Troubleshooting Review · 故障复盘

HiBit 报错与浏览器闪退
排查复盘报告

从"卸载软件疯狂弹窗"到"浏览器访问 VirusTotal 就闪退",完整还原排查过程、定位根因,并给出最终解决方案。

日期:2026-08-26 状态:已解决 涉及问题:2 个

01概述

本次排查涉及的两个症状,其实源自同一个根因:系统木马关闭了所有访问 VirusTotal 的浏览器。

问题一
HiBit Uninstaller 持续报错弹窗
问题二
浏览器访问 VirusTotal 闪退
统一根因
木马监控窗口并主动关闭浏览器
结果
清除木马后两者同时解决

真相:HiBit 的 VirusTotal 扫描功能需要调用浏览器访问 VirusTotal 网站才能工作;而木马一旦检测到浏览器访问 VirusTotal 就主动关闭浏览器。于是 HiBit 一触发扫描 → 浏览器被关 → HiBit 拿不到结果弹错 → 自动重试 → 再被关 → 再弹错,形成"疯狂弹窗、无法操作"的死循环。清除木马后,两个症状一起消失。

02问题一:HiBit Uninstaller 持续报错

现象

  • HiBit Uninstaller 一直弹出与 VirusTotal 相关的错误,且疯狂弹窗,无法正常操作软件。
  • 点一下软件任意位置就弹窗,基本处于"瘫痪"状态。

排查过程

步骤操作结果
1在 HiBit 设置中尝试关闭 VirusTotal 检测无效
2关闭更新检查无效
3检查配置文件与注册表(HKCU\Software\HiBit UninstallerLocalDB.ini、语言文件)确认报错来自 VirusTotal 扫描功能
4被 HiBit 调用的浏览器访问 VirusTotal 后闪退定位到"浏览器被木马关闭 → HiBit 弹错循环"

根因

HiBit 的 VirusTotal 功能依赖的浏览器被木马关闭

HiBit Uninstaller 的 VirusTotal 扫描功能必须用浏览器访问 VirusTotal 网站才能工作(获取检测、授权 API)。但系统木马检测到浏览器访问 VirusTotal 后主动关闭浏览器。于是每次 HiBit 触发扫描,浏览器就被关,HiBit 拿不到结果便弹出错误,随后自动重试——再次触发、再次被关、再次弹错。

这就是"非法访问 VirusTotal → 弹窗 → 被关闭 → 再弹窗 → 无法正常使用"的完整机制,也是"点一下就弹窗"的原因。

解决方案

木马清除后,浏览器已能正常访问 VirusTotal,HiBit 的扫描也随之恢复正常。为获得更稳定的扫描体验,还可为 HiBit 配置个人 VirusTotal API 密钥

  1. 访问 https://www.virustotal.com/ 注册 / 登录账号,在头像菜单中复制个人 API Key。
  2. 打开 HiBit Uninstaller,右键任意程序 → 用 VirusTotal 扫描
  3. 在弹出的扫描窗口中点击 更改 Virustotal API,粘贴个人密钥并保存。
关键卡点

此前获取个人 API 密钥必须先访问 VirusTotal 网站——而浏览器访问该网站恰好被木马关闭,形成瓶颈;木马清除后这一卡点不复存在。这也进一步印证:木马关闭浏览器才是两个症状的共同根因

03问题二:浏览器访问 VirusTotal 闪退

现象

  • 最初 Edge 访问 VirusTotal 就闪退,随后所有浏览器(Chrome、Edge)访问该网站都会闪退。
  • 只针对 VirusTotal 这一个网站,访问其他网站(百度等)完全正常。

关键线索:退出码为 0

通过进程监控发现,浏览器"闪退"时退出码为 0。真正的崩溃(如访问违规、GPU 崩溃)会返回非零退出码;退出码 0 意味着浏览器是被主动、正常地关闭的。这一线索直接指向:有外部程序在检测到浏览器访问 VirusTotal 后,主动将其关闭

排查过程(五个阶段)

阶段 1 · 基础排查:排除浏览器自身问题

  • 检查系统日志:无崩溃转储记录,与"退出码 0"的结论一致。
  • 检查代理设置:系统代理关闭,WinHTTP 直连,排除代理干扰。
  • 测试全新配置文件(--user-data-dir)、禁用扩展(--disable-extensions):仍闪退,排除扩展与配置损坏。
  • 排除硬件加速因素。
  • 结论:不是浏览器自身问题,而是外部因素在干预

