最新消息: 预先成其事必先利其器

识别并清除任务计划程序中的劫持任务

2 浏览

定位可疑的计划任务

  1. Win + R 输入 taskschd.msc 打开任务计划程序。
  2. 点击左侧“任务计划程序库”,在中间列表查看所有已注册任务。
  3. 重点排查以下特征的任务:
    • 名称伪装成系统组件(如 WindowsUpdate_xxxxSystemCheckUserTask_ 开头但无微软签名)。
    • “触发器”设置为“登录时”、“启动时”或高频重复(如每5分钟)。
    • “操作”中启动的程序路径位于 AppDataTempProgramData 等非系统目录,或指向 cmd.exe/powershell.exe 并带有 -enc-w hidden 等隐藏执行参数。
    • “常规”选项卡中未显示作者信息,或描述为空白/乱码。

验证任务合法性后再删除

  1. 右键可疑任务选择“属性”,记录“操作”栏中的完整命令行。
  2. 将该命令行中的可执行文件路径复制到资源管理器地址栏,检查文件是否存在、是否有数字签名(右键→属性→数字签名)。
  3. 使用 VirusTotal 或微步在线上传该文件进行多引擎检测,确认是否为恶意程序。
  4. 若确认为劫持任务,右键选择“删除”;若提示权限不足,先以管理员身份运行任务计划程序再操作。

处理无法删除的顽固任务

当删除按钮灰色或报错“拒绝访问”时,说明任务被恶意保护:

  • 通过命令行强制删除​:以管理员身份运行 CMD,执行 schtasks /delete /tn "任务名称" /f,注意任务名称需包含完整路径(如 \Microsoft\Windows\Shell\HijackTask)。
  • 修复任务计划服务权限​:运行 sfc /scannowDISM /Online /Cleanup-Image /RestoreHealth 修复系统组件完整性,重启后重试删除。
  • 导出分析后手动清理注册表​:任务计划数据存储在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache,若 GUI 和命令行均失效,可在安全模式下备份该键值后,搜索对应任务的 GUID 子项并删除,随后重启任务计划服务(net stop schedule && net start schedule)。

防止劫持任务再生

  • 删除任务后,立即全盘扫描并清除恶意本体文件,否则重启后任务会被重新创建。
  • 检查 C:\Windows\System32\Tasks 目录下是否残留同名 XML 文件,手动删除以防恢复。
  • 启用 Windows Defender 的“篡改防护”功能,阻止非授权程序修改任务计划。
  • 定期审查任务计划程序库,对新增的非微软签名任务保持警惕。