← Back to blog

抖音安全组件调查与解决方法

用户问题与初步调查

我的电脑里面有一个抖音安全组件,不是我安装的,卸载了,只要打开抖音直播伴侣就会静默安装,长期在后台挂机,我怀疑它在偷偷手机我的隐私。你帮我查一下它。

回答如下:

基于我的调查,这个 C:\Program Files (x86)\edrAgent\edrservice.exe 确实是抖音/字节跳动的终端安全组件(EDR Agent)。以下是关键发现:

🔍 核心发现

项目 详情
组件名称 终端安全 (Endpoint Security) / EdrAgent
版本 5.3.3.10043
发布者 字节跳动
安装路径 C:\Program Files (x86)\edrAgent\
服务名称 Edrservice (自动启动,LocalSystem 权限运行)
进程 PID 6032

🌐 网络行为

  • 监听本地端口: 127.0.0.1:61000
  • 外部连接: 192.168.8.216:50630 → 111.63.63.194:443 (已建立连接)
  • 配置的服务器: ic.snssdk.com (字节跳动数据收集域名)、dig.bdurl.net

📁 数据存储

  • seraph_storage/ - 包含崩溃数据、性能指标、网络日志
  • xlog/ - 审计日志 (二进制格式)
  • parfait/ - 字节跳动内部性能监控框架数据
  • ttnet/ - 网络配置和偏好设置

⚠️ 隐私风险

  1. 最高权限运行 - LocalSystem 权限,可访问全系统文件、注册表、进程
  2. 持续上传数据 - 通过 QUIC/HTTP/3 协议向字节跳动服务器实时发送遥测数据
  3. 静默安装 - 随抖音直播伴侣捆绑安装,未经用户明确同意
  4. 卸载后自动重装 - 打开直播伴侣即自动重新安装

注意:如果必须使用抖音直播伴侣,建议在虚拟机或隔离环境中运行,或使用防火墙屏蔽 ic.snssdk.com 和 dig.bdurl.net 的出站连接。

它收集的具体都是哪些数据?


📊 数据收集清单(从配置文件和二进制分析得出)

1. 性能遥测数据 (parfait 配置)

类别 收集频率 上传频率 详细内容
CPU 每60秒 每60秒 使用率、频率、温度、核心数
内存 每60秒 每60秒 进程内存、堆/栈、页面错误、工作集
磁盘信息 每60秒 每60秒 容量、剩余空间、健康度(SMART)、读写速度
磁盘 I/O 每60秒 每60秒 IOPS、吞吐量、队列深度、延迟
网络监控 启用 - 连接状态、带宽、丢包、延迟、DNS
内存矩阵采样 100%采样率 - 4KB缓冲区、16K最大缓冲、16层调用栈

2. 崩溃与异常数据

  • 完整内存转储 (fulldump) - 进程崩溃时的完整内存镜像
  • 异常代码、故障模块、RVA 偏移
  • GWP-ASan 检测 (内存错误:Use-after-free, buffer overflow)
  • 卡顿/ANR 报告 (jank reports) - UI 线程阻塞检测
  • 自定义异常上传 (custom_exception 目录)

3. 设备指纹与注册信息 (deviceregister_shared.dll)

  • 硬件序列号 (BIOS、主板、CPU、磁盘)
  • 网络适配器 MAC 地址
  • 系统 UUID、Windows 安装 ID
  • 安装时间、地区设置 (region_used: CN)

4. 网络通信数据

  • 目标服务器: ic.snssdk.com (字节跳动数据收集)、dig.bdurl.net (短链服务)
  • 协议: QUIC/HTTP/3 (优先)、TLS 1.3
  • 证书验证: 内嵌 RapiditySSL/TLS 证书链
  • 本地监听: 127.0.0.1:61000 (IPC/本地 API)

5. 审计日志 (xlog/seraph-*.alaudalog)

  • 二进制格式,包含:进程创建/退出、文件操作、注册表变更、网络连接、模块加载
  • 每日轮转,约 200-400KB/天

6. 文件隔离/查杀 (filequarant.exe / feigeSuperKiller.exe)

  • 可疑文件哈希 (MD5/SHA256)
  • 文件路径、创建时间、数字签名
  • 进程上下文 (PID、命令行、父进程)

🔐 敏感数据风险点

风险项 说明
完整内存转储 崩溃时可能包含:浏览器密钥、Token、剪贴板、屏幕截图、输入法缓存
进程内存采样 100% 采样率 + 16 层调用栈 = 可重建关键数据结构
网络监控 可关联访问的域名、IP、时间、流量模式
设备指纹 足以唯一标识设备,跨应用追踪
本地监听端口 61000 无认证,本地其他进程可调用其 API

🌐 数据流向

本机 (Edrservice, LocalSystem)
    │
    ├─→ 111.63.63.194:443      (字节跳动 telemetry)
    ├─→ 111.6.247.67:443       (字节跳动 telemetry)
    ├─→ 183.204.70.97:443      (字节跳动 CDN/配置下发)
    └─→ ic.snssdk.com:443       (主数据上报域名)
         dig.bdurl.net:443      (配置/短链服务)

🛠️ 卸载建议

# 1. 阻断出站连接 (防火墙)
New-NetFirewallRule -DisplayName "Block EdrAgent Telemetry" `
    -Direction Outbound -Program "C:\Program Files (x86)\edrAgent\edrservice.exe" `
    -Action Block -RemoteAddress 111.63.63.194,111.6.247.67,183.204.70.97

# 2. 禁用服务
Set-Service Edrservice -StartupType Disabled
Stop-Service Edrservice -Force

# 3. 使用自带卸载程序
& "C:\Program Files (x86)\edrAgent\unins000.exe" /SILENT

# 4. 删除残留文件
Remove-Item "C:\Program Files (x86)\edrAgent" -Recurse -Force

# 5. 删除计划任务残留 (如果有)
# 6. 卸载后监控直播伴侣安装目录防止重装

核心结论:

这是一个企业级 EDR 代理,以“安全”为名实则全量采集设备遥测、性能指标、崩溃转储、网络行为、设备指纹,每分钟上报一次,崩溃时上传完整内存镜像。

风险等级:高。