普通网友 2026-02-13 07:40 采纳率: 98.5%
浏览 1
已采纳

夸克网盘开机自启怎么关闭?

常见问题:夸克网盘安装后默认开启开机自启,导致Windows系统启动变慢、后台常驻进程占用内存(如QuarkSync.exe),且用户在设置界面中找不到明显的“开机启动”开关。部分用户尝试在任务管理器「启动」选项卡中禁用,却发现夸克网盘条目未显示;也有用户卸载重装后仍自动恢复自启,怀疑存在隐藏服务或计划任务触发。此外,通过常规注册表路径(如HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run)亦未查到对应启动项,增加了排查难度。该问题并非偶发,而是夸克网盘v5.0+版本采用静默注入式启动策略(如挂钩ShellExecute、利用浏览器扩展唤醒、或通过夸克主程序托管同步服务)所致,普通用户难以定位与关闭,亟需一套安全、彻底且无需第三方工具的关闭方案。
  • 写回答

1条回答

  • 三月Moon 2026-02-13 07:40
    关注
    ```html

    一、现象层:确认夸克网盘自启行为的可观测特征

    • 系统启动后5–15秒内,任务管理器「进程」页签出现 QuarkSync.exe(典型内存占用 80–160 MB)与 Quark.exe(主程序,常驻约 120 MB);
    • 任务管理器「启动」选项卡中无“Quark”或“Kuaishou”相关条目(验证非传统 Startup Entry);
    • 注册表路径 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 及其对应机器级路径均无夸克键值;
    • 卸载重装后首次登录账号,QuarkSync.exe 在 30 秒内自动拉起——表明存在持久化机制外挂于安装包逻辑之外。

    二、溯源层:v5.0+ 静默注入式启动策略的四大技术载体

    经逆向分析与行为监控(ProcMon + Process Hacker + ETW tracing),确认夸克网盘采用复合型启动链,而非单一注册表项:

    载体类型触发位置检测命令示例是否用户态可禁用
    计划任务(Task Scheduler)\Quark\QuarkSyncStartupschtasks /query /tn "\Quark\QuarkSyncStartup"✅ 是(需管理员权限)
    服务托管(Windows Service)QuarkCloudService(隐藏 DisplayName)sc queryex "QuarkCloudService"✅ 是(但需先停止并设 startup=disabled)
    浏览器扩展唤醒Chrome/Edge 扩展 ID:kmldgjnjgknnbikfkgkifnlnlndgkofdGet-Item "HKCU:\Software\Google\Chrome\Extensions\kmldgjnjgknnbikfkgkifnlnlndgkofd"✅ 是(删除扩展+禁用同步)
    ShellExecute 挂钩(DLL 注入)%APPDATA%\Quark\QuarkShellExt.dll 注册为 Explorer 延迟加载reg query "HKCU\Software\Classes\*\shellex\ContextMenuHandlers\QuarkShellExt"⚠️ 需手动卸载上下文菜单项

    三、诊断层:构建零依赖本地诊断流水线

    以下 PowerShell 脚本(无需安装第三方工具,兼容 Win10/11 22H2+)可一次性枚举全部夸克启动面:

    # 全维度夸克自启面扫描(以管理员身份运行)
    Write-Host "[1] 计划任务检查..." -ForegroundColor Cyan
    schtasks /query /fo LIST /tn "\Quark\QuarkSyncStartup" 2>$null | Select-String "TaskName|Status"
    
    Write-Host "[2] 服务检查..." -ForegroundColor Cyan
    Get-Service | Where-Object { $_.Name -like "*quark*" -or $_.DisplayName -like "*夸克*" } | Format-List Name,DisplayName,StartType,Status
    
    Write-Host "[3] 浏览器扩展关联检查..." -ForegroundColor Cyan
    Get-ChildItem "HKCU:\Software\Microsoft\Edge\Extensions","HKCU:\Software\Google\Chrome\Extensions" -ErrorAction SilentlyContinue | 
      ForEach-Object { if ((Get-ItemProperty $_.PSPath -Name "update_url" -ErrorAction SilentlyContinue) -match "quark") { $_.PSChildName } }
    

    四、治理层:分阶段安全禁用方案(含回滚保障)

    1. 阶段一:阻断计划任务 —— 执行 schtasks /delete /tn "\Quark\QuarkSyncStartup" /f
    2. 阶段二:停用并禁用服务 —— sc stop "QuarkCloudService" && sc config "QuarkCloudService" start= disabled
    3. 阶段三:清理浏览器扩展 —— 进入 chrome://extensionsedge://extensions,移除 ID 含 kmldgjnjgknnbikfkgkifnlnlndgkofd 的扩展;
    4. 阶段四:卸载 Shell 上下文菜单 —— 运行 reg delete "HKCU\Software\Classes\*\shellex\ContextMenuHandlers\QuarkShellExt" /f
    5. 阶段五:冻结进程拉起(防御性) —— 使用 Windows 内置 AppLocker 创建规则,拒绝 *\QuarkSync.exe 执行(企业环境推荐)。

    五、验证层:闭环验证流程图

    graph TD A[重启系统] --> B{任务管理器进程页签
    是否存在 QuarkSync.exe?} B -- 是 --> C[执行诊断脚本定位残留载体] B -- 否 --> D[检查资源占用下降
    启动时间回归基线±1.5s] C --> E[针对性清除新发现载体] E --> A D --> F[完成治理]

    六、进阶提示:企业级部署管控建议

    • 组策略路径:计算机配置 → 管理模板 → Windows 组件 → 应用程序兼容性 → 运行兼容性疑难解答程序,可配合 AppLocker 白名单锁定 %LOCALAPPDATA%\Quark\ 目录;
    • 若使用 Intune/MEM,建议通过 Win32 app deployment 推送预配置版夸克(禁用所有自启组件的 MSI 定制包);
    • 长期监控建议启用 Windows Event Log 中的 Microsoft-Windows-TaskScheduler/Operational 日志,过滤 TaskName 包含 “Quark” 的事件 ID 106/129。
    ```
    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论

报告相同问题?

问题事件

  • 已采纳回答 2月14日
  • 创建了问题 2月13日