dns劫持已发生,需分层处置:先用隐身模式和nslookup确认劫持;再通过设置或适配器强制配置223.5.5.5/1.1.1.1等可信dns;接着管理员运行ipconfig /flushdns、netsh winsock reset、netsh int ip reset并重启;最后扫描清除恶意软件并加固路由器dns。

Win11系统中打开网页频繁弹出广告、跳转到推广页或加载大量可疑脚本,大概率是DNS劫持已深入本地解析链路——恶意程序不仅篡改了DNS服务器地址,还可能向浏览器注入广告重定向规则或劫持HTTP响应头。
确认是否真为DNS劫持
先排除浏览器插件或网站自身广告干扰:在Edge或Chrome中打开隐身窗口(Ctrl+Shift+N),访问www.baidu.com,观察是否仍有弹窗或跳转;若隐身模式下广告消失,则问题在浏览器侧;若仍跳转至“youyao88.com”“adpush.cn”等域名,说明劫持已发生在系统级解析环节。
打开命令提示符(Win+R → 输入cmd → 回车),执行:
nslookup www.taobao.com
查看返回的IP是否属于淘宝官方网段(如119.137.16.204、119.137.16.205);若返回的是123.123.123.123、101.101.101.101这类明显非商用IP,【基本可判定DNS已被篡改】。
立即更换可信DNS并禁用自动获取
方法一:通过“设置”应用强制覆盖(推荐新手)
1、Win+I打开设置 → 网络和 Internet → 点击当前连接的Wi-Fi或以太网名称;
2、滚动到“IP 设置”→ 点击“编辑”→ 将IP分配改为“手动”,开启IPv4;
3、继续滚动到“DNS 设置”→ 点击“编辑”→ DNS配置类型选“手动”;
4、首选DNS填入223.5.5.5(阿里DNS,对国内广告域名拦截更积极),备用DNS填入1.1.1.1;
5、保存后无需重启,5秒内生效。
方法二:通过网络适配器属性彻底锁定(防策略回滚)
1、Win+R → 输入ncpa.cpl → 回车;
2、右键当前连接 → 属性 → 双击“Internet 协议版本 4 (TCP/IPv4)”;
3、勾选“使用下面的DNS服务器地址”,删除原DNS栏所有内容;
4、首选填223.5.5.5,备用填114.114.114.114;
5、点击“高级”→ “DNS”选项卡 → 勾选“将此连接的DNS后缀附加到DNS注册中”→ 确定;
【这一步能防止组策略或恶意软件通过DHCP重新注入污染DNS】。
清除污染缓存与重置解析底层
第一步:刷新DNS客户端缓存
Win+R → 输入cmd → Ctrl+Shift+Enter以管理员身份运行 → 执行:
ipconfig /flushdns
看到“已成功刷新DNS解析程序缓存”即完成。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
第二步:重置Winsock与TCP/IP协议栈
仍在同一管理员命令提示符中,依次执行:
netsh winsock reset
netsh int ip reset
执行完后会提示需重启,【必须重启电脑,否则部分劫持进程仍驻留内存】。
第三步:检查DNS Client服务状态
Win+R → 输入services.msc → 找到“DNS Client”服务 → 右键“重新启动”;
若状态为“已停止”,右键→“属性”→ 启动类型设为“自动”→ 立即启动。
扫描并清除DNS劫持木马本体
绝大多数DNS广告劫持由以下三类程序引发:
• 浏览器快捷方式被追加参数(如target后多出"–app=http://xxx");
• 后台静默运行的“优化大师”“WiFi加速器”类PUP;
• 注册表Run键值中植入的伪装svchost.exe进程。
打开Windows安全中心 → 病毒和威胁防护 → 全盘扫描;
重点查看“检测历史”中是否出现过“DNSChanger”、“BrowserModifier.Adware”、“PUP.Optional.DNSUnlocker”等条目;
对已隔离项,右键选择“还原并删除”——还原是为了让杀软完整清除其注册表残留,再彻底删除。
手动检查浏览器快捷方式:
右键Edge或Chrome图标 → 属性 → 查看“目标”字段末尾是否有异常URL或空格+引号包裹的网址;
如有,删掉整个引号部分及前面空格,只保留原始路径,例如:
"C:\Program Files\Microsoft\Edge\Application\msedge.exe"
登录路由器切断上游污染源
1、浏览器访问192.168.1.1(或tplogin.cn、melogin.cn等常见管理地址);
2、输入管理员密码(若从未修改过,尝试admin/admin、admin/password、空密码);
3、进入“DHCP服务器”或“LAN设置”页面,找到“DNS服务器”字段;
4、若显示为123.123.123.123、115.236.24.24等非常规地址,【立即将其全部清空,手动填入223.5.5.5和114.114.114.114】;
5、保存后,在“系统工具”→“重启路由器”中执行硬重启;
6、重启完成后,立即修改管理员密码为强密码(至少12位,含大小写字母+数字+符号)。










