ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

彻底清理Edge主页劫持:2345导航与注册表修复指南

彻底清理Edge主页劫持:2345导航与注册表修复指南 1. 主页劫持这件事比你想的更普遍Edge浏览器主页被2345导航劫持大概是国内Windows用户遇到频率最高的浏览器异常之一。我身边不少朋友、同事甚至一些做开发的朋友都中过招——打开Edge首页不是自己设置的页面而是直接跳转到某个导航站地址栏里还挂着一串推广参数。更让人头疼的是你在Edge设置里把主页改回来重启浏览器之后它又回来了像牛皮糖一样甩不掉。这个问题的本质是浏览器快捷方式被篡改、注册表启动项被写入、计划任务被植入这三条路径中的一条或多条同时生效。2345系列软件包括2345安全卫士、2345加速浏览器、2345看图王等在安装或运行过程中会通过修改LNK快捷方式的目标参数、写入HKCU\Software\Microsoft\Windows\CurrentVersion\Run注册表项、创建定时任务等方式把Edge的启动参数指向自己的推广页面。你单纯在Edge设置里改主页是没用的因为劫持发生在浏览器启动之前。这篇内容适合两类人看一类是正在被这个问题困扰、想彻底清理干净的用户另一类是想搞清楚Windows下浏览器劫持原理、以后能自己排查类似问题的技术爱好者。我会从劫持的几种常见路径讲起然后给出完整的清理流程最后重点讲怎么防止复发——毕竟清理只是一时的事防复发才是真正省心的方案。整个过程涉及注册表、快捷方式、组策略、计划任务几个核心操作点我会把每一步的原理和操作都讲清楚让你不仅知道怎么做还知道为什么这么做。2. 先搞清楚劫持是怎么发生的2.1 快捷方式篡改最常见的入口Windows下所有程序的启动本质上都是通过一个指向可执行文件的路径来完成的。Edge的正常快捷方式目标应该是这样的C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe被劫持之后它通常会变成C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe https://www.2345.com/?kxxxxx或者更隐蔽一点在中间插入一个跳转参数C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe --homepage https://www.2345.com这种劫持的特点是你从开始菜单、任务栏、桌面三个地方点开的Edge可能只有其中一个被改了另外两个还是正常的。因为劫持者只修改了它能找到的那几个快捷方式文件。很多人改完Edge设置发现没用就是因为没意识到问题出在快捷方式上而不是浏览器配置里。快捷方式文件本身是.lnk格式存储在%APPDATA%\Microsoft\Windows\Start Menu\Programs和%USERPROFILE%\Desktop以及%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar这几个位置。劫持程序通常会遍历这些目录找到所有指向msedge.exe的快捷方式然后批量修改。2.2 注册表写入更顽固的劫持方式注册表是Windows的核心配置数据库很多程序会在这里写入启动项、文件关联、协议处理等信息。2345系列软件常见的注册表写入点包括HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run开机自启动项可能写入一个守护进程定期检查并恢复劫持。HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run同上但需要管理员权限。HKEY_CLASSES_ROOT\http\shell\open\command修改HTTP协议默认处理程序导致所有网页链接都走它的跳转。HKEY_CLASSES_ROOT\https\shell\open\command同上HTTPS协议。HKEY_CURRENT_USER\Software\Classes\msedge\shell\open\command直接修改Edge的启动命令。HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge通过组策略方式强制设置主页这个最顽固因为Edge会优先读取策略配置。注册表劫持的麻烦之处在于它可能同时写入多个位置你只清理一个地方其他地方的配置还会把劫持恢复回来。而且部分键值需要管理员权限才能修改普通用户账户下看不到也改不了。2.3 计划任务与组策略最隐蔽的两种方式计划任务是Windows自带的一个功能允许程序在特定时间或事件触发时自动运行。劫持程序可能会创建一个计划任务比如“用户登录时”或“每隔30分钟”执行一次检查脚本如果发现快捷方式被改回来了就重新改回去。这种劫持你手动清理之后过一段时间又会出现就是因为计划任务在后台默默恢复。组策略则是Windows专业版及以上版本才有的功能通过gpedit.msc可以配置。劫持程序如果获取了管理员权限可能会在计算机配置 → 管理模板 → Windows组件 → Microsoft Edge下面写入策略强制设置主页、启动页、默认搜索引擎等。组策略的优先级高于用户设置所以你在Edge设置里改什么都没用。提示如果你在Edge设置里看到“此设置由你的组织管理”之类的提示基本可以确定是组策略或注册表策略在起作用。3. 彻底清理的完整操作流程3.1 第一步断网并结束相关进程在开始清理之前先断开网络连接。