Chrome被劫持这种事我处理过不下二十台电脑但2024年这批劫持木马是真的恶心——它不像以前那种改个快捷方式加个网址那么简单而是把Chrome的启动进程、搜索引擎、主页、甚至扩展策略全部动了手脚光删个快捷方式后缀根本治标不治本等你重启浏览器它又从注册表或计划任务里复活了。你遇到的情况跟我上周帮朋友修的那台一模一样Chrome每次打开都自动跳hao.360.com搜索框输入任何关键词结果都变成so.com的页面手动改了主页设置重启浏览器又被改回去。这说明你中的不是单纯改设置的垃圾软件而是带持久化能力的劫持木马。下面这份排查和清理方案是我实测走完一轮完整流程的总结照着做就能把浏览器状态彻底清干净。1. 先搞懂这次劫持的原理不然清理也是白搭1.1 2024年这批劫持木马的传播链条这次劫持的感染源我看了一下绝大多数都不是用户主动去下载的而是被捆绑安装的。比如下载一个号称“免费办公软件”的安装包点完“快速安装”后桌面多了几个图标Chrome就开始出问题了。还有一些是所谓的“系统优化工具”“清理助手”在后台静默安装这类工具自带驱动级保护杀毒软件扫不出来因为它会把自己注册成一个系统服务开机自启然后定时检测Chrome的配置文件一旦发现你改了设置就重新覆盖回去。和2020年前后的老式劫持相比2024年这批木马最大的变化是两点一是会给你装一个Chrome扩展挂在chrome://extensions/页面里表面上看是“高效工具”“右键搜索助手”之类实际上在后台拦截你的搜索跳转到so.com甚至直接改搜索接口二是它修改了Chrome的“由企业策略管理”标记Windows注册表里的HKLM\SOFTWARE\Policies\Google\Chrome被塞进了一条条扩展安装策略普通用户在浏览器设置里根本看到不也无法直接卸载。1.2 劫持链路的三个关键环节整条劫持链路我拆开来看就三个环节入口、驻留、生效。入口就是上面说的捆绑安装或静默下载这一步决定木马能不能进到你的电脑里。驻留是它保证自己不会被轻易清除的关键一般通过计划任务、启动项、服务三种方式实现优先级最高的是服务因为服务可以在你的用户账户尚未登录时就开始运行。生效则是它实际去篡改Chrome的机制这里有一条容易被忽略的它不一定直接改Chrome的快捷方式而是通过修改Chrome的偏好设置文件Preferences和Secure Preferences以及注入浏览器辅助对象BHO插件甚至修改系统的DNS解析让整个搜索引擎请求都走向so.com的服务器。明白了这三个环节你就知道为什么网上很多人发的“删除快捷方式后缀”“重建快捷方式”的办法不管用了——那些方法针对的是最原始、最表面的劫持根本没有碰到驻留和生效这两个根子上的环节。2. 动手清理第一步切断Chrome自身的被篡改项2.1 先别急着杀毒备份并导出你的浏览器数据很多人一上来就执行“重置Chrome设置”结果书签、密码、浏览器配置全没了回来哭诉数据丢失。正确的做法是先备份。Chrome的配置在用户目录下具体路径是Windows 10/11C:\Users\你的用户名\AppData\Local\Google\Chrome\User DataWindows 7C:\Users\你的用户名\AppData\Local\Google\Chrome\User Data你不需要整个目录都备份只要把“Default”文件夹下面的“Bookmarks”文件和“Bookmarks.bak”文件拷贝出来就能保住书签数据。密码数据存在“Login Data”文件里但这个文件一般不建议手动备份因为它受系统DPAPI加密保护直接拷贝到另一台电脑是用不了的。操作上我建议先做一遍完整的Chrome导出打开书签管理器按CtrlShiftO右上角有三个点的菜单选择“导出书签”会生成一个HTML文件这个最保险。