{ "index": 370, "slug": "вирус-самопроизвольный-запуск-брауз", "title": "Браузер сам открывает сайты: как найти причину в Windows и не стереть следы", "excerpt": "Самопроизвольный запуск браузера не доказывает заражение. Разбираем, как отличить задачу планировщика от расширения, ярлыка, прокси или DNS, что проверить безопасно и когда переходить к Microsoft Defender Offline.", "contentHtml": "
Браузер запускается сам через одинаковые интервалы. В новой вкладке появляется рекламный или незнакомый адрес. Иногда поиск переходит на другой сайт, а домашняя страница меняется после перезагрузки. Это наблюдаемая проблема, но не диагноз.
\nЦена ошибки здесь выше, чем кажется. Если открыть подозрительный адрес и ввести пароль, можно отдать сессию или платёжные данные. Если сразу удалить первый найденный файл или отключить защиту, можно потерять следы и оставить механизм автозапуска. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа.
\nТезис: проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.
\nБраузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.
\nПланировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать cmd.exe, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.
Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.
\nТретий слой — ярлык. В его поле «Объект» после пути к chrome.exe, firefox.exe или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.
Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.
\nНиже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.
\n# Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy\nКоманда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через cmd.exe или PowerShell.
Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.
\n| Симптом | Возможная причина | Проверка | Действие |
|---|---|---|---|
| Окно появляется по расписанию | Запланированная задача | Сверить триггер и вкладку «Действия» | Отключить подтверждённую задачу, сохранить запись, затем удалить |
| Меняется поиск или новая вкладка только в одном браузере | Расширение или профиль | Запустить чистый профиль или режим устранения неполадок | Отключать дополнения по одному, удалить виновное |
| URL есть только в одном значке | Изменённый ярлык | Проверить поле «Объект» и запустить браузер из меню «Пуск» | Удалить адрес из ярлыка, создать новый ярлык из штатного файла |
| Одинаковый редирект в разных браузерах | Прокси, DNS, политика или системное ПО | Сохранить сетевые настройки и сравнить с эталоном | Передать данные администратору, не подменять настройки вслепую |
| Задание возвращается после отключения | Установщик, служба или другое задание | Сравнить время появления и проверить автозапуск | Изолировать устройство и запустить официальный offline-сканер |
taskschd.msc, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.
\nЕсли браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.
Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.
\nЕсли сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.
\nУчебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.
\nНе отключайте защиту ради «чистой» проверки. Не запускайте неизвестный .exe, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.
Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.
\n