Files
progcode/editorial/agent-rewrites/370.json
T
huncode 2d914b543f
Build and deploy / deploy (push) Failing after 15s
Publish rewritten technical article archive
2026-08-02 22:19:34 +03:00

8 lines
19 KiB
JSON

{
"index": 370,
"slug": "вирус-самопроизвольный-запуск-брауз",
"title": "Браузер сам открывает сайты: как найти причину в Windows и не стереть следы",
"excerpt": "Самопроизвольный запуск браузера не доказывает заражение. Разбираем, как отличить задачу планировщика от расширения, ярлыка, прокси или DNS, что проверить безопасно и когда переходить к Microsoft Defender Offline.",
"contentHtml": "<p>Браузер запускается сам через одинаковые интервалы. В новой вкладке появляется рекламный или незнакомый адрес. Иногда поиск переходит на другой сайт, а домашняя страница меняется после перезагрузки. Это наблюдаемая проблема, но не диагноз.</p>\n<p>Цена ошибки здесь выше, чем кажется. Если открыть подозрительный адрес и ввести пароль, можно отдать сессию или платёжные данные. Если сразу удалить первый найденный файл или отключить защиту, можно потерять следы и оставить механизм автозапуска. Один и тот же симптом дают и безобидное расширение, и запланированная задача, и изменение прокси, и вредоносная программа.</p>\n<p><strong>Тезис:</strong> проверять нужно не «вирус вообще», а цепочку запуска. Сначала фиксируем, что именно открывается и когда. Затем разделяем браузер, Windows и сеть. Каждое изменение сначала отключаем или сохраняем, потом проверяем повторяемым наблюдением. Подтверждённую причину удаляем только после этого.</p>\n<h2>Что именно может запустить браузер</h2>\n<p>Браузер может открыться потому, что процесс запустила Windows, другое приложение или само расширение. Запуск с адресом часто выглядит как обычный вызов браузера с аргументом URL. Поэтому антивирус может не считать сам браузер опасным: файл подписан и лежит в штатном каталоге, а подозрительным становится внешний адрес или источник команды.</p>\n<p>Планировщик заданий — только один слой. В нём стоит искать действие, а не красивое имя. Задание с названием Browser Update может запускать легитимный обновлятор. Задание с тем же названием может запускать <code>cmd.exe</code>, PowerShell или браузер с URL из временного каталога. Имя само по себе ничего не доказывает.</p>\n<p>Другой слой — расширение. Оно меняет поисковик, новую вкладку и переходы внутри браузера. Чистый профиль или режим устранения неполадок помогает отделить расширение от Windows. Если симптом исчезает без дополнений, системные задания не нужно удалять наугад.</p>\n<p>Третий слой — ярлык. В его поле «Объект» после пути к <code>chrome.exe</code>, <code>firefox.exe</code> или другому браузеру может стоять адрес сайта. Тогда запуск из конкретного ярлыка ведёт не туда, а запуск из меню «Пуск» остаётся нормальным.</p>\n<p>Наконец, браузер может получать неправильный маршрут через прокси, DNS или корпоративную политику. В этом случае одинаковый редирект появляется в нескольких браузерах или на разных устройствах одной сети. Это уже не повод менять DNS на случайный публичный сервер. Сначала сохраняем текущие настройки и сверяем их с администратором или провайдером.</p>\n<h2>Пример: сначала читаем, потом меняем</h2>\n<p>Ниже — учебный PowerShell-фрагмент для Windows. Он только читает настройки и выводит кандидатов для осмотра. Он не доказывает заражение, не удаляет задания и не запускает найденные файлы. Выполняйте его в окне PowerShell без повышения прав, если среда это позволяет.</p>\n<pre><code># Учебный пример: только чтение\nGet-ItemProperty \"HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ItemProperty \"HKLM:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\"\nGet-ScheduledTask | Where-Object { $_.State -ne \"Disabled\" } |\n Select-Object TaskName, TaskPath, State\nGet-NetIPConfiguration\nnetsh winhttp show proxy</code></pre>\n<p>Команда для задач показывает название и состояние, но не действие. Откройте свойства кандидата в «Планировщике заданий» и перейдите на вкладку «Действия». Зафиксируйте программу, аргументы и рабочий каталог. Особенно внимательно смотрите на URL, временные каталоги, нечитаемые имена и цепочки через <code>cmd.exe</code> или PowerShell.