Блог о безопасности

Подмена стартовой страницы в браузере - как излечить свой компьютер

В службу поддержки Яндекса поступила волна жалоб от пользователей на поддельные стартовые страницы у разных браузеров.


Наше исследование показало, что это связано с внедрением на компьютер жертвы файлов с расширением .url, так называемых Internet Shortcut'ов. Как правило, различные сомнительные программы-тулбары сохраняют такой ярлык в директорию браузера и прописывают в автозагрузку.





Важно, что Windows не показывает по умолчанию расширение у данных файлов, поэтому, если зайти в директорию браузера, будет видно просто 2 файла c именем "iexplore". Вроде ничего подозрительного. Однако в этом случае при старте компьютера будет открываться браузер со страницей, которая прописана в этом "ярлыке". Если эта страница - фишинг, пользователь начнет думать, что это "Яндекс" показывает ему странную рекламу, либо просто какой-то сайт заменил ему стартовую страницу.


Если вы или ваши знакомые столкнулись с подобной проблемой, попробуйте найти на компьютере и удалить файлы с расширением . url (скорее всего, они будут находиться в директориях, где установлен браузер). Это может помочь излечить систему от заражения.

Также излечиться можно с помощью программы avz, выполнив в ней скрипт (через меню "Файл"- "Выполнить скрипт"):

 

Procedure DeleteUrlFiles(ADirName : string; AScanSubDir : boolean);

var

FS : TFileSearch;

begin

ADirName := NormalDir(ADirName);

FS := TFileSearch.Create(nil);

FS.FindFirst(ADirName + '*.*');

while FS.Found do begin

 SetStatusBarText(ADirName + FS.FileName);

if FS.IsDir then begin

  if AScanSubDir and (FS.FileName <> '.') and (FS.FileName <> '..') then

  DeleteUrlFiles(ADirName + FS.FileName, AScanSubDir)

end else

  if LowerCase(FS.FileName) = 'iexplore.url' then

   DeleteFile(ADirName + FS.FileName);

  if LowerCase(FS.FileName) = 'chrome.url' then

   DeleteFile(ADirName + FS.FileName);

  if LowerCase(FS.FileName) = 'mozilla.url' then

   DeleteFile(ADirName + FS.FileName);

  

 FS.FindNext;

end;

FS.Free;

end;

 

begin

DeleteUrlFiles('c:\', true); //вместо 'c:\' можно указать директорию, где установлен браузер, например, 'C:\Program Files\Internet Explorer\'  

end.

 

 

52 комментария

Очень полезная информация, а разве обычный NOD 32 не будет спасать ситуацию автоматически.

Михаил Воронцов
28 января 2016, 03:09

 

Программа Start.qone8.com

установилась сама, неизвестно как и когда. Хотя, кажется, два дня назад при скачивании бесплатной программки в Инете. Программка работать не захотела, я снес ее, а в Мозилле Яндекс заменился на Start.qone8.com. (Тоже  произошло и в Опере и Интернет эксплорере.) Антивирус ее не видит, в списке установленных программ ее нет (удаление через панель управления) и обычный поиск с помощью проводника результата не дает. Ccleaner тоже не помог с чисткой реестра, удалением Интернет-кэша и Соокшу файлов. Так что эта гадость Start.qone8.com вытеснила все поисковики, в том числе Яндекс. Эту прогу еще называют - браузер-угонщик. Скорость работы компа замедлилась. Хотелось бы надежно и по-проще ее удалить, так как я небольшой спец в компах и прогах.

 

Эта проблема в самой системе Windows 

Здравствуйте!Спасибо за подсказку.Я сделал просто.По правой на ярлык браузера.Открыл место хранения.Нашёл ярлык с которым кака .Удаляю.Устанавливаю чистый ярлык.И всё.

Леонид Скворцов
28 января 2016, 03:09

У меня тоже самое получилось спасибо за совет

 

Спасибо за совет!Оказалось все намного проще,чем я думал!!!

Удалённый пользователь
28 января 2016, 03:09

Я сделал так же,помогло.

Огромное спасибо! И отдельная благодарность за быструю оперативность, а не как в других проектах!!!