密码的话可以在设置里搜索“密码管理器”逐个导出CSV如果有这个按钮的话没有就跳过。历史记录基本不用备份丢了就丢了。做完备份再清理你就没有后顾之忧了。我自己处理这种问题的时候备份这一步从不省略因为被劫持的电脑上还可能存在其他故障万一Chrome配置文件清理时损坏了至少书签和密码还能救回来。2.2 清掉被注入的快捷方式小尾巴你能拿到的快捷方式包括桌面的Chrome图标、任务栏的固定图标、开始菜单里的图标全部右键查看一遍“属性”重点是“目标”这个字段。正常的Chrome快捷方式目标应该是类似C:\Program Files\Google\Chrome\Application\chrome.exe如果后面多了一串网址比如C:\Program Files\Google\Chrome\Application\chrome.exe http://www.hao.360.com/这说明快捷方式被篡改了每次你用这个快捷方式启动Chrome它就会自动打开后面的网址导航劫持就产生了。处理办法很简单把“目标”字段里网址部分删掉只保留chrome.exe带引号的路径。注意每一项都处理完后再顺手把旧的快捷方式删掉新建一个正常的快捷方式右键chrome.exe发送到桌面快捷方式避免漏掉某一条被篡改的。改了快捷方式之后还要检查一个地方chrome://version页面。打开这个隐藏页面能看到当前Chrome的“命令行”那一栏如果里面有类似 --load-extension、--proxy-server、--disable-features 之类的参数说明有外部参数注入这个需要重点排查思路放在后面的DLL和注册表章节里。2.3 用Chrome自带功能修复劫持链路的浏览器端Chrome提供了一套自诊断和恢复机制很多人在这一步就完成了修复。路径是设置 - 重置设置 - 将设置还原为原始默认设置。执行还原之前注意勾选区里的“保留你的书签、登录信息和密码、其他数据”选项勾选它才会在重置设置的同时保留个人数据。重置内容包含搜索引擎、主页、启动页面、固定标签页、内容设置、Cookie和站点数据。执行重置之后Chrome会弹出一个说明页面关掉重开即可。完成后打开设置手动设置三样东西搜索引擎设置 - 搜索设置 - 管理搜索引擎器这里会出现一长串搜索引擎列表把so.com、hao.360.com、2345搜索这类全部删除。正常状态下应该只剩google、bing、百度这些正经厂商。如果发现某个引擎项被锁定无法删除或者出现“企业策略”字样的锁定提示说明劫持木马已经写入了系统策略需要用命令行手动删除注册表项具体操作在后面第4部分的注册表清理。主页和启动页设置 - 启动时三个选项里选“打开新标签页”不要选“打开特定网页或一组网页”下面的网址输入框全部都清空。主页按钮如果被打开了同时也清空主页地址。通知权限设置 - 隐私和安全 - 站点设置 - 通知这里会列出一堆允许发送通知的网站其中通常有hao.360.com、so.com这类导航站把它们的通知权限全部改成“不允许”。这三步做完Chrome浏览器的前端状态算正常了。不过别高兴太早我遇到的大部分案例光做这些重启浏览器后被改回来的概率还是很大核心问题在系统层面没清理干净。3. 系统层面排查计划任务、启动项与残留服务3.1 顺手清理启动项的四个位置Windows系统里启动项不是只在一个地方分散在四个位置清理时一个也别放过。任务管理器里的启动选项卡CtrlShiftEsc打开任务管理器切到“启动”页逐一检查每一条启动项。正常的项目一般都有合法的公司签名和发布者信息比如Google Inc.、Microsoft Corporation、Intel Corporation。看到发布者是空的、乱码的或者名字跟导航网站相关的比如“搜狗导航”“安全卫士提升工具”右键禁用。WinR运行msconfig系统配置这里的“启动”选项卡现在已经不直接管理启动项了但“服务”选项卡非常重要。记得勾选“隐藏所有Microsoft服务”剩下的就是第三方服务。正常电脑第三方服务一般不超过十来个每一条单独看“制造商”信息有奇奇怪怪公司名的一律勾选禁用。WinR运行shell:startup这个会打开当前用户的启动文件夹里面可能藏着恶意程序生成的快捷方式或exe文件比如所谓的“更新助手”“系统修复工具”。直接把可疑项删除。计划任务这是被劫持的高发区而且很多人会忽略这里。WinR运行taskschd.msc打开任务计划程序重点检查“任务计划程序库”根目录下有没有可疑任务。正常的系统任务不会出现在根目录出现的基本都是第三方程序创建的。我见过一个典型木马任务名称叫“Google更新助手”每隔五分钟运行一次每次运行就写一次Chrome的配置文件。查看任务名再右键点击“运行”观察它运行后是不是重新生成了劫持项找到后直接右键“删除”同时记得切到“触发条件”选项卡把里面所有触发条件记下来一并删除相关配置文件。这里有一个技巧计划任务里的恶意任务往往以系统权限运行普通用户删除时提示“拒绝访问”这时候你不必折腾权限直接在安全模式下启动电脑再清理重启时按住Shift键选择疑难解答 - 高级选项 - 启动设置 - 启用安全模式安全模式下第三方任务计划不会预加载你可以轻松删除。3.2 用Process Explorer锁定注入进程Chrome的劫持不是纯靠计划任务实现的有些木马会直接注入到进程里或者创建一个看起来像系统进程的子进程。遇到这类顽固劫持我建议用Process Explorer代替任务管理器来做进程分析。微软官网就能直接下载绿色工具不用安装。打开Process Explorer之后重点看这几个地方进程列表里有没有名称极像系统进程的副本比如svchost.exe跑在用户名下而不是SYSTEM账户下比如rundll32.exe后面跟着一长串不明路径参数。工具栏里的那个“显示DLL”按钮点击之后选中异常进程能看到它加载的DLL文件路径。一旦发现某个DLL路径是在C:\Users\xxx\AppData\Roaming\或AppData\Local\下面且名称特别像随机字符比如“fasd32.dll”“random.dll”之类基本可以确定就是劫持注入。右键可疑进程选择“Search Online”可以快速通过比对各杀毒引擎报告来判断是不是恶意文件。定位到可疑DLL后先把对应进程终止掉再去文件管理器删除DLL文件。如果提示文件被占用可以下载一个Unlocker或者直接在重启后到安全模式下删除效果更干净。这个流程虽然比前面几步复杂但对付顽固劫持是最核心的步骤尤其当你已经做完Chrome重置但问题依然存在的时候一定要回到这一步深挖。3.3 通过注册表查看被植入的浏览器策略前面提到Chrome被“企业策略”锁住的情况对应的注册表路径有两处HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\ChromeHKEY_CURRENT_USER\SOFTWARE\Policies\Google\Chrome打开注册表编辑器WinR运行regedit沿着路径找到这两个项。如果没有这些Policies项那很好说明劫持木马没用这招。如果有展开看里面的键值。劫持木马通常会写入以下类型的键ExtensionInstallForcelist这是一个多行字符串值每一行指向一个crx扩展下载地址Chrome每次启动都会强制安装这个扩展且用户无法卸载。处理方案是直接删除Policies下Chrome这一整个项右键 - 权限 - 添加当前用户 - 完全控制改完权限后删除重启Chrome扩展策略就解除了。DefaultSearchProvider搜索相关的一系列键比如DefaultSearchProviderSearchURL、DefaultSearchProviderName值指向so.com或hao.360.com。