这事说来就糟心。昨天下午想玩个老单机游戏放松放松,打开下载好的文件夹,双击图标,屏幕愣是没反应。我想着算了再点一次,这时候瑞星那个小狮子图标突然弹出来,跳着红字告诉我:检测到木马程序,已隔离。我当时人就傻了,这游戏我上个月还玩得好好的,怎么今天就成病毒了。
把瑞星暂时关掉再打开游戏,一切正常,游戏标题画面晃着眼,背景音乐悠悠地响着。我又把瑞星打开,再启动游戏,它二话不说又给拦下来了。反反复复试了好几次,每次游戏程序一运行,瑞星必跳出来警告,但游戏完全能跑,没有后台乱弹广告,没有偷偷联网下载东西,更没有加密勒索我文件的意思。
这其实不是瑞星一家的问题,国内杀毒软件对单机游戏误报这种事,我碰上过好几回。以前用360也差不多,有一回下个怀旧小游戏,360直接给我删了,连回收站都找不到。后来我还特地去查了查,发现核心原因是单机游戏的破解机制。现在网上能下载的单机游戏,很多都不是正规途径的,游戏文件里通常带有一个破解补丁,这个补丁的作用是绕过正版验证,让程序跳过联网校验直接进入游戏。而这个绕过的动作,杀毒软件看起来和木马劫持程序的行为很像。
瑞星判断是病毒还有个原因,就是很多破解补丁的编写方式确实是套用了一些老外的通用工具,这些工具不仅用来破解游戏,也被恶意软件作者拿去改装过。杀毒软件靠特征码识别,如果这个特征码片段恰好和某个木马样本的代码撞了,那就会标记成病毒,哪怕本意根本不同。说句实话,这个误判率相当高,尤其对于小众游戏。
再加上单机游戏为了减少体积或者加快加载速度,常用加壳和压缩处理,程序启动时会有一层解包动作,这会触发杀毒软件的“可疑行为”检测。瑞星对这种行为特别敏感,实时监控一旦检测到程序要脱壳运行,直接就按病毒处理了,因为它没法判断你是在游戏里解包还是在恶意程序里释放载荷。无辜的游戏就被当成嫌疑犯抓了起来。

还有一点大家可能没意识到,很多免费下载站的游戏包,其实捆绑了推广插件甚至是广告程序。这种捆绑行为让整个游戏文件夹都带了不干净的属性。你去网上搜索这个游戏的时候,百度出来的前几个链接,十个里面七个是钓鱼站,下载下来的东西本身就夹杂着木马。瑞星就算是硬着头皮把真正的游戏文件放过,也得把那些捆绑的东西拦下来。但问题是它的提示弹窗做得太笼统,只说“发现病毒”,也不说清楚具体哪个文件有问题,弄得玩家只能一刀切,关掉杀毒软件才能开游戏。
说到底,这就是一个平衡难题。杀毒软件只要误杀一次,用户就很气,但要是它什么都不拦,病毒就能在系统里乱窜。瑞星选择了宁可错杀一千,不肯放过一个。从安全角度讲这么做没错,但对单机游戏玩家来说,就非常痛苦了。
不过我也不想全怪瑞星,现在玩单机游戏的渠道本来就越来越窄。正规平台上的游戏不少,但很多老游戏根本买不到。Steam上架的老游戏又锁了国区,玩家想去玩那些童年回忆,除了去下载站碰运气,还真没别的路子。如果那天我是在Steam上面买的游戏,瑞星也不会这么折腾我了。说到底,我还是玩盗版理亏,瑞星也算是歪打正着地维护了一下“正版尊严”吧,虽然它该拦的没拦住,不该拦的全给拦了。
现在我的解决办法是,给游戏添加信任区,把整个游戏文件夹都排除在瑞星监控之外。但我也留了个心眼,只对那个游戏文件夹信任,其他地方的扫描照样开着。这算是和平共处了,但愿瑞星更新病毒库之后不会把这信任设置也给忘了吧。