ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

浏览器主页被360劫持?从原理到彻底卸载的Edge清理实战

浏览器主页被360劫持?从原理到彻底卸载的Edge清理实战 你有没有遇到过这种情况电脑好好的某天打开Edge浏览器结果冒出来一个360导航首页搜索引擎也变成了so.com设置里的主页明明没改但就是死活改不回去。上周我就帮朋友收拾了这么一台电脑折腾了快两个小时前前后后踩了好几个坑。这类问题表面上是“主页被篡改”背后往往是360全家桶留了一整套“自保机制”。光去浏览器设置里改主页基本没用因为真正说了算的是一个驻留进程开机就把配置给你锁死了。今天我把这次排查和清理的思路完整记录下来覆盖从判断、修复到彻底卸载的整个流程希望对同样被这个问题困扰的朋友有帮助。1. 劫持是怎么发生的先认清360的“全家桶”逻辑1.1 装一个软件为什么全家都来了很多人装360安全卫士的时候只点了一下“立即安装”根本没注意到安装界面下方的几个预勾选项。我见过太多人跟我抱怨“我就装了个杀毒软件怎么浏览器、压缩软件、壁纸、PDF阅读器全出来了”。这件事的本质是免费杀毒软件要靠其他产品变现。安全卫士本身是免费的但浏览器、搜索导航、软件管家里的推广位、壁纸等才是收入来源。于是安装器会默认帮你勾选“安装360安全浏览器”“将360导航设为首页”“使用360搜索”等选项而且这些选项经常藏得很深字体也很小不是仔细看的话真的注意不到。更麻烦的是这类软件安装之后不会只改一遍设置。就算你手动把Edge主页改回了bing或about:blank第二天开机又会被改回去。这说明有一个后台进程或计划任务在反复执行“主页锁定”操作光改表面设置是治标不治本。1.2 为什么偏偏是Edge被盯上你可能会有疑问我又没装360浏览器凭什么我的Edge被劫持其实360的劫持行为不挑浏览器Chrome、Edge、Firefox它都一视同仁。之所以Edge被盯上纯粹因为它是Windows默认浏览器用户量大、打开频率高把Edge的默认页改成360导航等于直接垄断了导航和搜索的流量入口。我建议你先确认一下自己到底是Edge被改成了360导航还是桌面快捷方式被换成了360浏览器的快捷方式。两者长得像但处理方式完全不同。如果是Edge被改主页说明配置文件或启动参数被动了手脚按本文第3章的步骤逐层排查。如果是桌面图标变成了360浏览器的图标说明安装器偷偷替换了快捷方式把原来的Edge快捷方式指向了360浏览器或者新增了一个假的Edge快捷方式。快速判断方法右键桌面图标选“属性”看“目标”那一栏。如果是类似C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe这样的路径那就是真Edge如果指向C:\Program Files (x86)\360\360se6\Application\360se.exe那你的快捷方式已经被调包了。2. 深入拆解劫持Edge的几种常见手法2.1 浏览器设置本身被修改最基础的一种修改浏览器主页、搜索引擎和启动页。360的安装器会把Edge的启动页改成360导航把默认搜索引擎改成so.com如果只是改页面处理起来最省事进设置改回来就行。但多数人遇到的情况比这复杂因为360还有策略组注入、计划任务等高级手段避免用户轻易改回去。2.2 计划任务循环重置这是最阴的一种。360会在Windows任务计划程序里注册一个定时任务每隔一段时间或开机时执行一次“主页修复”强制把首页设回360导航。注意“主页修复”这个描述可能用“修复”“优化”“升级”这类字眼听起来像是做好事实际上在反复覆盖你的浏览器配置。这个任务一般藏在计划任务库的Microsoft\Windows或Microsoft\Office目录下面用了一个很像系统任务的名字不仔细分辨根本看不出来。处理办法按WinR输入taskschd.msc打开计划任务程序审查那些名字可疑、触发条件为“登录时”或“启动时”的任务。如果你不确定可以双击任务查看“操作”选项卡凡是执行程序指向360目录的直接右键禁用或删除。2.3 Windows策略组注入360的某些版本会往本地组策略里写入“禁止修改主页”的配置。一旦策略生效Edge设置页里的主页字段会变成灰色根本无法编辑。这招很狠属于“管理员级别的封禁”。