AlibabaProtect 流氓软件彻底卸载指南——连内核驱动 AliPaladin 一起干掉
前言
AlibabaProtect(Alibaba PC Safe Service)是阿里系软件附带安装的安全组件,常见于阿里旺旺、千牛、钉钉、优酷客户端、夸克网盘等。名义上是"安全保护",实际行为与流氓软件无异:
- 开机自启动,后台常驻进程
- 占用 CPU 和内存,部分用户反馈导致系统卡顿
- 常规手段无法卸载——服务设置为不可停止,进程不可终止
- 卸载阿里系软件后它还在,阴魂不散
- 带有内核级驱动保护,自我保护能力极强
本文记录了完整的清除过程,包含我们踩过的坑和最终的解决方案。
一、侦察阶段——看看这货到底有多深
1.1 找到服务和进程
# 查看服务状态
Get-Service -Name '*Ali*'
# 结果:
# Name Status StartType
# ---- ------ ---------
# AlibabaProtect Running Automatic
# 查看进程
Get-Process -Name '*Ali*'
AlibabaProtect 服务设置为自动启动,正在运行。
1.2 查看服务详情
sc query AlibabaProtect
关键信息:
STATE : 4 RUNNING
(NOT_STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)
NOT_STOPPABLE——服务不可停止,这是第一个红灯。
sc qc AlibabaProtect
START_TYPE : 2 AUTO_START
再看注册表:
HKLM\SYSTEM\CurrentControlSet\Services\AlibabaProtect
ImagePath "C:\Program Files (x86)\AlibabaProtect\1.0.70.2943\AlibabaProtect.exe"
Start 0x2 (AUTO_START)
1.3 发现隐藏的内核驱动
这是大多数人忽略的关键点:
Get-ChildItem 'C:\Windows\System32\drivers\AliPaladin*'
找到 AliPaladinEx64.sys 驱动文件。
查看其注册表项:
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin'
输出:
DisplayName : AliPaladin
ImagePath : \??\C:\WINDOWS\system32\drivers\AliPaladinEx64.sys
Start : 2 (AUTO_START)
Type : 2 (FILE_SYSTEM_DRIVER)
这是一个文件系统内核驱动,开机自动加载,它的作用就是保护 AlibabaProtect 服务不被停止、进程不被终止、文件不被删除。这才是真正的"保护层"。
1.4 其他残留
C:\Program Files (x86)\AlibabaProtect\ # 主程序目录(含多个版本)
C:\Windows\System32\drivers\AliPaladinEx64.sys # 内核驱动
C:\ProgramData\Alibaba\ # 数据残留
二、为什么常规卸载无效?
普通卸载流程会遇到三重阻碍:
| 步骤 | 阻碍 | 原因 |
|---|---|---|
sc stop AlibabaProtect | 错误 1052 | 服务 NOT_STOPPABLE |
taskkill /f /im AlibabaProtect.exe | 拒绝访问 | 驱动保护进程 |
rd /s /q 文件夹 | 文件被占用 | 进程锁定了文件 |
sc delete AlibabaProtect | 可能成功 | 但重启后驱动会重新创建服务 |
核心原因:AliPaladinEx64.sys 内核驱动在启动时加载,保护整个 AlibabaProtect 生态。只要驱动在,一切删除都只是暂时的。
三、完整清理步骤
3.1 准备工作
以管理员身份打开 PowerShell(Win + X → 终端(管理员))。
3.2 删除内核驱动注册表
这是最关键的一步——先断掉驱动的"电源":
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin' -Recurse -Force
这样重启后驱动就不会加载了。
3.3 删除服务注册表
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect' -Recurse -Force
Remove-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\AlibabaProtect' -Recurse -Force
3.4 尝试删除驱动文件和程序文件夹
# 获取驱动文件所有权
takeown /f "C:\Windows\System32\drivers\AliPaladinEx64.sys"
icacls "C:\Windows\System32\drivers\AliPaladinEx64.sys" /grant Administrators:F
# 删除驱动文件
Remove-Item -Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys' -Force
# 删除程序文件夹
Remove-Item -Path 'C:\Program Files (x86)\AlibabaProtect' -Recurse -Force
# 删除其他残留
Remove-Item -Path 'C:\ProgramData\Alibaba' -Recurse -Force
如果提示文件被占用无法删除,没关系,跳到下一步。
3.5 安排重启后自动删除(可选)
如果进程仍在运行导致文件无法删除,可以创建计划任务在重启后以 SYSTEM 权限执行清理:
$taskAction = New-ScheduledTaskAction -Execute 'cmd.exe' -Argument '/c ping -n 15 127.0.0.1 >nul & rd /s /q "C:\Program Files (x86)\AlibabaProtect" & del /f /q "C:\Windows\System32\drivers\AliPaladinEx64.sys" & rd /s /q "C:\ProgramData\Alibaba" & schtasks /delete /tn DelAliProtect /f'
$taskTrigger = New-ScheduledTaskTrigger -AtStartup
Register-ScheduledTask -TaskName 'DelAliProtect' -Action $taskAction -Trigger $taskTrigger -RunLevel Highest -User 'SYSTEM' -Force
3.6 重启电脑
重启后检查是否清理干净:
# 检查服务
sc query AlibabaProtect # 应返回 1060 (服务未安装)
