DNS劫持已发生,需系统级修复:先用隐身模式和nslookup确认劫持,再通过设置或网络适配器强制配置可信DNS(如223.5.5.5/1.1.1.1),最后刷新缓存并重置Winsock与TCP/IP协议栈。

Win11系统打开网页时提示“DNS_PROBE_FINISHED_NXDOMAIN”、跳转到youyao88.com等推广页,或完全空白无响应,说明DNS劫持已深入系统底层——恶意程序不仅篡改了DNS服务器地址,还可能向网络协议栈注入虚假解析规则,此时仅刷新浏览器缓存毫无作用,必须从系统级切断污染链路。
确认DNS劫持是否真实发生
先排除浏览器插件干扰:用Edge或Chrome按Ctr+Shift+N打开隐身窗口,访问www.baidu.com;若隐身模式下页面正常,问题在浏览器侧;若仍弹窗、跳转或无法加载,则劫持已发生在系统解析层。
打开命令提示符(Win+R → 输入cmd → 回车),执行:
nslookup www.taobao.com
查看返回IP是否属于淘宝官方网段(如119.137.16.204);若返回123.123.123.123、101.101.101.101这类明显非商用IP,【基本可判定DNS已被篡改】。
通过“设置”应用强制覆盖DNS(新手首选)
这一步绕过组策略锁定,图形化操作,修改后5秒内生效,无需重启设备。
1、Win+I打开设置 → 网络和 Internet → 根据当前联网方式点击“Wi-Fi”或“以太网” → 在已连接列表中点击你正在使用的具体网络名称(如“Home-WiFi”);
2、向下滚动到“IP 设置”→ 点击“编辑”→ 将“IP 分配”改为“手动”,并【务必开启IPv4开关】;
3、继续滚动到“DNS 设置”→ 点击“编辑”→ DNS配置类型选“手动”;
4、首选DNS填入223.5.5.5(阿里DNS,对国内广告域名拦截更积极),备用DNS填入1.1.1.1(Cloudflare,抗污染能力最强);
5、如需启用IPv6,同步开启IPv6开关,并填入2001:4860:4860::8888与2400:3200::1;
6、点击“保存”完成配置。
通过网络适配器属性彻底锁定DNS(防回滚关键步骤)
当“设置”里DNS选项呈灰色不可编辑,或你怀疑恶意软件会通过DHCP重写DNS时,必须走这条底层路径。它直接写入TCP/IPv4协议栈,优先级高于任何自动获取的DNS。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
方法一:基础双DNS强制覆盖
1、Win+R → 输入ncpa.cpl → 回车;
2、右键当前连接(如“WLAN”)→ 属性 → 双击“Internet 协议版本 4 (TCP/IPv4)”;
3、勾选“使用下面的DNS服务器地址”,清空原DNS栏所有内容;
4、首选填223.5.5.5,备用填114.114.114.114;
5、点击“高级”→ “DNS”选项卡 → 勾选“将此连接的DNS后缀附加到DNS注册中”→ 确定;
【这一步能防止组策略或恶意软件通过DHCP重新注入污染DNS】。
方法二:添加第三DNS并调序(防单点超时)
1、在上一步“高级→DNS”选项卡中,点击“添加”;
2、输入第三DNS:8.8.8.8;
3、用上下箭头将其拖至第二位(顺序为:223.5.5.5 → 8.8.8.8 → 114.114.114.114);
4、点击“确定”逐级关闭窗口。
清除污染缓存与重置解析底层
第一步:刷新DNS客户端缓存
Win+R → 输入cmd → Ctrl+Shift+Enter以管理员身份运行 → 执行:
ipconfig /flushdns
看到“已成功刷新DNS解析程序缓存”即完成。
第二步:重置Winsock与TCP/IP协议栈
仍在同一管理员命令提示符中,依次执行:
netsh winsock reset
netsh int ip reset
执行完毕后关闭窗口,【必须重启电脑】,否则协议栈重置不生效。
第三步:验证解析是否真正生效
重启后,再次打开管理员命令提示符,执行:
nslookup www.github.com
确认返回IP属于GitHub官方网段(如140.82.121.4),且不指向任何可疑域名或私有IP段。

















