HiBit 报错与浏览器闪退
排查复盘报告
从"卸载软件疯狂弹窗"到"浏览器访问 VirusTotal 就闪退",完整还原排查过程、定位根因,并给出最终解决方案。
01概述
本次排查涉及的两个症状,其实源自同一个根因:系统木马关闭了所有访问 VirusTotal 的浏览器。
真相:HiBit 的 VirusTotal 扫描功能需要调用浏览器访问 VirusTotal 网站才能工作;而木马一旦检测到浏览器访问 VirusTotal 就主动关闭浏览器。于是 HiBit 一触发扫描 → 浏览器被关 → HiBit 拿不到结果弹错 → 自动重试 → 再被关 → 再弹错,形成"疯狂弹窗、无法操作"的死循环。清除木马后,两个症状一起消失。
02问题一:HiBit Uninstaller 持续报错
现象
- HiBit Uninstaller 一直弹出与 VirusTotal 相关的错误,且疯狂弹窗,无法正常操作软件。
- 点一下软件任意位置就弹窗,基本处于"瘫痪"状态。
排查过程
| 步骤 | 操作 | 结果 |
|---|---|---|
| 1 | 在 HiBit 设置中尝试关闭 VirusTotal 检测 | 无效 |
| 2 | 关闭更新检查 | 无效 |
| 3 | 检查配置文件与注册表(HKCU\Software\HiBit Uninstaller、LocalDB.ini、语言文件) | 确认报错来自 VirusTotal 扫描功能 |
| 4 | 被 HiBit 调用的浏览器访问 VirusTotal 后闪退 | 定位到"浏览器被木马关闭 → HiBit 弹错循环" |
根因
HiBit Uninstaller 的 VirusTotal 扫描功能必须用浏览器访问 VirusTotal 网站才能工作(获取检测、授权 API)。但系统木马检测到浏览器访问 VirusTotal 后主动关闭浏览器。于是每次 HiBit 触发扫描,浏览器就被关,HiBit 拿不到结果便弹出错误,随后自动重试——再次触发、再次被关、再次弹错。
这就是"非法访问 VirusTotal → 弹窗 → 被关闭 → 再弹窗 → 无法正常使用"的完整机制,也是"点一下就弹窗"的原因。
解决方案
木马清除后,浏览器已能正常访问 VirusTotal,HiBit 的扫描也随之恢复正常。为获得更稳定的扫描体验,还可为 HiBit 配置个人 VirusTotal API 密钥:
- 访问
https://www.virustotal.com/注册 / 登录账号,在头像菜单中复制个人 API Key。 - 打开 HiBit Uninstaller,右键任意程序 → 用 VirusTotal 扫描。
- 在弹出的扫描窗口中点击 更改 Virustotal API,粘贴个人密钥并保存。
此前获取个人 API 密钥必须先访问 VirusTotal 网站——而浏览器访问该网站恰好被木马关闭,形成瓶颈;木马清除后这一卡点不复存在。这也进一步印证:木马关闭浏览器才是两个症状的共同根因。
03问题二:浏览器访问 VirusTotal 闪退
现象
- 最初 Edge 访问 VirusTotal 就闪退,随后所有浏览器(Chrome、Edge)访问该网站都会闪退。
- 只针对 VirusTotal 这一个网站,访问其他网站(百度等)完全正常。
关键线索:退出码为 0
通过进程监控发现,浏览器"闪退"时退出码为 0。真正的崩溃(如访问违规、GPU 崩溃)会返回非零退出码;退出码 0 意味着浏览器是被主动、正常地关闭的。这一线索直接指向:有外部程序在检测到浏览器访问 VirusTotal 后,主动将其关闭。
排查过程(五个阶段)
阶段 1 · 基础排查:排除浏览器自身问题
- 检查系统日志:无崩溃转储记录,与"退出码 0"的结论一致。
- 检查代理设置:系统代理关闭,WinHTTP 直连,排除代理干扰。
- 测试全新配置文件(
--user-data-dir)、禁用扩展(--disable-extensions):仍闪退,排除扩展与配置损坏。 - 排除硬件加速因素。
- 结论:不是浏览器自身问题,而是外部因素在干预。
阶段 2 · 发现恶意软件