原因很简单部分劫持程序有云端配置联网状态下你清理完它可能立刻从服务器拉取配置恢复。断网之后劫持程序即使想恢复也没有数据来源。然后打开任务管理器Ctrl Shift Esc在“详细信息”标签页里找到所有跟2345相关的进程以及所有msedge.exe进程全部结束。常见的2345进程名包括2345Explorer.exe、2345SafeGuard.exe、2345MiniPage.exe、2345PinyinService.exe等。如果不确定哪些是2345的进程可以按名称排序看到包含“2345”字样的就结束。同时检查一下services.msc服务管理器看看有没有名称包含2345的服务如果有先停止服务再把启动类型改为“禁用”。3.2 第二步修复所有Edge快捷方式这一步是清理快捷方式劫持。你需要检查以下几个位置的所有.lnk文件桌面%USERPROFILE%\Desktop开始菜单%APPDATA%\Microsoft\Windows\Start Menu\Programs任务栏固定项%APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar开始菜单固定项%APPDATA%\Microsoft\Windows\Start Menu\Programs\Microsoft Edge操作方法是右键点击每个Edge快捷方式 → 属性 → 查看“目标”一栏。正常的应该是C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe如果后面跟了任何网址、参数全部删掉只保留引号内的可执行文件路径。然后点击“应用”保存。如果快捷方式的目标被改成了其他程序比如指向一个2345的跳转程序那就直接删除这个快捷方式然后从C:\Program Files (x86)\Microsoft\Edge\Application\目录下重新发送一个快捷方式到桌面。注意任务栏上的Edge图标如果被劫持光改属性可能不够需要先取消固定然后重新从开始菜单固定一次。3.3 第三步清理注册表中的劫持项注册表清理是核心步骤也是最需要小心的地方。打开注册表编辑器regedit依次检查以下路径路径一启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run在右侧列表中查找名称或数据包含“2345”、“hao123”、“duba”等字样的项找到后右键删除。如果不确定某个项是不是劫持项可以先导出备份再删除。路径二协议处理程序HKEY_CLASSES_ROOT\http\shell\open\command HKEY_CLASSES_ROOT\https\shell\open\command正常情况下这两项的默认值应该是C:\Program Files\Internet Explorer\iexplore.exe %1或者指向你默认浏览器的路径。如果被改成了2345相关的程序路径改回默认值即可。路径三Edge启动命令HKEY_CURRENT_USER\Software\Classes\msedge\shell\open\command HKEY_LOCAL_MACHINE\SOFTWARE\Classes\msedge\shell\open\command正常值应该是C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe -- %1如果后面多了网址参数删掉多余部分。路径四Edge策略配置HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge这个路径下如果有HomepageLocation、RestoreOnStartup、RestoreOnStartupURLs等键值且数据指向2345的网址直接删除整个Edge子项如果确认没有其他合法策略的话。提示修改HKEY_LOCAL_MACHINE下的键值需要管理员权限。如果提示权限不足右键点击项 → 权限 → 添加当前用户 → 勾选“完全控制”。3.4 第四步检查并删除计划任务打开任务计划程序taskschd.msc在左侧导航栏依次展开“任务计划程序库”逐个查看里面的任务。重点关注触发器为“登录时”、“启动时”或“每隔XX分钟”的任务以及操作中包含2345相关路径或Edge启动参数的任务。找到可疑任务后右键删除。如果不确定某个任务是不是劫持任务可以查看它的“操作”标签页看看它执行的是什么程序、带什么参数。正常的系统任务一般不会去修改浏览器快捷方式或注册表。3.5 第五步组策略清理仅专业版及以上如果你用的是Windows专业版、企业版或教育版打开本地组策略编辑器gpedit.msc依次展开计算机配置 → 管理模板 → Windows组件 → Microsoft Edge在右侧查看是否有被配置为“已启用”的策略项特别是跟主页、启动页、新标签页相关的。如果有双击打开改为“未配置”然后点击确定。同样检查用户配置 → 管理模板 → Windows组件 → Microsoft Edge家庭版没有gpedit.msc但可以通过注册表路径HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge来达到同样效果前面第三步已经覆盖了。3.6 第六步重置Edge并验证以上步骤全部完成后重启电脑。重启后先不要联网打开Edge进入edge://settings/检查“开始、主页和新建标签页”设置确认主页和启动页都是你自己设置的。然后进入edge://extensions/检查有没有可疑的扩展程序有的话直接移除。如果一切正常再联网观察一段时间。