# 360 安全卫士网盾/主动防御与 Google Chrome 崩溃关联分析报告(来自codex-gpt-5.6-sol)
## 1. 报告概述
本文用于记录 Windows 11 环境下 Google Chrome 反复崩溃问题的现场取证结果, 重点分析 360 安全卫士注入模块与 Chrome 崩溃之间的关联性。
**结论等级:** 高置信度关联, 尚未完成最终隔离回归确认。
**主要嫌疑组件:**
```text
C:\Program Files (x86)\360\360Safe\safemon\chromesafe64.dll
C:\Program Files (x86)\360\360Safe\safemon\libzdtp64.dll
```
## 2. 环境信息
| 项目 | 信息 |
| --- | --- |
| 操作系统 | Windows 11, Build 22000.1163 |
| Chrome 版本 | 151.0.7922.76 |
| Chrome 路径 | `C:\Program Files\Google\Chrome\Application\chrome.exe` |
| 360 产品 | 360 安全卫士极速版 15.0.3.1005 |
| 360 主动防御服务 | `ZhuDongFangYu` |
| Crashpad 路径 | `C:\Users\Administrator\AppData\Local\Google\Chrome\User Data\Crashpad\reports` |
## 3. 用户可见症状
- Google Chrome 反复闪退。
- Chrome 闪退后会自动重新启动。
- 崩溃时间具有明显规律性。
- 关闭部分 360 网盾设置后, 新启动的 Chrome 仍然被加载 360 注入模块。
## 4. Crashpad 崩溃证据
Crashpad 连续记录了三份崩溃转储:
| 转储时间 | 文件 |
| --- | --- |
| 2026-08-08 18:00:49 | `5024837f-fde2-47ae-b539-3ae25fa8b2d0.dmp` |
| 2026-08-09 18:00:49 | `980a49c7-7d23-4829-9486-d1b29d19f614.dmp` |
| 2026-08-10 18:00:49 | `b04946d8-6abd-4199-b9cc-fef092a0d0e2.dmp` |
三份转储的异常信息完全一致:
```text
ExceptionCode: 0x80000003 STATUS_BREAKPOINT
ExceptionAddress: chrome.dll + 0x99B493B
Instruction: INT3 (0xCC)
```
三次崩溃虽然受到 ASLR 影响而使用不同内存基址, 但减去 Chrome 模块基址后的 RVA 完全相同, 表明是同一确定性代码路径触发的内部断点/断言, 不是随机地址损坏。
## 5. 360 注入模块证据
三份 Crashpad 转储均包含以下 360 模块:
```text
SafeWrapper.dll
libzdtp64.dll
chromesafe64.dll
inetsafe64.dll
browprom64.dll
ntvbld64.dll
```
这些模块均来自:
```text
C:\Program Files (x86)\360\360Safe\safemon
```
异常线程栈在三份转储中重复出现:
```text
libzdtp64.dll + 0x7F20
```
这说明 360 注入链不只是存在于磁盘或普通进程模块列表中, 而是出现在实际崩溃线程的活动栈路径附近。
## 6. 文件版本与时间关联
重点模块信息如下:
| 文件 | 版本 | 最后更新时间 | 文件描述 |
| --- | --- | --- | --- |
| `chromesafe64.dll` | 2.0.0.410 | 2026-08-08 10:24:04 | 360 安全卫士 360 网盾防护代理模块 |
| `libzdtp64.dll` | 1.0.0.1430 | 2026-01-23 10:53:18 | 360 网盾相关模块 |
| `SafeWrapper.dll` | 2.0.0.1340 | 2025-10-16 10:51:38 | 360 网盾模块 |
| `inetsafe64.dll` | 1.0.0.1480 | 2026-07-17 18:18:25 | 360 安全卫士模块 |
| `browprom64.dll` | 1.0.2.1076 | 2025-10-21 04:19:00 | 360 网盾 browprom 模块 |
| `ntvbld64.dll` | 1.0.0.1210 | 2025-02-19 11:32:02 | 360 网盾模块 |
`chromesafe64.dll` 在 2026-08-08 10:24:04 更新, 当天 18:00:49 首次出现当前连续崩溃记录, 两者存在明确时间关联。
上述 360 DLL 均通过 Authenticode 签名验证, 签名发布者为 `Beijing Qihu Technology Co., Ltd.`。这表明问题属于已签名第三方安全软件与 Chrome 的兼容性或注入冲突, 不是随机恶意 DLL 伪装。
## 7. 新进程注入复核
在停止旧 Chrome 全部进程后, 新 Chrome 主进程于 2026-08-10 18:45:24 重新启动。新进程仍然加载了以下 360 模块:
```text
SafeWrapper.dll
libzdtp64.dll
chromesafe64.dll
inetsafe64.dll
browprom64.dll
ntvbld64.dll
```
这排除了“旧 Chrome 进程未退出导致 DLL 残留”的解释, 证明 360 注入链会作用于全新启动的 Chrome 进程。
## 8. 其他因素排查
### 8.1 Chrome 扩展
- 扩展目录中未发现与本次崩溃对应的原生 DLL 注入。
- 部分扩展目录更新时间位于当天 18:00:49 崩溃之后, 不符合触发顺序。
- 扩展可能造成网页、代理或脚本冲突, 但目前没有证据表明扩展导致了本次 `chrome.dll` 内部断点崩溃。
### 8.2 显卡驱动
- 未发现 `Display 4101`、`nvlddmkm`、`LiveKernelEvent` 等相关错误。
- NVIDIA 驱动版本与 RTX 3070 硬件匹配。
- 当前证据不支持显卡驱动重置是主要原因。
### 8.3 内存与 Windows 错误日志
- 未发现系统性内存耗尽证据。
- Windows Application/System 日志中未发现对应的 Chrome `Event ID 1000/1001` 错误记录。
- Chrome Crashpad 是目前最直接的崩溃证据来源。
## 9. 隔离测试结果
曾尝试停止 360 主动防御服务:
```powershell
Stop-Service -Name ZhuDongFangYu -Force
```
结果:
```text
无法停止 ZhuDongFangYu 服务
```
服务仍保持 `Running` 状态, 说明 360 自我保护阻止了外部停止。因此, 当前尚未完成“关闭 360 注入后 Chrome 不再崩溃”的最终 A/B 回归测试。
## 10. 综合判断
当前证据链如下:
```text
固定时间重复崩溃
↓
Chrome 同一 RVA 触发 STATUS_BREAKPOINT
↓
三份转储均加载相同 360 网盾 DLL
↓
异常线程栈重复出现 libzdtp64.dll + 0x7F20
↓
全新 Chrome 进程仍被 360 模块注入
```
综合判断, **360 安全卫士网盾/主动防御注入链是本次 Chrome 崩溃的首要原因**, 其中优先排查 `chromesafe64.dll` 与 `libzdtp64.dll`。
由于 360 自我保护阻止了服务隔离, 当前结论应表述为“高置信度关联”, 不应表述为已完成 100% 因果确认。
## 11. 建议处理方案
1. 通过 360 托盘菜单完整退出 360, 而不是只关闭单个设置开关。
2. 确认 `360Tray` 与 `ZhuDongFangYu` 进程消失。
3. 重启 Chrome, 执行以下命令确认注入是否消失:
```powershell
tasklist /m chromesafe64.dll
```
4. 如果不再加载 360 DLL, 观察 2026-08-11 18:00:49 是否再次崩溃。
5. 优先升级 360 到包含 Chrome 151 兼容性修复的版本。
6. 如果升级后仍然崩溃, 可仅关闭 360 网盾/浏览器防护, 或评估更换安全软件。
7. 不建议手动删除 `chromesafe64.dll`, 也不建议通过删除 Chrome 扩展来替代 360 注入隔离。
## 12. 变更边界
本次取证过程中:
- 未删除任何文件。
- 未卸载 360。
- 未修改服务启动类型。
- 未修改 Chrome 用户数据、扩展数据或浏览器配置。
- 停止服务测试因 360 自我保护失败, 未形成持久化系统变更。
|
|
|
|
|
|
评论
直达楼层