深入检查发现系统存在明显的恶意软件痕迹:
- 伪装目录:
C:\ProgramData\ReaItekHD,伪装成 Realtek 声卡目录,实际存放恶意程序。 - 伪装系统进程:恶意进程以
taskhost.exe、taskhostw.exe等系统进程名运行,难以察觉。 - 隐蔽持久化:在 Windows Backup 目录下隐藏了多个计划任务(
CashClean、BackUpFiles等),并通过注册表启动项实现开机自启。 - 高 CPU 占用:恶意进程累计消耗 CPU 时间超过 2500 秒。
- 病毒确认:Windows Defender 检出
Trojan:Win32/Kepavll!rfn与Trojan:Win32/Conteban.A!ml。
阶段 3 · 清除恶意软件
- 编写并执行提权清理脚本:结束恶意进程、删除隐藏计划任务、清理注册表启动项、删除恶意文件。
- 多次复查验证清除结果,确认恶意进程、计划任务、启动项均已清理。
阶段 4 · 清除后仍闪退:深入定位"关闭机制"
清除木马后,浏览器在部分测试中仍然闪退,且行为呈间歇性。这一阶段做了大量对照实验:
| 测试(时间) | 方式 | 结果 | 说明 |
|---|---|---|---|
| iptest(00:13) | Edge 带窗口,访问 VirusTotal / IP / API / 其他域名 | 均未闪退 | 360 刚安装,防护未完全就绪 |
| repeat_test(00:16) | 带窗口,重复访问 VirusTotal | 全部闪退(退出码 0) | 360 安装初始化期间 |
| chrome_test(00:19) | Chrome 带窗口,访问 VirusTotal | 闪退(退出码 0) | 360 安装初始化期间 |
| headless_test(00:22) | Chrome 无头模式,访问 VirusTotal | 均未闪退 | 关键对照:无窗口时正常 |
| current_test(00:30) | Edge / Chrome 带窗口,访问 VirusTotal | 均未闪退 | 360 初始化完成(00:24)之后 |
| repeat2(00:32) | 带窗口,Chrome / Edge 各 3 次 | 均未闪退 | 结果稳定 |
| realprofile_test(00:39) | 用户真实 Chrome 配置,访问 VirusTotal | 40 秒稳定运行 | 真实使用场景验证 |
其中最关键的对照实验是:
无头模式(--headless=new,无可见窗口)访问 VirusTotal 一切正常;而带窗口模式访问则闪退。这证明关闭机制依赖可见窗口——即"监控窗口 → 发现访问了 VirusTotal → 主动关闭浏览器"的行为模式。
期间还排除了:网络过滤驱动(LDBoost 的 net_filter、tmnetfilter,停止后仍闪退)、TLS 证书、IP 直连、hosts 文件劫持等可能性。
阶段 5 · 确认恢复
- 发现系统安装了 360安全卫士(00:12 安装),其主动防御、网络监控驱动(
360netmon)、反劫持驱动全部处于活跃状态,且禁用了 Windows Defender。 - 360 于 00:24 完成初始化配置。
- 00:30 之后的多轮测试(含用户真实配置)均不再闪退。
- 网络层验证:VirusTotal 返回 HTTP 302(2.36 秒),API 端点正常响应,网站完全可访问。
- 残留检查:无可疑进程、无异常计划任务、启动项干净,系统已恢复干净状态。
04根因总结
两个症状,一个根因
| 症状 | 表现 | 根因 |
|---|---|---|
| HiBit 持续报错弹窗 | 每次调用 VirusTotal 扫描都弹错并重试,无法操作 | 木马监控窗口并关闭访问 VirusTotal 的浏览器 |
| 浏览器访问 VirusTotal 闪退 | 设法"主动关闭"浏览器,退出码为 0 |
浏览器闪退的具体机制(也是 HiBit 弹窗的深层原因)
木马 Trojan:Win32/Kepavll!rfn 与 Trojan:Win32/Conteban.A!ml 具备反分析(Anti-Analysis)能力:
