Como Remover a Extensão Online Security do Chrome: Guia Definitivo com Process Monitor
Como Remover a Extensão Online Security do Chrome: Guia Definitivo com Process Monitor
O sequestro de navegador é um problema persistente e frustrante. Recentemente, um usuário compartilhou um relato preocupante que servirá de base para o nosso tutorial interativo:
“Toda vez que crio um novo usuário no Chrome, aparece a seguinte mensagem: ‘ação necessária - outro programa instalou uma extensão no seu navegador’. A extensão tem o nome de Online Security... Este comportamento começou quando baixei um editor de vídeos do site filmora.wondershare.net. Já desinstalei o editor, aprendi a lição de não baixar programas em sites de terceiros, mas, sempre no site oficial. Mas não consegui resolver este grande problema.”
Vamos resolver isso agora utilizando ferramentas avançadas de diagnóstico.
Etapa 1: Preparação e Rastreamento
Para descobrir quem está injetando esse código, usaremos o Process Monitor (ProcMon). Primeiro, prepare o Chrome na tela de "Adicionar perfil", mas não avance ainda.
Abra o Prompt de Comando como Administrador e instale o ProcMon via Winget:
winget install Microsoft.Sysinternals.ProcessMonitor --accept-source-agreements --accept-package-agreements
Agora, inicie a ferramenta aceitando os termos automaticamente:
procmon /AcceptEula
Etapa 2: Filtragem Cirúrgica
Com o ProcMon aberto, uma enxurrada de linhas começará a aparecer. Clique no ícone de Lupa (ou pressione Ctrl + E) para pausar a captura temporariamente.
Clique no ícone de Borracha (ou pressione Ctrl + X) para limpar toda a tela.
Pressione Ctrl + L (ou clique no menu Filter > Filter...) e configure o filtro:
Na janela que se abrir, você verá quatro campos na primeira linha para configurar. Mude-os para que fiquem exatamente assim:
Primeiro campo: Path
Segundo campo: contains
Terceiro campo (caixa de texto): digite apenas Google\Chrome
Quarto campo: Include
Clique no botão Add (Adicionar) à direita.
Clique em Apply (Aplicar) e depois em OK.
A partir de agora, o Process Monitor vai ocultar todo o resto do Windows e mostrar apenas os programas que estão tentando mexer nas pastas do seu Chrome.
Limpe a tela (Ctrl + X), ative a captura (Ctrl + E) e crie o perfil no Chrome. Assim que o aviso da extensão surgir, pause a captura.
Etapa 3: A Solução via Script .bat
A análise dos logs revelou que o malware se esconde em chaves de registro WOW6432Node.
O Caminho no Registro: HKLM\Software\WOW6432Node\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok
O ID do Malware: llbcnfanfmjhpedaedhbcnpgeepdnnok é a assinatura interna do adware Online Security.
A Ação de Invasão: O Chrome é obrigado a ler essa chave global e injetar o vírus em 100% dos novos usuários criados (Profile 12 nos seus logs) puxando o instalador da nuvem via URL oculta.
Vamos criar um script para deletar essa raiz. Abra o Bloco de Notas, cole o código e salve como RemoverOnlineSecurity.bat:
@echo off
net session >nul 2>&1
if %errorLevel% neq 0 (
echo [ERRO] Por favor, execute como Administrador!
pause
exit /b
)
echo === FECHANDO O CHROME ===
taskkill /f /im chrome.exe >nul 2>&1
echo === REMOVENDO ENTRADAS DO REGISTRO DO VIRUS (ONLINE SECURITY) ===
:: Esta chave abaixo foi identificada nos seus logs como a raiz do problema
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1
reg delete "HKEY_CURRENT_USER\SOFTWARE\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Google\Chrome\Extensions\llbcnfanfmjhpedaedhbcnpgeepdnnok" /f >nul 2>&1
echo === LIMPANDO CONFIGURACOES PREVIAS E PERFIS AFETADOS ===
RD /S /Q "%LocalAppData%\Google\Chrome\User Data\Profile 12" >nul 2>&1
echo === CONCLUIDO ===
echo Por favor, reinicie o computador para aplicar as alteracoes de registro.
pause
exit
Execute como Administrador e reinicie o PC.
Etapa 4: Blindagem do Sistema (PUA)
Para evitar que novos adwares se instalem, ative a proteção contra aplicativos potencialmente indesejados via PowerShell (Admin):
Set-MpPreference -PUAProtection Enabled
Verifique se o retorno é "1" com o comando:
Get-MpPreference | Select-Object PUAProtection
Seu sistema agora está limpo, otimizado e blindado!

Comentários
Postar um comentário