Детект вида HEUR:Trojan.Script.Clicker.gen или Trojan.Script.Ghost.Plugin в отчёте антивируса означает, что эвристический анализатор обнаружил скрипт с поведением, характерным для троянов-кликеров: автоматические клики по рекламе, скрытая подписка на платные сервисы или накрутка просмотров без ведома пользователя. Приставка HEUR указывает, что угроза выявлена не по сигнатуре, а по шаблону поведения — поэтому возможны как реальные заражения, так и ложные срабатывания.
Разберёмся, что скрывается за такими названиями, как отличить настоящую угрозу от ложного детекта и какие шаги помогут безопасно очистить систему. Инструкция подходит для Windows и не требует специальных знаний.
Что означают названия детектов
Антивирусные лаборатории именуют угрозы по шаблону: тип.платформа.семейство.модификация. Разберём типичные компоненты:
- 🔍 HEUR — эвристическое обнаружение, вердикт вынесен по поведению, а не по точному совпадению сигнатуры.
- 🖱️ Trojan.Clicker — семейство троянов, имитирующих клики по рекламе и ссылкам для накрутки счётчиков или списания средств через WAP-подписки.
- 📜 Script — угроза написана на скриптовом языке: JavaScript, VBS, PowerShell, а не является классическим исполняемым файлом.
- 🧬 .gen (generic) — обобщённый детект целого семейства похожих модификаций.
- 👻 Ghost.Plugin — вероятное семейство скриптов, внедряющих скрытые плагины в браузер или страницы сайтов.
Конкретное название зависит от антивируса: один и тот же файл разные продукты могут называть по-разному. Поэтому имеет смысл проверить подозрительный файл через агрегаторы сканирования, где файл анализируют десятки движков одновременно.
Как кликер попадает в систему
Скриптовые кликеры редко приходят «сами по себе» — обычно их подтягивает другое ПО. Типичные векторы заражения:
- 📦 Установщики бесплатных программ с «тихой» догрузкой дополнительных компонентов.
- 🌐 Вредоносные расширения браузера, маскирующиеся под блокировщики рекламы или «ускорители».
- 📎 Фишинговые письма со вложениями
.js,.vbsили документами с макросами. - ⚡ Взломанные сайты, внедряющие скрипты через устаревшие плагины браузера.
Заметить заражение можно по косвенным признакам: браузер сам открывает вкладки с рекламой, появились неизвестные расширения, вырос трафик при простое, антивирус периодически блокирует одни и те же адреса.
⚠️ Внимание: если антивирус детектирует скрипт внутри кэша браузера, простое удаление файла не поможет — при следующем посещении заражённого сайта скрипт загрузится снова. Сначала очистите кэш и проверьте установленные расширения.
Ложное срабатывание или реальная угроза
Эвристические детекты с приставкой HEUR и суффиксом .gen чаще сигнатурных дают ложные срабатывания — особенно на легитимные скрипты автоматизации, установщики редкого ПО и самописные утилиты. Прежде чем удалять файл, проверьте его.
Порядок проверки такой: посмотрите путь к файлу в отчёте антивируса, загрузите файл на сервис многодвижковой проверки и сравните вердикты. Если детектирует только один-два движка с пометкой HEUR — вероятно ложное срабатывание. Если десяток и более движков называют файл трояном-кликером — это почти наверняка реальная угроза, которую нужно удалять.
Пошаговое удаление трояна-кликера
Действуйте последовательно, от простых шагов к более глубоким. Каждый шаг имеет смысл даже по отдельности.
☑️ Очистка системы от Trojan.Clicker
Шаг 1. Карантин. Разрешите антивирусу поместить найденный объект в карантин. Не добавляйте файл в исключения, пока не убедитесь, что это ложный детект.
Шаг 2. Браузер. Откройте список расширений (chrome://extensions в Chrome или аналогичный адрес в вашем браузере) и удалите всё, что вы не устанавливали осознанно. Затем очистите кэш, cookie и данные сайтов через настройки приватности.