如果主页没有再被改回去说明清理成功。如果还是被改说明还有残留的劫持点没清理干净需要回到第二步到第五步重新排查。4. 防复发才是真正省心的方案4.1 用组策略锁定Edge主页配置清理干净之后最有效的防复发手段是用组策略把Edge的主页配置锁死。这样即使有程序想改也会因为策略优先级更高而无法生效。在gpedit.msc中找到计算机配置 → 管理模板 → Windows组件 → Microsoft Edge启用以下策略配置主页按钮设置为“已启用”主页URL填你自己想要的地址。配置启动页设置为“已启用”启动页列表填你自己想要的地址。配置新标签页设置为“已启用”新标签页URL填你自己想要的地址。这样配置之后Edge会优先读取组策略设置任何用户级别的修改都会被忽略。2345这类程序即使写入了注册表也无法覆盖组策略的配置。家庭版用户可以通过注册表手动创建对应的策略键值路径是HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge新建DWORD值HomepageLocation数据设为你想要的主页地址。其他策略项类似具体键名可以参考Edge企业文档。4.2 锁定快捷方式防止被篡改快捷方式被篡改是劫持的主要入口之一所以保护快捷方式文件本身也很重要。Windows下可以通过设置文件权限来防止未授权的修改。找到所有Edge快捷方式文件右键 → 属性 → 安全 → 高级 → 禁用继承 → 将继承的权限转换为显式权限。然后在权限列表中把“Users”组的“写入”权限去掉只保留“读取和执行”。这样设置之后普通程序包括2345就无法修改这些快捷方式了。你自己如果需要修改可以用管理员权限操作。注意这个方法对系统更新或Edge自身更新可能会有影响如果更新后快捷方式被重建需要重新设置权限。4.3 定期检查启动项和计划任务养成定期检查启动项和计划任务的习惯可以及早发现劫持的苗头。推荐每个月检查一次以下位置任务管理器 → 启动标签页taskschd.msc→ 任务计划程序库regedit→HKCU\Software\Microsoft\Windows\CurrentVersion\Runregedit→HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run如果发现不认识的启动项或计划任务先搜索一下名称确认是恶意程序后立即删除。4.4 安装软件时的注意事项2345系列软件很多时候是捆绑安装的。你在安装其他软件时安装程序可能会默认勾选“安装2345安全卫士”或“设置2345导航为主页”之类的选项。安装时一定要仔细看每一个步骤把所有捆绑选项的勾去掉。另外下载软件尽量从官网下载不要从第三方下载站下载。第三方下载站的安装包很多都经过了二次打包里面塞了各种捆绑软件。5. 常见问题与排查技巧5.1 清理后主页还是被改回去怎么办这种情况说明还有残留的劫持点没清理干净。按以下顺序排查检查所有快捷方式包括开始菜单、任务栏、桌面确保没有遗漏。检查HKCU和HKLM下的所有Run键值以及RunOnce键值。检查计划任务特别是触发器为“登录时”的任务。检查HKEY_CLASSES_ROOT下的协议处理程序。用Autoruns工具微软官方出的启动项管理工具全面扫描它可以列出所有自启动点比手动检查更彻底。5.2 组策略编辑器找不到怎么办Windows家庭版默认没有gpedit.msc。有两个解决方案通过注册表直接配置策略路径是HKLM\SOFTWARE\Policies\Microsoft\Edge。安装组策略编辑器组件网上有脚本可以实现但操作前建议先备份系统。5.3 Edge设置里显示“由你的组织管理”怎么去掉这个提示说明有组策略或注册表策略在生效。检查以下位置HKLM\SOFTWARE\Policies\Microsoft\EdgeHKCU\SOFTWARE\Policies\Microsoft\Edgegpedit.msc中的Edge相关策略把所有被设置为“已启用”的策略改为“未配置”或者直接删除注册表中的Edge子项。然后重启Edge提示应该就消失了。5.4 清理注册表时误删了其他项怎么办注册表操作前一定要先导出备份。具体做法是在regedit中右键点击要修改的项 → 导出 → 保存为.reg文件。如果误删了双击这个.reg文件就可以恢复。如果没备份就误删了可以尝试用系统还原点恢复或者从另一台相同系统的电脑上导出对应的注册表项来恢复。5.5 快捷方式目标改不了怎么办如果快捷方式属性里的“目标”一栏是灰色的无法编辑说明这个快捷方式被设置了只读权限或者被组策略锁定了。解决方法右键快捷方式 → 属性 → 取消勾选“只读”。如果还是不行检查文件权限确保当前用户有“写入”权限。如果是组策略锁定的需要先解除组策略。6. 我个人的实操体会清理2345劫持这件事我前后帮人处理过不下二十次总结下来最关键的一点是不要只盯着一个地方改。很多人发现主页被劫持第一反应是去Edge设置里改改完发现没用就放弃了。实际上劫持可能同时发生在快捷方式、注册表、计划任务三个层面你只改一个地方其他两个地方会把你的修改覆盖掉。另一个体会是断网操作真的很重要。我有一次帮同事清理联网状态下清理完重启主页又被改回去了。后来断网重新清理了一遍才彻底干净。原因是劫持程序有一个后台服务在运行联网时会定期从服务器拉取配置来恢复劫持。最后防复发比清理更重要。清理一次可能花半小时但如果用组策略把配置锁死以后就再也不用担心了。我现在给朋友装完系统第一件事就是用组策略把Edge主页锁死省得以后又中招。这个习惯帮我省了很多后续的麻烦。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进