举报

发表于 2021-10-17 01:35:56 | 显示全部楼层
谢谢楼主分享技巧, 我觉得还是虚拟机运行稳妥。
回复

使用道具 举报

发表于 2021-10-17 02:20:52 | 显示全部楼层
电脑好久不装AL了。
回复

使用道具 举报

发表于 2021-10-17 07:01:39 | 显示全部楼层
这个【AlibabaProtect.exe常驻进程服务】干掉后,阿里的旺旺这类软件还能正常使用吗?

点评

可以运行  详情 回复 发表于 2021-10-17 07:59
回复

使用道具 举报

发表于 2021-10-17 07:13:00 | 显示全部楼层
谢谢楼主分享技巧
回复

使用道具 举报

发表于 2021-10-17 07:15:22 来自手机 | 显示全部楼层
几乎每个软件都有不必要的后台开机启动,可不是光有阿里。
回复

使用道具 举报

发表于 2021-10-17 07:32:56 | 显示全部楼层
谢谢分享
回复

使用道具 举报

 楼主| 发表于 2021-10-17 07:59:42 | 显示全部楼层
dx163 发表于 2021-10-17 07:01
这个【AlibabaProtect.exe常驻进程服务】干掉后,阿里的旺旺这类软件还能正常使用吗?

可以运行
回复

使用道具 举报

发表于 2021-10-17 08:41:24 | 显示全部楼层
@wuyouman01
Revo Installerpro抓文件 和 注册表键值
Process Monitor动态监控
火绒等动态看HIPS行为
动态调试服务有些难度,需要些技巧
不过干有网络的东西,多少还是觉得不太干净
以前干客服时,调试修改过阿里旺旺,垃圾也是不少啊。

点评

现在基本不用旺旺,都是手机上交易。  详情 回复 发表于 2021-10-17 09:06
回复

使用道具 举报

 楼主| 发表于 2021-10-17 09:06:31 | 显示全部楼层
tt911 发表于 2021-10-17 08:41
@wuyouman01
Revo Installerpro抓文件 和 注册表键值
Process Monitor动态监控

现在基本不用旺旺,都是手机上交易。

点评

电脑用mac清净很多很多。  详情 回复 发表于 2021-10-17 09:08
回复

使用道具 举报

 楼主| 发表于 2021-10-17 09:08:41 | 显示全部楼层
wuyouman01 发表于 2021-10-17 09:06
现在基本不用旺旺,都是手机上交易。

电脑用mac清净很多很多。
回复

使用道具 举报

发表于 2021-10-17 09:58:43 | 显示全部楼层
之前都是用的精简版,强制升级就改版本号,后来直接不用电脑版了,都是用的手机版
回复

使用道具 举报

发表于 2021-10-17 10:54:21 | 显示全部楼层
这个方法个人感觉很好
回复

使用道具 举报

发表于 2021-10-17 11:12:36 | 显示全部楼层
谢谢分享!
回复

使用道具 举报

发表于 2021-10-17 11:21:58 | 显示全部楼层
支持!!
回复

使用道具 举报

发表于 2021-10-17 12:09:12 | 显示全部楼层
燕婷 发表于 2021-10-17 01:08
是免安装的吗   可以共享下吗

我也是网络上下载的,因为这类东西涉及金钱,我就不分享了,你自己网络上找找
回复

使用道具 举报

发表于 2021-10-17 12:09:56 | 显示全部楼层
02aaaa 发表于 2021-10-17 01:00
精简的需要升级吗

改版本号就可以免升级了。
回复

使用道具 举报

发表于 2021-10-17 12:13:50 | 显示全部楼层
谢谢分享,试试怎么样。
回复

使用道具 举报

发表于 2021-10-17 12:30:48 | 显示全部楼层
谢谢分享
回复

使用道具 举报

发表于 2021-10-17 15:01:42 | 显示全部楼层
学习了
回复

使用道具 举报

发表于 2021-10-17 15:38:29 | 显示全部楼层
ali系列全禁止。ZTM安静。
回复

使用道具 举报

 楼主| 发表于 2021-10-17 17:28:25 | 显示全部楼层
昨天电脑按此操作可行,另外一台电脑却不行!
回复

使用道具 举报

 楼主| 发表于 2021-10-17 17:39:22 | 显示全部楼层
这篇文章说的不对,这个文件跟进程我是做过反汇编的,它是保护千牛或者旺旺的交易环境是否安全的,加驱动是为了防止被恶意的软件中止了进程,导致证书等安全交易环境被替换,所以在删除后旺旺跟千牛是不可用的,因为软件会认为交易环境不安全。

点评

道理都懂,它确实流氓,cpu疯狂飙升,抓住好几次了。现在电脑不沾阿里任何软件  发表于 2023-8-20 18:54
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-4-18 21:13

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表