{ "index": 370, "slug": "вирус-самопроизвольный-запуск-брауз", "title": "Браузер сам открывает сайты: как найти источник запуска в Windows", "excerpt": "Браузер запускается сам через одинаковые промежутки времени, а антивирус ничего не находит. Разбираем, как отличить подозрительное задание от обычного, проверить его действие и безопасно подтвердить результат.", "contentHtml": "
На компьютере с Windows 10 браузер несколько раз подряд открылся сам и перешёл на рекламную страницу. Пользователь заметил почти одинаковый интервал между запусками: закрываешь окно, продолжаешь работать, а через некоторое время появляется новое. Первый вывод напрашивается сразу: «Это вирус». Но сам по себе запуск браузера не говорит, какой механизм его вызвал.
\nЦена поспешного вывода — потерянное время и риск стереть полезные признаки. Можно переустановить браузер, удалить все расширения или запустить несколько сканеров и не изменить причину. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа. Сначала нужно установить источник запуска, а не угадать диагноз.
\nВ этом сценарии обычная проверка антивирусом не дала результата. Это не означает, что система безопасна, но меняет следующий шаг: нужно исследовать автозапуск. Windows Task Scheduler, или «Планировщик заданий», умеет выполнять программу по времени, при входе пользователя и после системного события. Для такой задачи не требуется отдельный процесс с названием «вирус».
\nТезис: проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.
\nБраузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.
\nПланировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать cmd.exe, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.
У задания есть как минимум три части, которые нужно рассматривать вместе: триггер, действие и контекст запуска. Триггер отвечает на вопрос «когда?». Действие — на вопрос «что выполнить?». Контекст показывает, от имени какого пользователя или учётной записи выполняется команда. Официальное описание Task Scheduler выделяет именно эти компоненты, поэтому одного имени в списке недостаточно.
\nНапример, запись с именем Browser Update может выглядеть правдоподобно. Но если в её действии указано firefox.exe https://example.test, то она запускает браузер с адресом сайта. Само имя ничего не доказывает. Проверяем путь к исполняемому файлу, аргументы, автора, дату регистрации и триггер. Не запускайте найденную команду вручную, пока не поняли, что именно она делает.
Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.
\nТретий слой — ярлык. В его поле «Объект» после пути к chrome.exe, firefox.exe или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.
Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.
\nНиже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.
\n# Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy\nКоманда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через cmd.exe или PowerShell.
Для текстовой фиксации используйте штатную утилиту schtasks. Сначала только читаем список, затем запрашиваем конкретную запись и её XML-определение. Имя задания подставляйте вместе с полным путём из Планировщика заданий.
schtasks /query /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /xml\nВ подробном выводе ищите поля TaskName, Task To Run, Run As User, Schedule и результат последнего запуска. XML сохраняет триггер и действие в виде, который можно сравнить до и после изменения. Это помогает отличить совпадение по времени от воспроизводимой причинной связи.
Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.
\n| Симптом | Возможная причина | Проверка | Действие |
|---|---|---|---|
| Окно появляется по расписанию | Запланированная задача | Сверить триггер и вкладку «Действия» | Отключить подтверждённую задачу, сохранить запись, затем удалить |
| Меняется поиск или новая вкладка только в одном браузере | Расширение или профиль | Запустить чистый профиль или режим устранения неполадок | Отключать дополнения по одному, удалить виновное |
| URL есть только в одном значке | Изменённый ярлык | Проверить поле «Объект» и запустить браузер из меню «Пуск» | Удалить адрес из ярлыка, создать новый ярлык из штатного файла |
| Одинаковый редирект в разных браузерах | Прокси, DNS, политика или системное ПО | Сохранить сетевые настройки и сравнить с эталоном | Передать данные администратору, не подменять настройки вслепую |
| Задание возвращается после отключения | Установщик, служба или другое задание | Сравнить время появления и проверить автозапуск | Изолировать устройство и запустить официальный offline-сканер |
taskschd.msc, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.
\nЕсли браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.
Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.
\nЕсли сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.
\nУчебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.
\nНе отключайте защиту ради «чистой» проверки. Не запускайте неизвестный .exe, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.
Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.
\n