91在线——冷知识:浏览器劫持的常见迹象 - 我整理了证据链

导语 浏览器劫持不像大型入侵那样喧闹,但它悄无声息地改变你的浏览体验、劫持流量、甚至植入持久后门。下面把我整理的常见迹象、可采集的证据项和一套证据链分析思路放在一起,方便你发现、取证并清理。文章侧重实操和可复现线索,适合发布到个人或企业站点作为参考文档。
一、典型迹象(遇到这些先怀疑被劫持)
- 首页或新标签页被改成陌生网站,无法恢复或每次重启又被改回。
- 默认搜索引擎被替换,搜索结果夹带大量广告或跳转到别的搜索页面。
- 打开任意网站都会出现重定向(短时间跳转到广告、博彩、软件站等)。
- 浏览器工具栏出现未知插件/工具条,无法通过正常方式删除或禁用。
- 页面出现异常弹窗、覆盖层或强制下载提示。
- 浏览器设置项被“灰色”锁定,无法修改(常见于被策略强制)。
- 浏览器快捷方式被篡改,启动时携带可疑参数(例如 --proxy-server 或指向本地可执行文件)。
- 系统 Hosts 文件、DNS 配置或代理设置被修改,且修改时间与症状出现时间一致。
- CPU/网络长期异常占用,某些后台进程持续连接到可疑域名。
- 安全软件报毒但清除后症状仍在,表现为“顽固型劫持”。
二、可采集的证据项(按优先级和位置) 系统层
- Hosts 文件
- Windows: C:\Windows\System32\drivers\etc\hosts
- macOS / Linux: /etc/hosts
- 代理与网络配置
- Windows 注册表:HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable, ProxyServer
- 检查网络适配器、路由器 DNS 设置(路由器被篡改也会导致大面积劫持)
- 启动项与持久化机制
- 注册表 Run/RunOnce(HKCU/HKLM)
- Scheduled Tasks:schtasks /query /fo LIST /v
- Windows 服务、Startup 文件夹、登录项(macOS 的 ~/Library/LaunchAgents、/Library/LaunchDaemons)
- 已安装程序列表与安装时间(控制面板/Programs & Features,或 dpkg/apk/apt list)
- 可疑可执行文件路径与文件时间戳
- 网络流量抓包(Wireshark/tcpdump):目标域名、IP、HTTP请求头与重定向链
- 系统日志(Windows Event Viewer,/var/log/syslog,macOS Console)
浏览器层
- 扩展与插件清单及安装时间
- Chrome/Edge: %LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions(或 chrome://extensions)
- Firefox: about:support -> 扩展位置
- 浏览器配置文件(Preferences、Local State、policies.json)
- Chrome Preferences 文件(JSON)记录最近修改时间、默认搜索等
- Chrome 策略位置:HKLM\SOFTWARE\Policies\Google\Chrome 或 chrome://policy
- 快捷方式目标(右键属性查看目标命令行参数)
- 浏览器缓存和历史(用于确认用户行为与劫持时序)
- SSL/TLS 证书(本地证书信任链是否被添加可疑根证书)
取证工具(建议)
- Sysinternals 套件:Autoruns、Process Explorer、ProcMon
- Windows 命令:reg query、schtasks、netsh winhttp show proxy、ipconfig /displaydns /flushdns
- Wireshark / tshark / tcpdump(抓包分析重定向链)
- 浏览器内部页面:chrome://extensions、chrome://policy、chrome://net-internals/(或相应浏览器路径)
- Hash 校验/上传:Virustotal、Hybrid Analysis(可核对可执行文件的恶意程度)
三、建立证据链的思路(如何把迹象串成有说服力的链条) 1) 时间线(核心)
