Files

8 lines
23 KiB
JSON
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
{
"index": 370,
"slug": "вирус-самопроизвольный-запуск-брауз",
"title": "Браузер сам открывает сайты: как найти источник запуска в Windows",
"excerpt": "Браузер запускается сам через одинаковые промежутки времени, а антивирус ничего не находит. Разбираем, как отличить подозрительное задание от обычного, проверить его действие и безопасно подтвердить результат.",
"contentHtml": "<p>На компьютере с Windows 10 браузер несколько раз подряд открылся сам и перешёл на рекламную страницу. Пользователь заметил почти одинаковый интервал между запусками: закрываешь окно, продолжаешь работать, а через некоторое время появляется новое. Первый вывод напрашивается сразу: «Это вирус». Но сам по себе запуск браузера не говорит, какой механизм его вызвал.</p>\n<p>Цена поспешного вывода — потерянное время и риск стереть полезные признаки. Можно переустановить браузер, удалить все расширения или запустить несколько сканеров и не изменить причину. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа. Сначала нужно установить источник запуска, а не угадать диагноз.</p>\n<h2>Сценарий: окно появляется по таймеру</h2>\n<p>В этом сценарии обычная проверка антивирусом не дала результата. Это не означает, что система безопасна, но меняет следующий шаг: нужно исследовать автозапуск. Windows Task Scheduler, или «Планировщик заданий», умеет выполнять программу по времени, при входе пользователя и после системного события. Для такой задачи не требуется отдельный процесс с названием «вирус».</p>\n<p><strong>Тезис:</strong> проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.</p>\n<h2>Что именно может запустить браузер</h2>\n<p>Браузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.</p>\n<p>Планировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать <code>cmd.exe</code>, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.</p>\n<p>У задания есть как минимум три части, которые нужно рассматривать вместе: триггер, действие и контекст запуска. Триггер отвечает на вопрос «когда?». Действие — на вопрос «что выполнить?». Контекст показывает, от имени какого пользователя или учётной записи выполняется команда. Официальное описание Task Scheduler выделяет именно эти компоненты, поэтому одного имени в списке недостаточно.</p>\n<p>Например, запись с именем <code>Browser Update</code> может выглядеть правдоподобно. Но если в её действии указано <code>firefox.exe https://example.test</code>, то она запускает браузер с адресом сайта. Само имя ничего не доказывает. Проверяем путь к исполняемому файлу, аргументы, автора, дату регистрации и триггер. Не запускайте найденную команду вручную, пока не поняли, что именно она делает.</p>\n<p>Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.</p>\n<p>Третий слой — ярлык. В его поле «Объект» после пути к <code>chrome.exe</code>, <code>firefox.exe</code> или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.</p>\n<p>Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.</p>\n<h2>Пример: сначала читаем, потом меняем</h2>\n<p>Ниже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.</p>\n<pre><code># Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy</code></pre>\n<p>Команда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через <code>cmd.exe</code> или PowerShell.</p>\n<p>Для текстовой фиксации используйте штатную утилиту <code>schtasks</code>. Сначала только читаем список, затем запрашиваем конкретную запись и её XML-определение. Имя задания подставляйте вместе с полным путём из Планировщика заданий.</p>\n<pre><code>schtasks /query /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /fo LIST /v\nschtasks /query /tn \"\\Browser Update\" /xml</code></pre>\n<p>В подробном выводе ищите поля <code>TaskName</code>, <code>Task To Run</code>, <code>Run As User</code>, <code>Schedule</code> и результат последнего запуска. XML сохраняет триггер и действие в виде, который можно сравнить до и после изменения. Это помогает отличить совпадение по времени от воспроизводимой причинной связи.</p>\n<p>Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.</p>\n<figure><img src=\"/assets/illustrations/taskschd-action.svg\" alt=\"Вкладка «Действия» запланированной задачи Windows с командой запуска браузера\" /><figcaption>Учебная иллюстрация: проверять нужно программу и аргументы задания, а не только его название.