电脑出现0x80070005等错误及蓝屏、浏览器劫持、文件加密,表明病毒已深度驻留;需断网进安全模式,运行defender脱机扫描,并用malwarebytes、adwcleaner、tdsskiller交叉查杀,再手动修复hosts、启动项、浏览器及temp目录,最后通过sfc与dism重建系统信任链。

电脑频繁弹出“0x80070005”“0x80070422”或蓝屏代码如“CRITICAL_PROCESS_DIED”“IRQL_NOT_LESS_OR_EQUAL”,且伴随浏览器劫持、后台进程异常、文件莫名加密,极大概率是病毒已深度驻留并破坏系统组件或注册表结构,必须从底层切断病毒执行链并恢复可信系统状态。
立即断网并强制进入安全模式
断网能阻断木马与C2服务器通信,防止密钥外传或远程指令下发;不先进入安全模式就扫描,病毒可能注入杀软进程、伪造签名、劫持扫描结果,导致漏报或误删。
拔掉网线或关闭Wi-Fi → 按住Shift键不放,点击“开始”→“重启” → 进入“选择一个选项”界面 → 依次点击“疑难解答”→“高级选项”→“启动设置”→“重启” → 重启后按F4键(Windows 10/11)或反复按F8键(Windows 7)进入安全模式。
【注意:若键盘无响应或F4无效,请立即改用F5进入“带网络的安全模式”,否则后续无法下载专杀工具】
运行Windows Defender脱机扫描
普通扫描在系统运行时进行,病毒可驻留内存、挂钩API、隐藏自身;脱机扫描在WinRE环境启动,绕过所有已加载驱动和进程,直接读取磁盘原始扇区,对Rootkit、MBR病毒、驱动级后门具备唯一性压制能力。
打开“设置”→“更新和安全”→“Windows 安全中心”→“病毒和威胁防护”→“扫描选项”→选择“Microsoft Defender 脱机版扫描”→点击“立即扫描”。
系统将自动重启进入黑底白字的脱机环境,全程无需操作,约15–30分钟完成。扫描结束后自动返回桌面,检测结果会直接显示在安全中心通知栏。
使用三款互补型专杀工具交叉查杀
单一引擎对变种木马检出率不足60%,必须用行为识别(Malwarebytes)、广告劫持清除(AdwCleaner)、引导区Rootkit专杀(TDSSKiller)三类工具分阶段覆盖。
方法一:Malwarebytes Free(侧重后门与PUP)
下载安装包 → 安装时取消勾选“安装Browser Guard” → 启动后点击“扫描”→等待完成→对全部结果点“隔离”→【必须重启后再进行下一步】
方法二:AdwCleaner(清除浏览器劫持与恶意扩展)
运行AdwCleaner → 点击“扫描” → 扫描结束点击“清理” → 勾选“重启计算机” → 确认清理。
方法三:Kaspersky TDSSKiller(专杀TDL4/Alureon等MBR病毒)
解压后双击TDSSKiller.exe → 点击“Start Scan” → 扫描完成后勾选所有“Detected”项 → 点击“Continue”→再点“Reboot now”。
手动修复被篡改的核心系统路径
病毒常修改HOSTS文件重定向DNS、劫持计划任务实现开机自启、向启动文件夹注入恶意bat、替换系统服务可执行路径。这些操作不会被杀软标记为“病毒”,但会导致故障代码持续复现。
第一步:清空恶意HOSTS条目
按Win+R输入notepad C:\Windows\System32\drivers\etc\HOSTS → 用鼠标拖选除最上方“# Copyright…”注释行外的所有内容 → 按Delete键删除 → Ctrl+S保存。
第二步:禁用非微软启动项
按Win+R输入msconfig → 切换到“启动”选项卡 → 点击“打开任务管理器” → 在“启动”页签中,右键所有“制造商”列为“—”或“未知”的项目 → 选择“禁用”。
第三步:重置默认浏览器及Temp目录
打开“设置”→“应用”→“默认应用”→将Web浏览器重设为Edge或Chrome → 按Win+R输入%temp% → Ctrl+A全选 → Delete删除全部内容(跳过正在使用的文件)。
重建系统文件信任链
病毒常替换system32下的dll、exe或篡改数字签名,导致SFC和DISM命令失效;必须先清除残留签名缓存,再分层修复。
以管理员身份运行CMD → 依次执行以下命令:
① net stop wuauserv
② ren C:\Windows\SoftwareDistribution SoftwareDistribution.old
③ sfc /scannow
④ DISM /Online /Cleanup-Image /RestoreHealth
⑤ shutdown /r /t 0
第②步重命名SoftwareDistribution文件夹是关键前置动作,【若跳过此步,SFC将反复提示‘Windows资源保护找到了损坏文件但无法修复’】。执行完第④步后必须重启,否则DISM修复不生效。











