Вердикт not-a-virus:HEUR:AdWare.Script.Pusher.gen появляется в отчётах антивирусов «Лаборатории Касперского» при эвристическом обнаружении скрипта, который ведёт себя как рекламный «толкатель» — загружает и показывает навязчивую рекламу, открывает вкладки в браузере или подсовывает установку нежелательных программ. Если вы увидели такую строку в журнале проверки, первое действие — посмотреть путь к обнаруженному объекту: чаще всего это файл в кэше браузера, временной папке %TEMP% или внутри установщика бесплатной программы.
Приставка not-a-virus означает, что объект формально не является вредоносным кодом: он не шифрует файлы и не крадёт пароли напрямую. Однако эвристический анализатор (маркер HEUR) распознал в нём типовое поведение рекламного ПО, поэтому игнорировать срабатывание не стоит — особенно если вы не устанавливали ничего нового в последние дни.
Что означает каждая часть вердикта
Название детектируемой угрозы у Kaspersky строится по понятной схеме, и её расшифровка помогает оценить риск без паники. Разберём строку по частям.
- 🔍 not-a-virus — категория «не вирус»: потенциально нежелательное ПО (ПНП), а не классический вредонос.
- 🧠 HEUR — объект найден эвристическим анализом по поведению и структуре кода, а не по точной сигнатуре.
- 📢 AdWare — семейство рекламного ПО: показ баннеров, всплывающих окон, подмена поисковой выдачи.
- 📜 Script — угроза представляет собой скрипт (JavaScript, VBScript, PowerShell), а не скомпилированный exe-файл.
- 🧬 Pusher.gen — «толкатель», обобщённое (.gen — generic) семейство скриптов, продвигающих загрузку стороннего контента.
Из этого следует практический вывод: перед вами, скорее всего, не шпион и не троян, а агрессивный рекламный модуль. Но «скорее всего» — ключевые слова: эвристика иногда срабатывает и на вредоносные дропперы, замаскированные под рекламу.
Насколько это опасно на самом деле
Рекламные скрипты-пушеры сами по себе редко наносят прямой вред системе. Их основная задача — монетизация вашего внимания: показ рекламы, перенаправление на партнёрские сайты, навязывание установки «полезных утилит». Тем не менее косвенные риски вполне реальны.
Во-первых, такие скрипты часто приходят в комплекте с загрузчиками, которые могут подтянуть на компьютер куда более неприятное ПО — от майнеров до стилеров. Во-вторых, постоянные редиректы ведут на фишинговые страницы, где пользователю предлагают «обновить браузер» или «исправить ошибку Windows». В-третьих, сам факт присутствия рекламного модуля говорит о том, что в системе уже есть брешь: либо был установлен заражённый инсталлятор, либо в браузере сидит вредоносное расширение.
⚠️ Внимание: если срабатывание произошло при посещении привычного сайта, не спешите добавлять его в исключения. Сначала проверьте весь компьютер полным сканированием — рекламный скрипт мог попасть в кэш браузера с заражённой рекламной сети, а мог быть сброшен уже работающим в системе зловредом.
Как скрипт попадает на компьютер
Чтобы устранить проблему навсегда, нужно понять канал заражения. Наиболее типичные пути выглядят так:
- 📦 Пакетные установщики — бесплатные программы с «тихой» установкой дополнительных компонентов, если не снять галочки в мастере установки.
- 🌐 Заражённые рекламные сети — скрипт сохраняется в кэше браузера после посещения сайта с агрессивной рекламой.
- 🧩 Расширения браузера — дополнения, которые после установки меняют поведение и начинают подгружать рекламные скрипты.
- 📥 Псевдообновления — баннеры «ваш Flash Player устарел» или «скачайте кодек», ведущие на вредоносные установщики.
Если вы недавно ставили программу с неофициального сайта или кликали по предложению «обновить» что-либо прямо в браузере — с высокой вероятностью источник именно там. Вспомните, что происходило за день-два до первого срабатывания антивируса.
Пошаговая инструкция по удалению
Ниже — безопасная последовательность действий, которая не требует глубоких технических знаний и не затрагивает критичные компоненты системы. Выполняйте шаги по порядку, проверяя результат после каждого.
☑️ Удаление рекламного скрипта Pusher.gen
Шаг 1. Карантин. Не удаляйте файл вручную из проводника — позвольте антивирусу поместить его в карантин. Так вы сохраните возможность восстановить объект, если окажется, что это ложное срабатывание на нужную вам программу.
Шаг 2. Очистка браузеров. Откройте настройки браузера и очистите кэш, cookie и историю за всё время. В Chrome-подобных браузерах путь выглядит как Настройки → Конфиденциальность и безопасность → Очистить историю. Затем откройте страницу расширений (chrome://extensions) и удалите всё, что вы не устанавливали осознанно.
Шаг 3. Деинсталляция программ. Откройте Параметры → Приложения → Установленные приложения, отсортируйте список по дате установки и удалите программы, появившиеся незадолго до срабатывания, которыми вы не пользуетесь.
