mac遭木马或流氓软件侵扰表现为浏览器跳转、首页篡改、广告弹出及卡顿,需用malwarebytes扫描清除,并手动检查launchagents/launchdaemons、清理浏览器扩展、定位顽固进程,最后通过xprotectremediator安全模式触发系统级清理。

Mac出现浏览器自动跳转、首页被篡改、频繁弹出广告或系统莫名卡顿,大概率是木马插件或流氓软件已潜入后台运行;这些程序常伪装成PDF阅读器、Flash更新、视频解码器或“系统优化工具”,一旦安装便劫持浏览器、注入广告甚至窃取输入记录。
用Malwarebytes快速全盘扫描
第一步:打开浏览器,访问 malwarebytes.com,下载 macOS 版安装包(注意认准官网域名,勿点第三方推广链接)。
第二步:双击下载好的 .dmg 文件,将 Malwarebytes 图标拖入“应用程序”文件夹完成安装。
第三步:启动应用,首次运行时会弹出权限请求窗口→点击“立即设置”→在系统设置中开启“完全磁盘访问”和“自动化”两项权限,【缺一不可,否则无法扫描浏览器扩展和登录项】。
第四步:点击主界面中间的“扫描”按钮,等待 8~15 分钟(取决于硬盘容量和文件数量),扫描过程会检查已安装应用、启动代理、浏览器扩展及临时目录。
第五步:扫描结束后,勾选全部检测项→点击“移除所选项目”→等待清除完成并重启 Mac。
手动揪出隐藏的启动代理
很多木马不走常规路径,而是通过 LaunchAgents 或 LaunchDaemons 实现开机自启,这类文件藏得深,但终端命令能一次性翻出来。
方法一:检查用户级启动项
打开“终端”,输入:ls -alF ~/Library/LaunchAgents/ 回车。重点看文件名是否含随机字符串(如 com.xxxx.abc123.plist)、日期异常新(比如昨天刚创建)、或路径指向 /tmp、/Users/Shared 等非标准位置。
方法二:检查系统级启动项
继续在终端输入:ls -alF /Library/LaunchAgents/ /Library/LaunchDaemons/ 回车。系统级代理更危险,若发现名称可疑(如 com.adware.cleaner、org.pup.installer)且开发者不明,【不要直接删,先右键→“显示简介”确认签名状态,未签名或开发者为“Not signed”才可删除】。
删文件前务必记下完整路径,删除命令为:sudo rm /路径/到/可疑.plist,输完回车后需输入管理员密码(输入时不显示字符,输完直接按回车)。
清理浏览器里的广告插件
Safari、Chrome、Firefox 都可能被悄悄装上广告扩展,它们不会出现在“应用程序”里,却能全程监控你的搜索词和点击行为。
打开 Safari → 顶部菜单栏点击“Safari”→“设置”→切换到“扩展”标签页→逐个查看每个扩展的“开发者”和“网站”信息。不认识的、权限过宽的(如“可读取所有网站数据”)、图标粗糙的,一律点“卸载”。
Chrome 用户:地址栏输入 chrome://extensions 回车→关闭“开发者模式”开关(防止误装未签名插件)→对名称含“Coupon”“Save”“Deal”“HD Video”字样的扩展保持警惕→点击垃圾桶图标移除。
Firefox 用户:地址栏输入 about:addons 回车→左侧选“扩展”→右侧点“⋮”→“移除”,特别注意那些没有图标、描述模糊或更新时间早于你安装 Firefox 的扩展。
用活动监视器定位顽固进程
有些木马进程会伪装成系统服务,名字像“kernel_task”“mds_stores”或“GoogleSoftwareUpdate”,实际却是内存黑洞或网络信标。
打开“活动监视器”(可在聚焦搜索中输入直接启动)→切换到“CPU”标签页→点击“% CPU”列标题两次,让高占用进程排在最上面→找到持续占用 >30% 且名称生僻的进程(如 “UpdaterService”“macdefender”“SearchProtect”)。
选中该进程→点击左上角“ⓘ”按钮→在弹出窗口中查看“路径”字段:如果指向 /Users/xxx/Library/Application Support/、/private/var/folders/ 或 /tmp/ 下的深层子目录,基本可判定为恶意进程。
点击窗口左下角“退出进程”→再回到 Finder,用 Shift+Cmd+G 调出前往文件夹窗口→粘贴刚才看到的完整路径→把对应文件夹整个拖进废纸篓。
借助XProtectRemediator触发系统级清除
macOS 自带的 XProtectRemediator(XPR)模块平时静默工作,但遇到已知木马家族时,它会在重启后自动清理残留文件;手动触发能让它立刻干活。
第一步:打开终端,输入命令:sudo touch /var/db/.AppleSetupDone 回车(这一步只是刷新调度标记,不影响任何设置)。
第二步:点击苹果菜单 →“重新启动”,在开机黑屏瞬间立即长按 Shift 键不放,直到看到登录窗口才松手,进入安全模式。
第三步:登录后,保持系统空闲至少 4 分钟——这段时间 XPR 会扫描 /Library/Application Support/、~/Library/Caches/ 和 /private/var/folders/ 下的可疑可执行文件并批量删除。
第四步:正常重启一次(不再按 Shift),系统会以干净状态加载所有服务。











