新版 chrome 包含一个叫 Software Reporter Tool 的组件( chromium 和老版 chrome 没有),在 chrome://components/中可以看到,该组件专门用来向谷歌上报用户信息。chrome 每次打开未操作 5 分钟后,该组件会在%USERPROFILE%\AppData\Local\Temp 目录下载一个 EXE 文件:software_reporter_tool.exe, 此文件被火绒识别为病毒,且该文件运行完成后会被马上删除。
复现步骤:
1.设置%USERPROFILE%\AppData\Local\Temp 目录权限,禁止当前用户的“删除”和“删除子文件夹及文件”权限。
2.打开 chrome,静待 5 分钟左右,chrome 会在该目录下生成多个文件夹,在一个数字开头的文件夹下就可以看到 software_reporter_tool.exe 文件。(可能存在多个数字开头文件夹,请稍作等待)
说明:已在全新安装的 windows 系统中测试,chrome 安装文件是从谷歌官网下载。