阶段 2 · 发现恶意软件

系统已被木马感染

深入检查发现系统存在明显的恶意软件痕迹:

  • 伪装目录C:\ProgramData\ReaItekHD,伪装成 Realtek 声卡目录,实际存放恶意程序。
  • 伪装系统进程:恶意进程以 taskhost.exetaskhostw.exe 等系统进程名运行,难以察觉。
  • 隐蔽持久化:在 Windows Backup 目录下隐藏了多个计划任务(CashCleanBackUpFiles 等),并通过注册表启动项实现开机自启。
  • 高 CPU 占用:恶意进程累计消耗 CPU 时间超过 2500 秒。
  • 病毒确认:Windows Defender 检出 Trojan:Win32/Kepavll!rfnTrojan:Win32/Conteban.A!ml

阶段 3 · 清除恶意软件

  • 编写并执行提权清理脚本:结束恶意进程、删除隐藏计划任务、清理注册表启动项、删除恶意文件。
  • 多次复查验证清除结果,确认恶意进程、计划任务、启动项均已清理。

阶段 4 · 清除后仍闪退:深入定位"关闭机制"

清除木马后,浏览器在部分测试中仍然闪退,且行为呈间歇性。这一阶段做了大量对照实验:

测试(时间)方式结果说明
iptest(00:13)Edge 带窗口,访问 VirusTotal / IP / API / 其他域名均未闪退360 刚安装,防护未完全就绪
repeat_test(00:16)带窗口,重复访问 VirusTotal全部闪退(退出码 0)360 安装初始化期间
chrome_test(00:19)Chrome 带窗口,访问 VirusTotal闪退(退出码 0)360 安装初始化期间
headless_test(00:22)Chrome 无头模式,访问 VirusTotal均未闪退关键对照:无窗口时正常
current_test(00:30)Edge / Chrome 带窗口,访问 VirusTotal均未闪退360 初始化完成(00:24)之后
repeat2(00:32)带窗口,Chrome / Edge 各 3 次均未闪退结果稳定
realprofile_test(00:39)用户真实 Chrome 配置,访问 VirusTotal40 秒稳定运行真实使用场景验证

其中最关键的对照实验是:

无头模式正常 vs 带窗口闪退

无头模式(--headless=new,无可见窗口)访问 VirusTotal 一切正常;而带窗口模式访问则闪退。这证明关闭机制依赖可见窗口——即"监控窗口 → 发现访问了 VirusTotal → 主动关闭浏览器"的行为模式。

期间还排除了:网络过滤驱动(LDBoost 的 net_filtertmnetfilter,停止后仍闪退)、TLS 证书、IP 直连、hosts 文件劫持等可能性。

阶段 5 · 确认恢复

  • 发现系统安装了 360安全卫士(00:12 安装),其主动防御、网络监控驱动(360netmon)、反劫持驱动全部处于活跃状态,且禁用了 Windows Defender
  • 360 于 00:24 完成初始化配置。
  • 00:30 之后的多轮测试(含用户真实配置)均不再闪退
  • 网络层验证:VirusTotal 返回 HTTP 302(2.36 秒),API 端点正常响应,网站完全可访问
  • 残留检查:无可疑进程、无异常计划任务、启动项干净,系统已恢复干净状态

04根因总结

两个症状,一个根因

症状表现根因
HiBit 持续报错弹窗 每次调用 VirusTotal 扫描都弹错并重试,无法操作 木马监控窗口并关闭访问 VirusTotal 的浏览器
浏览器访问 VirusTotal 闪退 设法"主动关闭"浏览器,退出码为 0

浏览器闪退的具体机制(也是 HiBit 弹窗的深层原因)

木马 Trojan:Win32/Kepavll!rfnTrojan:Win32/Conteban.A!ml 具备反分析(Anti-Analysis)能力:

