Win32/OpenCandy — что это за вирус? (Adware, OCSetupHlp.dll)

Приветствую. Сегодня выясним что за вирус под названием Win32/OpenCandy, а также как можно удалить.
Win32/OpenCandy — что это такое?
Потенциально опасное ПО, представляющее из себя установщик софта, который при инсталляции приложения — может предлагать установить программное обеспечение других производителей.
Поэтому данная угроза не является опасным вирусом например троян, ботнет. Однако — нежелательное ПО, которое при запуске может установить на компьютер другие программы, которые вам не нужны.
Угроза может обнаруживаться не в установленной программе, а только в ее установщике.
- Например вы загружаете программу с официального сайта.
- Запускаете установку.
- При нажатии Далее/Next, на определенном этапе — будут незаметные галочки по поводу установки других приложений. Если галочки не снять — приложения будут установлены. Пример подобных приложений — антивирус Avast, McAfee, 360 Total Security и другие.
- По факту — угроза не является особо опасной. Уведомление антивируса скорее носит информационный, предупреждающий характер. PS: кстати NOD32 обнаруживает данный вирус.
Название данного вируса можно обнаружить например при проверке файла на сервисе VirusTotal. Заметьте — выше на скриншоте проверяемый файл — uTorrent.exe, торрент-качалка, которая действительно при установке может предложить установить антивирус Avast.
Второй пример — программа Daemon Tools, является эмулятором CD/DVD-дисков, вполне полезное приложение. Однако она при установке также может предложить поставить левый софт.
Win32/OpenCandy — как удалить?
Достаточно просто удалить установщик ПО.
Однако при подозрениях — можете просканировать компьютер на наличие вирусов, используя инструменты обнаружения вирусов разных категорий:
- Dr.Web CureIt! — против опасных вирусов, трояны, ботнеты, майнеры, руткиты и прочее. Скачивается уже с сигнатурными базами, размер — примерно 100 Мб.
- AdwCleaner, HitmanPro — утилиты против рекламных вирусов, которые могут отображать рекламу на рабочем столе, вставлять собственную рекламу в браузеры, устанавливать рекламные дополнения, тулбары. Утилиты детально исследуют систему, проверяя автозагрузку, реестр, планировщик задач, браузеры, ярлыки и многое другое.
Желательно просканировать ПК всеми тремя утилитами — даст наиболее максимальный эффект.
Антивирус ESET Smart Security находит угрозу в библиотеке OCSetupHlp.dll, которая на самом деле является компонентом uTorrent и представляет из себя рекламный модуль.
Потенциально нежелательная программа Win32 Candyopen

Win32/Candyopen — это имя, присвоенное программному обеспечению, которое антивирусные пакеты, включая собственный Защитник Windows от Microsoft, классифицируют как потенциально нежелательную программу.
Потенциально нежелательные программы или ПНП занимают серую зону между легитимным программным обеспечением и полностью разрушительными или более разрушительными и опасными вредоносными программами. Хотя ПНП не будет стирать ваш жесткий диск или шифровать ваши файлы и запрашивать выкуп, он по-прежнему будет выполнять достаточно задач, которые нежелательны, чтобы Защитник Windows пометил его как нечто, помещаемое в карантин или удаляемое из вашей системы.
Потенциально нежелательные приложения, такие как Win32/Candyopen, попадают в вашу систему, как правило, через пакетные установщики, которые содержат несколько частей программного обеспечения с одной или несколькими потенциально нежелательными программами, упакованными внутри одного и того же установщика. Установщики пакетов часто распространяются через бесплатные веб-сайты для загрузки, которые плохо курируются, и пакеты, содержащие ПНП, проникают внутрь.
Согласно данным, собранным Microsoft Defender, Candyopen PUP в основном распространялся в США и России, за которыми следовали Бразилия и Корея.
Несколько URL-адресов, которые в какой-то момент содержали Candyopen, включают в себя загрузку точки freemake dot net, magicjellybean точка com и cdisplayex точка com.
