Браузер сам открывает вкладки или перенаправляет поиск. Цена ошибки — потеря сессий и данных, а попытка удалить первый найденный файл может уничтожить доказательства и оставить автозапуск.
Старую заметку о симптоме нельзя превращать в инструкцию по работе с вредоносным кодом. Безопасная версия ограничивается наблюдением, резервной копией, проверкой настроек и официальным сканером. Подозрительные файлы не запускаем и не публикуем.
Что сохраняем из исходной заметки
Недавно столкнулся с такой проблемой: браузер через приблизительно одинаковые промежутки времени сам запускался и открывал различные рекламные и вредоносные сайты.
«О! Нет! Это вирус!» – воскликнули с ужасом в сердцах.
Все мы напуганы зловредами, которые могут нанести ощутимый вред, особенно на фоне недавней атаки вируса шифровальщика WannaCry, который широко разгулялся и нанёс принёс ощутимые убытки большому числу компаний и организаций. Но в нашем случае всё не так страшно.
Данный вирус практически никакой угрозы не представляет, он даже вирус в кавычках. Основной его вред в том, что по большему счёту лишь надоедает и отвлекает. Сидишь ли делаешь работу, или может отдыхаешь, смотришь любимый сериал, и постоянно запускается браузер с каким-то левым сайтом, на котором находится нелицеприятный контент. Это начинает довольно сильно мешать.
После чего уже начинаешь задумываться. А какого фига данный вирус попал ко мне на компьютер? Как его удалить? Основная причина попадания таких вирусов – это установка какого-либо пиратского контента. Но бог с ним, как он к нам попал. Теперь его как-то надо удалять.
Мы сначала запускаем свой любимый установленный на нашем компьютере антивирус. У меня лично стоит ESET NOD32 Smart Security (рекомендую). Но сканирование ничего не даёт. Что же делать? Порывшись в закоулках ОС Windows я нашёл причину этой проблемы. Это планировщик заданий, в котором было указано задание на запуск браузера с последующим переходом на зловредный сайт.
Чтобы попасть в планировщик заданий Windows запустите командную строку набором клавишь Win+R и введите команду taskschd.msc, которая и запустит его.
Просмотрев команды планировщика можно легко найти ту, которая запускает наш браузер (у меня Firefox).
В задании видно, на какой сайт идёт перенаправление.
Это по сути своей и не вирус – это лишь задание на запуск браузера с последующим перенаправлением, поэтому и антивирус прошёл мимо, не обратив внимания. Хотя добавить в антивирус подобного рода проверку было бы неплохо.
Нещадно удаляем это задание. После чего проблема с самопроизвольным запуском браузера и последующим перенаправлением на вредоносные сайта решена.
В данной статье описан один из возможных способов решения данной проблемы. Возможно в вашем случае имеет место та же проблема, и я надеюсь, что помог вам.
Всего хорошего!
Проверяем, что проблема решена
После удаления задания перезагрузите компьютер и оставьте систему включённой на тот промежуток времени, через который раньше открывался браузер. Если окно больше не появляется, значит источник найден правильно. Если запуск повторяется, проверяем не только библиотеку планировщика, но и автозагрузку, ключи Run в реестре и расширения браузера.
В планировщике заданий важно смотреть не только название задания. Название злоумышленник может сделать вполне безобидным: Update Service, Browser Check, Windows Helper. Смысл находится в действии. Если в действии указан путь к браузеру, а после него стоит адрес сайта, то перед нами как раз тот самый случай.
- Откройте свойства подозрительного задания и посмотрите вкладку «Действия».
- Проверьте путь к программе: firefox.exe, chrome.exe, browser.exe или cmd.exe с последующим запуском браузера.
- Проверьте аргументы: если там указан URL, рекламный домен или короткая ссылка, задание можно отключать.
- Сначала отключите задание, перезагрузите компьютер и проверьте поведение. После проверки его уже можно удалить.