</p>\n<p>Снимок настроек — это свидетельство, а не разрешение удалить запись. Скопируйте текст команды в заметку вместе с датой, временем и путём. Не вставляйте её в консоль. Если в команде есть неизвестный файл, не запускайте его «для проверки» и не загружайте в публичный сервис без правил организации.</p>\n<figure><img src=\"/assets/illustrations/taskschd-action.svg\" alt=\"Вкладка «Действия» запланированной задачи Windows с командой запуска браузера\" /><figcaption>Учебная иллюстрация: проверять нужно программу и аргументы задания, а не только его название.</figcaption></figure>\n<h2>Симптом → причина → проверка → действие</h2>\n<table>\n<thead><tr><th scope=\"col\">Симптом</th><th scope=\"col\">Возможная причина</th><th scope=\"col\">Проверка</th><th scope=\"col\">Действие</th></tr></thead>\n<tbody>\n<tr><td>Окно появляется по расписанию</td><td>Запланированная задача</td><td>Сверить триггер и вкладку «Действия»</td><td>Отключить подтверждённую задачу, сохранить запись, затем удалить</td></tr>\n<tr><td>Меняется поиск или новая вкладка только в одном браузере</td><td>Расширение или профиль</td><td>Запустить чистый профиль или режим устранения неполадок</td><td>Отключать дополнения по одному, удалить виновное</td></tr>\n<tr><td>URL есть только в одном значке</td><td>Изменённый ярлык</td><td>Проверить поле «Объект» и запустить браузер из меню «Пуск»</td><td>Удалить адрес из ярлыка, создать новый ярлык из штатного файла</td></tr>\n<tr><td>Одинаковый редирект в разных браузерах</td><td>Прокси, DNS, политика или системное ПО</td><td>Сохранить сетевые настройки и сравнить с эталоном</td><td>Передать данные администратору, не подменять настройки вслепую</td></tr>\n<tr><td>Задание возвращается после отключения</td><td>Установщик, служба или другое задание</td><td>Сравнить время появления и проверить автозапуск</td><td>Изолировать устройство и запустить официальный offline-сканер</td></tr>\n</tbody>\n</table>\n<h2>Порядок безопасной проверки</h2>\n<ol>\n<li><strong>Зафиксируйте симптом.</strong> Запишите дату, время, открытый URL, браузер, профиль и способ запуска. Сделайте снимок экрана без ввода данных на странице. Если адрес похож на фишинг или на компьютере открыты рабочие секреты, отключите сеть: выньте кабель или отключите Wi-Fi.</li>\n<li><strong>Не взаимодействуйте с сайтом.</strong> Закройте вкладку. Не скачивайте «антивирус», не вводите пароль и не разрешайте уведомления. Пароли меняйте позже с заведомо чистого устройства, если они могли попасть на страницу.</li>\n<li><strong>Разделите браузерную и системную причины.</strong> Запустите браузер в чистом профиле или официальном режиме устранения неполадок. Проверьте расширения, поисковик, новую вкладку и список разрешений. Если симптом пропал, включайте расширения по одному.</li>\n<li><strong>Проверьте ярлык.</strong> В свойствах значка убедитесь, что поле «Объект» заканчивается штатным исполняемым файлом и не содержит адреса после него. Сравните результат с запуском через меню «Пуск».</li>\n<li><strong>Соберите системные признаки.</strong> Просмотрите автозагрузку в «Параметры → Приложения → Автозагрузка» или в диспетчере задач. Затем откройте <code>taskschd.msc</code>, найдите задания по времени запуска и изучите их действия. Сохраните команду до отключения.</li>\n<li><strong>Проверьте сеть.</strong> Снимите текущий прокси и DNS, сравните их с настройками организации. Не удаляйте корпоративные политики и не меняйте DNS, если не понимаете, кто ими управляет.</li>\n<li><strong>Сканируйте доверенным средством.</strong> Обновите Windows Security и выполните полную проверку. Если симптом возвращается, запустите Microsoft Defender Offline: компьютер перезагрузится, поэтому сначала сохраните работу. Не запускайте неизвестный файл, найденный в задании.