本文目录导读:

查杀木马(特指恶意软件或远程控制木马)通常需要结合常规杀毒软件、专杀工具以及手动检查三者配合,以下是详细的步骤和推荐工具:
第一步:使用主流杀毒软件进行全盘扫描
大多数现代杀毒软件都能检测并清除常见木马。
- Windows Defender (Windows 10/11 自带):
- 打开“设置” -> “更新和安全” -> “Windows 安全中心” -> “病毒和威胁防护”。
- 点击“扫描选项”,选择 “完全扫描”(速度较慢但最彻底)。
- 扫描完成后,根据提示处理威胁。
- 其他推荐(建议选择其一,不要同时安装多个以防冲突):
- 卡巴斯基 / ESET / Bitdefender:国际测评中长期表现优秀的杀毒软件,查杀率高。
- 火绒(Huorong,国内):轻量、防御机制好,对系统性能影响小,适合普通用户和有一定基础的用户。
第二步:使用专杀工具(针对顽固或特定木马)
常规杀软有时会漏掉隐匿性强的木马,专杀工具更聚焦。
- Malwarebytes Anti-Malware:
- 业界公认的对付木马、蠕虫、Rootkit(内核级木马)的利器。
- 使用方式:安装后,选择“扫描威胁”(通常选择“自定义扫描”,勾选所有盘符)。
- 注意:免费版可扫描清除,但实时防护需付费。
- KVRT(卡巴斯基病毒移除工具,Kaspersky Virus Removal Tool):
无需安装,体积小,扫描速度快,适合在安全模式下运行。
- AdwCleaner:
专门清除广告软件、PUP(潜在不受欢迎程序)和浏览器劫持木马。
第三步:进入安全模式查杀(最关键的一步)
很多木马会在系统启动时自动运行,保护自身不被删除。安全模式下只加载最少的驱动和服务,木马常常无法启动。
- 进入安全模式:
- Windows 10/11:按住
Shift键的同时点击“重启” -> 进入“疑难解答” -> “高级选项” -> “启动设置” -> “重启” -> 按 4 或 F4 选择“启用安全模式”。(Windows 7:开机时按 F8)。
- Windows 10/11:按住
- 在安全模式下运行杀毒软件:
- 运行上述 第一步 或 第二步 中的任意一款软件进行全盘扫描。
- 由于木马未运行,此时删除的成功率最高。
第四步:手动检查可疑进程和服务(进阶)
如果自动工具无法彻底清除,可能是木马非常新或深度伪装,可以尝试手动排查:
- 检查启动项:
打开任务管理器(Ctrl+Shift+Esc) -> “启动”选项卡,禁用所有名称奇怪、数字签名未知或发布者无信息的项目。
- 检查计划任务:
- 在搜索栏输入
taskschd.msc,查看是否有每天定时运行但路径指向临时文件夹(%temp%、AppData\Roaming)的任务。
- 在搜索栏输入
- 查看网络连接(排查外连木马):
- 以管理员身份运行命令提示符,输入
netstat -ano查看所有连接。 - 寻找连接状态为
ESTABLISHED但目的IP或端口异常的进程(PID)。 - 在任务管理器中根据PID找到进程,右键“打开文件位置”分析是否为病毒。
- 以管理员身份运行命令提示符,输入
- 使用 Process Explorer(微软官方工具):
- 下载运行后,可以查看每个进程的签名、父进程以及所有句柄(打开的文件),木马常会伪装成系统进程(如
svchost.exe或explorer.exe)的子进程,Process Explorer 可以帮助识别。
- 下载运行后,可以查看每个进程的签名、父进程以及所有句柄(打开的文件),木马常会伪装成系统进程(如
第五步:彻底清除后的防范措施
- 修改所有密码:木马可能已记录键盘输入(Keylogger),建议在另一台干净设备上修改邮箱、网银、社交账号密码。
- 开启系统防火墙:确保Windows防火墙或第三方防火墙开启。
- 保持更新:更新操作系统、浏览器及重要软件(如Java、Flash,建议不必要时卸载)。
- 养成好习惯:不下载破解软件(最常见的木马来源),不随意点击陌生邮件链接/附件。
常见误区提醒
- 不要依赖“360安全卫士”或“腾讯电脑管家”的“强力查杀”作为唯一手段:虽然它们有查杀能力,但对于新型木马,其误报率较高,且自身常被白加黑木马利用,建议作为辅助清理插件,主力用正版国际杀软或火绒。
- 不要盲目用注册表编辑器删除:除非你能确认准确的位置,否则误删可能造成系统崩溃。
- 普通木马通常不需要重装系统:只有系统文件被严重破坏(连安全模式都进不去)或遇到极其罕见的Bootkit(引导型木马)时,才考虑备份文件后重装。
总结操作顺序:断网 -> 进安全模式 -> 运行Malwarebytes + Windows Defender全盘扫描 -> 处理威胁 -> 重启正常模式 -> 用KVRT或火绒再扫一次 -> 修改密码并关闭不必要的远程桌面/文件共享。
如果以上方法仍无法解决,建议备份重要文件(需用杀毒软件扫描备份介质)后,直接重装系统。
版权声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。