</figcaption></figure>\n<h2>Симптом → причина → проверка → действие</h2>\n<table>\n<thead><tr><th scope=\"col\">Симптом</th><th scope=\"col\">Возможная причина</th><th scope=\"col\">Проверка</th><th scope=\"col\">Действие</th></tr></thead>\n<tbody>\n<tr><td>Окно появляется по расписанию</td><td>Запланированная задача</td><td>Сверить триггер и вкладку «Действия»</td><td>Отключить подтверждённую задачу, сохранить запись, затем удалить</td></tr>\n<tr><td>Меняется поиск или новая вкладка только в одном браузере</td><td>Расширение или профиль</td><td>Запустить чистый профиль или режим устранения неполадок</td><td>Отключать дополнения по одному, удалить виновное</td></tr>\n<tr><td>URL есть только в одном значке</td><td>Изменённый ярлык</td><td>Проверить поле «Объект» и запустить браузер из меню «Пуск»</td><td>Удалить адрес из ярлыка, создать новый ярлык из штатного файла</td></tr>\n<tr><td>Одинаковый редирект в разных браузерах</td><td>Прокси, DNS, политика или системное ПО</td><td>Сохранить сетевые настройки и сравнить с эталоном</td><td>Передать данные администратору, не подменять настройки вслепую</td></tr>\n<tr><td>Задание возвращается после отключения</td><td>Установщик, служба или другое задание</td><td>Сравнить время появления и проверить автозапуск</td><td>Изолировать устройство и запустить официальный offline-сканер</td></tr>\n</tbody>\n</table>\n<h2>Порядок безопасной проверки</h2>\n<ol>\n<li><strong>Зафиксируйте симптом.</strong> Запишите дату, время, открытый URL, браузер, профиль и способ запуска. Сделайте снимок экрана без ввода данных на странице. Если адрес похож на фишинг или на компьютере открыты рабочие секреты, отключите сеть: выньте кабель или отключите Wi-Fi.</li>\n<li><strong>Не взаимодействуйте с сайтом.</strong> Закройте вкладку. Не скачивайте «антивирус», не вводите пароль и не разрешайте уведомления. Пароли меняйте позже с заведомо чистого устройства, если они могли попасть на страницу.</li>\n<li><strong>Разделите браузерную и системную причины.</strong> Запустите браузер в чистом профиле или официальном режиме устранения неполадок. Проверьте расширения, поисковик, новую вкладку и список разрешений. Если симптом пропал, включайте расширения по одному.</li>\n<li><strong>Проверьте ярлык.</strong> В свойствах значка убедитесь, что поле «Объект» заканчивается штатным исполняемым файлом и не содержит адреса после него. Сравните результат с запуском через меню «Пуск».</li>\n<li><strong>Соберите системные признаки.</strong> Просмотрите автозагрузку в «Параметры → Приложения → Автозагрузка» или в диспетчере задач. Затем откройте <code>taskschd.msc</code>, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.</li>\n<li><strong>Проверьте сеть.</strong> Снимите текущий прокси и DNS, сравните их с настройками организации. Не удаляйте корпоративные политики и не меняйте DNS, если не понимаете, кто ими управляет.</li>\n<li><strong>Сканируйте доверенным средством.</strong> Обновите Windows Security и выполните полную проверку. Если симптом возвращается, запустите Microsoft Defender Offline: компьютер перезагрузится, поэтому сначала сохраните работу. Не запускайте неизвестный файл, найденный в задании.</li>\n<li><strong>Измените подтверждённую причину.</strong> Сначала отключите задание или расширение, перезагрузите систему и повторите наблюдение. Если симптом исчез, удалите только эту запись. Если он остался, верните изменение или переходите к следующему слою.</li>\n<li><strong>Закройте инцидент.</strong> Повторно проверьте автозагрузку, задания, расширения, ярлык и сеть. На чистом устройстве смените пароли и завершите подозрительные сессии, если браузер открывал фишинговые страницы.</li>\n</ol>\n<h2>Если первый путь не сработал</h2>\n<p>Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.</p>\n<p>Если браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи <code>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run</code>. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.</p>\n<p>Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.</p>\n<p>Если сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.</p>\n<h2>Ограничения и критерий готовности</h2>\n<p>Учебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.</p>\n<p>Не отключайте защиту ради «чистой» проверки. Не запускайте неизвестный <code>.exe</code>, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.</p>\n<p>Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.</p>\n<h2>Проверяемые источники</h2>\n<ul>\n<li><a href=\"https://learn.microsoft.com/en-us/windows/win32/taskschd/about-the-task-scheduler\">Microsoft Learn: About the Task Scheduler</a> — назначение планировщика, задания, триггеры и действия.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/schtasks-query\">Microsoft Learn: schtasks query</a> — подробный список задач, запрос по имени и экспорт XML.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/windows/win32/setupapi/run-and-runonce-registry-keys\">Microsoft Learn: Run and RunOnce Registry Keys</a> — точки запуска при входе пользователя и ограничения этих ключей.</li>\n<li><a href=\"https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\">Microsoft Learn: Autoruns for Windows</a> — обзор расположений автозапуска и проверка подписей.</li><li><a href=\"https://support.microsoft.com/en-us/windows/help-protect-my-pc-with-microsoft-defender-offline-9306d528-64bf-4668-5b80-ff533f183d6c\">Microsoft Support: Virus and Threat Protection in the Windows Security App</a> — запуск Microsoft Defender Offline и предупреждение о перезагрузке.</li>\n</ul>"
}