普通用户在浏览器设置里会发现主页那一栏完全不能点像是被系统锁住了。打开组策略编辑器WinR输入gpedit.msc就能看到相关的配置一般在“计算机配置→管理模板→Windows组件→Microsoft Edge”或“用户配置→管理模板→Windows组件→Microsoft Edge”下。除了浏览器策略还要检查一下系统级的“明确不允许运行”策略和“禁止更改主页”的条目。找到后把状态改成“未配置”再重启Edge。2.4 浏览器扩展插件注入这一条经常被忽略。卸载360浏览器之后360的一些扩展插件可能还留在Edge里。这些插件会修改浏览器的启动行为、注入广告、把默认搜索引擎改掉。打开Edge进入扩展管理页面地址栏输入edge://extensions仔细看每一个已安装的扩展。如果发现名字里带360、Haozip、So.com、都有意思或者你根本没装过的扩展直接禁用并删除。有些顽固的扩展会显示“由你的组织管理”这意味着浏览器策略文件也被写入了需要额外删除注册表里的HKLM\SOFTWARE\Policies\Microsoft\Edge项。2.5 快捷方式参数附加还有一招常见但很容易漏掉的修改Edge快捷方式在目标路径后面加上--load-extensionC:\xxx\360相关的dll或crx这样的参数。每次你通过这个快捷方式启动Edge就会自动加载他们预设的扩展或主页地址。检查重点桌面快捷方式、任务栏固定图标、开始菜单磁贴右键属性挨个看。重点关注“目标”末尾是否有附加参数“起始位置”是否被改。不只检查Edge的快捷方式Chrome和Firefox的也要看它们的快捷方式同样可能被附加了恶意的参数。以上这五条是我这次排查过程中实际遇到的可能你电脑上只会出现其中一两种也可能全都有。所以下一步的修复顺序很重要——必须按“表面设置→快捷方式→计划任务→策略→插件”这个顺序一步步来漏掉任何一层都可能复发。3. 手动修复Edge默认页面的完整步骤3.1 先建立系统还原点防止翻车说实话我第一次给别人清理这类问题时不建还原点结果有一次误删了系统关键项开机后电脑出问题最后花了一下午修复。从那以后我每次动系统级配置之前都会先建立一个系统还原点。按WinR输入sysdm.cpl打开“系统保护”选项卡选中系统磁盘一般是C盘点“创建”输入一个名称比如“清理360劫持前”。等待创建完成。建立好还原点后万一后面哪一步出问题可以随时回滚到这一步比后悔要强得多。3.2 浏览器设置里的正面防御先做最简单的部分。打开Edge点右上角三个点→设置→开始、主页和新建标签页把“Microsoft Edge启动时”选为“打开以下页面”然后填入你想要的地址在“主页”按钮那里也改成你想要的首页。接着去设置→搜索和服务把搜索引擎换成Google或Bing点“地址栏和搜索”把默认搜索引擎改成你需要的并删掉so.com和360搜索。这里会有一种情况你改完之后当天一切正常第二天开机又被改回去了。这说明底层还有计划任务或策略在作祟请继续往下走。3.3 检查并修复快捷方式这一步很多人容易漏。右键桌面快捷方式点属性看“目标”一栏是不是干净的干净的示例C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe被篡改的示例C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe http://www.360.cn如果目标末尾多了网址、扩展路径或参数全部删掉只保留引号内的msedge.exe路径。检查完桌面再看任务栏和开始菜单因为安装器有时会同时修改多处快捷方式。修复完快捷方式后顺便重建一个干净的桌面快捷方式打开Edge点设置→“更多工具”→创建快捷方式会重新生成一份标准的快捷方式比较省事。3.4 清理计划任务和开机启动项接下来按WinR输入taskschd.msc打开计划任务程序。在左侧点击“任务计划程序库”然后查看每个任务。重点找名称看着特别正经、但执行程序在360目录的任务。一个可靠的排查方法双击计划任务切到“操作”选项卡看“程序或脚本”是什么。如果路径包含360safe、360se、360zip等关键词那就是它干的。找到后右键→删除。但如果删除时报错可能是360正在运行先打开任务管理器把360相关进程全部结束再回来删除。也可以先把任务“禁用”而不是删除观察几天确认没问题再删。