8 lines
23 KiB
JSON
8 lines
23 KiB
JSON
{
|
||
"index": 370,
|
||
"slug": "вирус-самопроизвольный-запуск-брауз",
|
||
"title": "Браузер сам открывает сайты: как найти источник запуска в Windows",
|
||
"excerpt": "Браузер запускается сам через одинаковые промежутки времени, а антивирус ничего не находит. Разбираем, как отличить подозрительное задание от обычного, проверить его действие и безопасно подтвердить результат.",
|
||
"contentHtml": "<p>На компьютере с Windows 10 браузер несколько раз подряд открылся сам и перешёл на рекламную страницу. Пользователь заметил почти одинаковый интервал между запусками: закрываешь окно, продолжаешь работать, а через некоторое время появляется новое. Первый вывод напрашивается сразу: «Это вирус». Но сам по себе запуск браузера не говорит, какой механизм его вызвал.</p>\n<p>Цена поспешного вывода — потерянное время и риск стереть полезные признаки. Можно переустановить браузер, удалить все расширения или запустить несколько сканеров и не изменить причину. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа. Сначала нужно установить источник запуска, а не угадать диагноз.</p>\n<h2>Сценарий: окно появляется по таймеру</h2>\n<p>В этом сценарии обычная проверка антивирусом не дала результата. Это не означает, что система безопасна, но меняет следующий шаг: нужно исследовать автозапуск. Windows Task Scheduler, или «Планировщик заданий», умеет выполнять программу по времени, при входе пользователя и после системного события. Для такой задачи не требуется отдельный процесс с названием «вирус».</p>\n<p><strong>Тезис:</strong> проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.</p>\n<h2>Что именно может запустить браузер</h2>\n<p>Браузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.</p>\n<p>Планировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать <code>cmd.exe</code>, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.</p>\n<p>У задания есть как минимум три части, которые нужно рассматривать вместе: триггер, действие и контекст запуска. Триггер отвечает на вопрос «когда?». Действие — на вопрос «что выполнить?». Контекст показывает, от имени какого пользователя или учётной записи выполняется команда. Официальное описание Task Scheduler выделяет именно эти компоненты, поэтому одного имени в списке недостаточно.</p>\n<p>Например, запись с именем <code>Browser Update</code> может выглядеть правдоподобно. Но если в её действии указано <code>firefox.exe https://example.test</code>, то она запускает браузер с адресом сайта. Само имя ничего не доказывает. Проверяем путь к исполняемому файлу, аргументы, автора, дату регистрации и триггер. Не запускайте найденную команду вручную, пока не поняли, что именно она делает.</p>\n<p>Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.</p>\n<p>Третий слой — ярлык. В его поле «Объект» после пути к <code>chrome.exe</code>, <code>firefox.exe</code> или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.</p>\n<p>Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.</p>\n<h2>Пример: сначала читаем, потом меняем</h2>\n<p>Ниже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.</p>\n<pre><code># Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy</code></pre>\n<p>Команда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через <code>cmd.exe</code> или PowerShell.</p>\n<p>Для текстовой фиксации используйте штатную утилиту <code>schtasks</code>. Сначала только читаем список, затем запрашиваем конкретную запись и её XML-определение. Имя задания подставляйте вместе с полным путём из Планировщика заданий.</p>\n<pre><code>schtasks /query /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /xml</code></pre>\n<p>В подробном выводе ищите поля <code>TaskName</code>, <code>Task To Run</code>, <code>Run As User</code>, <code>Schedule</code> и результат последнего запуска. XML сохраняет триггер и действие в виде, который можно сравнить до и после изменения. Это помогает отличить совпадение по времени от воспроизводимой причинной связи.</p>\n<p>Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.</p>\n<figure><img src=\"/assets/illustrations/taskschd-action.svg\" alt=\"Вкладка «Действия» запланированной задачи Windows с командой запуска браузера\" /><figcaption>Учебная иллюстрация: проверять нужно программу и аргументы задания, а не только его название.