Шаг 4. Проверка автозагрузки и планировщика. Рекламные модули любят прописываться в автозапуск. Откройте Диспетчер задач → Автозагрузка и отключите незнакомые элементы. Дополнительно загляните в Планировщик заданий — там не должно быть задач со случайными именами, запускающих скрипты или открывающих браузер.
Шаг 5. Полное сканирование. Запустите полную проверку системы вашим антивирусом, а для перекрёстной проверки можно использовать одноразовый сканер другого производителя — это повышает шанс найти то, что пропустил основной защитник.
Ложное срабатывание или реальная угроза
Эвристический анализ по своей природе даёт определённый процент ложных детектов. Скрипт может быть частью легитимной программы, которая, например, показывает рекламу в бесплатной версии — формально это и есть AdWare, и антивирус прав по букве классификации.
Отличить ложное срабатывание помогают косвенные признаки: источник файла (официальный сайт разработчика или сомнительный файлообменник), цифровая подпись, поведение системы. Для проверки конкретного файла удобно использовать сервисы мультиантивирусного сканирования вроде VirusTotal: если объект детектирует только один-два движка как «AdWare» и при этом файл скачан с официального сайта известного разработчика — вероятно, это именно рекламный модуль бесплатной версии, а не зловред.
| Признак | Вероятно ложное срабатывание | Вероятно реальная угроза |
|---|---|---|
| Источник файла | Официальный сайт разработчика | Файлообменник, торрент, баннер |
| Расположение | Папка установленной программы | %TEMP%, кэш браузера, AppData |
| Цифровая подпись | Есть, издатель известен | Отсутствует или поддельная |
| Симптомы на ПК | Отсутствуют | Всплывающая реклама, редиректы, тормоза |
| Другие антивирусы | Не детектируют или 1-2 как AdWare | Массовые детекты разных семейств |
⚠️ Внимание: добавляйте файл в исключения антивируса только после проверки на VirusTotal и подтверждения, что источник программы официальный. Исключение для реального рекламного загрузчика откроет дорогу всему, что он попытается скачать дальше.
Почему антивирус называет это «not-a-virus»
Префикс not-a-virus используется для программ, которые не нарушают закон напрямую и могут устанавливаться с формального согласия пользователя (например, через галочку в установщике), но при этом раздражают, следят за действиями или открывают систему для других угроз. К такой категории относятся AdWare, RiskWare и мониторинговые утилиты.
Как защититься от повторного заражения
После успешной очистки имеет смысл закрыть канал, через который скрипт попал в систему. Базовая гигиена сводится к нескольким правилам.
Скачивайте программы только с официальных сайтов разработчиков и внимательно читайте каждый экран установщика: галочки «установить рекомендуемое ПО» нужно снимать. В браузере держите включённой блокировку всплывающих окон и рассмотрите установку проверенного блокировщика рекламы — он отсекает значительную часть заражённых рекламных сетей ещё до загрузки скриптов.
Не менее важно держать антивирусные базы обновлёнными и не отключать эвристический анализ, даже если он иногда «придирается» к безобидным файлам. Именно эвристика ловит новые модификации рекламных скриптов, которых ещё нет в сигнатурных базах.
Часто задаваемые вопросы
Можно ли просто проигнорировать not-a-virus:HEUR:AdWare.Script.Pusher.gen?
Не рекомендуется. Хотя объект формально «не вирус», рекламный скрипт может подгружать более опасное ПО и засорять браузер рекламой. Как минимум отправьте файл в карантин и проведите полную проверку системы.
Антивирус постоянно находит этот скрипт снова после удаления — что делать?
Повторные детекты обычно означают, что в системе работает загрузчик, который скачивает скрипт заново, либо источником служит расширение браузера. Проверьте расширения, автозагрузку, планировщик заданий и недавно установленные программы, затем выполните полное сканирование двумя разными антивирусными инструментами.
Опасен ли этот вердикт для паролей и банковских данных?
Сам по себе рекламный скрипт-пушер обычно не крадёт данные — его задача показывать рекламу. Однако его присутствие говорит о том, что в систему уже что-то проникло, поэтому после полной очистки разумно сменить пароли от важных сервисов в качестве меры предосторожности.
Файл находится в папке нужной мне программы — удалять ли его?
Сначала проверьте файл на VirusTotal и убедитесь, что программа скачана с официального сайта. Если это бесплатная версия с рекламным модулем, детект может быть «честным» предупреждением о встроенной рекламе. В таком случае решайте: смириться с рекламой, купить платную версию без неё или удалить программу целиком.
Поможет ли переустановка браузера избавиться от скрипта?
Частично — переустановка с полной очисткой профиля удалит заражённый кэш и вредоносные расширения. Но если источник заражения — программа в системе или задача в планировщике, скрипт вернётся. Браузер стоит чистить в комплексе с полной проверкой компьютера.