开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


键盘记录器是记录键盘输入的软件或硬件。未经授权的记录器可能获取密码、消息和其他敏感文字。
不过,辅助功能或诊断工具也会处理输入,不能仅凭“记录输入”判定恶意。应核对安装者、权限和用户是否知情同意。MITRE 把恶意键盘记录列为输入捕获方式。[1]
检测和恢复要分开评估账号风险与设备风险。本文属于数字隐私基础框架。如果怀疑监控者能接近你,先考虑人身安全,再修改可能让对方察觉的设置。
关键要点
- 软件与硬件需要不同检查;软件扫描不会检验物理转接器内部。
- 卡顿和耗电只是调查线索,不是键盘记录感染证明。
- 检查可疑设备期间,用可信设备恢复重要账号。
- 清除设备上的访问与持久化,和处理已泄漏凭据及会话,是两项任务。
键盘记录器检测应针对具体线索;清除键盘记录器时,设备和账号要分别处理。
软件记录器在系统或应用环境内运行。有的只捕获某个进程,有的依赖更广权限;更复杂的恶意软件也可能通过其他方式获取资料。所以,用复制粘贴代替打字,不会让已失守设备恢复安全。
Malwarebytes 区分软件记录和插在输入连接中的硬件。[2]硬件可能是键盘与电脑之间的转接器,也可能藏在设备内部,通常涉及物理接触。不过,不熟悉的 USB 配件也可能是正常扩展坞。先记录外观,并与设备所有者确认已知配置,不自行拆解共享设备或做电气检查。
手机和平板的检查工具不同于桌面电脑。手机安全应用未必能检查其他应用及整个操作系统,不应假设每个平台都有桌面式完整扫描。参考厂商官方说明和权限设置。单位设备可能有经授权的管理或监控,删除前先咨询负责团队。
安全软件明确报告威胁、陌生应用拥有敏感权限、键盘连接突然变化,都是可调查线索。新登录提醒可能意味着账号被访问,却不能说明键盘记录器就是原因:钓鱼、泄漏后复用密码等也能造成相同结果。
系统更新、老化电池或普通浏览器扩展也会导致卡顿;隐藏良好的记录器可能毫无明显症状。记录时间和具体观察,如应用名称、检测消息、陌生会话或新增配件,不根据“感觉不对”下诊断。
| 观察 | 能支持什么 | 适当行动 |
|---|---|---|
| 安全软件给出威胁名称 | 需要核实的检测结果 | 保存结果并遵循厂商处置建议 |
| 键盘连接出现陌生转接器 | 需要解释的物理变化 | 停止敏感输入并联系设备负责人 |
| 账号出现陌生会话 | 可能存在未授权访问 | 在可信设备检查并撤销访问 |
| CPU 占用高或输入延迟 | 有多种原因的性能问题 | 检查进程与近期变更 |
| 没有症状或未检出 | 有限的阴性信息 | 根据暴露情况和风险继续核查 |
恶意代码概览介绍其他类别。僵尸网络描述设备受控,记录器描述输入捕获。一种感染可有多项功能,但一个标签不能证明其余功能都存在。
暂停在可疑设备上处理敏感事务。使用有合理理由信任、已更新的独立设备,而非公共终端或疑似监控者提供的电脑。先保护主要邮箱,因为它常控制其他账号的恢复。把受影响密码换成独立密码,检查恢复资料、活跃会话及关联应用。
改密码不一定注销所有会话或令全部令牌失效。使用服务明确提供的退出和撤权功能,检查近期操作。多因素认证有帮助,但不能让已经被接管的会话变得无害。不要向突然发消息“帮你诊断”的人提供验证码。
按疑似访问时段和期间使用过的账号评估暴露;时段无法确定时,优先处理财务、个人和工作后果较大的账号,其余寻求帮助。保留变更记录,但不把新密码写入事件日志。账号保护可以先进行,不必等设备调查结束。
个人电脑通过官方渠道获得更新和安全工具,运行平台支持的检查并审阅结果,不下载恐吓弹窗推荐的软件。现有防护被关闭或无法更新时,应升级求助,而不是同时安装多套竞争工具。
使用正常系统控制检查应用、浏览器扩展、启动项和异常权限,与自己主动安装的软件比较。陌生技术名称也可能合法。仅凭搜索结果删除系统文件或关闭关键服务,会让恢复更难。保存检测名称和时间供专业支持核查。
安全且有权限时,查看键盘外部连接;拍照能记录布置而不触碰可疑部件。雇主、学校或他人的设备交负责人处理,到此停止,不把疑似记录器插入另一台电脑试验。
手机可检查安装、权限、平台显示的陌生管理描述文件及官方更新状态。这有助于发现未预期访问,但不能证明没有高级间谍软件。Pegasus 指南解释高风险定向事件为何需要专业协助。
对核实的检测,遵循可信安全产品的修复步骤;之后更新系统、重复受支持检查,确认异常进程或访问没有回来。扫描成功只是一项证据,不能证明此前未复制凭据。
感染持续、管理员权限遭滥用或无法确定变更时,可与设备所有者或合格技术人员讨论干净重装或重置。谨慎备份必要个人资料,不自动恢复陌生应用或整套可疑配置;备份可保存工作,也可能把不想要的设置带回来。
重装系统不能移除外接硬件记录器,拔掉转接器也不能撤销偷走的凭据,两项要独立验收。事件若需证据,擦除前咨询响应团队,常规清理可能覆盖调查所需记录。
恢复结束应说明发现了什么、清除或重建了什么、保护了哪些账号、还有哪些未知。如果原因无法确认,不宣称设备绝对干净。重要操作继续使用更安全的设备,直到恢复决定有依据。
保持系统和应用更新,从官方来源安装软件,授予广泛权限前确认理由。给每个人合适的账号,不共享管理员登录。物理接触也重要,无人看管的设备和借来的键盘带来的风险,不能仅靠软件设置处理。
查明可疑程序或配件如何出现:不可信下载、有人接触设备,还是欺骗消息?修复这条路径。零日漏洞解释涉及尚无补丁的弱点,但感染不一定需要未知漏洞,常规更新和权限选择仍有意义。
把连接保护与终端清理分开。VPN 与病毒防护边界解释其区别。加密连接不会阻止设备上的未授权进程在发送前读取输入,应根据资料暴露的位置选择控制措施。
私信后来被公开用来恐吓时,通过人肉搜索应对处理曝光,与设备清理分开。
可以,部分记录器运行安静。没有输入延迟、耗电变化或弹窗,不能排除未经授权的输入捕获。
不是,正常接收器、扩展坞和转接器很常见。先记录变化并咨询所有者,不凭外观判定或拆除管理设备。
软件扫描通常不能检查物理转接器的内部功能。硬件与软件需要各自适当、经授权的检查方法。
没有通用保证,恶意软件还可能截取画面、剪贴板或应用输入,因此仍应避免在可疑设备处理敏感事务。
尽可能使用独立可信设备,否则新凭据可能在账号保护完成之前再次被记录,形成重复泄漏。
不会,此前偷走的凭据、恢复设置和会话需要独立检查,重置电脑也不能移除外接硬件。
按组织流程报告。未经授权的移除可能破坏合法管理,并毁掉安全团队需要的证据,影响后续调查。
**免责声明:**本文是一般安全指导,不构成取证诊断或法律建议。受管理设备遵循所有者流程;涉及跟踪或胁迫时,变更前先取得个别安全支持。
来源:
Sources checked 2026 年 10 月 5 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。