</figcaption></figure>\n<h2>Симптом → причина → проверка → действие</h2>\n<table>\n<thead><tr><th scope=\"col\">Симптом</th><th scope=\"col\">Возможная причина</th><th scope=\"col\">Проверка</th><th scope=\"col\">Действие</th></tr></thead>\n<tbody>\n<tr><td>Окно появляется по расписанию</td><td>Запланированная задача</td><td>Сверить триггер и вкладку «Действия»</td><td>Отключить подтверждённую задачу, сохранить запись, затем удалить</td></tr>\n<tr><td>Меняется поиск или новая вкладка только в одном браузере</td><td>Расширение или профиль</td><td>Запустить чистый профиль или режим устранения неполадок</td><td>Отключать дополнения по одному, удалить виновное</td></tr>\n<tr><td>URL есть только в одном значке</td><td>Изменённый ярлык</td><td>Проверить поле «Объект» и запустить браузер из меню «Пуск»</td><td>Удалить адрес из ярлыка, создать новый ярлык из штатного файла</td></tr>\n<tr><td>Одинаковый редирект в разных браузерах</td><td>Прокси, DNS, политика или системное ПО</td><td>Сохранить сетевые настройки и сравнить с эталоном</td><td>Передать данные администратору, не подменять настройки вслепую</td></tr>\n<tr><td>Задание возвращается после отключения</td><td>Установщик, служба или другое задание</td><td>Сравнить время появления и проверить автозапуск</td><td>Изолировать устройство и запустить официальный offline-сканер</td></tr>\n</tbody>\n</table>\n<h2>Порядок безопасной проверки</h2>\n<ol>\n<li><strong>Зафиксируйте симптом.</strong> Запишите дату, время, открытый URL, браузер, профиль и способ запуска. Сделайте снимок экрана без ввода данных на странице. Если адрес похож на фишинг или на компьютере открыты рабочие секреты, отключите сеть: выньте кабель или отключите Wi-Fi.</li>\n<li><strong>Не взаимодействуйте с сайтом.</strong> Закройте вкладку. Не скачивайте «антивирус», не вводите пароль и не разрешайте уведомления. Пароли меняйте позже с заведомо чистого устройства, если они могли попасть на страницу.</li>\n<li><strong>Разделите браузерную и системную причины.</strong> Запустите браузер в чистом профиле или официальном режиме устранения неполадок. Проверьте расширения, поисковик, новую вкладку и список разрешений. Если симптом пропал, включайте расширения по одному.</li>\n<li><strong>Проверьте ярлык.</strong> В свойствах значка убедитесь, что поле «Объект» заканчивается штатным исполняемым файлом и не содержит адреса после него. Сравните результат с запуском через меню «Пуск».</li>\n<li><strong>Соберите системные признаки.</strong> Просмотрите автозагрузку в «Параметры → Приложения → Автозагрузка» или в диспетчере задач. Затем откройте <code>taskschd.msc</code>, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.</li>\n<li><strong>Проверьте сеть.</strong> Снимите текущий прокси и DNS, сравните их с настройками организации. Не удаляйте корпоративные политики и не меняйте DNS, если не понимаете, кто ими управляет.</li>\n<li><strong>Сканируйте доверенным средством.</strong> Обновите Windows Security и выполните полную проверку. Если симптом возвращается, запустите Microsoft Defender Offline: компьютер перезагрузится, поэтому сначала сохраните работу. Не запускайте неизвестный файл, найденный в задании.</li>\n<li><strong>Измените подтверждённую причину.</strong> Сначала отключите задание или расширение, перезагрузите систему и повторите наблюдение. Если симптом исчез, удалите только эту запись. Если он остался, верните изменение или переходите к следующему слою.</li>\n<li><strong>Закройте инцидент.</strong> Повторно проверьте автозагрузку, задания, расширения, ярлык и сеть. На чистом устройстве смените пароли и завершите подозрительные сессии, если браузер открывал фишинговые страницы.</li>\n</ol>\n<h2>Если первый путь не сработал</h2>\n<p>Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.</p>\n<p>Если браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи <code>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run</code>. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.</p>\n<p>Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.</p>\n<p>Если сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.</p>\n<h2>Ограничения и критерий готовности</h2>\n<p>Учебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.</p>\n<p>Не отключайте защиту ради «чистой» проверки. Не запускайте неизвестный <code>.exe</code>, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.</p>\n<p>Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.</p>\n<h2>Проверяемые источники</h2>\n<ul>\n<li><a href=\"https://learn.microsoft.com/en-us/windows/win32/taskschd/about-the-task-scheduler\">Microsoft Learn: About the Task Scheduler</a> — назначение планировщика, задания, триггеры и действия.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/schtasks-query\">Microsoft Learn: schtasks query</a> — подробный список задач, запрос по имени и экспорт XML.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/windows/win32/setupapi/run-and-runonce-registry-keys\">Microsoft Learn: Run and RunOnce Registry Keys</a> — точки запуска при входе пользователя и ограничения этих ключей.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\">Microsoft Learn: Autoruns for Windows</a> — обзор расположений автозапуска и проверка подписей.</li><li><a href=\"https://support.microsoft.com/en-us/windows/help-protect-my-pc-with-microsoft-defender-offline-9306d528-64bf-4668-5b80-ff533f183d6c\">Microsoft Support: Virus and Threat Protection in the Windows Security App</a> — запуск Microsoft Defender Offline и предупреждение о перезагрузке.</li>\n</ul>"
|
||
}
|