深夜,我正看到一部纪录片的高潮部分,MacBook 的风扇突然像直升机起飞一样转入高转速。我下意识摸了一下机身底部——烫手。紧接着更离谱的一幕来了:视频页面没有任何点击操作,自己弹出一个广告新标签页,然后主页跳转到了某个陌生的推广搜索页。那一刻我意识到,这不仅仅是"视频太吃配置"的问题,而是系统里可能早就住进了"房客"。
这篇文章想跟大家聊的,就是看视频时的风扇嘶吼和页面绑架到底是怎么发生的,以及如何用一套系统性的方法把 Mac 从这种状态里救回来。适合所有觉得 Mac 开始变慢、发热、风扇吵闹、网页总是被劫持的用户,尤其是非技术背景但愿意动动手指解决实际问题的人。
1. 风扇起飞的第一现场:先分清是视频解码的锅,还是别的东西在捣乱
1.1 视频播放为什么能让 CPU 冲上高位:硬解与软解的门道
视频文件本质上是一堆经过压缩编码的数据,播放时需要解压还原成图像。这个解压过程可以由 CPU 来做,也可以交给 GPU 内部专门的解码模块来做。前者叫软解,后者叫硬解。
软解时 CPU 占用会冲得非常高,多核处理器经常能看到 300%、500% 这种夸张的占用数字;硬解时 CPU 占用一般只有个位数到百分之十几,负载压力小得多,发热和风扇噪音自然也不在一个级别。M 系列芯片的 Mac(M1/M2/M3/M4)内置了媒体处理引擎,能高效硬解 H.264、HEVC(H.265)等主流编码。Intel 芯片的老款 Mac,核显或独显同样支持这些硬解,只是不同型号能力有差异。
问题在于,浏览器里的视频并不总是走硬解。网页播放器、浏览器内核、显卡驱动、系统版本四者之间的关系,直接影响解码路径是否正常。比如某个网页播放器触发了某个不兼容的渲染路径,或者浏览器版本和系统版本搭配出现了退化,视频解码就可能跌回软解模式。风扇狂转的根源,很多时候就在这里。
1.2 第一件事:打开活动监视器,实测看看谁在咬 CPU
遇到风扇狂转,最大的忌讳是凭感觉瞎猜,比如"肯定是 MacBook 太老了"或者"这个视频网站有毒"。先把数据拿出来看,再下结论。
操作路径很简单:按一下 Command+空格,输入"活动监视器",回车打开;在"CPU"标签页里,点一下"% CPU"这一列,让占用最高的进程排到最上面。这时候观察几秒钟,你要找的不是某个瞬间冲到 100% 的进程,而是在一个时间段内持续占据高位的进程。
看视频时如果 Safari 或 Chrome 的 CPU 占用在 100% 上下浮动,这不算离谱;如果稳定在 200% 以上,说明大概率走了软解,或者页面上还有一堆后台脚本在运行;如果冲到 300%、400%,基本可以断定有别的程序在搅局——可能是扩展里的挖矿脚本、可能是某个同步工具在后台猛跑、也可能是一个隐藏的恶意进程在替别人干活。
1.3 浏览器不是唯一嫌疑人:后台常驻程序同样值得查
把活动监视器的进程按照占用排序,一个个过一遍。重点看那些你不认识的、名字很怪异的、或者明明没打开却一直在跑的进程。正常情况下,视频播放时名单里会出现 Safari、Chrome、WindowServer(系统窗口服务)、mediaserverd(媒体服务)等等。如果出现一堆你不知道干什么用的进程,去网上搜这个名字,基本能判断它是"正经软件的后台组件"还是"来路不明的家伙"。
有个朋友跟我说他的 Mac 一播放视频风扇就疯掉,我远程一看,活动监视器里一个名字很随机的进程占了 CPU 的 260%。顺着路径找到目录,发现它挂在用户"资源库"里的一个恶意脚本下面。这类东西,单纯关掉浏览器不解决问题,它开机就自动跑,而且常常结合了页面劫持的伎俩,边偷算力边弹广告。这也是为什么我把"风扇嘶吼"和"页面绑架"放在一起写——很多时候,它们根本是同一伙房客干的事。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 页面绑架的花样与来源:从浏览器插件到系统级劫持
2.1 先对号入座:你的 Mac 属于哪一级"被绑架"
页面绑架这个词听着吓人,但在 Mac 上大多数情况属于"日常级",不至于摧毁系统,但烦得很。常见症状有以下几类:
- 打开浏览器,首页不是自己设置的页面,而是某个陌生的搜索页或推广页;
- 地址栏输入关键词,结果被跳转到另一个搜索引擎,搜出来全是广告;
- 浏览网页时频繁弹出全屏广告、新标签页,甚至"你的 Mac 感染了病毒"之类的吓唬页面;
- 点击某个链接,实际打开的却不是你想去的网站,而是被中间插入了一个推广跳转。
这些症状分成两个层次:轻的只是浏览器内部被装了恶意扩展或者首页设置被改,重的则涉及系统层面的网络设置、启动项、配置描述文件被篡改。我建议大家先别急着按网上说的直接删这个删那个,先把症状对照一下,再决定从哪层下手。
2.2 最轻的一层:浏览器扩展与默认设置被篡改
浏览器扩展(Chrome 的 Extensions、Safari 的 Extensions)是最常见的入口。很多人从网上下了一个看起来挺好用的工具或者插件包,安装的时候没细看授权权限,顺手把"附带安装"的几项也同意了。结果就是浏览器里多了一两个看似无害、实则时刻监控着你访问记录并适时弹广告的扩展。
这类插件的特征是:名字很正经(比如"购物省钱助手""安全搜索保护""下载工具"),开发者信息模糊,权限却要得很宽(能读取所有网站的浏览数据、能修改网页内容、能控制下载)。一旦装上,你访问任意网站,它都可以在网页里注入自己的代码,弹广告、改搜索、跳链接,都是它的基础操作。
另外一块是浏览器设置本身被改。有些安装包在安装过程中会悄悄把 Safari 或 Chrome 的首页、新标签页、默认搜索引擎改成某个推广地址。这不算很高明的技巧,但胜在隐蔽,很多用户好几个月都发现不了,只隐约觉得"最近浏览器怎么这么怪"。
2.3 更深的层次:登录项、配置描述文件、DNS,哪个都不省心
如果浏览器清了扩展、重置了设置,页面依旧被劫持,就要往系统层面查了。
第一个要查的是"登录项"和"后台启动项"。macOS 里有一个 LaunchAgents 机制,程序可以在用户登录后自动在后台运行一段脚本。恶意软件的惯用手法,是把一个脚本塞进 ~/Library/LaunchAgents(当前用户的自动启动目录)或者 /Library/LaunchAgents(全系统级自动启动目录)。脚本在后台运行,持续修改浏览器设置、拦截访问记录、投放广告。这类东西光靠重启、退出 App 是清不掉的,因为它不是普通 App,而是挂靠在系统启动机制下的常驻进程。
第二个要查的是"配置描述文件"。macOS 允许设备安装描述文件(Profile),用来下发一些系统配置。恶意软件可能诱导你安装一个描述文件,通过它把系统代理、证书、网络策略全部接管。用户在不知情的情况下,所有网络请求都经过了一个中间层,页面被改、被插入广告、被跳转,全都在这一层完成。很多人在浏览器里折腾半天,根本没想过问题出在系统设置里藏着的一个描述文件上。
第三个是 DNS 设置。网站在解析时依赖 DNS 服务把域名翻译成 IP 地址。如果 Mac 的 DNS 被改成某个恶意的 DNS 服务器,那么你访问规则网站时,对方可以返回一个完全不同的 IP,把你带到一个假冒页面或者广告页。检查方式很简单:系统设置→网络→当前使用的网卡→详细信息→DNS,看里面填的地址是不是自己认识的。如果不认识,把它改回路由器自动分配或者换成公共 DNS 地址即可。
3. 全程实操:从浏览器清理到系统残渣清除的一站式整治
3.1 第一步:按顺序清理浏览器,别急着上重锤
工具准备:一颗耐心,以及"每改一步就验证一下"的强迫症心态。
先处理 Safari。打开 Safari→菜单栏"Safari 浏览器"→"设置"→"扩展",逐个检查列表里的扩展。不认识的一律点击"卸载"。接着回到同一窗口,打开"网站"标签,检查有没有哪个网站的权限设置明显异常(比如某网站被授予了"管理所有页面"的权限)。然后,Safari→设置→"隐私"→"管理网站数据",把所有网站数据移除一遍,这个操作不影响书签,但能清掉网页里植入的恶意脚本和缓存。
再处理 Chrome。打开 Chrome→地址栏输入 chrome://extensions,回车进入扩展管理页,逐个检查。注意右上角的"开发者模式"如果被打开了,要看一下有没有来源不明的扩展,有就移除。移除之后,进设置→"隐私设置和安全性"→"清除浏览数据",勾选"缓存的图片和文件"和"Cookie 及其他网站数据",时间范围选"时间不限"。
