1. Что представляет собой SettingsModifier: Win32 PossibleHostsFileHijack?

Это предупреждение, которое появляется в журнале Microsoft Defender (Защитник Windows). Оно указывает, что в системном файле hosts обнаружены записи, которые могут быть добавлены вредоносным ПО - либо автоматически, либо вручную.

Важно: наличие лишь одного элемента - файла hosts - не всегда свидетельствует о вирусе. Защита просто сообщает, что файл был изменён и некоторые строки могут блокировать доступ к серверам Microsoft или другим ресурсам.

2. Почему возникают "подозрительные" записи в hosts?

Причина Как выглядит в hosts
Твики и утилиты для отключения обновлений, телеметрии и т.п.
0.0.0.0 update.microsoft.com
Неофициальные сборки Windows (оптимизированные версии) множество блокировок Microsoft‑доменов
Установщики нелицензионного ПО/игр записи, направляющие запросы к лицензионным серверам в сторону локального IP
Ручное редактирование (например, блокировка рекламы) любые пользовательские строки
Настоящее вредоносное ПО (шпионские или майнер‑скрипты) часто блокируют антивирусные сайты, ресурсы "security‑tools.com" и т.п.

Если в файле встречаются только адреса Microsoft (например, windowsupdate.microsoft.com), скорее всего, дело в твиках, а не в заражении.

3. Где находится файл hosts и как его открыть

C:\Windows\System32\drivers\etc\hosts
  • Откройте Блокнот от имени администратора (поиск → "Блокнот", "Запуск от имени администратора").
  • Файл открывается как обычный текстовый документ без расширения.

4. Как быстро проверить, действительно ли это угроза

  1. Просмотрите содержимое. Если видите только несколько строк, связанных с microsoft.com - скорее всего, это безопасные блокировки.
  2. Сравните с образцом чистого файла. Стандартный hosts содержит лишь комментарии и одну строку: 127.0.0.1 localhost.
  3. Ищите чужеродные домены (антивирусные, рекламные, игровые). Их наличие часто указывает на вредоносный компонент.

5. Пошаговый план очистки и профилактики

5.1. Быстрое решение через Защитник Windows

  • Если предупреждение появилось после установки "твика", нажмите "Разрешить на устройстве" - запись останется, но сообщение исчезнет.

5.2. Автоматическое удаление через Defender

  • Откройте Защита Windows → Журнал защиты.
  • Выберите обнаруженную угрозу SettingsModifier:Win32 PossibleHostsFileHijack → "Удалить угрозу".
  • Defender удалит известные строки, связанные с Microsoft. Остальные записи останутся.

5.3. Ручная очистка hosts

  1. Откройте файл в блокноте (см. пункт 3).
  2. Удалите все строки, которые вам не знакомы или блокируют важные сервисы.
  3. Сохраните файл и перезагрузите компьютер.

5.4. Полное восстановление оригинального hosts

  • Скопируйте ниже готовый "чистый" файл и замените им текущий hosts:
# Copyright (c) 1999-2026 Microsoft Corp.# Этот файл используется системой Windows NT для сопоставления# IP‑адресов и доменных имён. Каждая строка должна быть в виде:# IP-адрес    доменное‑имя# ------------------------------------------------------------127.0.0.1       localhost::1             localhost

5.5. Если проблема возвращается

  1. Проверьте планировщик заданий (taskschd.msc) - ищите задачи, которые вызывают скрипты изменения hosts.
  2. Запустите сторонние антивирусные инструменты:
    • Kaspersky Rescue Disk - полное сканирование в режиме офлайн.
    • AdwCleaner - быстро убирает рекламное и потенциально нежелательное ПО.
    • MinerSearch - если подозрение на майнеры.
  3. Удалите подозрительные программы из панели управления, особенно те, что "оптимизируют" Windows.

6. Как избежать повторных срабатываний

Действие Почему помогает
Не использовать нелицензионные сборки Windows Они часто встраивают автоматические изменения hosts.
Отключать автозапуск скриптов и утилит, меняющих hosts Прямой контроль над изменениями.
Регулярно обновлять Microsoft Defender База сигнатур быстрее обнаруживает новые виды вмешательства.
Создавать резервную копию hosts (например, hosts.bak) При необходимости быстро откатить изменения.

7. Краткий чек‑лист после очистки

  • Файл hostsсодержиттолькостроки127.0.0.1 localhost и ::1 localhost.
  • ВжурналеЗащитниканетновыхзаписей SettingsModifier:Win32 PossibleHostsFileHijack.
  • Планировщикнесодержитзадач,модифицирующихhosts.
  • Установленосновнойантивирусивыполненосканированиесистемой.

SettingsModifier: Win32 PossibleHostsFileHijack - это не всегда "вирус", а скорее сигнал о том, что файл hosts был изменён. Правильный подход состоит в быстрой проверке содержимого, удалении лишних строк и, при необходимости, запуске полноценного антивирусного сканирования. Следуя описанному чек‑листу, вы избавитесь от ложных срабатываний и защитите систему от реального вредоносного вмешательства.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *