电脑中顽固脚本病毒须在安全模式下断网清理:先强制进带网络安全模式,再终止wscript/cscript等可疑进程与服务,清除计划任务、注册表run项及篡改的浏览器快捷方式,手动删除temp等目录下的js/vbs脚本文件,最后重置浏览器启动项与扩展。

电脑中了顽固脚本病毒,每次开机就自动弹出广告网页,浏览器被劫持、快捷方式被篡改、计划任务偷偷运行JS文件——这说明病毒已深度注入启动链,必须在安全模式下切断其加载路径并清除残留。
强制进入带网络的安全模式
立即拔掉网线或禁用Wi-Fi,防止病毒在清理过程中回传数据或下载新载荷。按下 Win + R 输入 msconfig → 切换到【引导】选项卡 → 勾选【安全引导】→ 选择【最小】→ 点击【确定】→ 重启电脑。若系统卡死无法响应,长按电源键强制关机两次,第三次开机时Windows将自动进入恢复环境,依次点击【疑难解答→高级选项→启动设置→重启】,再按 F5 启用【带网络的安全模式】。这一步必须成功,否则后续所有操作都在病毒监控下进行。
终止脚本宿主进程与可疑服务
按 Ctrl + Shift + Esc 打开任务管理器 → 切换至【进程】页签 → 点击【CPU】列排序 → 重点关注名称含 wscript.exe、cscript.exe、mshta.exe 或随机字符串(如 updater_8x3j.js)的进程。右键【打开文件所在位置】,若路径指向 C:\Users\XXX\AppData\Local\Temp 或 C:\ProgramData,立即返回任务管理器结束该任务。
切换至【服务】页签 → 右键【打开服务】→ 在列表中查找可执行路径含 .js、.vbs、AppData 或无数字签名的服务 → 双击属性 → 将【启动类型】改为【禁用】→ 点击【停止】。注意:【WScript Host】服务本身是系统组件,不要禁用;但任何以它为宿主、路径却不在 C:\Windows\System32 的条目,一律禁用。
清理三类核心启动入口
方法一:删计划任务
按 Win + R 输入 taskschd.msc → 展开左侧【任务计划程序库】→ 在右侧列表中按【触发器】列筛选 → 删除所有触发条件为【登录时】、【启动时】或【每10分钟】且名称含 pop、adrun、jslauncher 的任务。右键删除前先双击查看【操作】页签,确认“启动程序”字段是否调用了 wscript.exe 并附带 .js 路径。
方法二:清注册表Run项
按 Win + R 输入 regedit → 导航至以下五个路径,逐个展开检查右侧【数值数据】:
① HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
② HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
③ HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
④ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
⑤ HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run
找到值数据中包含 .js、.vbs、http:// 或指向 Temp 目录的字符串,右键【删除】。注意:删除前务必核对键名是否为系统默认项(如 OneDrive、AdobeIPCBroker),误删会导致功能异常。
方法三:修浏览器快捷方式
右键桌面Chrome/Edge图标 → 【属性】→ 查看【目标】栏末尾是否追加了类似 "C:\xxx\ad.js" 或 ?start=xxx 的参数 → 手动删净,只保留原始可执行文件路径(如 "C:\Program Files\Google\Chrome\Application\chrome.exe")→ 点击【确定】。
扫描并清除脚本文件实体
打开文件资源管理器,将地址栏依次粘贴以下路径,回车进入后按修改日期排序,手动删除所有近7天内创建的 .js、.vbs、.hta、.wsf 文件:%TEMP%%APPDATA%%LOCALAPPDATA%C:\ProgramDataC:\Windows\Tasks
特别注意:C:\Windows\Tasks 是旧版计划任务存储目录,很多脚本病毒仍会在此写入 .job 文件,该目录下非微软签名的 .job 文件全部删除。这一步不能跳过,因为杀软常漏扫此类低权限脚本文件。
重置浏览器启动行为与扩展
第一步:关闭所有浏览器窗口,不要选择【恢复上次会话】。
第二步:打开Chrome → 地址栏输入 chrome://settings/onStartup → 设为【打开新标签页】;再访问 chrome://settings/appearance → 清空【首页】字段。
第三步:访问 chrome://extensions → 关闭并【移除】所有未识别开发者、权限为【读取和更改所有网站数据】、名称含 search、helper、toolbar 的扩展。
第四步:Edge同理,访问 edge://settings/onStartup 和 edge://extensions 完成对应设置。











