#1
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 17 Апрель 2018 — 23:35
Здравствуйте!уже несколько лет как перешел на Windows 10 я не пользовался антивирусами,соблюдал простые правила предосторожности и регулярно сканировал компьютер CureIt,все было нормально,сегодня я заметил не здоровое поведение Яндекс.Браузер,то ютуб не открывался,то вконтакте тупил,думал что то с интернетом но потом попробовал с ноутбука,там все открывается и нормально работает,решил просканировать ПК Dr.Web CureIt и нашел заразу в hosts,имя ей DFH.HOSTS.corrupted,это опасно?что делать?лечить или удалять?регулярно оплачиваю товары и услуги в интернете картой,могут ли с помощью этого вируса похитить мои данные?))
P.S.прошу прощения если что то сделал не так,срочно нужно решить проблему
cureit.log 2,77Мб
0 Скачано раз
- Наверх
#2
Dr.Robot
Dr.Robot
-
- Helpers
- 2 940 Сообщений:
Poster
Отправлено 17 Апрель 2018 — 23:35
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig
Для этого проделайте следующее:
- Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить…
- В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
- Напишите в этом черном окне команду ipconfig /all>»%userprofile%ipc.log» и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,»%userprofile%ipc.log» и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
- Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.
- Наверх
#3
Lvenok
Lvenok
-
- Beta Testers
-
- 2 595 Сообщений:
Massive Poster
Отправлено 18 Апрель 2018 — 00:14
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
- Наверх
#4
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 01:13
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
а как это сделать на Windows 10?
- Наверх
#5
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 01:31
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
не могу открыть,запускаю от имени администратора выдает ошибку
- Наверх
#6
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 01:55
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
открыл таки,вот что там,не знаю что тут стандартно а что нет
# Copyright (c) 1993-2009 Microsoft Corp. # # This is a sample HOSTS file used by Microsoft TCP/IP for Windows. # # This file contains the mappings of IP addresses to host names. Each # entry should be kept on an individual line. The IP address should # be placed in the first column followed by the corresponding host name. # The IP address and the host name should be separated by at least one # space. # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a '#' symbol. # # For example: # # 102.54.94.97 rhino.acme.com # source server # 38.25.63.10 x.acme.com # x client host # localhost name resolution is handled within DNS itself. # 127.0.0.1 localhost # ::1 localhost # This HOSTS file cured by Dr.Web Anti-rootkit API
- Наверх
#7
pig
pig
-
- Helpers
- 10 821 Сообщений:
Бредогенератор
Отправлено 18 Апрель 2018 — 06:57
Это вы уже пролечили. Перезагрузитесь, восстановите резервную копию из карантина и смотрите.
Почтовый сервер Eserv тоже работает с Dr.Web
- Наверх
#8
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 08:34
Это вы уже пролечили. Перезагрузитесь, восстановите резервную копию из карантина и смотрите.
а как восстановить из карантина?я CureIt уже удалил
Сообщение было изменено TOJICT9IK: 18 Апрель 2018 — 08:36
- Наверх
#9
pig
pig
-
- Helpers
- 10 821 Сообщений:
Бредогенератор
Отправлено 18 Апрель 2018 — 09:00
Карантин никуда не делся. А CureIt скачаете заново.
Почтовый сервер Eserv тоже работает с Dr.Web
- Наверх
#10
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 09:11
Карантин никуда не делся. А CureIt скачаете заново.
# Copyright (c) 1993-2009 Microsoft Corp. # # This is a sample HOSTS file used by Microsoft TCP/IP for Windows. # # This file contains the mappings of IP addresses to host names. Each # entry should be kept on an individual line. The IP address should # be placed in the first column followed by the corresponding host name. # The IP address and the host name should be separated by at least one # space. # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a '#' symbol. # # For example: # # 102.54.94.97 rhino.acme.com # source server # 38.25.63.10 x.acme.com # x client host # localhost name resolution is handled within DNS itself. # 127.0.0.1 localhost # ::1 localhost 0.0.0.0 apps.corel.com 0.0.0.0 mc.corel.com 0.0.0.0 origin-mc.corel.com 0.0.0.0 iws.corel.com
- Наверх
#11
Nenya Amo
Nenya Amo
-
- Posters
- 734 Сообщений:
Advanced Member
Отправлено 18 Апрель 2018 — 10:12
0.0.0.0 apps.corel.com 0.0.0.0 mc.corel.com 0.0.0.0 origin-mc.corel.com 0.0.0.0 iws.corel.com
Вот это и удалили CureIt =)
мой девиз — служение злу, как у котика..
- Наверх
#12
TOJICT9IK
TOJICT9IK
-
- Posters
- 7 Сообщений:
Newbie
Отправлено 18 Апрель 2018 — 10:57
Вот это и удалили CureIt =)
я уже понял,это ломаный CorelDRAW
- Наверх
Проверяя систему на наличие вирусов с помощью «ДокторВеб Кюрейт» ваш антивирус может обнаружить зловред под названием «DFH.HOSTS.corrupted». Указанный вирус находят только продукты компании «Доктор Веб». Другой же антивирусный софт к упомянутому зловреду оказывается равнодушен. Что это такое DFH.HOSTS.corrupted, почему его находит только Доктор Веб, и как избавиться от данного зловреда на вашем ПК? Обо всём этом расскажем в нашем материале.
