V4.0 · 34项精准检测

覆盖率 99%
的劫持清理方案

专为传奇登录器劫持、浏览器劫持、DNS劫持、代理劫持设计。 四层纵深防御架构,先杀母体再深层清理,一次操作永久解决。

99%
劫持覆盖率
网络层 + 浏览器层 + 系统层
34
检测模块
五层纵深防御架构
0
网络中断
三层误杀保护机制
10+
浏览器兼容
实时
授权验证
4层
纵深防御
全自动
先杀后清

99% 劫持覆盖率

我们覆盖了传奇/网吧/家用等主流场景下的几乎所有劫持类型。 未覆盖的 1% 为运营商 HTTP 注入和内核 Rootkit,属于非用户态可解决范畴。

99%
劫持覆盖率

为什么能达到 99%?

网络层的 7 项模块(DNS + Hosts + 代理 + Winsock + WinHTTP + NRPT/DOH + 网络提供商) 修复后,绝大多数 CDN 和 HTTP 劫持场景也顺带被解决 —— 因为它们本质上都依赖网络层的配置篡改。 只有运营商层面的直接 HTTP 注入和内核 Rootkit 超出了用户态工具的能力边界。

处理流程:先杀后清,根治反复感染

传统工具只清理配置,不处理劫持母体进程。我们把顺序反过来 —— 先终止劫持进程和服务,再执行 34 项清理, 让劫持无法在清理过程中复活。

🔍

第一步:全面扫描

34 项检测逐一执行,收集 DNS / 代理 / 注册表 / 进程 / 驱动全部线索

🧠

第二步:智能分析

交叉关联引擎自动识别同一恶意软件的多个痕迹,定位劫持母体

🖡

第三步:终止母体

自动 Kill 可疑进程 + 禁用可疑服务,系统核心服务绝不触碰

🧹

第四步:深层清理

注册表 / DNS / Hosts / 驱动 / 浏览器配置全面修复

第五步:验证完成

劫持母体已终止,配置已修复,建议重启电脑使更改完全生效

核心能力

每一项能力都针对真实劫持场景设计,从检测到清理全链路覆盖。

📊

智能交叉分析

自动关联 DNS+代理+首页+注册表等多处线索,识别同一恶意软件的持久化链路,量化评估风险等级(0-150+分)

🛡

三层误杀防护

白名单关键词过滤 + 35 个系统核心服务硬编码保护 + 进程路径校验,绝不误杀 WLAN/DHCP/DNS 等网络关键服务

先杀后清机制

扫描完成 → 识别母体 → 自动终止进程和禁用服务 → 执行清理,彻底杜绝劫持变种在清理过程中反复写入

📦

一站式操作

全自动扫描+分析+清理,无需任何手动干预。从打开软件到清理完成,三步搞定:扫描 → 分析 → 一键清理

34 项检测模块

五层纵深防御,覆盖网络层、浏览器层、系统级、深度网络层、高级持久化层。

🌐 网络层劫持检测(7项)
01 网卡DNS服务器被篡改 → 重置为DHCP自动获取
02 Hosts文件劫持 → 恢复默认hosts文件
03 IE/WinHTTP代理劫持 → 关闭代理恢复直连
04 Winsock LSP协议栈劫持 → 重置网络协议栈
05 WinHTTP系统级代理劫持 → 重置为直接访问
06 NRPT/DNS-over-HTTPS劫持 → 清理注册表策略
07 网络提供商顺序篡改 → 恢复默认提供商顺序
🌍 浏览器劫持检测(13项)
08 快捷方式参数劫持 → 清除劫持网址参数
09 浏览器首页篡改 → 重置为空白页
10 恶意扩展/插件 → 删除可疑扩展目录
11 浏览器组策略锁定 → 删除注册表策略项
12 搜索引擎替换 → 删除搜索策略项
13 浏览器EXE数字签名校验 → SHA256+签名验证
14 浏览器缓存彻底清理 → 8款浏览器全维度清理
15 注册表残留劫持网址 → 递归扫描清理
16 浏览器回写劫持 → 清理master_preferences
17 强制扩展/原生消息后门 → 删除注册表项
18 协议劫持/DOH篡改 → 清理自定义协议
19 浏览器临时文件 → Prefetch/崩溃日志清理
20 浏览器进程安全检测 → 路径验证+敏感参数
🖥 系统级劫持检测(8项)
21 注册表Run启动项 → 删除可疑自启项
22 Shell深度劫持 → AppInit/IFEO/Winlogon/ActiveSetup全清
23 IE BHO/Toolbar劫持 → 删除BHO和SearchScope
24 系统服务后门 → 停止+禁用伪装服务
25 WMI事件持久化 → 逐条删除WMI订阅(含白名单)
26 计划任务后门 → 删除可疑定时任务
27 驱动级劫持 → 检测非标准路径驱动
28 WFP过滤驱动劫持 → 枚举callout驱动+协议绑定
🔌 深度网络劫持检测(4项)
29 NDIS协议层劫持 → 枚举网卡协议绑定驱动
30 DLL注入检测 → 全进程Temp/AppData路径DLL扫描
31 WinDivert劫持 → 驱动文件+注册表服务+运行进程三重检测
32 证书劫持检测 → 扫描伪造/恶意根证书
💣 高级持久化检测(2项)
33 系统进程伪装 → 进程实际路径 vs 系统标准路径比对
34 注册表URL劫持深度扫描 → 5层递归全面扫描

每一项劫持的检测原理与修复方案

34 项检测模块,每一项都清楚告诉你我们怎么查、怎么修。

🌐 网络层劫持(7项)— 检测方式 & 修复方案
01. DNS服务器配置检测检测:PowerShell Get-DnsClientServerAddress 枚举每张网卡 DNS,对比 114/223/8.8/1.1 等公共 DNS 和 192.168/10./172. 私网段,不在已知范围的标记异常。修复:Set-DnsClientServerAddress -ResetServerAddresses 全部重置为 DHCP 自动获取 DNS。
02. Hosts文件劫持检测:逐行读取 hosts 文件,正则解析 IP→域名 映射,过滤 127.0.0.1/::1/0.0.0.0 标准条目,其余全部视为劫持。修复:覆盖写入标准 hosts 文件(仅保留 localhost)+ ipconfig /flushdns 刷新缓存。
03. 系统代理设置检测:读取 HKLM/HKCU 注册表 Internet Settings 子键,检查 ProxyEnable 是否为 1、ProxyServer 是否非空、AutoConfigURL(PAC) 是否配置。修复:ProxyEnable 设为 0,删除 ProxyServer/AutoConfigURL/ProxyOverride 三个值。
04. Winsock LSP劫持检测:netsh winsock show catalog 列出全部 LSP 层 DLL,用正则提取 .dll 文件名,与系统标准 LSP 白名单(mswsock/winrnr/nlansp_c/pnrpnsp 等8个)比对。不在白名单且存在于 System32 的视为注入。修复:netsh winsock reset + netsh int ip reset 双重重置,需重启生效。
05. WinHTTP代理策略检测:netsh winhttp show proxy 检查系统级 HTTP 代理,输出中不含 Direct access 或 直接访问 则标记异常。修复:netsh winhttp reset proxy 重置为直连。
06. 注册表DNS深度劫持检测:三路扫描 —— NRPT 策略键(DnsPolicyConfig)递归枚举全部子键、DOH 服务器配置(DohWellKnownServers/EnableAutoDoh)、TCP

立即下载

支持 Windows 10 / Windows 11(64位),以管理员身份运行。
首次使用需联网验证授权。

⬇ 下载 劫持清除与防护工具 v4.0 📄 查看使用说明