macos网络劫持需从dns、mdnsresponder、代理配置、safari扩展四方面修复:启用doh/dot加密dns,禁用mdnsresponder对isp dns的转发,清除系统代理及可疑配置文件,卸载恶意safari扩展并重置浏览器数据。

macOS 网络配置被恶意重定向,通常表现为访问正常网站跳转到广告页、搜索页或空白页,Safari 新标签页自动打开推广链接,甚至 DNS 查询返回错误 IP。这背后不是单一问题,而是 DNS、系统服务、浏览器设置和网络代理多个环节被篡改的结果。防范关键在于切断劫持路径,而非仅处理表象。
手动配置加密 DNS(DoH/DoT)
明文 DNS 请求极易被本地网络设备或 ISP 劫持。启用加密 DNS 可让查询直达可信解析器,绕过中间篡改。
- 进入“系统设置 → 网络 → 当前连接 → 详细信息… → DNS”,清空所有现有服务器
- 添加至少一个 DoH 地址,例如:https://dns.google/dns-query 或 https://cloudflare-dns.com/dns-query
- macOS Ventura 及更新版本原生支持粘贴 URL;旧系统需配合
networksetup命令或第三方工具启用 - 避免只填一个 DNS,建议搭配传统 IP(如 8.8.8.8)作为备用,防止 DoH 临时不可用导致全网瘫痪
禁用 mDNSResponder 的非必要转发行为
mDNSResponder 是 macOS 默认 DNS 处理进程,它会把非 .local 域名转发给 DHCP 分配的 DNS——而这正是 ISP 插入劫持页面的常见入口。
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 终端执行:
sudo launchctl unload -w /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist - 编辑
/etc/resolv.conf,仅保留可信 DNS 行,例如:nameserver 1.1.1.1<br>nameserver 8.8.8.8
- 再执行:
sudo launchctl load -w /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist - 该操作不关闭 Bonjour 服务,仅切断对 ISP DNS 的默认依赖
关闭系统级代理与可疑配置描述文件
恶意软件常通过安装 .mobileconfig 文件或开启 Web 代理,实现全系统流量劫持,影响 Safari、Mail 甚至 Terminal 的 curl 请求。
- 检查“系统设置 → 网络 → 当前连接 → 详细信息 → 代理”,确认 HTTP/HTTPS 代理均关闭
- 前往“系统设置 → 隐私与安全性 → 安装的配置描述文件”,删除任何来源不明、名称含 “ad”、“redirect”、“proxy” 或开发者无法识别的条目
- 在访达中使用“前往 → 前往文件夹”,输入
/Library/Managed Preferences/,查看是否存在非 Apple 签名的 plist 文件 - 若曾手动安装过企业或监控类配置,建议备份后彻底移除
限制 Safari 扩展与重置浏览器状态
即使系统 DNS 正常,Safari 自身也可能被扩展或缓存劫持,造成新标签页跳转、搜索强制重定向等现象。
- 打开 Safari → 偏好设置 → 扩展,卸载所有权限为“可访问所有网站”且开发者未知的插件
- 在“通用”标签页中,将主页设为空白或可信地址;“新标签页打开时”选“空白页面”
- 进入“隐私 → 管理网站数据…”,搜索并移除含 adtrack、redirect、analytics 等关键词的域名记录
- 最后执行“Safari → 清除历史记录和网站数据”,时间范围选“所有历史记录”,勾选“网站数据”和“缓存的图像和文件”