Чтобы распространить ПНП Candyopen среди как можно большего числа целей, файл, содержащий Candyopen, был обнаружен под разными именами, чтобы замаскировать истинное содержимое и представить его как желаемое приложение. Candyopen был замечен в качестве установщика uTorrent, CDex, поддельного приложения для загрузки YouTube и конвертера аудиофайлов, среди прочего.
После установки Candyopen ведет себя как большинство угонщиков браузера — он меняет страницы вашего браузера по умолчанию и поисковую систему, а затем начинает отслеживать сетевой трафик, чтобы иметь возможность вставлять рекламу на посещаемые вами страницы, которых там быть не должно. Все эти действия делают Candyopen потенциально нежелательной программой и являются причиной того, что Защитник Windows перехватывает и блокирует выполнение Candyopen в вашей системе.
Что такое CandyOpen? Как удалить CandyOpen из Windows 10?
CandyOpen Разработанное SweetLabs — это программное обеспечение, которое было разработано для установки в комплекте с установщиком другой программы, чтобы его можно было незаметно установить на компьютер любого человека, использующего установщик, с которым он связан. CandyOpen состоит из библиотеки Microsoft Windows, что упрощает ее включение в установщики Windows. В этом посте мы дадим краткое описание CandyOpen и того, как вы можете успешно удалить его со своего устройства Windows 10.
Что такое CandyOpen?

CandyOpen классифицируется почти всеми антивирусами и программами защиты системы как потенциально нежелательное приложение (PUA). Технически CandyOpen не является вирусом или вредоносной программой. Однако у него есть возможности руткита, которые позволяют инвазивно устанавливать и размещать глубоко под поверхностью операционной системы компьютера.
После установки на компьютер пользователя CandyOpen может делать следующее:
- Измените домашнюю страницу браузера зараженного пользователя и измените его предпочтения / настройки.
- Измените фон рабочего стола.
- Измените поисковую систему по умолчанию.
- Отображение нежелательной рекламы.
- Установите и вставьте ненужные / неизвестные панели инструментов браузера и плагины / расширения / надстройки браузера.
- Отслеживайте, храните записи и сообщайте о просмотре веб-страниц зараженным пользователем.
- Добавляет файлы, которые запускаются при запуске
- Изменяет данные конфигурации загрузки
- Изменяет файловые ассоциации
- Внедряет в другие процессы вашей системы
- Добавляет локальный прокси
- Изменяет настройки DNS вашей системы
- Останавливает Центр обновления Windows
- Отключает контроль доступа пользователей (UAC)
Как правило, CandyOpen негативно влияет на общее впечатление пользователя ПК. PUA / PUP — реальная угроза, которая, безусловно, требует принятия мер, даже если это не вирус или вредоносное ПО.
Как удалить CandyOpen из Windows 10
Если ваш компьютер с Windows 10 был заражен CandyOpen, вы можете попробовать нашу четырехэтапную процедуру удаления в порядке, указанном ниже.
- Удалите CandyOpen и все другие программы SweetLabs.
- Удалите все рекламное ПО CandyOpen с помощью AdwCleaner
- Удалите угонщик браузера CandyOpen
- Запустите автономное сканирование Защитника Windows, чтобы удалить все оставшиеся вредоносные записи и файлы в реестре.
Давайте посмотрим на описание каждого шага, связанного с этим процессом удаления.
1]Удалите CandyOpen и все другие программы SweetLabs.
Этот первый шаг процесса удаления PUA / PUP требует, чтобы вы удалили CandyOpen и все другие программы SweetLabs через Программы и компоненты (appwiz.cpl) апплет.
Если вы обнаружите, что CandyOpen или любая другая программа SweetLabs не указана в Программы и особенности апплет, просто перейдите к Шаг 2 ниже.
2]Удалите все рекламное ПО CandyOpen с помощью AdwCleaner
Этот второй шаг процесса удаления PUA / PUP требует, чтобы вы загрузили, установили и использовали AdwCleaner для удаления всего рекламного ПО CandyOpen.
После того, как вы должны выполнить эту задачу, перейдите к Шаг 3 ниже.
3]Удалите угонщик браузера CandyOpen.
Этот третий шаг процесса удаления PUA / PUP требует, чтобы вы загрузили, установили и использовали любой из инструментов удаления угонщика браузера для удаления угонщика браузера CandyOpen.
