Если браузер внезапно открывает чужие страницы вместо привычных сайтов, а антивирус перестал обновляться — первым делом стоит проверить файл hosts по пути C:\Windows\System32\drivers\etc\hosts. Именно его чаще всего модифицирует вредоносное ПО, чтобы перехватывать сетевые запросы ещё до того, как они уйдут в интернет.
Файл hosts — это локальная таблица соответствия доменных имён и IP-адресов. Операционная система читает его раньше, чем DNS-сервер, поэтому любая запись в этом файле имеет приоритет. Вирус, получивший права на изменение hosts, фактически получает контроль над тем, какие сайты вы видите и какие — нет.
Что конкретно делает вирус с файлом hosts
Основная цель вредоносной модификации — подмена сетевых маршрутов. Вирус дописывает в конец файла строки вида IP-адрес домен, и система начинает отправлять запросы на чужой сервер вместо настоящего сайта. Пользователь при этом видит знакомый адрес в строке браузера, что делает атаку особенно коварной.
Вторая частая тактика — блокировка защитных ресурсов. Вредонос прописывает домены серверов обновлений антивирусов и сайты разработчиков защитного ПО на адрес 127.0.0.1 (локальную петлю). В результате антивирус не может скачать свежие базы, а открыть сайт лаборатории безопасности становится невозможно.
- 🔀 Перенаправление популярных сайтов на фишинговые копии для кражи паролей
- 🚫 Блокировка серверов обновлений антивирусов через запись на
127.0.0.1 - 💰 Подмена рекламных и поисковых запросов для накрутки трафика злоумышленника
- 🔒 Закрытие доступа к сайтам техподдержки и форумам по удалению вирусов
Признаки того, что hosts изменён вредоносом
Заподозрить модификацию файла можно по характерному поведению системы. Если несколько симптомов совпадают, проверка hosts становится обязательной диагностической процедурой.
- 🌐 Знакомый сайт открывается с чужим дизайном или требует «подтвердить» данные карты
- 🛡️ Антивирус сообщает об ошибке обновления баз при рабочем интернете
- ⛔ Сайты антивирусных компаний не открываются ни в одном браузере
- 🔁 При вводе одного адреса загружается совершенно другой ресурс
Важный нюанс: изменения в hosts действуют на уровне всей системы, а не одного браузера. Если странное перенаправление наблюдается и в Chrome, и в Edge, и в Firefox одновременно — это сильный аргумент в пользу проблемы именно с hosts или DNS-настройками, а не с расширением обозревателя.
Как проверить содержимое файла hosts
Откройте «Блокнот» от имени администратора — это обязательное условие, иначе файл откроется только для чтения. Затем через меню «Файл → Открыть» перейдите в каталог C:\Windows\System32\drivers\etc, переключите фильтр типов файлов на «Все файлы» и выберите hosts.
В чистом виде файл содержит только закомментированные строки, начинающиеся с символа #. Всё, что написано без этого символа, — рабочие записи. В стандартной установке Windows активных записей обычно нет вовсе либо их минимальное количество.
⚠️ Внимание: вирусы нередко маскируют свои записи, добавляя десятки пустых строк перед вредоносными строками. Обязательно прокрутите файл до конца — опасные записи могут скрываться далеко внизу, за пределами видимой области.
Дополнительно проверьте атрибуты файла: вредоносы иногда устанавливают на hosts атрибуты «скрытый» и «только чтение», чтобы усложнить восстановление. Просмотреть и снять их можно через свойства файла в проводнике.
Как выглядят вредоносные записи
Распознать чужеродные строки помогает понимание их типичной структуры. Ниже — примеры записей, которые встречаются в заражённых файлах.
| Запись в hosts | Что она делает | Опасность |
|---|---|---|
127.0.0.1 site-antivirus.example | Блокирует сайт антивируса | Мешает лечению системы |
чужой-IP популярный-банк.example | Перенаправляет на фишинговую копию | Кража логинов и денег |
127.0.0.1 update-server.example | Отключает обновления ПО | Система остаётся уязвимой |
чужой-IP поисковик.example | Подменяет поисковую выдачу | Реклама и сбор данных |
Ключевой ориентир прост: в чистом файле hosts не должно быть активных записей с адресами известных вам сайтов. Если вы сами ничего туда не добавляли, любая рабочая строка — повод насторожиться.
