Вирус hosts: что он делает и как восстановить файл

Если браузер внезапно открывает чужие страницы вместо привычных сайтов, а антивирус перестал обновляться — первым делом стоит проверить файл hosts по пути C:\Windows\System32\drivers\etc\hosts. Именно его чаще всего модифицирует вредоносное ПО, чтобы перехватывать сетевые запросы ещё до того, как они уйдут в интернет.

Файл hosts — это локальная таблица соответствия доменных имён и IP-адресов. Операционная система читает его раньше, чем DNS-сервер, поэтому любая запись в этом файле имеет приоритет. Вирус, получивший права на изменение hosts, фактически получает контроль над тем, какие сайты вы видите и какие — нет.

Что конкретно делает вирус с файлом hosts

Основная цель вредоносной модификации — подмена сетевых маршрутов. Вирус дописывает в конец файла строки вида IP-адрес домен, и система начинает отправлять запросы на чужой сервер вместо настоящего сайта. Пользователь при этом видит знакомый адрес в строке браузера, что делает атаку особенно коварной.

Вторая частая тактика — блокировка защитных ресурсов. Вредонос прописывает домены серверов обновлений антивирусов и сайты разработчиков защитного ПО на адрес 127.0.0.1 (локальную петлю). В результате антивирус не может скачать свежие базы, а открыть сайт лаборатории безопасности становится невозможно.

  • 🔀 Перенаправление популярных сайтов на фишинговые копии для кражи паролей
  • 🚫 Блокировка серверов обновлений антивирусов через запись на 127.0.0.1
  • 💰 Подмена рекламных и поисковых запросов для накрутки трафика злоумышленника
  • 🔒 Закрытие доступа к сайтам техподдержки и форумам по удалению вирусов

Признаки того, что hosts изменён вредоносом

Заподозрить модификацию файла можно по характерному поведению системы. Если несколько симптомов совпадают, проверка hosts становится обязательной диагностической процедурой.

  • 🌐 Знакомый сайт открывается с чужим дизайном или требует «подтвердить» данные карты
  • 🛡️ Антивирус сообщает об ошибке обновления баз при рабочем интернете
  • ⛔ Сайты антивирусных компаний не открываются ни в одном браузере
  • 🔁 При вводе одного адреса загружается совершенно другой ресурс

Важный нюанс: изменения в hosts действуют на уровне всей системы, а не одного браузера. Если странное перенаправление наблюдается и в Chrome, и в Edge, и в Firefox одновременно — это сильный аргумент в пользу проблемы именно с hosts или DNS-настройками, а не с расширением обозревателя.

📊 Сталкивались ли вы с перенаправлением сайтов из-за изменённого hosts?
Да, ловил такой вирус
Подозревал, но не проверял
Нет, но хочу знать как защититься
Впервые слышу о файле hosts

Как проверить содержимое файла hosts

Откройте «Блокнот» от имени администратора — это обязательное условие, иначе файл откроется только для чтения. Затем через меню «Файл → Открыть» перейдите в каталог C:\Windows\System32\drivers\etc, переключите фильтр типов файлов на «Все файлы» и выберите hosts.

В чистом виде файл содержит только закомментированные строки, начинающиеся с символа #. Всё, что написано без этого символа, — рабочие записи. В стандартной установке Windows активных записей обычно нет вовсе либо их минимальное количество.

⚠️ Внимание: вирусы нередко маскируют свои записи, добавляя десятки пустых строк перед вредоносными строками. Обязательно прокрутите файл до конца — опасные записи могут скрываться далеко внизу, за пределами видимой области.

Дополнительно проверьте атрибуты файла: вредоносы иногда устанавливают на hosts атрибуты «скрытый» и «только чтение», чтобы усложнить восстановление. Просмотреть и снять их можно через свойства файла в проводнике.

Как выглядят вредоносные записи

Распознать чужеродные строки помогает понимание их типичной структуры. Ниже — примеры записей, которые встречаются в заражённых файлах.

