
一个写着“快检查你家有没有进一只坏兔”的标题看起来像是一句随手转发的家庭玩笑。把它放到电脑和网络场景里其实是一个非常实在的安全自查提醒你家里的电脑、路由器、NAS甚至摄像头都可能正在运行某个你不认识、也没安装过的程序。坏兔不是桌面上的卡通宠物而是藏在后台的恶意软件、广告程序、挖矿木马、远程控制后门或勒索程序。谁都不会主动养它但很多设备会在下载破解软件、点击钓鱼文件、安装带捆绑的软件或者路由器长期使用默认密码之后悄悄“领养”一只。下面这篇文章以 Windows 电脑作为主要排查对象因为家庭和办公环境里最容易出现这类问题的就是 Windows 系统。排查过程使用系统自带命令和 Windows 安全中心不需要额外购买工具。完成之后你会得到一条可复现的安全自查路径找出可疑进程、检查开机启动项和计划任务、追踪可疑网络连接、用系统扫描确认异常最后形成清理和加固思路。1. 先知道坏兔可能藏在哪几层环境里很多人一听到“电脑中毒”第一反应是打开杀毒软件全盘扫描。但恶意程序并不会老老实实坐在桌面等你点它它通常会把自己拆分到多个位置并建立“下次开机还能回来”的机制。因此排查坏兔不能只看“有没有一个可疑文件”而是要看它在整个系统里的存活链路。1.1 坏兔会以不同的身份出现从实际排查经验看恶意程序至少要解决两个问题一个是怎么启动一个是怎么通信。启动方式决定了它能不能长期存活通信方式决定了它如何接收指令、下载后续模块或将数据传出。检查也应当沿着这两个方向展开进程层当前正在运行的 exe、dll 或脚本这是最容易被任务管理器发现的线索。持久化层注册表 Run 键、启动文件夹、计划任务、Windows 服务。只删除进程文件而不处理持久化项重启后坏兔还会回来。应用层浏览器默认首页、搜索引擎、扩展插件、hosts 文件。很多用户说自己“一开浏览器就跳广告”问题通常出在这一层。网络层路由器 DNS、端口转发、远程管理、智能设备固件。坏兔不一定只存在于电脑里也可能把路由器当作据点再感染家里其它设备。如果只把目光盯在任务管理器里的进程列表上很容易漏掉躲在计划任务里的脚本或已被篡改的路由器 DNS。1.2 杀毒软件没报毒不等于没有坏兔杀毒软件是拦截恶意程序的重要防线但不是唯一判断标准。漏报的常见原因主要有几类病毒库还没更新新出现的木马没有公开签名恶意程序使用合法工具的签名或直接调用 Windows 自带的 powershell、wscript、mshta 等程序执行脚本无文件攻击让恶意代码只驻留在内存或注册表里不落地成 exe还有一部分木马运行后非常安静CPU、内存占用都很低很难被主动扫描发现。因此下面的手动排查并不是否定杀毒软件而是在杀软没有结论之前先帮自己多拿到一些证据。尤其当电脑已经出现“风扇狂转、网络卡顿、主页被改、被莫名重启”等现象时不要马上重启也不要在同一个硬盘上复制大文件尽量保持现场状态然后按顺序执行后面几组命令。注意在能确定可疑文件作用之前不要因为一时着急就删除某个进程或注册表项。先记录现场再进行分析是后续不误删的前提。2. 操作前先统一环境并把现场记录下来排查坏兔需要用到一些系统命令这些命令在普通权限下往往只能看到当前用户的信息看不到别的用户进程也读不出服务路径和完整连接状态。先统一权限可以减少很多“为什么命令报错”的干扰。2.1 以管理员身份打开 PowerShell在 Windows 10 或 Windows 11 上点击“开始”输入“PowerShell”然后右键选择“以管理员身份运行”即可