清完这些之后,把浏览器完全退出再重新打开,看看首页、新标签页、搜索是不是恢复正常。如果恢复了,说明问题就在浏览器层;如果没恢复,继续处理下一节。
3.2 第二步:终端查启动项,清理藏得比较深的常驻脚本
打开"终端"应用(聚焦搜索输入"终端"或"Terminal"),执行下面这条命令,列出当前用户登录后自动启动的所有项目:
bash复制ls -la ~/Library/LaunchAgents/
正常人的这个目录里,可能有几个或几十个项目,大多来自正经软件(比如输入法、同步盘、外设驱动)。你要警惕的是两类:一类是名字看起来像系统文件但实际根本不是的(比如叫 com.apple.xxx 的随机名字,苹果自己家的系统组件不会出现在这个用户目录里);另一类是最近某一天突然冒出来的、没有任何熟悉软件对应的文件。
看到可疑的,先别急着删,用 cat 命令看一眼文件内容:
bash复制cat ~/Library/LaunchAgents/可疑文件名.plist
里面会写明这个启动项实际执行的程序路径和运行参数。如果你看到它指向的是某个藏在临时目录、或者"资源库"里名字随机的脚本,那基本上可以判定是恶意软件留下的。删除它的正确姿势是:
bash复制launchctl unload ~/Library/LaunchAgents/可疑文件名.plist
rm ~/Library/LaunchAgents/可疑文件名.plist
第一条命令让当前正在运行的进程停止,第二条删除配置文件。光删文件不执行第一条,进程可能还在后台跑着,重启后又会自动加载,所以两步都要做。系统级的启动项(在 /Library/LaunchAgents 或 /Library/LaunchDaemons)同理,只是操作时可能需要输入管理员密码。
这里要说明一下:上面这些操作需要有基本的终端使用经验,如果你完全没碰过终端,也没关系,下一节有一个图形界面里的检查方法。
3.3 第三步:检查描述文件、DNS、hosts,把最后几个坑填上
图形界面里的检查路径:打开"系统设置"(旧版本叫"系统偏好设置")→"通用"→"设备管理"。一边滚动一边看,正常的 Mac 上这里要么是空的,要么只有你自己清楚来源的描述文件(比如公司或学校让你装过)。任何你不记得装过的、名字莫名其妙的描述文件,选中后点"移除"。
DNS 检查:系统设置→"网络"→当前连接的网络(Wi-Fi 或有线)→"详细信息"→"DNS"。如果里面出现的服务器地址不是你见过的,点减号移除,然后添加 223.5.5.5 和 119.29.29.29(国内常用公共 DNS)或 1.1.1.1、8.8.8.8(国外常用公共 DNS)。改完后回到"详细信息"→"代理",确认"网页代理""安全网页代理""流媒体代理"这些开关全部处于关闭状态,除非你确实在用某个需要走代理的服务。这里注意:恶意配置经常开启一个系统代理并把所有流量导到一个中间地址,这会导致网页被拦截、被篡改、被插入广告。
顺便看一眼 hosts 文件。终端里执行 cat /etc/hosts,如果内容里除了开头的 127.0.0.1 localhost 和一些注释之外,掺杂了大量你认不出的域名映射,尤其是一堆广告域名被指向 127.0.0.1(这是屏蔽广告的用法)或者某些网站被指向陌生 IP(这是劫持的用法),就要特别留意。前者虽然不一定是坏事,但建议搞清楚来源;后者基本可以确认被劫持了。
3.4 第四步:用恶意软件扫描工具做一次全面体检
手工清理完上述几层之后,建议再用专业工具做一次兜底扫描。Mac 平台的恶意软件扫描工具推荐 Malwarebytes(免费版足够日常使用),官方渠道下载,安装后点击"扫描",它会扫描浏览器扩展、启动项、配置文件、临时目录等常见藏身点,发现可疑项目后允许你一键隔离。这一步不是必须的,但对于排查"我总觉得还有东西没删干净"的焦虑心态特别有效。
扫描完之后,别忘了重启一次 Mac。很多恶意组件是运行在内存里的,删了文件之后如果不重启,它可能还在内存里继续干活,有些甚至会尝试重新生成文件。重启之后,把前面每一步的验证再做一遍:打开 Safari 看首页、测试几个平时常逛的网站、播放一段视频观察风扇转速。如果都正常了,恭喜,你的 Mac 基本被"赎"回来了。
