浏览器被恶意插件劫持需四步根治:先禁用可疑扩展阻断实时行为,再删除本地extensions文件夹对应残留,接着清理注册表中插件id及启动项,最后用adwcleaner、malwarebytes交叉扫描并重启验证。

你打开浏览器,突然发现工具栏多了几个不认识的图标,点开新标签页自动跳转到hao123,输入网址还没敲完就弹出“优惠券已到账”,甚至网银页面刚加载一半,地址栏右侧就冒出个可疑的锁形插件——这不是卡顿,是插件在作祟。这些乱七八糟的插件多数没经过你明确授权,有的来自下载站捆绑包,有的伪装成PDF阅读器或视频加速器悄悄装上,它们不卸载干净,就会持续篡改主页、注入广告、监控表单输入。
先断电:禁用所有可疑插件
别急着删,先让它们停止运行。打开 Chrome → 地址栏输入 chrome://extensions 回车,Edge 用户输 edge://extensions,Firefox 输 about:addons。页面加载后,把右上角“开发者模式”开关关掉——开着它会让列表里混进一堆你根本没见过的调试扩展,干扰判断。
逐个看插件名称和发布者:凡是你不记得装过、名字带“助手”“导航”“极速”“优选”“Coupon”“WebHelper”的,一律点右侧开关关闭。这一步不删除文件,只切断实时运行,但能立刻止住弹窗和跳转。
【重要提醒】禁用时别点“移除”,否则配置可能残留;先关掉,后面统一清理。
再清根:手动删掉本地残留文件夹
关闭浏览器全部窗口(包括后台进程,可在任务管理器里确认 chrome.exe / msedge.exe / firefox.exe 是否还存在)。
按下 Win + R,粘贴路径并回车:
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions
这个文件夹里每个子目录就是一个插件,名字是一串随机字符(比如 gighmmpiobklfepjocnamgkkbiglidom),对应插件唯一ID。回到 chrome://extensions 页面,把鼠标悬停在某个已禁用插件上,地址栏 URL 末尾的 ?id=xxxx 就是它的ID。用这个ID去 Extensions 文件夹里精准定位,找到后直接删除整个文件夹。
同理处理 Edge:
%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Extensions
Firefox:
%APPDATA%\Mozilla\Firefox\Profiles\*.default-release\extensions
下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。
删完别重启浏览器——残留文件夹还在,下次启动可能自动恢复启用状态。
挖注册表:清除Windows级顽固记录
方法一:快速定位清理
按 Win + R 输入 regedit 回车,导航到:
HKEY_CURRENT_USER\Software\Google\Chrome\Extensions
右侧列表里,每个子项名就是插件ID。对照你刚删掉的 Extensions 文件夹ID,逐个右键→删除。
方法二:防止漏网
同样在注册表中,依次检查以下路径,查找含插件名关键词(如“Delta”“Conduit”“Babylon”“SweetIM”)的字符串值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run
发现可疑启动项?右键导出备份 → 再右键删除。这步不做,插件可能在你重启后自动重装。
最后验毒:用专业工具交叉扫描
第一步:下载 AdwCleaner(Malwarebytes 官方出品),以管理员身份运行 → 点“扫描” → 扫完勾全选 → 点“清理” → 重启电脑。
第二步:重启后立刻运行 Malwarebytes Free 版 → 点“扫描” → 等结果 → 勾选所有标为 “Browser Hijacker” 或 “PUP.Optional” 的条目 → 点“隔离” → 再次重启。
第三步:打开浏览器,再次访问 chrome://extensions,确认列表为空白或只剩你明确信任的几个(如 uBlock Origin、HTTPS Everywhere)。此时若仍有异常图标或跳转,说明存在驱动级劫持,需进入安全模式用 HitmanPro 深度扫描。