я так ничего ине поняла что  и где искать ни с программой ни без

DR.WEB CURELT скачивай и запускай - я с компом на "ты" и то затупил, а доктор вэб хоть и за 3,5 часа, но всех непрошеных поселенцев нашел. Не малваре байтес ни адвансет систем кар ничего не делали до последнего момента(((. 

Спасибо дествительно знакомые сталкивались с этим безобразием ели избавились,Мне повезло у миня стоит по умолчанию Яндекс браузер по этому наверное проблем пока нету и слава богу.Вообще ребята делают харошою работу часто использую их наставления СПАСИБО!!!!

Елена Данилёнок
28 января 2016, 03:09

А у меня именно с Яндексом такая беда случается регулярно. Просто замучалась вся))) На мышку хоть не нажимай)))

Владимир М
28 января 2016, 03:09

Я и ярлык нашёл и удалил, и скрипт через avz выполнил. Не помогает.

я делала так

1  Пуск- Поиск -Файлы и папки- в поле [Часть имени файла или имя целиком-] пишем   *.url  и нажимаем поиск. В найденых ярлыках,подходим к каждому мышкой и там где отобразится коварный сайт( у меня был www.pwgamers.ru), тот ярлык удаляем. Перезагружаем комп

2 На рабочем столе находим ярлык браузера( у меня"Mozilla "  и "Chrome") правой кнопкой мыши шелкаем на ярлыке и выбираем СВОЙСТВА нажимаем внизу кнопку НАЙТИ ОБЪЕКТ. Откроется окно с нужным выделенным файом.Закрываем окноСВОЙСТВА .ЯРЛЫК ДЛЯ ...... и удаляем ярлык на рабочем столе.Затем перетаскиваем мышкой из открытого окна нужный выделенный файл и у нас новый ярлык браузера.

3 Запускаем новый ярлык и домашяя страница нормальная.

Великолепно! две недели ничего не мог ничего сделать с "левой"домашней страницей. Сегодня получил письмо от  Я.ru с советами как излечит свой компьютер . Но к сожалению советы от Я.ru мне не помогли.А Ваш совет оказался очень кстати,и очень действенным. С первого раза получилось-левый сайт пропал.Использовал в Вашем совете только пункты 2 и 3. Огромное спасибо!

2 На рабочем столе находим ярлык браузера( у меня"Mozilla "  и "Chrome") правой кнопкой мыши шелкаем на ярлыке и выбираем СВОЙСТВА нажимаем внизу кнопку НАЙТИ ОБЪЕКТ. Откроется окно с нужным выделенным файом.Закрываем окноСВОЙСТВА .ЯРЛЫК ДЛЯ ...... и удаляем ярлык на рабочем столе.Затем перетаскиваем мышкой из открытого окна нужный выделенный файл и у нас новый ярлык браузера.

3 Запускаем новый ярлык и домашяя страница нормальная.

Олег Тюрин
28 января 2016, 03:09

Приветик. А можно пожалуйста без всяких точек и сокращений. А ещё лучше с фотками экрана. Вроде не глупый, но не получается. Заранее спасибо

Владимир М
28 января 2016, 03:09

Огромное спасибо ! Я просто не догадался ярлык сменить.

Ярлык поменяли а шпион остался

Я сделал так.Скачал Яндекс браузер с оф.сайта на внешний диск, который стоял удалил с компа с помощью Advanced SystemCare 7 и перезагрузил.Затем с внешнего диска установил скачаный Яндекс браузер.Запускаем браузер и ни каких проблем.

Большое спасибо за совет. Помогли пункты 2 и 3 Вашей статьи

Большое человеческое спасибо;-)

Эти советы не помогли. Зашла в Мой компьютер - Удалить программу и там нашла с иконкой домика Homepage программу, удалила её и всё получилось.

anton.alexandrov2004
28 января 2016, 03:09

Спасибо очень помогло

перепробовал все что написано на этой странице помогла только архивацыя

Пробовал AVZ и поск в реестре ничего не дал. Перешёл к ярлыкам браузеров: Правой кнопкой нажимаем по ярлыку (yandex) и в выпадающем меню выбираем "расположение файла", попадаем в папку yandex и находим там файл "browser.bat"- нажимаем по нему правой клавишей и выпадающем меню выбираем "изменить" этот файл открывается в "блокноте" и там такая срока- start "" /I /B /D"C:\Users\****\AppData\Local\Yandex\YandexBrowser\Application\" "C:\Users\****\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" "http://goinf.ru". Я удалил из этой строки адрес надоедливой страницы "http://goinf.ru" и все стало работать нормально. А вот с Интернет эксплорером так не получилось, в корне диска "С" у меня на нем установлена операционка нашёл файл "iexplore.bat",изменить строку не удалось, поэтому я его удалил и браузер стал запускать нужную мне страницу.

