我先怎么判断
遇到“电脑确认中毒严重时:什么时候该备份后重装”这类情况,我不会先下结论说一定中毒。广告组件、浏览器设置、驱动异常和恶意程序有时会出现相似表现。我会先暂停可疑操作,记录异常,再按清理残留、恢复系统设置和防止复发这条线排查。
如果电脑里保存过网银、邮箱、社交账号或工作资料,先不要在这台疑似异常的电脑上继续登录重要账号。需要改密码时,我会优先使用另一台干净设备,并打开多因素验证。
常见表现
- 风险文件删除后广告、主页或代理设置又被改回去
- 扫描结果变干净,但重启后陌生进程重新出现
- 浏览器、网络、计划任务或防火墙设置仍然异常
- 系统文件损坏,安全组件无法正常更新
我会先检查这些地方
- 启动文件夹、注册表启动项、计划任务和服务
- 浏览器快捷方式、扩展、通知、主页和代理设置
- DNS、Hosts、防火墙、远程桌面和共享权限
- 系统文件、更新状态和安全中心保护历史
处理顺序
- 先完成扫描和隔离,不要只手工删一个文件
- 按时间线清理可疑软件、启动项、任务、服务和浏览器设置
- 恢复代理、DNS、Hosts 和远程访问配置
- 运行系统更新和系统文件检查,必要时进入安全模式处理
- 确认资料已经备份,再评估是否重装系统
- 重装或清理完成后启用更新、最小权限和可靠备份
清理后怎么复核
- 至少重启两次观察是否复发
- 检查安全中心、网络、浏览器和启动项
- 确认新安装软件来自可信来源并有明确发布者
- 用干净设备复核账号登录记录和多因素验证
我不建议这样做
- 不要把系统盘里所有陌生文件都当成病毒删除
- 不要只恢复浏览器主页而忽略代理和计划任务
- 不要在没有备份的情况下直接重装或格式化数据盘
- 不要清理完成后继续使用同一个来路不明的软件包
我的经验
清理是否成功,要看重启后会不会复发。只要持久化入口还在,删掉表面文件也可能很快回来。
参考资料
下面列的是厂商或机构资料入口,实际操作时只从可信域名下载工具。