Введение
Форма нежелательного программного обеспечения. Угон браузера — это форма нежелательного программного обеспечения, которая изменяет настройки веб-браузера без разрешения пользователя, чтобы внедрять нежелательную рекламу. Угонщик браузера может заменять существующую домашнюю страницу, страницу ошибок или поисковую систему на свои собственные. Обычно это делается для принудительного перенаправления трафика на определенный веб-сайт с целью увеличения доходов от рекламы. Некоторые угонщики браузера также содержат шпионское ПО, например, могут устанавливать кейлоггеры для сбора информации, такой как банковские данные и учетные данные для электронной почты. Некоторые угонщики браузера могут также повреждать реестр в системах Windows, часто необратимо. Хотя некоторые случаи угона браузера можно легко устранить, другие могут быть сложными. Существуют различные программные пакеты для предотвращения подобных изменений. Многие программы-угонщики браузера поставляются в составе программных пакетов, которые пользователь не выбирал, и включаются в установщик другой программы в качестве "предложений". Часто они устанавливаются без инструкций по удалению или документации о своей работе и представлены таким образом, чтобы запутать обычного пользователя и заставить его установить нежелательное дополнительное программное обеспечение. Существует несколько способов, с помощью которых угонщики браузера проникают в операционную систему. Распространенными тактиками являются вложения электронной почты и файлы, загруженные с подозрительных веб-сайтов и торрентов.
Browser hijacking is a form of unwanted software that modifies a web browser's settings without a user's permission, to inject unwanted advertising into the user's browser. A browser hijacker may replace the existing home page, error page, or search engine with its own. These are generally used to force hits to a particular website, increasing its advertising revenue. Some browser hijackers also contain spyware, for example, some install a software keylogger to gather information such as banking and e mail authentication details. Some browser hijackers can also damage the registry on Windows systems, often permanently. While some browser hijacking can be easily reversed, other instances may be difficult to reverse. Various software packages exist to prevent such modification. Many browser hijacking programs are included in software bundles that the user did not choose and are included as "offers" in the installer for another program, often included with no uninstall instructions, or documentation on what they do, and are presented in a way that is designed to be confusing for the average user, to trick them into installing unwanted extra software. There are several methods that browser hijackers use to gain entry to an operating system. Email attachments and files downloaded through suspicious websites and torrents are common tactics that browser hijackers use.
Недобросовестное программное обеспечение безопасности
Некоторые вредоносные программы безопасности также перехватывают начальную страницу, обычно отображая сообщение вроде "ВНИМАНИЕ! Ваш компьютер заражен шпионским ПО!" с целью перенаправления на страницу продавца антишпионского программного обеспечения. Начальная страница возвращается к стандартным настройкам после покупки программного обеспечения пользователем. Программы, такие как WinFixer, известны тем, что перехватывают начальную страницу пользователя и перенаправляют её на другой веб-сайт.
Не существующие доменные страницы
Система доменных имен (DNS) запрашивается, когда пользователь вводит имя веб-сайта (например, wikipedia.org), и DNS возвращает IP-адрес этого веб-сайта, если он существует. Если пользователь допустил ошибку при вводе имени веб-сайта, DNS возвращает ответ «Домен не существует» (NXDOMAIN). В 2006 году EarthLink начала перенаправлять неправильно введенные доменные имена на страницу поиска, интерпретируя код ошибки NXDOMAIN на уровне сервера. Это объявление вызвало много негативных отзывов, и EarthLink предложила услуги без этой функции.
Операция
Нежелательные программы часто не оставляют никаких следов установки и не содержат инструкций по удалению или отказу от использования.
Примеры угонщиков
Ряд вредоносных программ изменяют домашнюю страницу браузера, показывают рекламу и/или устанавливают поисковую систему по умолчанию; к ним относятся Astromenda (www.astromenda.com), Ask Toolbar (ask.com), ESurf (esurf.biz), Binkiland (binkiland.com), Delta и Claro, Dregol, Jamenize, Mindspark, Groovorio, Sweet Page, Mazy Search, Search Protect by Conduit вместе с search.conduit.com и его вариантами, Tuvaro, Spigot, en.4yendex.com, Yahoo и другие.
Панель инструментов Babylon
Babylon Toolbar – это браузерный угонщик, который изменяет домашнюю страницу браузера и устанавливает поисковую систему по умолчанию на isearch.babylon.com. Это также форма рекламного ПО. Он отображает рекламу, спонсируемые ссылки и ложные результаты платного поиска. Программа собирает поисковые запросы из ваших поисковых запросов. Программное обеспечение Babylon для перевода предлагает установить Babylon Toolbar во время установки. Эта панель инструментов также распространяется в комплекте с другим загружаемым программным обеспечением. В 2011 году сайт Download.com, принадлежащий CNet, начал распространять Babylon Toolbar вместе с пакетами программного обеспечения с открытым исходным кодом, таким как Nmap. Гордон Лайон, разработчик Nmap, был возмущен тем, как пользователи его программы были обманом вынуждены использовать эту панель инструментов. Вице-президент Download.com, Шон Мёрфи, принес извинения: «Включение этого программного обеспечения в комплектацию было нашей ошибкой, и мы приносим извинения сообществу пользователей и разработчиков за вызванные неудобства». Существуют и другие аналогичные варианты панели инструментов Babylon и поисковой страницы, включая: Bueno Search, Delta Search, Claro Search и Search GOL. Во всех этих вариантах в условиях обслуживания указано, что они принадлежат Babylon. Все эти панели инструментов были созданы компанией Montiera.