4. 让 Mac 长期保持安静:视频场景的优化与安全习惯
4.1 搞清楚视频网站耗 CPU 的真相:弹幕、广告、脚本比解码更狠
很多时候 Mac 看视频风扇起飞,不是因为解码本身有多费劲,而是因为网页里塞满了乱七八糟的东西。视频网站为了追数据、投广告、加弹幕,往页面里堆了大量 JavaScript 脚本。你看着只是一个播放器窗口,底部可能十几条网络请求在同时跑。这些脚本占用的 CPU,有时候比视频解码本身还高。
所以优化思路不只是"开硬解",更重要的是减少页面的额外负载。具体操作:看视频时尽量把不用的标签页关掉;同一时间别在后台挂着好几个视频或者直播页面;如果只是听声音,把页面切到后台时视频网站的自动播放策略有时反而会加重资源消耗,直接暂停最省心。另外,浏览器的"节能模式"或"内存节省程序"(Chrome 和 Edge 都有)可以开启,它会自动冻结后台标签页,减少 CPU 空转。
4.2 把系统状态吃透:温度、负载、耗电一个都不要放过
用系统自带的工具就能观察设备状态。活动监视器里,"CPU"标签页下方有个"窗口"菜单,选择"CPU 使用率",菜单栏可以显示一个实时 CPU 监控的小图标;"窗口"→"CPU 历史"能看到 CPU 占用的时间曲线。这些信息能帮你判断风扇狂转是短时波动还是持续异常。
更直观的办法是用第三方工具监测温度,比如 Stats(开源免费,菜单栏显示 CPU 温度、风扇转速、内存占用)、或者 iStat Menus(功能更全,付费)。装上之后,你能看到风扇转速随温度变化的曲线,也能看到哪块硬件温度异常。我用这类工具的体会是:很多"风扇老转"的 Mac,其实温度一直卡在临界点附近,原因就是后台有个进程一直在偷偷干活。把那个进程找出来干掉,风扇立刻安静。
4.3 日常习惯:把风险挡在安装之前
回头看看所有页面绑架和后台挖矿的案例,几乎都能追溯到同一个源头——安装了不该安装的东西。不是说你不能装非官方渠道的软件,而是说要带着安全意识去装。装软件时看清楚每一步的安装界面,尤其是那些"默认勾选"的附加项目;浏览器装扩展时,点开权限说明,凡是要求读取"所有网站的数据"的扩展,要么是功能需要,要么就是可疑分子,前者比如密码管理器、广告拦截工具,后者则是打着正常旗号的广告插件。
定期做一次"系统体检"也是个好习惯。每个月花五分钟,看一眼登录项和浏览器扩展列表,把不用的清掉。Mac 上的恶意软件大多不是那种会立刻让你发现"我中毒了"的类型,而是温水煮青蛙式地耗你 CPU、弹你广告、改你页面。定期检查,能把这类问题扼杀在早期。
5. 我踩过的坑和最终体会
有一件事值得单独拿出来说。早前我帮朋友排查过一次页面被劫持的问题,所有常规手段都试了——浏览器清理、启动项删除、DNS 重置——问题依然复发。最后一次又一次地找,最后发现在"钥匙串"(macOS 的密码管理工具)里躺着一个异常的证书条目,那个证书被系统信任,某个进程正是靠着它完成了中间人劫持,让你访问什么网站都会被插一脚。删除那个证书之后,世界终于清净了。这个案例说明,排查这类问题一定要有系统思维:先看浏览器,再看网络层,再看证书信任链,一层一层往上查。
还有一个教训:不要迷信"某某清理工具能一键搞定"。市面上很多所谓 Mac 清理工具,清垃圾能力平庸,反而是广告和绑定的重灾区。真正有用的不是花里胡哨的清理 App,而是:保持浏览器的扩展最小化、定期检查启动项和描述文件、警惕安装来源不明的软件。做到这三点,你遇到风扇嘶吼和页面绑架的概率会下降百分之九十以上。
最后再从"看视频"这个场景说一句。视频平台为了用户体验,一直都在优化播放器本身的性能;真正拖垮 Mac 的,从来不是视频本身,而是这个视频所在页面的整个生态——那些脚本、插件、弹窗、追踪代码。所以在改造 Mac 这件事上,我个人觉得最有性价比的一个操作,就是把浏览器的扩展数量精简到最低:一个密码管理器、一个广告拦截器,最多再加一个网页截屏工具,其余的全部砍掉。你会发现,Mac 不仅安静了,整个系统都清爽了。