同时按CtrlShiftEsc打开任务管理器切到“启动”选项卡把360相关的启动项全部禁用。命令行的方式也可以wmic startup get caption,command reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run看到360相关的键值用reg delete删除或者手动到注册表编辑器里操作。3.5 清理组策略里的锁死配置打开组策略编辑器WinR输入gpedit.msc。依次展开“计算机配置→管理模板→Windows组件→Microsoft Edge”右侧找“配置主页”“允许导入主页设置”这类条目把状态改为“未配置”。再检查“用户配置→管理模板→Windows组件→Microsoft Edge”同样处理。还有一个位置容易被忽略“计算机配置→管理模板→系统→Internet 通信管理→Internet 通信设置”里面的“关闭主页更新”如果被禁用或启用都会影响主页设置全部改成“未配置”。注意不是所有Windows版本都有gpedit.msc。家庭版默认不包含你可以通过“控制面板→程序→启用或关闭Windows功能”安装也可以用注册表编辑器替代定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge和HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge把不需要的键值删掉。3.6 清理解析劫持hosts和DNS有些劫持会修改hosts文件或DNS设置导致你输入一个正常网址但实际打开的却是360的页面。这种情况比较难发现因为浏览器地址栏看上去没毛病。检查hosts文件notepad C:\Windows\System32\drivers\etc\hosts看有没有可疑的记录把常用网站解析到本地或其他IP比如127.0.0.1 www.google.com这种如果有就删掉#开头的注释行除外。DNS检查打开控制面板→网络和共享中心→更改适配器设置右键当前网络连接→属性双击IPv4看DNS服务器地址是否被改成了奇奇怪怪的IP。正常情况应该使用运营商自动分配的地址或公共DNS如114.114.114.114、223.5.5.5。如果嫌手动麻烦可以用一个更暴力的方式在命令行中以管理员身份执行ipconfig /flushdns清理DNS缓存再执行netsh winsock reset重置Winsock目录最后重启电脑。3.7 清理Edge扩展和浏览器策略在Edge地址栏输入edge://extensions把所有不认识的、带360前缀的、你从未安装过的扩展全部禁用并删除。重点检查是否有“由你的组织管理”的提示有就说明浏览器策略被写入了。清理方法按WinR输入regedit打开注册表编辑器定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge直接把整个Edge文件夹删除。删除后重启Edge再看扩展管理页面应该就不会再有“由你的组织管理”的提示了。4. 彻底卸载360安全卫士有洁癖者的必经之路4.1 为什么从控制面板卸载不干净即使你在控制面板里把360安全卫士卸载了系统里依然会残留很多服务、驱动和计划任务。这是因为360在设计上自带“自我保护”机制卸载时可以反向阻止你删除关键文件或者留下几个后台服务等待下次开机时重新拉起。这也是网上那么多人问“360怎么彻底卸载干净”的原因。普通卸载只是移除了大部分程序文件但服务项、驱动文件、计划任务、注册表项仍会留在系统里某些残留文件甚至会在系统启动时重新下载安装包。4.2 卸载前的准备工作卸载前先做两件事退出360所有程序并关闭自我保护。打开360安全卫士进入“设置→安全防护中心”关闭“自我保护”开关。如果找不到这个选项可以在任务管理器里结束所有“360”开头的进程然后快速进入下一步因为360可能会在几十秒后自动重启关键进程。建议断网操作避免后台下载补充文件。同时把系统还原点再建一个因为卸载驱动时可能触发系统文件变动。4.3 官方卸载命令行清理的组合拳第一步到控制面板或设置→应用里正常卸载360相关的所有程序包括安全卫士、安全浏览器、压缩、驱动大师、壁纸等只要能看到的360系程序全部卸载。第二步卸载完先别急着清理因为还有服务没去掉。