Проводка (Search Protect)
Conduit – это PUP/угонщик. Он крадет личную и конфиденциальную информацию у пользователя и передает ее третьей стороне. Эта панель инструментов была идентифицирована Malwarebytes как потенциально нежелательное программное обеспечение (PUP) и обычно распространяется вместе с бесплатными загрузками. Эти панели инструментов изменяют поисковую систему браузера по умолчанию, домашнюю страницу, страницу новой вкладки и ряд других настроек браузера. Существуют схожие варианты поиска Conduit, такие как trovi.com, trovigo.com, bettersearch.net, seekforsearch.com, searchitdown.com, need4search.com, clearsearches.com, searcharmor.com, searchthatup.com, premiumsearchweb.com, а также другие варианты, созданные на заказ для сервиса создания панелей инструментов, который ранее предлагала компания Conduit Ltd. Программа под названием "Conduit Search Protect", более известная как "Search Protect by conduit", может вызывать серьезные системные ошибки при удалении. Она заявляет о защите настроек браузера, но на самом деле блокирует любые попытки изменить настройки браузера через страницу параметров; другими словами, она гарантирует, что вредоносные настройки останутся неизменными. Search Protect предоставляет возможность изменить домашнюю страницу поиска с "рекомендуемой" страницы Trovi, однако пользователи сообщают о ее автоматическом возврате к Trovi через некоторое время. Программа удаления Search Protect может привести к не загружаемости Windows, поскольку файл удаления удаляет не только собственные файлы, но и все загрузочные файлы в корневом каталоге диска C:, оставляя файл BackGroundContainer.dll в реестре автозагрузки. Conduit связан с вредоносным ПО, шпионским ПО и рекламным ПО, поскольку жертвы этого угонщика сообщают о нежелательных всплывающих окнах и встроенной в текст рекламе на сайтах, не содержащих рекламу. В начале января 2014 года компания Perion Network Ltd. приобрела бизнес Conduit ClientConnect и впоследствии сотрудничала с Lenovo для создания Lenovo Browser Guard, использующего компоненты Search Protect. Жертвы нежелательных перенаправлений на conduit.com также сообщают о фишинговых атаках, нежелательной спам-рассылке, нежелательной почте, других сообщениях и телефонных звонках от телемаркетологов. Некоторые жертвы утверждают, что звонившие представлялись сотрудниками Apple, Microsoft или их интернет-провайдера, и сообщали об использовании личной информации в ходе звонков, а также о том, что некоторые звонки касались истории просмотров и привычек пользователей в интернете. Личная информация, используемая в фишинговых атаках, может быть связана со шпионским ПО.
- Это не так.
Угонщик браузера istartsurf.com может заменять предпочитаемые поисковые системы. Эта инфекция распространяется вместе со сторонними приложениями, и ее установка может происходить скрытно. В результате, зараженные пользователи могут не осознавать, что их браузеры Internet Explorer, Google Chrome или Mozilla Firefox были заражены этим угонщиком.
Search-daily.com (англ. поисковая страница)
Searchdaily.com — это программа-угонщик, которая может быть установлена трояном Zlob. Она перенаправляет поисковые запросы пользователя на сайты с порнографией, а также замедляет работу компьютера.
Инсталлятор SourceForge
Предыдущий установщик SourceForge содержал рекламное ПО и установщики PUP. Один из них изменяет настройки браузеров Firefox, Chrome и Internet Explorer, устанавливая сайт "istartsurf.com" в качестве домашней страницы. Это достигается путем изменения настроек реестра и установки программного обеспечения, которое восстанавливает настройки, если пользователь пытается их изменить. 1 июня 2015 года SourceForge заявила, что прекратила добавлять "сторонние предложения" к заброшенным проектам SourceForge.
Востеран
Vosteran – это программа-угонщик браузера, которая меняет домашнюю страницу браузера и поисковую систему по умолчанию на vosteran.com. Эта инфекция распространяется в основном вместе с другими сторонними приложениями. Информация о владельце Vosteran защищена Privacyprotect.org из Австралии. Vosteran зарегистрирован через Whiteknight.
Трови
Его можно обнаружить при установке "Cheat Engine" или другой версии "VLC Player" на сайте www.oldapps.com, или при загрузке приложений с определенных сайтов бесплатных программ, таких как Softonic.com или Download.com. Trovi использует Bing (легальную поисковую систему) для предоставления результатов пользователю. Хотя адресная строка меняется на Bing.com при отображении результатов поиска, поисковые запросы выполняются через Trovi, независимо от этого. Ранее Trovi использовал свой собственный веб-сайт для отображения результатов поиска с логотипом в верхнем левом углу страницы, но позже перешел на Bing, чтобы легче ввести пользователей в заблуждение. Trovi уже не так опасен, как раньше, и удаление рекламы из результатов поиска зависит от используемого браузера, но он все еще считается перехватчиком браузера. Он также контролирует настройки домашней страницы и новой вкладки, запрещая возможность вернуть их к исходным настройкам. В зависимости от используемого браузера на странице может появляться реклама. При заражении он перенаправляет браузер с Google и некоторых других поисковых систем на trovi.com. Trovi был создан с использованием сервиса создания панелей инструментов Conduit и известен тем, что заражает аналогичным образом, как и панель инструментов Conduit.