这些也要一并清掉。删除的时候把整个Chrome策略项删掉即可不用一个一个删。删除注册表策略项之后再回到第2部分的chrome://extensions里把那些残留的恶意扩展全部删掉。这一步真的要去扩展列表里仔细看我见过有些劫持扩展名称起得非常像正常工具比如“快捷搜索助手”“网址导航插件”点进去看权限列表它需要“访问所有网站的数据”“修改浏览器外观”这权限需求明显超出正常扩展的范围直接删除。4. 各家杀毒软件处理的捷径与局限4.1 为什么杀毒软件扫不出来这类劫持木马很多人中了hao.360.com劫持后第一时间打开了Windows Defender全盘扫描结果扫了半天显示“未检测到威胁”就以为系统没问题。这里有个误解不是杀毒软件没扫到病毒文件而是劫持木马本身可能不是传统的病毒程序而是“潜在不需要的程序PUP”。PUP这类程序的特点是它不感染系统文件不自我复制不破坏数据只是修改浏览器设置和添加启动项。杀毒软件对这类程序的默认策略通常是仅警告或不自动处理担心误杀捆绑在正规软件里的合法组件。所以你会看到Defender扫了半天啥也没发现但实际上浏览器还是被劫持。4.2 使用专业工具做补充扫描杀毒软件虽然不识别但专门针对浏览器劫持的清理工具有效得多。我个人用过两三个方向不同的工具实测下来各有优势火绒剑火绒安全自带的专杀工具它的“系统启动项管理”和“文件粉碎”功能对付计划任务和DLL注入很利索而且它是用规则引擎扫描能主动识别出可疑的启动项和计划任务检查通过率比Defender高不少。Malwarebytes AdwCleaner一款专门清理广告软件和PUP的工具不用安装下载就能跑。它的扫描逻辑就是看浏览器设置和启动项对导航劫持类的问题非常敏感。我用它处理过一台被2345全家桶劫持的机器五分钟扫出十几项恶意组件一键清理就搞定了。Chrome内置的CleanUpTool在chrome://settings/cleanup里点击“查找有害软件”。Chrome自己维护了一份劫持特征库主要是针对搜索引擎劫持和首页劫持的能自动扫描并修复这些常见的篡改。工具的使用上没有太多技巧就是扫描到发现项就应用修复修复完成后重启浏览器验证。但注意这三类工具的修复范围主要覆盖浏览器配置和启动项层面如果你碰到的是带驱动保护的高级劫持比如它自己注册了一个驱动服务让你删不掉文件那工具也无能为力最终解决办法就是进恢复模式备份好数据后重装系统。这种极端情况不多但要有心理准备。5. 修复后的防御加固与个人实战经验5.1 做完清理后的六个防御检查点浏览器能正常打开搜索后别急着撒手。我每次做完整轮清理都会顺手把下面六个防御检查点跑一遍确认劫持木马没有留下反攻的后门。检查代理设置WinR运行inetcpl.cpl打开Internet选项切到“连接”选项卡点“局域网设置”确保“为LAN使用代理服务器”是未勾选状态。有些劫持木马会改代理设置让你所有的网络请求都经过恶意代理服务器这样即便Chrome设置全对搜索结果依然会被篡改。这类劫持的隐蔽性极高不看代理设置很容易漏掉。检查hosts文件C:\Windows\System32\drivers\etc\hosts文件用记事本打开正常内容只有带#号的注释行。如果里面出现了google.com、bing.com、chrome.google.com这类网站的IP映射记录立即删掉。有些木马会把谷歌搜索地址咬死到一个黄色网站或导航站的IP导致你以为所有搜索都被劫持了实际上只是DNS层面被改。清理系统临时目录WinR运行%temp%把临时文件夹里的文件全部选中删除。劫持木马下载执行文件经常藏在临时目录里系统自动清理未必及时手工清最靠谱。删不掉的文件可能是正在运行重启后在安全模式下再来一遍。检查Chrome的“同步”项目劫持木马有时会利用Chrome同步功能同步一份恶意设置到云端然后在你其他设备的浏览器上继续生效。