Шаг 3. Автозагрузка. Откройте Диспетчер задач → Автозагрузка и отключите незнакомые элементы. Дополнительно проверьте Планировщик заданий — скриптовые трояны часто прописываются там для переживания перезагрузки.
Шаг 4. Полное сканирование. Запустите полную проверку системы установленным антивирусом, затем повторите проверку одноразовым сканером по требованию от другого производителя — это помогает найти то, что пропустил первый движок.
⚠️ Внимание: не запускайте «чистильщики» и «оптимизаторы» из рекламных баннеров — под их видом часто распространяется то самое вредоносное ПО, от которого вы пытаетесь избавиться.
Что проверить после очистки
Даже после успешного удаления стоит убедиться, что угроза не оставила следов. Скриптовые кликеры иногда меняют настройки сети и браузера.
| Что проверить | Где находится | Признак проблемы |
|---|---|---|
| Домашняя страница и поисковик | Настройки браузера | Подставлен незнакомый сайт |
| Расширения | Менеджер расширений | Незнакомые дополнения |
| Автозагрузка | Диспетчер задач | Подозрительные элементы |
| Планировщик заданий | taskschd.msc | Задачи со скриптами |
| Ярлыки браузера | Свойства ярлыка | Дописанные адреса в поле «Объект» |
Отдельно проверьте свойства ярлыков браузера на рабочем столе: если в поле Объект после пути к исполняемому файлу дописан адрес сайта — удалите его. Это классический приём скриптовых угроз.
Почему антивирус снова находит тот же детект после удаления
Чаще всего источник не устранён: вредоносное расширение перезагружает скрипт, задача в планировщике скачивает его заново, либо вы регулярно посещаете заражённый сайт, и детект срабатывает на кэш. Пройдите все шаги очистки, затем очистите кэш браузера и повторите сканирование.
Профилактика повторного заражения
Защита от скриптовых кликеров строится на трёх опорах. Во-первых, держите включённой защиту в реальном времени и регулярно обновляйте антивирусные базы — эвристика постоянно дорабатывается. Во-вторых, устанавливайте программы только с официальных сайтов разработчиков и внимательно смотрите на шаги установщика, снимая лишние галочки.
В-третьих, относитесь к расширениям браузера как к полноценным программам: устанавливайте только необходимые, проверяйте запрашиваемые разрешения и периодически пересматривайте список установленных. Расширение с доступом «ко всем данным на всех сайтах» — потенциальный канал внедрения скриптов.
Частые вопросы
Опасен ли Trojan.Clicker для личных данных?
Основная задача кликеров — накрутка рекламы и скрытые переходы, а не кража паролей. Однако они создают лишний трафик, могут подписывать на платные сервисы и нередко соседствуют с другими вредоносными модулями, поэтому игнорировать их нельзя.
Что значит приставка HEUR в названии детекта?
Она означает эвристическое обнаружение: антивирус не нашёл точного совпадения с известной сигнатурой, но поведение или код объекта похожи на вредоносные. Такие детекты требуют дополнительной проверки из-за возможности ложных срабатываний.
Можно ли просто добавить файл в исключения?
Только после того, как вы убедились в ложности детекта — например, файл проверен несколькими независимыми движками и получен из доверенного источника. Добавление реальной угрозы в исключения отключает защиту именно там, где она нужна.
Почему детект появляется при посещении одного и того же сайта?
Вероятно, на сайте размещён вредоносный скрипт, и антивирус блокирует его при каждой загрузке страницы. Очистите кэш браузера и по возможности избегайте этого ресурса, пока проблема не будет устранена его владельцами.
Нужно ли переустанавливать систему после заражения кликером?
Обычно нет. Скриптовые кликеры удаляются штатными средствами: карантин, очистка браузера, проверка автозагрузки и полное сканирование. Переустановка системы — крайняя мера для случаев, когда угроза глубоко внедрилась и не удаляется.