You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome与Opera桌面端遭可疑脚本注入的排查清除求助

定位并清除Chrome/Opera本地脚本注入问题

一、定位注入源的核心步骤

1. 追踪本地端口对应的进程

脚本来自127.0.0.1:xxxx这类本地端口,先通过命令行定位占用端口的进程:

  • 打开管理员权限的命令提示符,执行:
    netstat -ano | findstr :[你的端口号,比如64165]
    
    得到对应PID后,执行:
    tasklist /fi "PID eq [获取到的PID]"
    
    查看进程名称与路径,标记可疑进程。
  • 若端口动态变化,用Process Monitor(微软Sysinternals工具)过滤本地回环(127.0.0.1)的HTTP请求,追踪发起请求的进程。

2. 检查系统级代理与注册表劫持

Chrome/Opera基于Chromium,无痕模式仍中招说明是系统层注入:

  • 打开Chrome的chrome://net-internals/#proxy页面,查看是否存在异常的自动配置脚本或本地代理(即使手动关闭代理,也可能被恶意程序篡改系统设置)。
  • 检查WinHTTP代理设置:
    netsh winhttp show proxy
    
    若有异常,执行netsh winhttp reset proxy重置。
  • 打开管理员权限的注册表编辑器,检查以下路径:
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
      查看ProxyServer、AutoConfigURL是否被篡改,删除可疑值。

3. 排查启动项、服务与计划任务

  • 打开任务管理器「启动」标签,禁用陌生的开机自启程序。
  • 运行services.msc,查找可疑服务(尤其是与网络、浏览器相关且非系统默认的服务),禁用后删除对应文件。
  • 运行taskschd.msc,检查计划任务库中是否有定期触发的可疑任务,删除恶意任务。

4. 检查浏览器启动参数与注册表启动项

  • 右键Chrome/Opera快捷方式,查看「目标」栏是否被添加--proxy-server=、--inject-script=等异常参数,删除后保存。
  • 检查注册表中浏览器的启动命令:
    • Chrome:HKEY_CLASSES_ROOT\ChromeHTML\shell\open\command
    • Opera:HKEY_CLASSES_ROOT\OperaHTML\shell\open\command
      确保默认值仅指向浏览器主程序,无额外参数。

二、彻底清除的操作步骤

  1. 终止并删除可疑进程文件:结束定位到的可疑进程,通过任务管理器右键进程→「打开文件所在位置」找到路径,用管理员权限删除文件;若无法删除,可进入安全模式操作。
  2. 重置系统网络配置:
    netsh int ip reset
    netsh winhttp reset proxy
    
    重启电脑后验证网络设置。
  3. 检查并修复Hosts文件:
    用管理员权限打开C:\Windows\System32\drivers\etc\hosts,删除所有陌生条目,保存后重启浏览器。
  4. 用Autoruns工具清理恶意项:
    运行Autoruns(微软Sysinternals工具),切换到「Everything」标签,筛选未签名或陌生的条目,右键禁用并删除对应文件。重点关注「Services」「Drivers」「Explorer」「Internet Explorer」标签下的可疑项。
  5. 安全模式下深度查杀:
    进入Windows 11安全模式,用Windows Defender离线扫描或Malwarebytes进行全面查杀,清除驱动级恶意程序。

三、后续排查与预防措施

  • 定期检查Chrome/Opera的chrome://net-internals/#proxy页面与启动参数,确保无异常。
  • 保持Windows 11系统更新,安装最新安全补丁,关闭不必要的系统服务。
  • 避免下载来源不明的软件(尤其是破解版、绿色版),从官方渠道获取应用。
  • 尽量避免用管理员权限运行浏览器,降低恶意程序注入风险。
  • 每月用Autoruns和Process Monitor扫描系统,排查异常进程与启动项。

内容的提问来源于stack exchange,提问作者user2638158

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 12:15:54