Добрый вечер boris-dzyavgo. У меня при таких действиях открывается блокнот, но там совершенно не читаемый текст с процентами и прочими знаками. Как ты нашёл там свой плохой сайт? Может шрифт какой другой выбрать?

Добрый вечер baleksey10, текст был читаем, наверно у тебя нет такого шрифта.

Спасибо за совет: помог. Единственно у меня непрошенная стартовая страница находилась не в файле browser, а в файле 12. Убрал ее адрес и все стало на свои места.

Это такой ужас, помимо подмены еще куча новых вкладок открывается с меня не интересующими сайтами, браузер жутко тормозит, короче люди охринели и озверели, извиняюсь за выражение. Новый Завет Чат Сео Оптимизаторов

у меня во всех браузерах выскакивает-казино вулкан-обнаружил что в ярлыке стоит неправильный путь,пробывал указывать путь заново, но через какое-то время опять начал выскакивать вулкан вообщем пока незнаю как удалить

Такая же фигня 2а дня удаляю , фаил он возникает вместе с папкой в ProgramFiles , в имени папки какаято белиберда  прописана? внутри есть фаил разрешения .bat

Дмитрий Н.
28 января 2016, 03:09

При нажатии на ярлык браузера (яндекс) в панели пуска, рядом с ярлыком браузера появляется черное окно DOS на 3-5 секунд с выполняемой программой (его можно раскрыть и успеть сделать скриншот). Затем открывается окно браузера и в адресной строке появляется адрес searchuc-nauti.ru, затем этот адрес сменяется другим адресом traflabps-nu.ru, затем происходит смена на адрес vulkano.com и происходит загрузка страницы этого сайта (казино). Иногда вместо этого сайта происходит загрузка другого адреса и страницы с другой тематикой типа "как заработать миллион". На сайт traflabps-nu.ru можно даже зайти - это сайт по продвижению рекламы. Вот такая заморочка. Пока не знаю как с этим справится. Даже меняя/восстанавливая ярлыки и удаляя возникающие папки с несколькими файлами, проблема решается до очередной загрузки компьютера. Яндекс прислал рекомендации что сделать. Собираюсь выполнить инструкции.

Решил проблему KIS2013  как бы стар небыл антивирь,  на комп установилась сторонняя программа по подмене  ярлыков и загрузке сторонних сайтов , в мое случае была папка HPcomander

Дмитрий Н.
28 января 2016, 03:09

По рекомендации Яндекс нашел файлы с расширением .URL в той же директории, где расположен браузер. Удалил, ярлыки восстановил. Проблема устранилась.

У  меня , тоже  самое , "вулкан" и прочие игровые  сайты , думала , что  схожу с ума , мне 64 г. ни в какие  игры  никогда  не  играла !!! УЖАС !!!

Друзья, хочу поделиться своей историей "компьютерного экзорцизма" :)

Скачал прогу, оказалась пиратской, установилось дофига всяких программок (вроде мыло-браузера), и заодно стартовая страница GH изменилась на  http://serclhu-nauti.ru

Проги спокойно удалил через Удаление программ, сложнее ситуация была с браузером.

Зашел на эту страницу, попробовал способы Яндекса и большинство советов людей. Не помогло.

Но, большинство людей писали "откройте расположение ярлыка". Послушал. Получилось. Итак:

1. Кликаем ПКМ на ярлык, нажимам "Расположение файла"

2. Если открылась системная папка браузера, увы и ах, не могу вам помочь. Если открылась какая-то странная папка, с абракадабровским названием и пятью-шестью файлами, нажмите выйти в материнскую папку, и просто напросто удалите (на... ну вы поняли) эту пакость.