После этого продолжайте Шаг 4 ниже.
4]Запустите автономное сканирование Защитника Windows, чтобы удалить все оставшиеся вредоносные записи реестра.
Этот четвертый и последний шаг процесса удаления PUA / PUP, который гарантирует, что все записи / файлы и зависимости CandyOpen реестра полностью удалены с ПК, требует (рекомендуется) запустить автономное сканирование Защитника Windows.
Как только вы закончите этот четырехэтапный процесс удаления, ваш компьютер с Windows 10 будет совершенно чист от всех следов CandyOpen. Для надежности запустите полное антивирусное сканирование с помощью предпочитаемого вами программного обеспечения безопасности, чтобы убедиться, что при сканировании ничего, связанного с CandyOpen или SweetLabs, не обнаруживается.
PUABundler:Win32/CandyOpen Virus Remover [CandyOpen]

PUABundler:Win32/CandyOpen is malware and categorized as an adware module and potentially unwanted program by multiple antivirus vendors. This classification is primarily due to the undesirable side effects associated with CandyOpen. It is specifically designed to run during the installation process of other desired software. Developed by SweetLabs, it consists of a Microsoft Windows library integrated into a Windows Installer.
When a user installs an application that includes the CandyOpen library, an option is presented to install recommended software based on a scan of the user’s system and geolocation. Both the option and the offers generated by CandyOpen are preselected by default and will be installed unless the user manually deselects them before proceeding with the installation.
To remove PUABundler:Win32/CandyOpen and associated programs, users can utilize updated anti-malware software or manually uninstall the program from their computer. Additionally, it is crucial to exercise caution when downloading software from the internet and always read the terms and conditions before installing any new programs to avoid inadvertently installing unwanted software.

What is CandyOpen?
CandyOpen is adware that appears on the screen when antivirus detect suspicious activity.
CandyOpen causes several undesirable side effects that impact the user’s browsing experience. These effects include altering the user’s homepage, desktop background, and search provider, as well as introducing unwanted toolbars, plug-ins, and extension add-ons into the browser. Additionally, CandyOpen collects and transmits various information about the user and their web usage without providing any notification or obtaining consent.

CandyOpen is a module that falls under the category of adware and potentially unwanted programs, and many antivirus vendors classify it as malware due to its negative impact on users. SweetLabs produces OpenCandy, which includes a Microsoft Windows library incorporated in a Windows Installer. During the installation of desired software, CandyOpen runs in the background.
When a user installs software that has bundled the OpenCandy library, the option to install recommended software appears based on a scan of the user’s system and geolocation. The installer automatically selects the options and offers by default, and they will be installed unless the user actively unchecks them before proceeding with the installation.
CandyOpen can have various undesirable side-effects, including changing the user’s homepage, desktop background, or search provider. Additionally, it can insert unwanted toolbars, plug-ins, and extension add-ons in the browser. Furthermore, it collects and transmits various information about the user and their web usage without notification or consent.
To avoid the negative impact of CandyOpen, we recommend to carefully read and uncheck any offers during the installation of desired software that include the CandyOpen library. Additionally, use up-to-date anti-malware software to scan and remove any unwanted programs on your computer.
Technical Summary
| Name | CandyOpen |
| Type | Adware, PUP |
| Detection Name | PUABundler:Win32/CandyOpen, PUA:Win32/CandyOpen |
| Distribution Method | Software bundling, Intrusive advertisement, redirects to shady sites etc. |
| Removal | Download and install GridinSoft Anti-Malware for automatic PUABundler:Win32/CandyOpen removal. |
Are you struggling with annoying pop-ups, banners, and deals that appear out of nowhere on your computer? If so, you may be infected with PUABundler:Win32/CandyOpen adware. This adware can be a real nuisance, slowing down your system and compromising your browsing experience.
To completely remove PUABundler:Win32/CandyOpen and any associated applications, documents, and in-browser content, you need to take action. Updating your anti-malware tool can help it detect the threat as a brand new malware, allowing for complete removal. It’s also important to be vigilant when installing new programs and to always read the terms and conditions to avoid accidentally installing unwanted software.
