Pular para o conteúdo principal

Como Remover a Extensão Online Security do Chrome: Guia Definitivo com Process Monitor

Como Remover a Extensão Online Security do Chrome: Guia Definitivo com Process Monitor

O sequestro de navegador é um problema persistente e frustrante. Recentemente, um usuário compartilhou um relato preocupante que servirá de base para o nosso tutorial interativo:

“Toda vez que crio um novo usuário no Chrome, aparece a seguinte mensagem: ‘ação necessária - outro programa instalou uma extensão no seu navegador’. A extensão tem o nome de Online Security... Este comportamento começou quando baixei um editor de vídeos do site filmora.wondershare.net. Já desinstalei o editor, aprendi a lição de não baixar programas em sites de terceiros, mas, sempre no site oficial. Mas não consegui resolver este grande problema.”

Vamos resolver isso agora utilizando ferramentas avançadas de diagnóstico.

Etapa 1: Preparação e Rastreamento

Para descobrir quem está injetando esse código, usaremos o Process Monitor (ProcMon). Primeiro, prepare o Chrome na tela de "Adicionar perfil", mas não avance ainda.

Abra o Prompt de Comando como Administrador e instale o ProcMon via Winget:

C:\Windows\system32> _
winget install Microsoft.Sysinternals.ProcessMonitor --accept-source-agreements --accept-package-agreements

Agora, inicie a ferramenta aceitando os termos automaticamente:

C:\Windows\system32> _
procmon /AcceptEula

Etapa 2: Filtragem Cirúrgica

Com o ProcMon aberto, uma enxurrada de linhas começará a aparecer. Clique no ícone de Lupa (ou pressione Ctrl + E) para pausar a captura temporariamente.

Clique no ícone de Borracha (ou pressione Ctrl + X) para limpar toda a tela.

Pressione Ctrl + L (ou clique no menu Filter > Filter...) e configure o filtro:

Na janela que se abrir, você verá quatro campos na primeira linha para configurar. Mude-os para que fiquem exatamente assim:

Primeiro campo: Path

Segundo campo: contains

Terceiro campo (caixa de texto): digite apenas Google\Chrome

Quarto campo: Include

Clique no botão Add (Adicionar) à direita.

Clique em Apply (Aplicar) e depois em OK.

A partir de agora, o Process Monitor vai ocultar todo o resto do Windows e mostrar apenas os programas que estão tentando mexer nas pastas do seu Chrome.

Limpe a tela (Ctrl + X), ative a captura (Ctrl + E) e crie o perfil no Chrome. Assim que o aviso da extensão surgir, pause a captura.

Etapa 3: A Solução via Script .bat

A análise dos logs revelou que o malware se esconde em chaves de registro WOW6432Node.

O Caminho no Registro: HKLM\Software\WOW6432Node\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok

O ID do Malware: llbcnfanfmjhpedaedhbcnpgeepdnnok é a assinatura interna do adware Online Security.

A Ação de Invasão: O Chrome é obrigado a ler essa chave global e injetar o vírus em 100% dos novos usuários criados (Profile 12 nos seus logs) puxando o instalador da nuvem via URL oculta.

Vamos criar um script para deletar essa raiz. Abra o Bloco de Notas, cole o código e salve como RemoverOnlineSecurity.bat:


@echo off
net session >nul 2>&1
if %errorLevel% neq 0 (
    echo [ERRO] Por favor, execute como Administrador!
    pause
    exit /b
)

echo === FECHANDO O CHROME ===
taskkill /f /im chrome.exe >nul 2>&1

echo === REMOVENDO ENTRADAS DO REGISTRO DO VIRUS (ONLINE SECURITY) ===
:: Esta chave abaixo foi identificada nos seus logs como a raiz do problema
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1
reg delete "HKEY_CURRENT_USER\SOFTWARE\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1

echo === LIMPANDO CONFIGURACOES PREVIAS E PERFIS AFETADOS ===
RD /S /Q "%LocalAppData%\Google\Chrome\User Data\Profile 12" >nul 2>&1

echo === CONCLUIDO ===
echo Por favor, reinicie o computador para aplicar as alteracoes de registro.
pause
exit

Execute como Administrador e reinicie o PC.

Etapa 4: Blindagem do Sistema (PUA)

Para evitar que novos adwares se instalem, ative a proteção contra aplicativos potencialmente indesejados via PowerShell (Admin):

PS C:\Windows\system32> _
Set-MpPreference -PUAProtection Enabled

Verifique se o retorno é "1" com o comando:

PS C:\Windows\system32> _
Get-MpPreference | Select-Object PUAProtection

Seu sistema agora está limpo, otimizado e blindado!

Comentários

Postagens mais visitadas deste blog

Inclusão: A Jornada Inspiradora de Juan Mathews na Cibersegurança

Entrevista com Douglas Lockshield, Profissional de Cibersegurança

Injeção SQL: Como Analisar e Mitigar Ataques em Ambientes Corporativos