Hosts — что это за вирус и как проверить файл hosts

Открыв файл C:\Windows\System32\drivers\etc\hosts и обнаружив там десятки строк с незнакомыми сайтами, многие пользователи решают, что поймали вирус под названием «hosts». На самом деле hosts — это легитимный системный файл Windows, который существует со времён ранних сетей и сам по себе вредоносом не является. Проблема в другом: именно этот файл часто становится мишенью вирусов, потому что через него можно незаметно перенаправлять пользователя на поддельные сайты.

Путаница возникает ещё и потому, что антивирусы при сканировании нередко помечают изменённый hosts как угрозу — например, с пометкой вроде «модифицированный hosts-файл». Из-за этого в поисковиках и появляется запрос «hosts что это за вирус». Ниже разберём, как устроен этот файл, как вредоносное ПО его использует и как вернуть его в исходное состояние без риска для системы.

Что такое файл hosts и зачем он нужен

Файл hosts — это обычный текстовый файл без расширения, в котором задаётся соответствие между доменными именами и IP-адресами. Когда вы вводите адрес сайта в браузере, система сначала заглядывает именно в hosts, и только если записи там нет, обращается к DNS-серверу провайдера. Таким образом, hosts имеет приоритет над DNS.

Исторически этот файл появился раньше системы DNS: на заре интернета все соответствия имён и адресов вели вручную в одном файле. Сегодня hosts используют для локальных задач — разработчики перенаправляют домены на тестовые серверы, администраторы блокируют нежелательные ресурсы, а пользователи иногда отсекают рекламные домены.

Стандартное содержимое файла в Windows практически пустое: там находятся только закомментированные строки (начинающиеся с символа #) с пояснениями. Рабочих записей в чистой системе обычно нет либо есть одна-две служебные строки, добавленные самой системой или установленным ПО.

Почему hosts принимают за вирус

Есть несколько типичных ситуаций, из-за которых пользователь решает, что hosts — это вредонос. Возможная причина паники — незнакомое имя файла, всплывшее в отчёте антивируса или в сообщении об ошибке. Разберём основные сценарии.

  • 🦠 Антивирус сообщил об обнаружении угрозы вида «изменённый hosts» или «hosts-hijack» — реагирует он на содержимое, а не на сам файл.
  • 🌐 Сайты перестали открываться или вместо привычных страниц загружаются чужие — признак того, что в hosts прописали перенаправления.
  • 📄 При открытии файла в «Блокноте» видны сотни строк с адресами — так выглядит результат работы вредоноса или агрессивного «блокировщика рекламы».
  • 🔒 Файл нельзя сохранить после редактирования — система требует права администратора, что тоже вызывает подозрения у неподготовленного пользователя.

Отдельный случай — легальные программы, которые тоже правят hosts. Некоторые блокировщики рекламы, «активаторы» сомнительного происхождения и корпоративные утилиты добавляют туда свои записи. Поэтому изменённый файл не всегда означает заражение, но всегда требует проверки.

📊 Как вы обнаружили проблему с файлом hosts?
Антивирус выдал предупреждение
Сайты перенаправляются на чужие страницы
Некоторые сайты вообще не открываются
Случайно нашёл странные строки в файле

Как вредоносное ПО использует файл hosts

Механизм атаки прост: зловред дописывает в hosts строку вида IP-адрес домен, и браузер начинает вести на указанный адрес вместо настоящего сайта. Так как hosts имеет приоритет над DNS, подмена срабатывает незаметно — адрес в строке браузера выглядит правильным.

Типичные цели таких перенаправлений — фишинговые копии банков и соцсетей, сбор логинов и паролей, навязчивая реклама. Другой сценарий — блокировка: вирус прописывает адреса антивирусных компаний на несуществующий IP, чтобы пользователь не мог скачать лечащую утилиту или обновить базы. Если сайты антивирусов внезапно перестали открываться, а остальной интернет работает, это тревожный сигнал.

⚠️ Внимание: если в hosts обнаружились записи с доменами банков, платёжных систем или соцсетей, не вводите на этих сайтах никакие данные до полной очистки файла и проверки системы антивирусом — высок риск фишинга.

Важно понимать: изменённый hosts — это следствие заражения, а не его источник. Просто почистить файл недостаточно: пока вредонос активен в системе, он запишет свои строки заново. Поэтому восстановление hosts всегда сочетают с полной проверкой компьютера.

Как проверить содержимое файла hosts

Проверка занимает пару минут и не требует специальных программ. Файл находится по пути C:\Windows\System32\drivers\etc\hosts (буква диска может отличаться, если система установлена не на C:). Открывать его нужно «Блокнотом», запущенным от имени администратора.

C:\Windows\System32\drivers\etc\hosts

Откройте «Блокнот» с правами администратора (через меню «Пуск» → правый клик → «Запуск от имени администратора»), затем через «Файл» → «Открыть» перейдите в указанную папку. Обратите внимание: в диалоге открытия нужно переключить фильтр типов файлов на «Все файлы», иначе hosts не будет виден, так как у него нет расширения.