PUABundler:Win32/CandyOpen can also install additional browser extensions, add-ons, and plugins without your permission, which can further impact your browsing experience. Sale Charger is another adware program that injects browsers with fake ads or leads users to scam or phishing sites, further bloating your system and slowing it down.
To know if you are infected with PUABundler:Win32/CandyOpen adware, check for ads marked with “Ads by CandyOpen”, “CandyOpen ads”, “Powered by CandyOpen”, or “Sponsored by CandyOpen”. Don’t let adware compromise your computer and browsing experience – take action today to remove PUABundler:Win32/CandyOpen and protect your system.
Are invasive ads targeting you, urging you to buy more products and services from designers’ sponsors? Don’t ignore the warning signs. If you have adware installed on your computer system, it could potentially lead to malware infections and the leaking of personal information.
CandyOpen is adware that generates profits through pay-per-click plans and benefits unknown sellers by boosting their online traffic. However, it causes web browser stagnations, compromised search engine results, redirects, and extreme ads.
Visiting web pages with commercial material, advertising, marketing banners, pop-ups, and redirects can lead to more damage. Browsing such domains exposes you to harmful content and can cause direct downloads of adware and malware. To avoid this, stay away from such pages and always read the EULA or Privacy Policy before downloading or purchasing anything.
The main problem with PUABundler:Win32/CandyOpen infection is that the developers do not check the content they attach users to, leading them to hazardous websites. This includes malware-infested, phishing, fake update, or other harmful sites. Therefore, the infection of ransomware, crypto miner, spyware, or a keylogger is just around the corner.
Adware like CandyOpen spies on users and collects data about their browsing behaviors, IP address, and more. It can even monitor keystrokes, including sensitive information like users’ name, credentials, bank account info, and home address.
While PUABundler:Win32/CandyOpen may not be officially classified as malware, it still poses potential risks. To remove it, download anti-malware software and run a comprehensive check of the device. We also recommend cleaning your PC fully with GridinSoft Anti-Malware.
How my PC infected by PUABundler:Win32/CandyOpen?
Adware can infiltrate your computer via freeware installations.
Users can directly download and install some potentially unwanted programs from main internet sites or web stores, such as the Google Web Store. Nevertheless, that is not the most prominent PUP distribution technique. Software program bundling is a technique used by freeware, and shareware developers frequently utilize software packing to infuse customers’ devices with unwanted applications.
They inject installers or legitimate programs or updates with optional elements in the hopes of customers missing steps as well as selecting Recommended or Quick installation setting. However, most individuals do and end up infecting machines with unpleasant software programs that would otherwise not be welcomed.
After downloading a cost-free application from the internet, ensure you don’t rush its installation. Do not click “Next” without looking, and always opt for Advanced or Custom installation settings. This enables you to avoid invasion of toolbars, attachments, media players, system optimizer, and other unwanted programs on your computer.
How to terminate PUABundler:Win32/CandyOpen?
In many cases, the elimination actions is not that difficult as well as can be carried out by any person. There are two ways you can finish PUABundler:Win32/CandyOpen elimination: manual and automatic.
Manual termination technique needs your complete attention, as the inaccurate procedure could bring about system damage. We also prevent people who are not that accustomed to computers and their systems from following this technique. Nonetheless, if you are tech-savvy and understand what you are doing, examine our illustrated guide listed below. It will certainly explain just how to carry out a complete elimination of PUABundler:Win32/CandyOpen infection, along with demonstrating how to reset each of the web browsers by hand.
For beginner computer individuals we suggest picking an automated approach. A protection software program can find and also get rid of PUABundler:Win32/CandyOpen quickly as well as effectively. Just download among the programs mentioned below and scan your equipment by following on-screen instructions.
How to remove CandyOpen?
Adware has ofter come with other viruses and spyware. This threats can steal account credentials, or crypt your documents for ransom.
Reasons why I would recommend GridinSoft 1
The is an excellent way to deal with recognizing and removing threats – using Gridinsoft Anti-Malware. This program will scan your PC, find and neutralize all suspicious processes. 2 .