Запись в hostsЧто она делаетОпасность
127.0.0.1 site-antivirus.exampleБлокирует сайт антивирусаМешает лечению системы
чужой-IP популярный-банк.exampleПеренаправляет на фишинговую копиюКража логинов и денег
127.0.0.1 update-server.exampleОтключает обновления ПОСистема остаётся уязвимой
чужой-IP поисковик.exampleПодменяет поисковую выдачуРеклама и сбор данных

Ключевой ориентир прост: в чистом файле hosts не должно быть активных записей с адресами известных вам сайтов. Если вы сами ничего туда не добавляли, любая рабочая строка — повод насторожиться.

Пошаговое восстановление файла hosts

Последовательность действий важна: сначала устраняется источник заражения, затем восстанавливается файл. Если поменять порядок, вирус может перезаписать hosts снова сразу после вашей правки.

☑️ Восстановление hosts после вируса

Выполнено: 0 / 6

Очистка DNS-кэша — обязательный шаг, который часто забывают. Система хранит разрешённые адреса в памяти, и без сброса кэша старые подменённые записи могут действовать ещё некоторое время. Команда выполняется в командной строке от имени администратора:

ipconfig /flushdns

Если файл не сохраняется с ошибкой доступа, проверьте атрибут «только чтение» в его свойствах и убедитесь, что редактор запущен с правами администратора. В тяжёлых случаях, когда вредонос блокирует редактирование, помогает загрузка в безопасном режиме.

Что делать, если hosts восстанавливается сам после правки

Это верный признак того, что вредоносный процесс активен в системе и следит за файлом. Проведите полную проверку одноразовым сканером (например, утилитами от известных антивирусных вендоров), проверьте планировщик задач и автозагрузку на предмет незнакомых записей, и только после обезвреживания угрозы правьте hosts повторно.

Как вирус получает доступ к файлу

Файл hosts защищён правами доступа: изменить его может только процесс с привилегиями администратора. Поэтому заражение почти всегда начинается с того, что пользователь сам запускает вредоносный файл — под видом активатора, кряка, «бесплатной» версии платной программы или вложения из письма.

После запуска зловред наследует права учётной записи и спокойно правит hosts. Именно поэтому работа под учётной записью без прав администратора заметно снижает риск: у вредоноса просто не будет полномочий на запись в системный каталог.

⚠️ Внимание: если вирус уже изменил hosts, значит, он работал с правами администратора и мог сделать в системе гораздо больше, чем одна правка файла. Очистка hosts — это устранение симптома, а не полное лечение. Полная проверка системы обязательна.

Защита файла hosts от повторного заражения

После восстановления имеет смысл закрепить результат. Установите на файл атрибут «только чтение» — это не панацея, но отсечёт часть простых вредоносов, которые не умеют снимать атрибуты. Более надёжная мера — работа под обычной учётной записью и включённый контроль учётных записей (UAC).

Многие антивирусы умеют отслеживать изменения hosts и предупреждать о них. Проверьте в настройках вашего защитного ПО, включён ли мониторинг системных файлов — название функции зависит от конкретного продукта.

Часто задаваемые вопросы

Можно ли просто удалить файл hosts?

Да, система будет работать и без него — Windows обходится без hosts, обращаясь напрямую к DNS. Однако правильнее не удалять, а вернуть файл в чистое состояние: либо убрать лишние записи вручную, либо пересоздать файл со стандартным содержимым.

Почему антивирус не обновляется после заражения?

Вероятная причина — записи в hosts, которые направляют домены серверов обновлений на 127.0.0.1. Проверьте файл, удалите чужие строки, выполните ipconfig /flushdns и попробуйте обновиться снова.

Вирус вернул записи в hosts после моей правки. Что делать?

Это означает, что вредоносный процесс ещё активен и контролирует файл. Сначала проведите полную проверку системы антивирусным сканером, желательно в безопасном режиме, и только после удаления угрозы восстанавливайте hosts повторно.

Опасны ли легальные записи в hosts?

Нет. Пользователи сами иногда добавляют записи — например, для блокировки рекламных доменов или локальной разработки сайтов. Опасны только те строки, которые появились без вашего ведома и ссылаются на неизвестные IP-адреса или блокируют нужные ресурсы.

Как отличить проблему с hosts от проблемы с DNS?

Простой тест: временно очистите hosts и очистите DNS-кэш. Если перенаправления исчезли — виноват был файл. Если остались, проверьте адреса DNS-серверов в настройках сетевого адаптера: вредоносы иногда подменяют и их.