☑️ Проверка файла hosts

Выполнено: 0 / 5

В чистом файле все строки начинаются с # — это комментарии, которые система игнорирует. Любая строка без решётки в начале — активная запись. Если такие записи есть и вы их сами не добавляли, каждую стоит проверить: куда ведёт домен и какой IP-адрес указан.

Что означает запись 127.0.0.1 в hosts

Адрес 127.0.0.1 — это localhost, то есть ваш собственный компьютер. Запись вида «127.0.0.1 site.com» фактически блокирует сайт: браузер обращается к вашему ПК вместо реального сервера и не получает ответа. Такой приём используют и для легальной блокировки рекламы, и вирусы — для отключения сайтов антивирусов.

Какие записи в hosts считаются подозрительными

Не каждая незнакомая строка — признак вируса. Чтобы отличить норму от угрозы, смотрите на домены и адреса. Ниже — ориентировочная таблица для первичной оценки.

Тип записиПримерОценка
Комментарий# текст поясненияБезопасно, игнорируется системой
Localhost127.0.0.1 localhostСтандартная служебная запись
Блокировка рекламы127.0.0.1 ads.example.comОбычно добавлена блокировщиком, проверьте источник
Перенаправление банка/соцсетичужой IP + домен банкаКритично: классический признак фишинговой подмены
Блокировка антивирусов127.0.0.1 + домены антивирусных вендоровПодозрительно: характерно для вредоносного ПО

Если сомневаетесь в конкретной строке, скопируйте домен и проверьте, кому принадлежит указанный IP-адрес, через публичные WHOIS-сервисы. Несоответствие адреса владельцу домена — повод удалить запись.

Как восстановить файл hosts

Порядок действий зависит от того, что вы нашли. Если активных записей нет, ничего делать не нужно — файл чист. Если подозрительные строки есть, откройте hosts в «Блокноте» с правами администратора и удалите их, оставив только закомментированные строки. Сохраните файл через Файл → Сохранить, не меняя имя и не добавляя расширение .txt.

После правки полезно сбросить кэш DNS, чтобы система сразу перестала использовать старые записи. Для этого откройте командную строку от имени администратора и выполните:

ipconfig /flushdns

Далее — обязательный этап: полная проверка системы антивирусом со свежими базами. Как уже отмечалось, hosts меняет работающий вредонос, и без его удаления записи вернутся. Если штатный антивирус ничего не находит, а проблемы остаются, имеет смысл просканировать систему одноразовой лечащей утилитой от известного вендора.

⚠️ Внимание: не удаляйте сам файл hosts и не заменяйте его файлами, скачанными с незнакомых сайтов. «Готовые чистые hosts» из интернета могут сами содержать вредоносные перенаправления — создавайте содержимое вручную.

☑️ Восстановление файла hosts

Выполнено: 0 / 6

Как защитить hosts от повторных изменений

Полностью запретить запись в hosts нельзя — система и легальные программы иногда должны его менять. Но снизить риск можно. Основная мера — работать под учётной записью без постоянных прав администратора: тогда вредоносу будет сложнее внести изменения незаметно.

Дополнительные шаги:

  • 🛡️ Держите включённым антивирус с защитой в реальном времени — многие решения отслеживают изменения hosts и блокируют подозрительные правки.
  • 📥 Не запускайте «активаторы», кейгены и программы из непроверенных источников — это самый частый источник модификации hosts.
  • 🔍 Периодически просматривайте файл вручную, особенно если замечаете странное поведение браузера.
  • 🔄 Обновляйте Windows и браузер — часть вредоносов попадает в систему через устаревшие уязвимости.

Частые вопросы о файле hosts

Является ли файл hosts вирусом?

Нет. Hosts — штатный системный файл Windows, который сопоставляет доменные имена с IP-адресами. Вирусом его называют по ошибке: вредоносным может быть содержимое файла и программа, которая его изменила.

Можно ли удалить файл hosts полностью?

Система будет работать и без него, но удалять файл не нужно — достаточно очистить его от подозрительных записей. Удаление не защитит от вредоноса, который создаст файл заново.

Почему я не могу сохранить изменения в hosts?

Файл защищён системой: для его редактирования «Блокнот» нужно запускать от имени администратора. Также проверьте, не заблокировал ли запись антивирус, контролирующий изменения hosts.

Сайты антивирусов не открываются — это из-за hosts?

Это один из характерных признаков: вредоносы часто блокируют сайты антивирусных компаний через hosts. Проверьте файл на наличие строк с такими доменами и проведите полное сканирование системы, при необходимости — с загрузочного носителя антивируса.

Антивирус ругается на hosts, но я ничего не менял. Что делать?

Откройте файл и посмотрите активные строки. Возможно, записи добавила установленная вами программа — блокировщик рекламы или сомнительная утилита. Если источник записей неизвестен, удалите их и проверьте систему на вредоносное ПО.