{ "index": 370, "slug": "вирус-самопроизвольный-запуск-брауз", "title": "Браузер сам открывает сайты: как найти причину в Windows и не стереть следы", "excerpt": "Самопроизвольный запуск браузера не доказывает заражение. Разбираем, как отличить задачу планировщика от расширения, ярлыка, прокси или DNS, что проверить безопасно и когда переходить к Microsoft Defender Offline.", "contentHtml": "

Браузер запускается сам через одинаковые интервалы. В новой вкладке появляется рекламный или незнакомый адрес. Иногда поиск переходит на другой сайт, а домашняя страница меняется после перезагрузки. Это наблюдаемая проблема, но не диагноз.

\n

Цена ошибки здесь выше, чем кажется. Если открыть подозрительный адрес и ввести пароль, можно отдать сессию или платёжные данные. Если сразу удалить первый найденный файл или отключить защиту, можно потерять следы и оставить механизм автозапуска. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа.

\n

Тезис: проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.

\n

Что именно может запустить браузер

\n

Браузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.

\n

Планировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать cmd.exe, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.

\n

Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.

\n

Третий слой — ярлык. В его поле «Объект» после пути к chrome.exe, firefox.exe или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.

\n

Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.

\n

Пример: сначала читаем, потом меняем

\n

Ниже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.

\n
# Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n  Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy
\n

Команда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через cmd.exe или PowerShell.

\n

Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.

\n
\"Вкладка
Учебная иллюстрация: проверять нужно программу и аргументы задания, а не только его название.
\n

Симптом → причина → проверка → действие

\n\n\n\n\n\n\n\n\n\n
СимптомВозможная причинаПроверкаДействие
Окно появляется по расписаниюЗапланированная задачаСверить триггер и вкладку «Действия»Отключить подтверждённую задачу, сохранить запись, затем удалить
Меняется поиск или новая вкладка только в одном браузереРасширение или профильЗапустить чистый профиль или режим устранения неполадокОтключать дополнения по одному, удалить виновное
URL есть только в одном значкеИзменённый ярлыкПроверить поле «Объект» и запустить браузер из меню «Пуск»Удалить адрес из ярлыка, создать новый ярлык из штатного файла
Одинаковый редирект в разных браузерахПрокси, DNS, политика или системное ПОСохранить сетевые настройки и сравнить с эталономПередать данные администратору, не подменять настройки вслепую
Задание возвращается после отключенияУстановщик, служба или другое заданиеСравнить время появления и проверить автозапускИзолировать устройство и запустить официальный offline-сканер
\n

Порядок безопасной проверки

\n
    \n
  1. Зафиксируйте симптом. Запишите дату, время, открытый URL, браузер, профиль и способ запуска. Сделайте снимок экрана без ввода данных на странице. Если адрес похож на фишинг или на компьютере открыты рабочие секреты, отключите сеть: выньте кабель или отключите Wi-Fi.
  2. \n
  3. Не взаимодействуйте с сайтом. Закройте вкладку. Не скачивайте «антивирус», не вводите пароль и не разрешайте уведомления. Пароли меняйте позже с заведомо чистого устройства, если они могли попасть на страницу.
  4. \n
  5. Разделите браузерную и системную причины. Запустите браузер в чистом профиле или официальном режиме устранения неполадок. Проверьте расширения, поисковик, новую вкладку и список разрешений. Если симптом пропал, включайте расширения по одному.
  6. \n
  7. Проверьте ярлык. В свойствах значка убедитесь, что поле «Объект» заканчивается штатным исполняемым файлом и не содержит адреса после него. Сравните результат с запуском через меню «Пуск».
  8. \n
  9. Соберите системные признаки. Просмотрите автозагрузку в «Параметры → Приложения → Автозагрузка» или в диспетчере задач. Затем откройте taskschd.msc, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.
  10. \n
  11. Проверьте сеть. Снимите текущий прокси и DNS, сравните их с настройками организации. Не удаляйте корпоративные политики и не меняйте DNS, если не понимаете, кто ими управляет.
  12. \n
  13. Сканируйте доверенным средством. Обновите Windows Security и выполните полную проверку. Если симптом возвращается, запустите Microsoft Defender Offline: компьютер перезагрузится, поэтому сначала сохраните работу. Не запускайте неизвестный файл, найденный в задании.
  14. \n
  15. Измените подтверждённую причину. Сначала отключите задание или расширение, перезагрузите систему и повторите наблюдение. Если симптом исчез, удалите только эту запись. Если он остался, верните изменение или переходите к следующему слою.
  16. \n
  17. Закройте инцидент. Повторно проверьте автозагрузку, задания, расширения, ярлык и сеть. На чистом устройстве смените пароли и завершите подозрительные сессии, если браузер открывал фишинговые страницы.
  18. \n
\n

Если первый путь не сработал

\n

Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.

\n

Если браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.

\n

Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.

\n

Если сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.

\n

Ограничения и критерий готовности

\n

Учебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.

\n

Не отключайте защиту ради «чистой» проверки. Не запускайте неизвестный .exe, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.

\n

Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.

\n

Проверяемые источники

\n" }