</li>\n<li><strong>Измените подтверждённую причину.</strong> Сначала отключите задание или расширение, перезагрузите систему и повторите наблюдение. Если симптом исчез, удалите только эту запись. Если он остался, верните изменение или переходите к следующему слою.</li>\n<li><strong>Закройте инцидент.</strong> Повторно проверьте автозагрузку, задания, расширения, ярлык и сеть. На чистом устройстве смените пароли и завершите подозрительные сессии, если браузер открывал фишинговые страницы.</li>\n</ol>\n<h2>Если первый путь не сработал</h2>\n<p>Удаление одной задачи не решает проблему, если её создаёт служба, установщик или другое задание. Повторное появление записи — важный отрицательный результат. Он означает, что проверка нашла симптом, но не источник. Не удаляйте всё подряд из планировщика и реестра. Зафиксируйте, какая запись вернулась, и сравните время её создания с событиями в автозагрузке и журнале Windows.</p>\n<p>Если браузер сам запускается только после входа пользователя, смотрите автозагрузку и ключи <code>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run</code>. Если запуск происходит ещё до входа, вероятнее системная задача, служба или политика. Это гипотеза для следующей проверки, а не готовый вывод.</p>\n<p>Если проблема возникает во всех браузерах, временно создайте чистую локальную учётную запись или проверьте устройство в безопасном режиме. Если редирект остаётся и там, подключайте администратора или специалиста по реагированию. На рабочем компьютере сохранение образа и журналов может быть важнее быстрой очистки.</p>\n<p>Если сканер ничего не нашёл, это не доказывает отсутствие вредоносного ПО. Сканер мог не считать изменённый ярлык, расширение или прокси вредоносным объектом. И наоборот, найденное потенциально нежелательное приложение не доказывает, что именно оно запускает браузер. Связывайте причину с наблюдением: после контролируемого отключения должен исчезнуть конкретный симптом.</p>\n<h2>Ограничения и критерий готовности</h2>\n<p>Учебные команды подходят для ориентирования в Windows 10 и 11, но состав задач, политики и права зависят от версии системы и организации. Интерфейс браузера меняется. Режим устранения неполадок проверяет не все системные источники. Offline-сканер снижает риск, но не заменяет расследование после компрометации рабочего устройства.</p>\n<p>Не отключайте защиту ради «чистой» проверки. Не запускайте неизвестный <code>.exe</code>, не публикуйте образец в issue tracker и не передавайте рабочие пароли через заражённый браузер. Если вы не владеете устройством или оно входит в корпоративный контур, действуйте по процедуре организации.</p>\n<p>Проверяемый критерий готовности такой: после документированного изменения компьютер переживает не менее двух ожидаемых интервалов запуска и одну перезагрузку без самопроизвольного открытия браузера; поиск и новая вкладка сохраняют нормальные настройки; в другом браузере нет того же редиректа; повторная проверка не показывает восстановившуюся запись. Если хотя бы один пункт не выполнен, причина не подтверждена.</p>\n<h2>Проверяемые источники</h2>\n<ul>\n<li><a href=\"https://support.microsoft.com/en-US/Windows/Experience/Startup-Boot/configure-startup-applications-in-windows\">Microsoft Support: Configure Startup applications in Windows</a> — официальные способы проверить автозапуск в Windows.</li>\n<li><a href=\"https://support.microsoft.com/en-US/defender/troubleshoot-problems-with-detecting-and-removing-malware\">Microsoft Support: Troubleshoot problems with detecting and removing malware</a> — порядок запуска Microsoft Defender Offline и предупреждение о перезагрузке.</li>\n<li><a href=\"https://support.mozilla.org/en-US/kb/troubleshoot-issues-related-to-add-ons\">Mozilla Support: Troubleshoot issues related to add-ons</a> — проверка расширений при неожиданных перенаправлениях и изменении поиска.</li>\n</ul>"
}