Если задача появляется снова, значит в системе остался установщик или служба, которая её восстанавливает. В таком случае дополнительно смотрим «Приложения и возможности», папки автозагрузки пользователя, ключи HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM\Software\Microsoft\Windows\CurrentVersion\Run. После очистки нужно обновить антивирусные базы и выполнить полную проверку.
Итог простой: в этом случае лечится не браузер, а причина его запуска. Находим периодическое задание, проверяем действие, отключаем, убеждаемся, что оно не восстановилось, и только после этого удаляем. Так проблема закрывается полностью, а не до следующей перезагрузки.
Механизм без лишних обещаний
Перенаправление может идти из расширения браузера, прокси, DNS, запланированной задачи, ярлыка или вредоносной программы. Один симптом не даёт права выбрать виновника.
Сначала фиксируем URL, время и активный профиль, затем отключаем сеть, если есть риск утечки. После этого проверяем расширения и настройки в чистом профиле, а системные изменения — через безопасный режим или доверенный антивирус.
Логи и образ диска важнее ручного удаления. Если на компьютере есть рабочие секреты, после изоляции их нужно отозвать с чистого устройства.
Минимальный воспроизводимый пример
Ниже — маленькая проверка, которую можно запустить или адаптировать в отдельном тестовом окружении. Значения демонстрационные; проектные идентификаторы, пути и версии нужно заменить своими и сохранить рядом с результатом.
# PowerShell: только чтение настроек и задач
Get-ItemProperty "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
Get-ItemProperty "HKLM:SoftwareMicrosoftWindowsCurrentVersionRun"
Get-ScheduledTask | Where-Object {$_.State -ne "Disabled"}
Get-NetIPConfiguration
netsh winhttp show proxy
# После сбора данных запустить Microsoft Defender Offline,
# а не найденный неизвестный .exe.
Матрица диагностики
| Слой | Наблюдение | Безопасное действие |
|---|---|---|
| Браузер | Расширение или домашняя страница | Отключить неизвестное, проверить чистый профиль |
| Сеть | Proxy/DNS отличаются от политики | Сверить с администратором и зафиксировать настройки |
| Автозапуск | Run и Task Scheduler | Сохранить запись, затем удалить только подтверждённый entry |
| Учётные данные | Сессии могли быть открыты | Отозвать токены с чистого устройства |
Порядок действий
- Записать симптом и отключить сетевую связь, если есть подозрение на утечку.
- Не запускать и не пересылать подозрительный файл; сохранить его только по процедуре организации.
- Проверить расширения и ярлык браузера в новом профиле.
- Собрать список автозапуска, задач, proxy и DNS только на чтение.
- Запустить официальный offline-сканер и передать результаты специалисту.
- После очистки сменить пароли и отозвать сессии с заведомо чистого устройства.
Ограничения и безопасный следующий шаг
Команды PowerShell только читают конфигурацию; они не доказывают отсутствие вредоносного кода.
При корпоративном инциденте порядок организации и сохранение образа диска важнее ручной очистки.
Не отключайте защиту Windows и не публикуйте подозрительные образцы в статье или issue tracker.
После проверки должен остаться конкретный артефакт: вывод команды, тест, diff конфигурации или запись результата. Если его нет, формулировку нужно вернуть к симптому и не выдавать гипотезу за исправление.
Что записать в ревью
Короткая запись должна отвечать на четыре вопроса: какой вход использовали, какой результат увидели, какая граница была проверена и какое действие разрешено дальше. Такая форма полезнее длинного вывода «всё работает»: другой инженер сможет повторить проверку и понять, где заканчивается пример.
Если результат зависит от версии Windows, PHP, Bitrix, D или браузера, версию фиксируем рядом с командой. Если проверка не охватывает сеть, production или реальные пользовательские данные, это ограничение пишем прямо. Тогда следующий шаг расширяет evidence, а не расширяет обещание.
Проверяемые источники
- Microsoft Defender Offline — описывает проверку вне запущенной Windows
- Mozilla Support: unwanted redirects — помогает отделить расширение от системной причины
- CISA: malware mitigation — фиксирует базовые действия при подозрении на вредоносное ПО