打开管理员命令行执行sc query 360AntiHacker sc stop 360AntiHacker sc delete 360AntiHacker可以通过sc query | findstr /i 360查找所有名字里带360的服务逐个停止并删除。同样用schtasks /query | findstr /i 360查找并删除计划任务schtasks /delete /tn 任务名 /f第三步删除注册表残留reg delete HKLM\SOFTWARE\360Safe /f reg delete HKLM\SOFTWARE\WOW6432Node\360Safe /f reg delete HKCU\SOFTWARE\360Safe /f reg delete HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v 360Safe /f第四步删除残留文件。主要位置在C:\Program Files (x86)\360 C:\Program Files\360 C:\ProgramData\360safe C:\Users\你的用户名\AppData\Roaming\360safe C:\Users\你的用户名\AppData\Local\360safe如果提示文件正在使用先到任务管理器结束相关进程或者进入安全模式再删。4.4 安全模式下核弹级清理如果普通模式下死活删不干净有一个最稳的方法进入安全模式。按WinR输入msconfig→引导→勾选“安全引导”→重启电脑会进入最小化系统环境此时360的程序和服务不会自动运行你可以毫无阻碍地删除所有360相关文件和服务。清理完毕后再按同样路径取消“安全引导”重启恢复正常模式。这个过程能解决90%的卸载残留问题。不过要记住进入安全模式后网络功能可能不可用需要提前把该备份的东西备份好。4.5 卸载后的尝试验证卸载完成后重启电脑按之前同样的方法检查打开Edge看主页是否是你要的默认页面。计划任务里是否还有360相关的任务。任务管理器启动项里是否还有360相关的条目。服务列表里是否还有360相关的服务。如果你对命令行不熟还有一个相对省心的替代方案使用Geek Uninstaller或类似的专业卸载工具卸载后它会扫描注册表和文件残留提供一键清理。这个工具本身风评不错也比手动删除更高效适合不想碰命令行的人。5. 防复发策略我用了哪些替代方案和管理习惯5.1 安全软件选型的思路处理完这次问题后我给朋友装了Windows自带的Microsoft Defender配合定期手动清理。说实话只要你不下载来路不明的破解软件、不点钓鱼邮件里的链接系统的安全防护是够用的。如果你确实不习惯裸奔想装第三方安全软件选国际版的杀毒软件通常比国内全家桶干净得多。一个很大的区别在于它们一般不修改浏览器主页和默认搜索引擎也没有那么强的“生态绑定”意图。防火墙、杀毒这些核心功能并不差占用的系统资源控制得也还可以尽量别选择靠广告和捆绑盈利的国产免费套装。5.2 下载和安装阶段就把根源杜绝掉对于普通人来说避免捆绑的最好办法是改变下载和安装习惯尽量去官网下载软件不要用搜索引擎搜“某某软件下载”很容易点进推广站下载下来的是捆绑安装包。安装时务必选“自定义安装”或“高级安装”不要选“快速安装”或“一键安装”然后逐项取消可能捆绑的其他软件。每勾选一步都看一眼那行小字很多用户出事就是因为那几个预先勾选的小方框。优先使用Windows自带的Microsoft Store或各软件官网的官方下载渠道避免使用第三方下载站。5.3 定期检查浏览器的“由你的组织管理”状态每次重启浏览器后可以偶尔看一眼设置页有没有异常。Edge右上角如果出现“由你的组织管理”之类的提示说明浏览器策略被写了东西需要按3.7的方法清理。另外在edge://extensions里定期检查有没有陌生扩展很多时候浏览器被劫持的根源不是杀毒软件而是在某个网站点了“允许通知”或安装了伪装成插件的恶意扩展。5.4 意外复发时的快速自查清单万一哪一天Edge又变成360导航不要慌按照这个顺序快速过一遍看桌面快捷方式属性里有没有附加网址或参数。看计划任务里有没有360相关的任务。看Edge扩展列表里有没有新装的扩展。看Edge设置→搜索服务里的默认搜索引擎。看hosts文件和DNS设置有没有被改。