- 木马常驻系统,伪装成系统进程,通过计划任务与注册表启动项实现持久化。
- 它会监控浏览器窗口,一旦检测到浏览器访问安全检测类网站(如 VirusTotal),就主动关闭浏览器进程,防止自身被在线扫描引擎发现。
- 由于是"主动关闭"而非崩溃,浏览器退出码为 0,看起来像"闪退"。
- 无头模式没有可见窗口,木马的"窗口监控 + 关闭"机制无法触发,因此无头模式正常——这成为定位根因的关键证据。
- HiBit 的 VirusTotal 功能依赖浏览器访问该网站,浏览器被关 → HiBit 报错 → 重试 → 循环弹窗。
为什么清除后仍间歇性闪退
木马清除后(00:16-00:19)仍出现闪退,最可能的解释是:残留组件尚未完全清除,且恰逢 360安全卫士安装初始化(00:12-00:24)这一敏感窗口期。360 完成初始化、木马彻底清除后,问题消失。这也解释了为何 00:13 的测试正常、00:16-00:19 闪退、00:30 之后又恢复正常。
木马是唯一元凶:它通过"监控窗口 + 主动关闭浏览器"的方式阻止访问 VirusTotal,既造成浏览器闪退,又让依赖该浏览器的 HiBit 陷入"弹窗 → 被关 → 再弹窗"的死循环。木马清除后,两个症状一并消失。个人 API 密钥只是次要的可选项,非根因。
05完整时间线
timeline
title 排查与解决时间线(2026-08-26)
section 问题出现
早期 : HiBit 持续报错弹窗
: Edge 访问 VirusTotal 闪退
: 扩展到所有浏览器
section 定位与清除
排查 : 排除浏览器/代理/扩展因素
: 发现伪装目录与计划任务
: Defender 检出 Kepavll / Conteban 木马
清除 : 提权脚本清除恶意程序
: 多次复查确认清除
section 深入定位
00:12 : 安装 360安全卫士
00:13 : iptest 正常(防护未就绪)
00:16-00:19 : 带窗口测试闪退(退出码 0)
00:22 : 无头模式正常(关键对照)
00:24 : 360 初始化完成
section 确认恢复
00:30 : 带窗口测试恢复正常
00:32 : 重复测试稳定通过
00:35 : 网络层验证 VirusTotal 可访问
00:39 : 真实配置验证通过
06排查决策流程
flowchart TD
A["浏览器访问 VirusTotal 闪退"] --> B{"退出码 = 0 ?"}
B -->|"是(主动关闭)"| C["排除崩溃,怀疑外部干预"]
B -->|"否(崩溃)"| Z["按崩溃方向排查"]
C --> D["基础排查:代理 / 扩展 / 配置 / 硬件加速"]
D --> E["均排除,仍闪退"]
E --> F["深入检查系统 → 发现木马"]
F --> G["清除 Kepavll / Conteban 木马"]
G --> H{"清除后仍闪退?"}
H -->|"是(间歇性)"| I["对照实验:无头 vs 带窗口"]
I --> J["无头正常 → 窗口监控关闭机制"]
J --> K["360 安装初始化完成 + 木马彻底清除"]
H -->|"否"| L["验证恢复"]
K --> L["多轮测试 + 真实配置 + 网络验证"]
L --> M["✅ 问题解决"]
07当前状态与后续建议
当前状态
后续建议
- 为 HiBit 配置个人 API 密钥:右键程序 → 用 VirusTotal 扫描 → 更改 Virustotal API,粘贴个人密钥,避免再次触发限流。
- 保留 360安全卫士作为主力杀软:注意它已禁用 Windows Defender,两者二选一即可,避免同时运行。
- 定期全盘扫描:木马常通过伪装系统进程与计划任务持久化,建议每周做一次全盘扫描。
- 关注可疑计划任务与启动项:本次木马正是藏在
Windows Backup目录下的计划任务中,可定期检查任务计划程序中非 Microsoft 的任务。 - 谨慎下载安装软件:本次木马很可能来源于非官方渠道的软件包,建议只从官网下载。