Технически это не вирус, хотя разработчики таких "полезных нагрузок" включают в состав своих продуктов средства, препятствующие удалению, сходные с теми, что применяются в вирусах и троянах. Тем не менее, производители антивирусов не рассматривают их, как вредоносное ПО и не включают в свои базы, чтобы избежать конфликта интересов.
В простейшем случае это скрипт, который подгружается при старте браузера, для чего подменяется ярлык для запуска, который ссылается не на исполняемый файл браузера, а, например, на пакетный файл, в котором содержится команда запуска браузера с указанием файла со скриптом в параметрах. Нередко в том же скрипте содержится команда на скачивание и запуск некой утилиты из интернета, которая является инструментом противодействия пользователю, который решил устранить рекламу. Но это именно простейший случай, который обезвреживается путем удаления данного фальшивого ярлыка и восстановления нормального, что необходимо сделать в этом случае до запуска браузера. Обратите также пристальное внимание на автозагрузку и при необходимости задействуйте безопасный режим и загрузку с системной флешки.
Другой вариант -- установка расширения в браузер. Это часто происходит, когда на каком-то сайте выскакивает диалоговое окно, в котором вам предлагают не уходить с сайта. Вы жмете кнопку "Отмена", а на самом деле этим соглашаетесь с установкой расширения. К сожалению, такие расширения довольно сложно бывает удалить, не снося полностью профиль браузера, так как они блокируют штатный способ удаления, а часто и скрывают себя в списке расширений. Одним из таких способов блокировки является использование корпоративных правил. На домашнем компьютере при наличии административных прав их несложно удалить, выполнив следующие команды под администратором^
Однако в сочетании с приемом, описанным выше (екзешник в автозагрузке, который восстанавливает, как было) это сработает только временно и "восстановитель" нужно найти и уничтожить.
И самый навороченный вариант -- это полная подмена браузера. Причем фальшивый браузер не только показывает рекламу, он при попытке скачать инсталлятор браузера с сайта разработчика его тут же подменяет на пропатченную версию. А также выполняет все функции той самой утилиты-антиудалителя.