  • 木马常驻系统,伪装成系统进程,通过计划任务与注册表启动项实现持久化。
  • 它会监控浏览器窗口,一旦检测到浏览器访问安全检测类网站(如 VirusTotal),就主动关闭浏览器进程,防止自身被在线扫描引擎发现。
  • 由于是"主动关闭"而非崩溃,浏览器退出码为 0,看起来像"闪退"。
  • 无头模式没有可见窗口,木马的"窗口监控 + 关闭"机制无法触发,因此无头模式正常——这成为定位根因的关键证据。
  • HiBit 的 VirusTotal 功能依赖浏览器访问该网站,浏览器被关 → HiBit 报错 → 重试 → 循环弹窗。

为什么清除后仍间歇性闪退

木马清除后(00:16-00:19)仍出现闪退,最可能的解释是:残留组件尚未完全清除,且恰逢 360安全卫士安装初始化(00:12-00:24)这一敏感窗口期。360 完成初始化、木马彻底清除后,问题消失。这也解释了为何 00:13 的测试正常、00:16-00:19 闪退、00:30 之后又恢复正常。

一句话结论

木马是唯一元凶:它通过"监控窗口 + 主动关闭浏览器"的方式阻止访问 VirusTotal,既造成浏览器闪退,又让依赖该浏览器的 HiBit 陷入"弹窗 → 被关 → 再弹窗"的死循环。木马清除后,两个症状一并消失。个人 API 密钥只是次要的可选项,非根因。

05完整时间线

timeline
    title 排查与解决时间线(2026-08-26)
    section 问题出现
        早期 : HiBit 持续报错弹窗
             : Edge 访问 VirusTotal 闪退
             : 扩展到所有浏览器
    section 定位与清除
        排查 : 排除浏览器/代理/扩展因素
             : 发现伪装目录与计划任务
             : Defender 检出 Kepavll / Conteban 木马
        清除 : 提权脚本清除恶意程序
             : 多次复查确认清除
    section 深入定位
        00:12 : 安装 360安全卫士
        00:13 : iptest 正常(防护未就绪)
        00:16-00:19 : 带窗口测试闪退(退出码 0)
        00:22 : 无头模式正常(关键对照)
        00:24 : 360 初始化完成
    section 确认恢复
        00:30 : 带窗口测试恢复正常
        00:32 : 重复测试稳定通过
        00:35 : 网络层验证 VirusTotal 可访问
        00:39 : 真实配置验证通过
          
图 1:排查与解决时间线

06排查决策流程

flowchart TD
    A["浏览器访问 VirusTotal 闪退"] --> B{"退出码 = 0 ?"}
    B -->|"是(主动关闭)"| C["排除崩溃,怀疑外部干预"]
    B -->|"否(崩溃)"| Z["按崩溃方向排查"]
    C --> D["基础排查:代理 / 扩展 / 配置 / 硬件加速"]
    D --> E["均排除,仍闪退"]
    E --> F["深入检查系统 → 发现木马"]
    F --> G["清除 Kepavll / Conteban 木马"]
    G --> H{"清除后仍闪退?"}
    H -->|"是(间歇性)"| I["对照实验:无头 vs 带窗口"]
    I --> J["无头正常 → 窗口监控关闭机制"]
    J --> K["360 安装初始化完成 + 木马彻底清除"]
    H -->|"否"| L["验证恢复"]
    K --> L["多轮测试 + 真实配置 + 网络验证"]
    L --> M["✅ 问题解决"]
          
图 2:浏览器闪退问题的排查决策流程

07当前状态与后续建议

当前状态

VirusTotal 可正常访问
HiBit 正常使用
系统无残留恶意程序
360 防护已接管

后续建议

  • 为 HiBit 配置个人 API 密钥:右键程序 → 用 VirusTotal 扫描 → 更改 Virustotal API,粘贴个人密钥,避免再次触发限流。
  • 保留 360安全卫士作为主力杀软:注意它已禁用 Windows Defender,两者二选一即可,避免同时运行。
  • 定期全盘扫描:木马常通过伪装系统进程与计划任务持久化,建议每周做一次全盘扫描。
  • 关注可疑计划任务与启动项:本次木马正是藏在 Windows Backup 目录下的计划任务中,可定期检查 任务计划程序 中非 Microsoft 的任务。
  • 谨慎下载安装软件:本次木马很可能来源于非官方渠道的软件包,建议只从官网下载。