前言

AlibabaProtect(Alibaba PC Safe Service)是阿里系软件附带安装的安全组件,常见于阿里旺旺、千牛、钉钉、优酷客户端、夸克网盘等。名义上是"安全保护",实际行为与流氓软件无异:

  • 开机自启动,后台常驻进程
  • 占用 CPU 和内存,部分用户反馈导致系统卡顿
  • 常规手段无法卸载——服务设置为不可停止,进程不可终止
  • 卸载阿里系软件后它还在,阴魂不散
  • 带有内核级驱动保护,自我保护能力极强

本文记录了完整的清除过程,包含我们踩过的坑和最终的解决方案。


一、侦察阶段——看看这货到底有多深

1.1 找到服务和进程

# 查看服务状态
Get-Service -Name '*Ali*'

# 结果:
# Name            Status   StartType
# ----            ------   ---------
# AlibabaProtect  Running  Automatic

# 查看进程
Get-Process -Name '*Ali*'

AlibabaProtect 服务设置为自动启动,正在运行。

1.2 查看服务详情

sc query AlibabaProtect

关键信息:

STATE              : 4  RUNNING
                      (NOT_STOPPABLE, NOT_PAUSABLE, ACCEPTS_SHUTDOWN)

NOT_STOPPABLE——服务不可停止,这是第一个红灯。

sc qc AlibabaProtect
START_TYPE         : 2   AUTO_START

再看注册表:

HKLM\SYSTEM\CurrentControlSet\Services\AlibabaProtect
    ImagePath    "C:\Program Files (x86)\AlibabaProtect\1.0.70.2943\AlibabaProtect.exe"
    Start        0x2  (AUTO_START)

1.3 发现隐藏的内核驱动

这是大多数人忽略的关键点:

Get-ChildItem 'C:\Windows\System32\drivers\AliPaladin*'

找到 AliPaladinEx64.sys 驱动文件。

查看其注册表项:

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin'

输出:

DisplayName : AliPaladin
ImagePath   : \??\C:\WINDOWS\system32\drivers\AliPaladinEx64.sys
Start       : 2   (AUTO_START)
Type        : 2   (FILE_SYSTEM_DRIVER)

这是一个文件系统内核驱动,开机自动加载,它的作用就是保护 AlibabaProtect 服务不被停止、进程不被终止、文件不被删除。这才是真正的"保护层"。

1.4 其他残留

C:\Program Files (x86)\AlibabaProtect\    # 主程序目录(含多个版本)
C:\Windows\System32\drivers\AliPaladinEx64.sys  # 内核驱动
C:\ProgramData\Alibaba\                   # 数据残留

二、为什么常规卸载无效?

普通卸载流程会遇到三重阻碍:

步骤阻碍原因
sc stop AlibabaProtect错误 1052服务 NOT_STOPPABLE
taskkill /f /im AlibabaProtect.exe拒绝访问驱动保护进程
rd /s /q 文件夹文件被占用进程锁定了文件
sc delete AlibabaProtect可能成功但重启后驱动会重新创建服务

核心原因AliPaladinEx64.sys 内核驱动在启动时加载,保护整个 AlibabaProtect 生态。只要驱动在,一切删除都只是暂时的。


三、完整清理步骤

3.1 准备工作

管理员身份打开 PowerShell(Win + X → 终端(管理员))。

3.2 删除内核驱动注册表

这是最关键的一步——先断掉驱动的"电源":

Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin' -Recurse -Force

这样重启后驱动就不会加载了。

3.3 删除服务注册表

Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect' -Recurse -Force
Remove-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\AlibabaProtect' -Recurse -Force

3.4 尝试删除驱动文件和程序文件夹

# 获取驱动文件所有权
takeown /f "C:\Windows\System32\drivers\AliPaladinEx64.sys"
icacls "C:\Windows\System32\drivers\AliPaladinEx64.sys" /grant Administrators:F

# 删除驱动文件
Remove-Item -Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys' -Force

# 删除程序文件夹
Remove-Item -Path 'C:\Program Files (x86)\AlibabaProtect' -Recurse -Force

# 删除其他残留
Remove-Item -Path 'C:\ProgramData\Alibaba' -Recurse -Force

如果提示文件被占用无法删除,没关系,跳到下一步。

3.5 安排重启后自动删除(可选)

如果进程仍在运行导致文件无法删除,可以创建计划任务在重启后以 SYSTEM 权限执行清理:

$taskAction = New-ScheduledTaskAction -Execute 'cmd.exe' -Argument '/c ping -n 15 127.0.0.1 >nul & rd /s /q "C:\Program Files (x86)\AlibabaProtect" & del /f /q "C:\Windows\System32\drivers\AliPaladinEx64.sys" & rd /s /q "C:\ProgramData\Alibaba" & schtasks /delete /tn DelAliProtect /f'
$taskTrigger = New-ScheduledTaskTrigger -AtStartup
Register-ScheduledTask -TaskName 'DelAliProtect' -Action $taskAction -Trigger $taskTrigger -RunLevel Highest -User 'SYSTEM' -Force

3.6 重启电脑

重启后检查是否清理干净:

# 检查服务
sc query AlibabaProtect        # 应返回 1060 (服务未安装)

# 检查驱动
sc query AliPaladin            # 应返回 1060

# 检查进程
tasklist | findstr Alibaba     # 应无输出

# 检查文件夹
Test-Path 'C:\Program Files (x86)\AlibabaProtect'   # 应返回 False
Test-Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys'  # 应返回 False

四、预防再生

如果电脑上还在使用阿里系软件(旺旺、千牛等),它们可能会再次安装 AlibabaProtect。解决办法:

4.1 创建空文件夹 + 拒绝权限

mkdir "C:\Program Files (x86)\AlibabaProtect"
icacls "C:\Program Files (x86)\AlibabaProtect" /deny Everyone:(OI)(CI)F

这样阿里软件就再也无法写入这个目录了。

4.2 使用火绒自定义防护

如果安装了火绒,可以添加自定义防护规则,将 C:\Program Files (x86)\AlibabaProtect 加入创建/写入/执行保护。

4.3 终极方案

卸载所有阿里系桌面软件,使用网页版替代。


五、经验总结

  1. 不要只删服务——要同时删驱动的注册表,否则重启后驱动会重新创建服务
  2. NOT_STOPPABLE 服务需要重启来解决——运行中的进程无法停止,但注册表删除后重启就不会再启动了
  3. 内核驱动才是关键——AliPaladinEx64.sys 是文件系统驱动(Type=2),它在内核层保护 AlibabaProtect
  4. 先用 regedit 搜索 Ali——清除所有相关注册表项,包括 AliPaladin、AlibabaProtect、AliPaladinEx64
  5. 重启是必须的——有些文件和进程只能在重启后被清理

附:一键清理脚本

将以下内容保存为 clean_alibaba.ps1,以管理员身份运行:

# AlibabaProtect + AliPaladin 完全清理脚本
# 以管理员身份运行后重启电脑

Write-Host '[1/4] Deleting registry...' -ForegroundColor Yellow
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue

Write-Host '[2/4] Setting up boot-time auto cleanup...' -ForegroundColor Yellow
$taskAction = New-ScheduledTaskAction -Execute 'cmd.exe' -Argument '/c ping -n 15 127.0.0.1 >nul & rd /s /q "C:\Program Files (x86)\AlibabaProtect" & del /f /q "C:\Windows\System32\drivers\AliPaladinEx64.sys" & rd /s /q "C:\ProgramData\Alibaba" & schtasks /delete /tn DelAliProtect /f'
$taskTrigger = New-ScheduledTaskTrigger -AtStartup
Register-ScheduledTask -TaskName 'DelAliProtect' -Action $taskAction -Trigger $taskTrigger -RunLevel Highest -User 'SYSTEM' -Force

Write-Host '[3/4] Deleting files...' -ForegroundColor Yellow
takeown /f "C:\Windows\System32\drivers\AliPaladinEx64.sys" 2>$null
icacls "C:\Windows\System32\drivers\AliPaladinEx64.sys" /grant Administrators:F 2>$null
Remove-Item -Path 'C:\Windows\System32\drivers\AliPaladinEx64.sys' -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'C:\Program Files (x86)\AlibabaProtect' -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path 'C:\ProgramData\Alibaba' -Recurse -Force -ErrorAction SilentlyContinue

Write-Host '[4/4] Verifying...' -ForegroundColor Yellow
$checks = @(
    @{Name='AliPaladin Driver Registry'; Path='HKLM:\SYSTEM\CurrentControlSet\Services\AliPaladin'}
    @{Name='AlibabaProtect Service'; Path='HKLM:\SYSTEM\CurrentControlSet\Services\AlibabaProtect'}
    @{Name='AliPaladinEx64.sys'; Path='C:\Windows\System32\drivers\AliPaladinEx64.sys'}
    @{Name='Program Folder'; Path='C:\Program Files (x86)\AlibabaProtect'}
    @{Name='ProgramData Alibaba'; Path='C:\ProgramData\Alibaba'}
)
$allClean = $true
foreach ($check in $checks) {
    if (Test-Path $check.Path) {
        Write-Host "  [REMAINING] $($check.Name)" -ForegroundColor Red
        $allClean = $false
    } else {
        Write-Host "  [CLEANED] $($check.Name)" -ForegroundColor Green
    }
}

if ($allClean) {
    Write-Host 'All clean!' -ForegroundColor Green
} else {
    Write-Host 'Please reboot to finish cleanup.' -ForegroundColor Cyan
}

结语

AlibabaProtect 是阿里系软件生态中最让人头疼的组件之一。它通过内核驱动实现自我保护,卸载难度极大。但只要抓住AliPaladin 驱动注册表这个关键点,在重启前将其清除,就能彻底摆脱它。

希望本文对遇到同样问题的朋友有所帮助。如果你在清理过程中遇到其他问题,欢迎留言交流。

Logo

AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。

更多推荐