建议打开Chrome设置 - “您与Google” - “同步”把同步项目里的“设置”开关关掉只保留密码、书签这些必须同步的。有条件的可以同时清除一下云端同步数据Google账户设置里有清除云端数据的选项彻底断干净。更新或重装Chrome到最新版修复完成后打开“关于Chrome”这一页确保版本号是最新的。2024年这批劫持木马很多是利用了Chrome的旧版本漏洞实现的注入升级到最新版可以封掉这些漏洞降低再次感染概率。如果不想升级至少也要养成定期启用Chrome自动更新的习惯。检查Chrome快捷方式的“兼容性”和“高级属性”右键快捷方式属性在“兼容性”选项卡里如果“以管理员身份运行此程序”被勾选了取消勾选正常情况下Chrome不需要管理员权限运行。这个选项一旦打开每次启动Chrome都会触发UAC提权提示而且方便劫持程序拿到管理员权限注入DLL。5.2 我踩过的几个坑和相应的避坑心得处理这么多劫持案例中间也踩过不少坑挑几个典型的出来说。第一个坑是重置Chrome之后同步功能会自动把劫持设置拉回来。我修第一台被劫持的电脑时在浏览器设置里恢复了默认设置清掉了恶意扩展重启浏览器看着都正常了。结果过了半小时打开电脑Chrome又跳回了hao.360.com。排查了半天才发现罪魁祸首是Chrome的云端同步它在后台把之前同步出去的恶意搜索引擎配置又拉回到了本地。所以处理劫持的流程顺序很关键先断开同步等修复完成后再重新开启同步而不是先重置浏览器后还保持同步开启状态。第二个坑是清理注册表时删掉了合法的Chrome策略项。有些公司的办公电脑会通过注册表策略配置Chrome的首页为内部门户网站如果用户手滑把整个Policies项都删了办公系统的入口就找不到了甚至影响域账户登录。我对注册表操作的一贯原则是改之前用注册表编辑器的“文件 - 导出”先备份好整个Policies分支这样万一删多了还能恢复。第三个坑是清理完启动项电脑重启后Chrome设置又被改回来查了半天最后发现是“另一个人”在搞鬼——同事的另一台电脑上中了同样的木马局域网下通过共享文件夹把恶意文件重新传播了回来。这种局域网内反复感染的情况光清理一台机器没有用需要把几台电脑一起断网隔离后逐一清理否则今天清好一台明天联网又被带回来了。第四个坑是快捷方式后缀删干净了但用户是通过任务栏固定的图标启动的Chrome删掉后缀后任务栏图标还是指向带网址的旧快捷方式。我后来都会顺手把任务栏上固定的Chrome取消固定重新从开始菜单或桌面图标固定一遍这样才能确保启动入口干净。5.3 到底要不要重装系统有人清理到一半发现注册表里几十条恶意策略服务里还挂着一个驱动级的劫持服务文件删不掉服务停不了就开始纠结“要不要直接重装系统”。我给你的判断标准是这样的只要你能在安全模式下正常启动、能删除可疑文件、能清理注册表项就没必要重装花一两个小时手工清理比重装再迁移数据更省心。如果劫持木马进行了驱动级保护比如文件名在安全模式下也删不掉服务里显示“受保护”甚至出现蓝屏或者电脑上已经出现账号被盗、文件被加密的迹象木马篡改了你的文件扩展名并弹勒索提示这种情况不需要犹豫直接重装最安全。重装之前把个人数据文件备份到移动硬盘或网盘上系统盘直接格式化重装。大部分2024年的劫持木马还到不了驱动级那么狠的程度停在计划任务和注册表策略层面的占多数手工清理完全能搞定。建议你先按我前面讲的流程走一遍一般两个小时内就能解决。最后再说一点个人体会浏览器被劫持这事儿关键不在于修好后一阵子而在于改掉胡乱安装软件的习惯。我修过的电脑里有一半以上是在下载站装完所谓“免费软件”后中招的。现在装软件尽量从官网下载安装包安装时勾选“自定义安装”把捆绑项全去掉用完软件卸载时顺手清理掉它留下的计划任务和启动项。这套习惯养成之后不只是Chrome整套电脑都不容易再出这类问题。