看组策略或注册表里有没有Policies/Microsoft/Edge策略项。这个顺序基本覆盖了90%的主页劫持问题顺着排查一遍大概率能定位到病根。6. 常见问题与排查技巧实录整理几个实际排查中容易被卡住的细节供参考。6.1 为什么改了主页重启又变回去这个现象基本可以断定存在“高优先级”的覆盖源。可能是计划任务、策略注册表、服务或启动项在系统启动时对Edge配置做了一次写覆盖。建议按3.4、3.5、3.6的顺序重点排查。我自己遇到过一种情况Edge的主页设置怎么改都不生效最后发现是策略组里的“配置主页”被设置了强制URL优先级高于浏览器内部设置。6.2 360卸载后Edge还是打不开卸载360后浏览器无法启动可能是因为360在卸载时误删了Edge的组件或修改了动态链接库依赖。多数情况下可以修复。先尝试最简单的按WinR输入wsreset.exe重置Microsoft Store缓存再重启电脑。如果不行以管理员身份运行PowerShell输入Get-AppxPackage -AllUsers *Microsoft.MicrosoftEdge* Add-AppxPackage -Register C:\Program Files\WindowsApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\AppxManifest.xml -DisableDevelopmentMode -ForceApplicationShutdown这行命令会重新注册Edge应用包修复缺失的系统组件关联。这里提一个网上很常见的说法用“Edge Remover”之类的工具卸载Edge再重装最新版。除非你非常清楚自己在做什么否则我个人不建议首选用这招。因为Edge在Windows里的集成度比较高轻量修复优先。6.3 用了第三方“纯净版”360有没有用网上流传“360安全卫士纯净版”“360极速版”之类的定制安装包宣称去掉了捆绑和广告。我的建议是最好不要用。因为这类安装包来源不明可能被人二次打包反而会带上木马或恶意代码。装一个来源不明的所谓“纯净版”杀毒软件本身就是一种风险等于把安全底线交给了陌生人。真要用360系软件就去官网下载用它的官方版本配合彻底卸载方法至少来源有保障。6.4 为什么我没有把“会话劫持”这类网络攻击当作重点热词里有“tcp会话劫持scapy”但这次整理修复思路时我反复确认过360系软件劫持Edge默认页属于“应用层配置篡改”不是“网络层流量劫持”。前者是软件修改浏览器设置、快捷方式和策略后者是攻击者截获网络通信数据伪造数据包或Cookie。两者原理完全不同修复手段也不一样。如果你的Edge在没有安装任何奇怪软件的情况下被劫持而且访问的页面内容会被替换那就需要考虑网络层问题比如DNS被改、路由器被入侵或中间人攻击。这类问题更少见处理起来也更复杂需要用Wireshark或scapy抓包分析流量走向。但我在这个案例里排查到的情况基本都指向软件层所以没有往更深的方向走。6.5 针对“Edge打不开网页”的补充修复有时候360的某些组件尤其是网络修复工具会和Windows网络栈打架导致Edge能打开但打不开任何网页。这种时候先别急着重装浏览器试试ipconfig /flushdns netsh winsock reset netsh int ip reset执行完重启电脑多半能恢复。如果还不行检查代理设置设置→系统→代理确保“使用代理服务器”是关闭状态360有时会自动设置代理导致网页加载异常。最后的实操心得处理了这么多次浏览器被劫持的问题我最大的感受是这类问题不是靠某一个“神器”一次性解决的而是需要一套系统的排查思路。只改主页设置不删计划任务它会自动改回来只删注册表不卸干净360下次开机残留服务又给装回来。每一层都得处理好问题才算真正结束。最后再分享一个小习惯每次卸载完国产全家桶软件我都会在命令行执行一次reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run和schtasks /query看看有没有新出现的开机启动项和计划任务。这个动作花不了两分钟但能提前发现大量潜在的“复活”苗头。预防永远比修复省时间下载软件时多留个心眼选自定义安装、取消预勾选项比事后花两小时清理要轻松得多。
返回列表