定位可疑的计划任务
- 按
Win + R输入taskschd.msc打开任务计划程序。 - 点击左侧“任务计划程序库”,在中间列表查看所有已注册任务。
- 重点排查以下特征的任务:
- 名称伪装成系统组件(如
WindowsUpdate_xxxx、SystemCheck、UserTask_开头但无微软签名)。 - “触发器”设置为“登录时”、“启动时”或高频重复(如每5分钟)。
- “操作”中启动的程序路径位于
AppData、Temp、ProgramData等非系统目录,或指向cmd.exe/powershell.exe并带有-enc、-w hidden等隐藏执行参数。 - “常规”选项卡中未显示作者信息,或描述为空白/乱码。
- 名称伪装成系统组件(如
验证任务合法性后再删除
- 右键可疑任务选择“属性”,记录“操作”栏中的完整命令行。
- 将该命令行中的可执行文件路径复制到资源管理器地址栏,检查文件是否存在、是否有数字签名(右键→属性→数字签名)。
- 使用 VirusTotal 或微步在线上传该文件进行多引擎检测,确认是否为恶意程序。
- 若确认为劫持任务,右键选择“删除”;若提示权限不足,先以管理员身份运行任务计划程序再操作。
处理无法删除的顽固任务
当删除按钮灰色或报错“拒绝访问”时,说明任务被恶意保护:
- 通过命令行强制删除:以管理员身份运行 CMD,执行
schtasks /delete /tn "任务名称" /f,注意任务名称需包含完整路径(如\Microsoft\Windows\Shell\HijackTask)。 - 修复任务计划服务权限:运行
sfc /scannow和DISM /Online /Cleanup-Image /RestoreHealth修复系统组件完整性,重启后重试删除。 - 导出分析后手动清理注册表:任务计划数据存储在
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache,若 GUI 和命令行均失效,可在安全模式下备份该键值后,搜索对应任务的 GUID 子项并删除,随后重启任务计划服务(net stop schedule && net start schedule)。
防止劫持任务再生
- 删除任务后,立即全盘扫描并清除恶意本体文件,否则重启后任务会被重新创建。
- 检查
C:\Windows\System32\Tasks目录下是否残留同名 XML 文件,手动删除以防恢复。 - 启用 Windows Defender 的“篡改防护”功能,阻止非授权程序修改任务计划。
- 定期审查任务计划程序库,对新增的非微软签名任务保持警惕。