必须进入安全模式并执行离线扫描才能清除:先通过三次强制关机触发自动修复进入启动设置,用方向键和enter选择安全模式;再运行windows defender离线扫描或malwarebytes便携版查杀;最后删除scancode map注册表项、禁用可疑启动项并关闭键盘隐私功能。

电脑键盘被恶意软件锁死时,按键完全无响应、Win键失效、任务管理器打不开、甚至屏幕键盘也无法调出,说明恶意进程已劫持输入子系统或注入键盘驱动层,必须脱离正常系统环境才能清除。
确认是否真被恶意软件锁死
先排除误判:按住 【Shift 键连续敲击 5 次】,若弹出“粘滞键”提示框,说明不是恶意软件,而是辅助功能误启;若毫无反应、连屏幕键盘(Win+R→osk→回车)都打不开,且鼠标能动但键盘彻底失联,则高度疑似恶意软件深度控制。
此时不要反复插拔键盘或重启——部分勒索类木马会在重启时触发二次加密或键盘钩子重载。
强制进入安全模式(不依赖键盘)
第一步:长按电源键 10 秒强制关机 → 松手等待 3 秒 → 开机;待 Windows 启动徽标刚出现时立刻再长按电源键关机;重复此操作共 3 次。
第四次开机后,系统将自动进入“自动修复”界面,无需任何按键操作。
第二步:点击“高级选项” → “疑难解答” → “高级选项” → “启动设置” → “重启”。
第三步:重启后出现带编号的选项列表,此时用 【方向键 ↓】 逐行下移(不是数字键!),直到高亮选中“启用安全模式”或“启用带网络的安全模式” → 按 【Enter】 确认。
注意:此过程全程只用方向键和 Enter,避开所有可能被木马拦截的按键(如 F8、Esc、Num Lock)。
安全模式下执行深度杀毒
方法一:使用 Windows 自带的 Windows Defender 离线扫描
打开“Windows 安全中心” → “病毒和威胁防护” → “扫描选项” → 选择“Microsoft Defender 脱机扫描” → 点击“立即扫描”。该扫描在系统启动前运行,可清除驱动级顽固木马,耗时约 15–20 分钟,完成后自动重启。
方法二:手动运行 Malwarebytes 离线版(需提前在另一台干净电脑下载)
将 Malwarebytes Anti-Malware Portable(.exe 便携版)拷入 U 盘 → 安全模式下插入 → 双击运行 → 不安装直接点击“Scan” → 勾选“Rootkit 扫描” → 开始。发现威胁后选“Quarantine”隔离,勿点“Remove”——防止删错系统文件导致蓝屏。
清除残留键盘钩子与启动项
① 按 Ctrl+Shift+Esc 打开任务管理器 → 切换到“启动”选项卡 → 右键禁用所有状态为“启用”且厂商未知的条目。
② 按 Win+R 输入 shell:startup 回车 → 删除该文件夹内所有非你本人创建的 .lnk 或 .exe 文件。
③ 按 Win+R 输入 regedit 回车 → 导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Keyboard Layout → 检查右侧“Scancode Map”值是否非空,【若存在且数据非默认值(全为00 00 00 00),立即右键删除该键值】——这是最常被键盘锁木马篡改的注册表项,删掉即可恢复物理按键映射。
验证解锁并加固
重启进入正常系统,打开记事本,依次敲击 A、1、F1、Win 键,确认全部响应;再打开 PowerShell(Win+X+A),输入 Get-Process | Where-Object {$_.ProcessName -match "keylog|inputmon|hook"},回车后若无结果,说明无活跃钩子进程。
最后,进入“设置→隐私→键盘”,关闭“允许使用预测文本和脱机学习”——该功能曾被多个键盘锁木马利用作持久化通道。











