1. Что представляет собой SettingsModifier: Win32 PossibleHostsFileHijack?
Это предупреждение, которое появляется в журнале Microsoft Defender (Защитник Windows). Оно указывает, что в системном файле hosts обнаружены записи, которые могут быть добавлены вредоносным ПО - либо автоматически, либо вручную.
Важно: наличие лишь одного элемента - файла hosts - не всегда свидетельствует о вирусе. Защита просто сообщает, что файл был изменён и некоторые строки могут блокировать доступ к серверам Microsoft или другим ресурсам.
2. Почему возникают "подозрительные" записи в hosts?
| Причина | Как выглядит в hosts |
|---|---|
| Твики и утилиты для отключения обновлений, телеметрии и т.п. | |
0.0.0.0 update.microsoft.com |
|
| Неофициальные сборки Windows (оптимизированные версии) | множество блокировок Microsoft‑доменов |
| Установщики нелицензионного ПО/игр | записи, направляющие запросы к лицензионным серверам в сторону локального IP |
| Ручное редактирование (например, блокировка рекламы) | любые пользовательские строки |
| Настоящее вредоносное ПО (шпионские или майнер‑скрипты) | часто блокируют антивирусные сайты, ресурсы "security‑tools.com" и т.п. |
Если в файле встречаются только адреса Microsoft (например, windowsupdate.microsoft.com), скорее всего, дело в твиках, а не в заражении.
3. Где находится файл hosts и как его открыть
C:\Windows\System32\drivers\etc\hosts
- Откройте Блокнот от имени администратора (поиск → "Блокнот", "Запуск от имени администратора").
- Файл открывается как обычный текстовый документ без расширения.
4. Как быстро проверить, действительно ли это угроза
- Просмотрите содержимое. Если видите только несколько строк, связанных с
microsoft.com- скорее всего, это безопасные блокировки. - Сравните с образцом чистого файла. Стандартный hosts содержит лишь комментарии и одну строку:
127.0.0.1 localhost. - Ищите чужеродные домены (антивирусные, рекламные, игровые). Их наличие часто указывает на вредоносный компонент.
5. Пошаговый план очистки и профилактики
5.1. Быстрое решение через Защитник Windows
- Если предупреждение появилось после установки "твика", нажмите "Разрешить на устройстве" - запись останется, но сообщение исчезнет.
5.2. Автоматическое удаление через Defender
- Откройте Защита Windows → Журнал защиты.
- Выберите обнаруженную угрозу SettingsModifier:Win32 PossibleHostsFileHijack → "Удалить угрозу".
- Defender удалит известные строки, связанные с Microsoft. Остальные записи останутся.
5.3. Ручная очистка hosts
- Откройте файл в блокноте (см. пункт 3).
- Удалите все строки, которые вам не знакомы или блокируют важные сервисы.
- Сохраните файл и перезагрузите компьютер.
5.4. Полное восстановление оригинального hosts
- Скопируйте ниже готовый "чистый" файл и замените им текущий hosts:
# Copyright (c) 1999-2026 Microsoft Corp.# Этот файл используется системой Windows NT для сопоставления# IP‑адресов и доменных имён. Каждая строка должна быть в виде:# IP-адрес доменное‑имя# ------------------------------------------------------------127.0.0.1 localhost::1 localhost
5.5. Если проблема возвращается
- Проверьте планировщик заданий (
taskschd.msc) - ищите задачи, которые вызывают скрипты изменения hosts. - Запустите сторонние антивирусные инструменты:
- Kaspersky Rescue Disk - полное сканирование в режиме офлайн.
- AdwCleaner - быстро убирает рекламное и потенциально нежелательное ПО.
- MinerSearch - если подозрение на майнеры.
- Удалите подозрительные программы из панели управления, особенно те, что "оптимизируют" Windows.
6. Как избежать повторных срабатываний
| Действие | Почему помогает | ||||
|---|---|---|---|---|---|
| Не использовать нелицензионные сборки Windows | Они часто встраивают автоматические изменения hosts. | ||||
| Отключать автозапуск скриптов и утилит, меняющих hosts | Прямой контроль над изменениями. | ||||
| Регулярно обновлять Microsoft Defender | База сигнатур быстрее обнаруживает новые виды вмешательства. | ||||
Создавать резервную копию hosts (например, hosts.bak) |
При необходимости быстро откатить изменения. |
7. Краткий чек‑лист после очистки
- Файл hostsсодержиттолькостроки
127.0.0.1 localhostи::1 localhost. - ВжурналеЗащитниканетновыхзаписей SettingsModifier:Win32 PossibleHostsFileHijack.
- Планировщикнесодержитзадач,модифицирующих
hosts. - Установленосновнойантивирусивыполненосканированиесистемой.
SettingsModifier: Win32 PossibleHostsFileHijack - это не всегда "вирус", а скорее сигнал о том, что файл hosts был изменён. Правильный подход состоит в быстрой проверке содержимого, удалении лишних строк и, при необходимости, запуске полноценного антивирусного сканирования. Следуя описанному чек‑листу, вы избавитесь от ложных срабатываний и защитите систему от реального вредоносного вмешательства.