# 检查驱动
sc query AliPaladin # 应返回 1060
# 检查进程
tasklist | findstr Alibaba # 应无输出
# 检查文件夹
Test-Path 'C:\Program Files (x86)\AlibabaProtect' # 应返回 False
Test-Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys' # 应返回 False
四、预防再生
如果电脑上还在使用阿里系软件(旺旺、千牛等),它们可能会再次安装 AlibabaProtect。解决办法:
4.1 创建空文件夹 + 拒绝权限
mkdir "C:\Program Files (x86)\AlibabaProtect"
icacls "C:\Program Files (x86)\AlibabaProtect" /deny Everyone:(OI)(CI)F
这样阿里软件就再也无法写入这个目录了。
4.2 使用火绒自定义防护
如果安装了火绒,可以添加自定义防护规则,将 C:\Program Files (x86)\AlibabaProtect 加入创建/写入/执行保护。
4.3 终极方案
卸载所有阿里系桌面软件,使用网页版替代。
五、经验总结
- 不要只删服务——要同时删驱动的注册表,否则重启后驱动会重新创建服务
- NOT_STOPPABLE 服务需要重启来解决——运行中的进程无法停止,但注册表删除后重启就不会再启动了
- 内核驱动才是关键——AliPaladinEx64.sys 是文件系统驱动(Type=2),它在内核层保护 AlibabaProtect
- 先用 regedit 搜索 Ali——清除所有相关注册表项,包括 AliPaladin、AlibabaProtect、AliPaladinEx64
- 重启是必须的——有些文件和进程只能在重启后被清理
附:一键清理脚本
将以下内容保存为 clean_alibaba.ps1,以管理员身份运行:
# AlibabaProtect + AliPaladin 完全清理脚本
# 以管理员身份运行后重启电脑
Write-Host '[1/4] Deleting registry...' -ForegroundColor Yellow
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue
Write-Host '[2/4] Setting up boot-time auto cleanup...' -ForegroundColor Yellow
$taskAction = New-ScheduledTaskAction -Execute 'cmd.exe' -Argument '/c ping -n 15 127.0.0.1 >nul & rd /s /q "C:\Program Files (x86)\AlibabaProtect" & del /f /q "C:\Windows\System32\drivers\AliPaladinEx64.sys" & rd /s /q "C:\ProgramData\Alibaba" & schtasks /delete /tn DelAliProtect /f'
$taskTrigger = New-ScheduledTaskTrigger -AtStartup
Register-ScheduledTask -TaskName 'DelAliProtect' -Action $taskAction -Trigger $taskTrigger -RunLevel Highest -User 'SYSTEM' -Force
Write-Host '[3/4] Deleting files...' -ForegroundColor Yellow
takeown /f "C:\Windows\System32\drivers\AliPaladinEx64.sys" 2>$null
icacls "C:\Windows\System32\drivers\AliPaladinEx64.sys" /grant Administrators:F 2>$null
Remove-Item -Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys' -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'C:\Program Files (x86)\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'C:\ProgramData\Alibaba' -Recurse -Force -ErrorAction SilentlyContinue
Write-Host '[4/4] Verifying...' -ForegroundColor Yellow
$checks = @(
@{Name='AliPaladin Driver Registry'; Path='HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin'}
@{Name='AlibabaProtect Service'; Path='HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect'}
@{Name='AliPaladinEx64.sys'; Path='C:\Windows\System32\drivers\AliPaladinEx64.sys'}
@{Name='Program Folder'; Path='C:\Program Files (x86)\AlibabaProtect'}
@{Name='ProgramData Alibaba'; Path='C:\ProgramData\Alibaba'}
)
$allClean = $true
foreach ($check in $checks) {
if (Test-Path $check.Path) {
Write-Host " [REMAINING] $($check.Name)" -ForegroundColor Red
$allClean = $false
} else {
Write-Host " [CLEANED] $($check.Name)" -ForegroundColor Green
}
}
if ($allClean) {
Write-Host 'All clean!' -ForegroundColor Green
} else {
Write-Host 'Please reboot to finish cleanup.' -ForegroundColor Cyan
}
结语
AlibabaProtect 是阿里系软件生态中最让人头疼的组件之一。它通过内核驱动实现自我保护,卸载难度极大。但只要抓住AliPaladin 驱动注册表这个关键点,在重启前将其清除,就能彻底摆脱它。
希望本文对遇到同样问题的朋友有所帮助。如果你在清理过程中遇到其他问题,欢迎留言交流。
AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。
更多推荐




所有评论(0)