搜索引擎被劫持,很多时候并不是“搜索引擎本身出了问题”,而是浏览器、系统或者网络中的某一层修改了原本的搜索路径。
比如,Chrome原本打开的是新标签页,突然变成:
https://www.hao123.com/?tn=96127289_hao_pg
如果这个地址是自己设置的,当然不能算劫持;但如果你从来没设置过hao123,而且每次启动浏览器都会自动打开,甚至改回去后过一会儿又恢复,那么就值得继续检查。
类似现象还有不少。搜索引擎莫名变化、输入关键词后先经过陌生域名、不同浏览器同时发生跳转,看起来都叫“搜索被劫持”,背后的原因却可能完全不同。

哪些现象比较像搜索被劫持
Google Chrome官方把一些比较典型的异常列为可能存在垃圾软件或恶意软件的表现,例如主页或搜索引擎未经允许持续变化、扩展程序反复出现,以及浏览网页时被重定向到陌生页面或广告。
实际使用中,下面几种现象尤其值得留意:
浏览器主页突然变成某个导航站、搜索站或推广页;
默认搜索引擎从Google、百度等变成一个不认识的搜索服务;
修改主页或搜索引擎后,重新启动浏览器又自动恢复;
地址栏搜索时,会短暂出现一个陌生域名,再进入正常搜索结果;
安装某个软件或扩展以后才开始出现异常;
同一Wi-Fi下的多台设备都出现类似跳转。
其中,“设置自己变化”比“搜索结果看起来和平时不一样”更有判断价值。搜索排名、广告数量和结果样式本身就会变化,不能单靠这些现象认定发生了劫持。
主页劫持是最容易发现的一类
主页劫持通常比较直观,浏览器启动后不再进入原本设置的页面,而是固定打开另一个网站。
例如:
正常: Chrome启动 → 新标签页 异常: Chrome启动 → https://www.hao123.com/?tn=96127289_hao_pg
这里需要分清两个问题。
第一,hao123本身是正常网站,访问hao123并不等于电脑被劫持。真正的问题是:这个页面是不是在没有经过用户同意的情况下被设置成了主页或启动页。
第二,网址后面的:
?tn=96127289_hao_pg
属于查询参数,这类参数常用于区分渠道、来源或合作入口。仅凭这一串参数,不能直接判断是哪款软件修改了浏览器,也不能把它本身当成恶意代码。
如果每次异常打开的都是带有同一组参数的网址,倒是可以把它记录下来,后续检查软件、快捷方式和浏览器设置时会更容易对照。
默认搜索引擎劫持不一定改主页
有些浏览器启动完全正常,新标签页也没有变化,但在地址栏输入关键词以后,使用的搜索服务已经被替换。
例如原本是:
地址栏关键词 ↓ Google搜索结果
后来变成:
地址栏关键词 ↓ SearchXXX ↓ 搜索结果
这种情况更接近直接意义上的搜索引擎劫持。
可以先进入浏览器设置,查看当前默认搜索引擎。如果发现陌生搜索服务,修改回来以后观察一段时间。如果设置能够正常保持,可能只是之前某次操作改动了设置;如果每次重启后都会自动变回去,就要继续检查扩展程序、浏览器策略或本机软件。
搜索经过陌生网址也值得注意
还有一种情况不太容易被普通用户注意:最终打开的仍然是Google、Bing或百度,但搜索请求中间多经过了一个第三方网站。
例如:
输入:网站SEO 地址栏实际过程: search.example.com/?q=网站SEO ↓ bing.com/search?q=网站SEO
最后看到的是Bing结果页,所以很容易误以为一切正常。
这种情况通常更适合称为搜索重定向或搜索中转。真正值得检查的是中间那个陌生域名,而不是最后的Bing。
第三方搜索服务完全可以把关键词重新转给正常搜索引擎,所以“最终还是到了Google或Bing”并不能证明前面的搜索路径没有发生变化。
浏览器劫持常见的不止一种
| 类型 | 常见表现 | 典型例子 |
|---|---|---|
| 主页劫持 | 启动浏览器自动打开指定网站 | Chrome每次启动都进入hao123 |
| 新标签页劫持 | 新建标签被替换 | 按Ctrl+T后出现陌生导航页 |
| 搜索引擎劫持 | 默认搜索服务自动改变 | Google被替换为未知搜索服务 |
| 搜索重定向 | 搜索先经过第三方网址 | 陌生域名再跳转Bing或Google |
| 扩展程序劫持 | 插件持续修改浏览器设置 | 关闭某扩展后搜索恢复正常 |
| 快捷方式劫持 | 浏览器启动参数被附加网址 | chrome.exe后面被加上导航站地址 |
| 代理劫持 | 网络流量经过陌生代理 | Windows突然启用未知代理或PAC脚本 |
| Hosts劫持 | 域名被强制映射到指定IP | Hosts出现异常网站解析记录 |
| DNS或路由器劫持 | 同一网络多台设备一起异常 | Wi-Fi下异常,换手机热点后恢复 |
检查浏览器时别漏掉扩展程序
扩展程序是浏览器劫持中比较常见的排查位置。
Mozilla对搜索劫持的说明中提到,第三方软件可能在未经用户允许的情况下改变主页、搜索设置或者安装工具栏,并造成搜索重定向。
排查时可以先打开浏览器扩展列表,重点看看最近安装以及自己不熟悉的扩展。比较值得检查的类型包括新标签页、搜索增强、购物助手、视频下载、PDF工具等,因为这些扩展在正常功能设计中就可能需要接触网页或搜索相关权限。
不需要看到可疑插件就直接删除。更稳妥的方法是先禁用,再测试浏览器搜索是否恢复。如果关闭某个扩展后异常立刻消失,范围基本就缩小了。
主页正常还要检查浏览器快捷方式
有些人检查Chrome设置时会发现主页完全正常,但只要点击桌面图标,浏览器仍然自动打开某个导航网站。
这时候要看浏览器快捷方式。
正常Chrome快捷方式目标通常类似:
"C:\Program Files\Google\Chrome\Application\chrome.exe"
如果变成:
"C:\Program Files\Google\Chrome\Application\chrome.exe" https://www.hao123.com/
那么这个网址并不是Chrome主页,而是作为启动参数被写在了快捷方式后面。
这样一来,无论浏览器主页设置是什么,每次点击这个快捷方式都会打开对应网站。此时反复重置主页没有意义,应该直接处理快捷方式本身。
多个浏览器异常要看系统设置
如果只有Chrome异常,而Edge正常,通常先查Chrome自己的设置就够了。
但如果Chrome、Edge、Firefox同时出现相似跳转,就应该把范围扩大到系统层面,例如代理设置、Hosts文件以及最近安装的软件。
Windows中的Hosts文件可以手动指定域名与IP地址的对应关系,并覆盖正常的名称解析。Microsoft也明确说明,Hosts被修改后可能导致网站访问和网络连接问题。
Windows中的Hosts通常位于:
C:\Windows\System32\drivers\etc\hosts
检查时不要直接把里面所有内容全部删除,因为开发环境、虚拟机或者本地测试工具同样可能正常使用Hosts。重点是确认有没有自己从未添加过、又与异常域名相关的映射。
系统代理也是同样的道理。公司网络、代理软件和部分网络工具本身就可能使用代理,因此看到代理配置不代表一定有问题,关键是它是不是自己知道并且允许存在的。
poxiaoxi博客
精彩评论