dns劫持已发生,需分层处置:先用隐身模式和nslookup确认劫持;再通过设置或适配器强制配置223.5.5.5/1.1.1.1等可信dns;接着管理员运行ipconfig /flushdns、netsh winsock reset、netsh int ip reset并重启;最后扫描清除恶意软件并加固路由器dns。

Windows 11系统中网页突然打不开、提示“DNS_PROBE_FINISHED_NXDOMAIN”或跳转到广告页,说明DNS劫持已污染本地解析链路——恶意程序不仅篡改了DNS服务器地址,还可能向系统注入虚假解析规则,必须分层清除才能恢复真实访问路径。
确认DNS是否已被劫持
先排除浏览器插件干扰:按Ctrl+Shift+N打开Edge隐身窗口,访问www.baidu.com,若仍有跳转或空白页,则问题不在浏览器侧;
Win+R → 输入cmd → 回车 → 执行:【nslookup www.taobao.com】;
若返回IP不是119.137.16.204/205等淘宝官方网段,而是123.123.123.123这类明显非商用地址,【基本可判定DNS已被篡改】。
通过设置应用强制覆盖DNS配置
这是最直观、无需命令行、且能绕过部分组策略锁定的操作路径。
按下Win + I打开“设置”→左侧点击“网络和 Internet”→右侧点击当前连接的“Wi-Fi”或“以太网”→在已连接网络列表中点击具体名称(如“Home-WiFi”)→向下滚动到“IP 设置”→点击“编辑”→将“IP 分配”改为“手动”,并确保“IPv4”开关已开启;
继续向下滚动至“DNS 设置”→点击“编辑”→把DNS配置类型切换为“手动”→首选DNS填入【223.5.5.5】(阿里DNS,对国内劫持域名拦截更积极),备用DNS填入【1.1.1.1】(Cloudflare,全球抗污染能力最强);
保存后5秒内生效,无需重启。
通过网络适配器属性彻底锁定DNS优先级
当“设置”里DNS选项呈灰色不可编辑,或需防止DHCP自动回滚污染时,必须走这条底层路径。
方法一:基础双DNS强制写入
Win+R → 输入ncpa.cpl → 回车→右键当前连接(如“WLAN”)→属性→双击“Internet 协议版本 4 (TCP/IPv4)”→勾选“使用下面的DNS服务器地址”→删除原DNS栏所有内容→首选填223.5.5.5,备用填114.114.114.114;
方法二:防策略回滚加固
在同一属性窗口中→点击“高级”→切换到“DNS”选项卡→勾选“将此连接的DNS后缀附加到DNS注册中”→确定;【这一步能阻止组策略或恶意软件通过DHCP重新注入污染DNS】。
清除污染缓存与重置解析底层
第一步:刷新DNS客户端缓存
Win+R → 输入cmd → Ctrl+Shift+Enter以管理员身份运行 → 执行:【ipconfig /flushdns】;
第二步:重置Winsock与TCP/IP协议栈
仍在同一管理员命令提示符中,依次执行:
① netsh winsock reset
② netsh int ip reset;
执行完毕后必须重启电脑,否则协议栈重置不生效。