Все заработало. Спасибо совокупности всех советов и способов!

домашнюю страницу удалил, но осталась другая проблема. осталась реклама, которая выскакивает везде. установил adguard-не помогло. пробовал avz не помогло. переустанавливал браузер- не помогло

 

Олег Алешин
28 января 2016, 03:09

У меня тоже была такая же проблема с рекламой казино Вулкан и другой дряни. Что делал я:

1. Решил проблему с подменой адресов ярлыков браузеров. Я догадался сам, но выше есть подсказки, как это сделать.

2. Через Удаление программ удалил все программы и программки, установленные на момент заражения. Это видно по Дате последнего изменения. ВНИМАНИЕ! Не путаем с полезными программами, которые не устанавливались, всего лишь обновлялись в это же время!

3. Обратился в службу поддержки Яндекса. Мне выслали скрипт AVZ, который я выполнил.

Проблема решилась.

а я сделал так : в дисп задач есть вкладка "процессы" и если у вас запущен браузер то будет светиться такое "browser.exe" кликайте по 1 из всех процессов и кликайте на расположение файла, вы в коренной папке браузера ( у меня яндекс) на рабокм столе удаляете свой ярлык браузер и вставляете туда( на р стол) файл browser . Всё готово теперь не будет этого сайта просто открывается старт. страница
Спасибо, информация была очень полезной и мне помогло.
УБРАТЬ НАДПИСЬ СО СТРАНИЦЫ "уСЛУГА ВРЕМЕННО ПРИОСТАНОВЛЕНА". бЛОКИРОВКА СТАРТОВОЙ СТРАНИЦЫ ЯНДЕКСА
Добрый день. У меня несколько другая проблема. Я открываю браузер как положено на обычной домашней странице, или на странице, где закончил предыдущую сессию, после чего ввожу нужный мне адрес. Он открывается, но при нажатии в поле страницы, браузер тут же переходит на вкладку с какой-либо рекламой, с которой уходить не хочет. Что только не делал, даже переустанавливал Яндекс-браузер, все без толку.
Проще объяснить пользователям что заменены иконки браузера, а вернее пути в свойствах иконок. Да и уже .bat файл давно орудует, о чем я писал в блоге http://bomberuss.ru/2014/07/blog-post_12.html
Михаил Бочаров
29 марта 2016, 21:52
AVZ ничего не нашёл. В директории Браузера у меня нет и одного файла "iexplore".
стартовая страница искажена еще до включения браузера.
       внизу страницы появилась красная полоска.
Что делать подскажите .Спасибо.
Елена Першина
18 сентября 2017, 22:38
petr.achilov,
Напишите в поддержку поиска - ссылка внизу страницы поиска на обратную связь, обязательно поможем. 
Уже несколько дней при первом запуске браузера вместо домашней страницы, в браузере открывается реклама от рестелеком http://promo.nw.rt.ru/bpage/twointernet/?uid=8594278&v_tOKen=2024309254&UrlRedir=http%3A%2F%2Fart-club.su%2f Звонок в ростелеком не помогает. что посоветуете?
Елена Першина
16 октября 2017, 17:08
otshelnik,
Нужно понять, почему. Может, вы её в закладки добавили или у вас домашняя страница была изменена. Но по этим настройкам только поддержка браузера сориентирует. 
Елена Першина,
Здравствуйте. Я звонил в Ростелеком. Они перезапустили своё оборудование. Проблема осталась. Адрес домашней страницы в браузере по умолчанию не изменён. Он также присутствует в ссылке, которая загружается вместо домашней страницы. Страница, загружаемая при старте браузера (реклама Ростелекома) в закладках никогда не была. На вирусы компьютер проверил, их не обнаружено. Замененную (рекламную страницу Ростелекома) впервые увидел после подмены стартовой страницы браузера. в настройках браузера about:config нет адреса promo.nw.rt.ru Ростелеком мой интернет провайдер. Однако, спасибо за ответ.
Елена Першина,
аналогичная проблема описана здесь https://forums.lanik.us/viewtopic.php?t=31901
Georgytrubetskoy
2 июня, 14:54
Тупорылые обезьяны. Как обычные пользователи должны это будут сделать? накачал этих яндекс-вирусов, теперь сижу мучаюсь.