Пошаговое восстановление файла hosts
Последовательность действий важна: сначала устраняется источник заражения, затем восстанавливается файл. Если поменять порядок, вирус может перезаписать hosts снова сразу после вашей правки.
☑️ Восстановление hosts после вируса
Очистка DNS-кэша — обязательный шаг, который часто забывают. Система хранит разрешённые адреса в памяти, и без сброса кэша старые подменённые записи могут действовать ещё некоторое время. Команда выполняется в командной строке от имени администратора:
ipconfig /flushdns
Если файл не сохраняется с ошибкой доступа, проверьте атрибут «только чтение» в его свойствах и убедитесь, что редактор запущен с правами администратора. В тяжёлых случаях, когда вредонос блокирует редактирование, помогает загрузка в безопасном режиме.
Что делать, если hosts восстанавливается сам после правки
Это верный признак того, что вредоносный процесс активен в системе и следит за файлом. Проведите полную проверку одноразовым сканером (например, утилитами от известных антивирусных вендоров), проверьте планировщик задач и автозагрузку на предмет незнакомых записей, и только после обезвреживания угрозы правьте hosts повторно.
Как вирус получает доступ к файлу
Файл hosts защищён правами доступа: изменить его может только процесс с привилегиями администратора. Поэтому заражение почти всегда начинается с того, что пользователь сам запускает вредоносный файл — под видом активатора, кряка, «бесплатной» версии платной программы или вложения из письма.
После запуска зловред наследует права учётной записи и спокойно правит hosts. Именно поэтому работа под учётной записью без прав администратора заметно снижает риск: у вредоноса просто не будет полномочий на запись в системный каталог.
⚠️ Внимание: если вирус уже изменил hosts, значит, он работал с правами администратора и мог сделать в системе гораздо больше, чем одна правка файла. Очистка hosts — это устранение симптома, а не полное лечение. Полная проверка системы обязательна.
Защита файла hosts от повторного заражения
После восстановления имеет смысл закрепить результат. Установите на файл атрибут «только чтение» — это не панацея, но отсечёт часть простых вредоносов, которые не умеют снимать атрибуты. Более надёжная мера — работа под обычной учётной записью и включённый контроль учётных записей (UAC).
Многие антивирусы умеют отслеживать изменения hosts и предупреждать о них. Проверьте в настройках вашего защитного ПО, включён ли мониторинг системных файлов — название функции зависит от конкретного продукта.
Часто задаваемые вопросы
Можно ли просто удалить файл hosts?
Да, система будет работать и без него — Windows обходится без hosts, обращаясь напрямую к DNS. Однако правильнее не удалять, а вернуть файл в чистое состояние: либо убрать лишние записи вручную, либо пересоздать файл со стандартным содержимым.
Почему антивирус не обновляется после заражения?
Вероятная причина — записи в hosts, которые направляют домены серверов обновлений на 127.0.0.1. Проверьте файл, удалите чужие строки, выполните ipconfig /flushdns и попробуйте обновиться снова.
Вирус вернул записи в hosts после моей правки. Что делать?
Это означает, что вредоносный процесс ещё активен и контролирует файл. Сначала проведите полную проверку системы антивирусным сканером, желательно в безопасном режиме, и только после удаления угрозы восстанавливайте hosts повторно.
Опасны ли легальные записи в hosts?
Нет. Пользователи сами иногда добавляют записи — например, для блокировки рекламных доменов или локальной разработки сайтов. Опасны только те строки, которые появились без вашего ведома и ссылаются на неизвестные IP-адреса или блокируют нужные ресурсы.
Как отличить проблему с hosts от проблемы с DNS?
Простой тест: временно очистите hosts и очистите DNS-кэш. Если перенаправления исчезли — виноват был файл. Если остались, проверьте адреса DNS-серверов в настройках сетевого адаптера: вредоносы иногда подменяют и их.