- 收集所有可证实时间戳:Hosts 文件修改时间、浏览器 Preferences 最后修改时间、扩展安装时间、可疑程序文件的创建/修改时间、任务计划创建时间、系统事件日志时间。
- 用时间线确定“首次出现症状”的时间点,找出最接近的文件或事件作为起始节点。
2) 关联事件(动作 → 结果)
- 例:扩展 X 在 T1 安装 → Chrome Preferences 修改记录显示默认搜索在 T1 改为 Y → netlog 或抓包显示请求被重定向到 Y 的广告域 → Scheduled Task 在 T2 执行以确保扩展重装。
- 把每个动作(安装、修改、执行)与其后果(重定向、主页变化、策略被写入)用证据(文件、日志、抓包)对应起来。
3) 持久化与重现路径
- 查找任何持久化机制(Run 注册表、任务计划、服务、驱动、浏览器策略)并展示如何在重启后再次触发劫持行为(例如扩展被反复安装的脚本或任务)。
- 用进程快照或 ProcMon 日志证明某个可执行文件会在登录或定时触发写入浏览器配置或 hosts 文件。
4) 来源定位(如果可能)
- 抓包中目标 IP 或域名对应的托管商/注册信息。
- 可疑安装包的 MD5/SHA256 与 VirusTotal 记录比对。
- 安装路径与可执行文件签名信息(是否签名、签名者是谁)帮助判断是否为合法软件被滥用或直接为恶意程序。
示例证据链(简化)
- 发现:浏览器默认搜索引擎在 2025-11-03 09:12 不可恢复地被改为 ads.example.com。
- 证据:
1) Chrome Preferences(修改时间 2025-11-03 09:11)记录 defaultsearchprovider 被改写。
2) %LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions\abc123(创建时间 2025-11-03 09:10)含 manifest.json 指向 ads.example.com 的搜索URL。
3) Scheduled Task “UpdaterX”(创建时间 2025-11-03 09:14)执行可执行文件 C:\ProgramData\updaterx\updater.exe,每次运行会检查并重装该扩展。
4) 抓包(09:12)显示浏览器发起搜索请求被 HTTP 302 转向 ads.example.com 并返回带追踪参数的页面。 - 结论:扩展 abc123 是直接修改默认搜索并通过 UpdaterX 保持持久化,网络抓包证明重定向行为与扩展/任务活动时间吻合。
四、紧急处理与清理建议(先保留证据再动手) 先做(保全证据)
- 断网(如果要进一步取证,先将机器从网络隔离以防进一步指令或证据被篡改)。
- 复制关键文件到外部介质:Hosts、浏览器 Preferences/Local State/扩展目录、相关可执行文件、任务计划导出(schtasks /query /xml)、注册表快照(reg export)和系统事件日志。
- 抓包保存(pcap)以记录重定向与远程域名交互。
- 截图:首页、搜索结果、chrome://policy 页面、扩展列表等。
再做(清理)
- 在安全模式或干净环境下移除可疑启动项、计划任务与可执行文件。使用 Autoruns 检查隐藏持久项。
- 临时禁用或移除可疑扩展并重置浏览器设置(如果 Preferences 被策略锁定,检查并清除注册表/政策文件中对应项)。
- 恢复 Hosts 文件为系统默认(备份原件),清空 DNS 缓存(ipconfig /flushdns)。
- 运行多款反恶意软件扫描(Malwarebytes、AdwCleaner 等)并结合手工清理。
- 检查路由器和 DNS 是否被改动(如 DNS 设置指向可疑服务),必要时重置路由器并升级固件。
- 更改所有相关在线账户密码(在确认本机已清理或在干净设备上操作)。
五、防护与长期对策(降低复发概率)
- 浏览器扩展来源限定于官方商店并审查权限,定期清理不常用扩展。
- 使用最低权限账户日常上网(避免以管理员身份运行常用浏览器)。
- 启用系统与浏览器自动更新,安装可靠的安全软件并定期扫描。
- 对企业环境:实施浏览器策略管理、使用集中化软件分发和白名单机制、定期审计端点启动项与网络配置。
- 对路由器与 DNS 服务进行加固:更改默认密码,启用管理界面 HTTPS,使用可信 DNS(或 DNS over HTTPS/TLS)。