访问所有网页均出现随机CSS代码 杀毒未检出求排查方案
问题现象
访问所有网页时均存在大量异常style标签,先后使用两款第三方杀毒软件、Windows Defender脱机扫描检测,均未发现病毒程序。异常注入的代码片段如下:
<style>a[href^="https://track.restricted.com/"],restricted,[href^="https://restricted.com/"] > img,a[href^="https://restricted.me/"],a[href^="https://track.restricted.com/"],restricted,[href^="https://restricted.com/"] > img,a[href^="https://restricted.me/"]
故障原因
本地无病毒检出的前提下,这类全局网页注入的CSS规则不属于本地病毒行为,基本都是内容过滤类逻辑的注入,常见来源有三类:
- 本地安装的广告拦截、隐私防护类浏览器扩展,或是系统级网络防护工具注入的元素隐藏规则。这类规则的作用是屏蔽指向跟踪域名的链接、图片元素,避免用户被跟踪或跳转至恶意站点,因为要实现跨全站的元素隐藏,会直接向所有网页插入全局style标签。这类工具属于合法防护类软件,杀毒软件不会标记为风险。
- 当前使用的网络链路存在内容劫持。不管是家用宽带、公共WiFi还是移动数据,运营商侧的广告拦截、反诈过滤类功能,都会在网页传输过程中插入自定义规则,屏蔽特定域名的相关元素,这类操作发生在网络传输环节,和本地设备无关,杀毒扫描自然不会有结果。
- 本地运行的代理、VPN、网关类网络工具自带跟踪屏蔽功能,会在网页内容返回浏览器前插入对应隐藏规则,拦截跟踪类域名的元素展示。
排查步骤
- 逐次禁用所有浏览器扩展,每禁用一个就刷新网页检查异常标签是否消失,可快速定位是否为扩展注入
- 断开当前网络,切换至手机热点这类完全独立的网络,同时关闭所有代理、VPN类工具后访问网页,如果异常标签消失,即可确认是原网络链路或本地网络工具导致的注入
- 打开浏览器开发者工具,在元素面板定位到该异常style标签,查看其来源标识:如果来源对应浏览器扩展ID,就是扩展注入;如果来源标记为当前网页资源,就是网络传输链路注入的内容。
内容的提问来源于stack exchange,提问作者Leon D
相关产品推荐
相关产品推荐