Содержание
- Что это за вирус — DFH.HOSTS.corrupted?
- Способ 1. Проверьте PC на наличие зловредов
- Способ 2. Добавьте файл hosts в исключения Доктор Веб
- Способ 3. Самостоятельно очистите файл hosts
- Заключение
Что это за вирус — DFH.HOSTS.corrupted?
Как уже было указано выше, зловред под данным названием обнаруживается исключительно антивирусом компании «Доктор Веб». Подобная исключительность поясняется довольно просто: так «Доктор Веб» сигнализирует об изменённом системном файле hosts.
Как известно, в текстовом файле hosts некоторые программы любят прописывать пути автоматического перехода ПК на различные сайты в сети. Особенно этим грешат различные вирусные зловреды, меняющие файл hosts под себя, и перенаправляющие пользователя на зараженные сайты. Когда Доктор Веб определяет, что файл hosts изменён, он сигнализирует об этом пользователю сообщением «DFH.HOSTS.corrupted» (или, в переводе «файл HOSTS повреждён»).
Наиболее часто причиной изменения файла hosts являются вируса. Вирусная программа запускается при автозапуске, и один её компонентов постоянно следит, чтобы файл hosts был изменён нужным вирусу образом. Когда пользователь (или системный антивирус) восстанавливает нормальное содержимое файла hosts, зловред сразу замечает изменения, и вновь меняет файл hosts под себя.
Таким образом, суть решения проблемы состоит в устранении непосредственной причины изменения файла hosts. Если эта причина (вирус) устранена, можно заниматься добавлением файла hosts в исключения вашего Доктор Веб.
Итак, как же исправить DFH.HOSTS.corrupted на вашем PC? Давайте узнаем.
Способ 1. Проверьте PC на наличие зловредов
Первым делом рекомендуем проверить вашу систему на наличие зловредов, модифицировавших файл hosts. В этом нам помогут такие инструмент как AdwCleaner, Trojan Remover и другие аналоги, устраняющие зловредов с нашего PC. Проверьте систему указанными инструментами, и если вирусов не будет найдено, переходите к следующему этапу.
Рекомендуем также материал: как защитить PC от вирусов.
Способ 2. Добавьте файл hosts в исключения Доктор Веб
Вторым способом избавиться от уведомлений о вирусе DFH.HOSTS.corrupted является занесение файла hosts в исключения антивируса Доктор Веб.
Выполните следующее:
- Перейдите в настройки вашего Доктор Веба;
- Выберите вкладку «Основные», и там раздел «Превентивная защита»;
- Там кликните на кнопку «Пользовательский режим» (под ползунком);
Выберите опцию «Пользовательский режим» - В первой графе «HOSTS файл» активируйте опцию «Разрешить» (поставьте точку). Затем нажмите на «Ок»;
Активируйте опцию «Разрешить» - Теперь перейдите в меню «SplDer Guard» меню настроек;
- Выберите справа вкладку «Исключения»;
- Нажмите справа на «Обзор», и добавьте в исключения папку etc. Нажмите на ОК.
В упомянутой папке и находится файл hosts. Сама же папка расположена по пути:
Теперь нужно выполнить схожую операцию со стандартным сканером Доктор Веб.
Выполните следующее:
- Наведите курсор мыши на значок «Доктор Веб» на панели задач справа и кликните правой клавишей мыши;
- В появившемся меню выберите «Сканер»;
- Перейдите в его настройки, где выберите раздел «Исключения»;
- Кликните на «Обзор», добавьте папку etc в перечень исключений;
Добавьте папку etc в перечень исключений - Нажмите на «ОК» и перезагрузите PC.
Это полезно знать: семь лучших антивирусов онлайн.
Способ 3. Самостоятельно очистите файл hosts
Ещё одним способом решения проблемы «DFH.HOSTS.corrupted» является самостоятельная очистка файла hosts от каких либо потусторонних записей.
- Будет необходимо найти указанный файл в папке etc (путь к папке мы приводили выше).
- Затем откройте файл hosts каким-либо текстовым редактором (подойдёт стандартный «Блокнот»).
- И позаботьтесь, чтобы содержимое файла соответствовало следующему (для Виндовс 10).
Текстовый вариант содержимого можно взять со специализированного материала сайта Майкрософт.
Сохраните произведённые изменения и перезагрузите ваш ПК.
Читайте также: шесть способов удалить вирус из браузера.
Заключение
В данном материале мы разобрали, что означает DFH.HOSTS.corrupted, когда появляется указанное уведомление, и что предпринять в такой ситуации. Поскольку данное уведомление выводит исключительно Доктор Веб, то рекомендуем проверить содержимое файла hosts. Если каких-либо чужеродных вставок там нет, тогда добавьте папку etc в исключения антивируса, и закройте данный вопрос.
Давайте рассмотрим угрозу suspicious url и узнаем, что это за вирус, что он представляет собой и как исправить или удалить его из операционной системы вашего ПК. Сам по себе он не является вирусом и может быть обнаружен лишь одним существующим антивирусом — dr web.
Если говорить простым языком, то это блокнот хостс, располагающийся в любой ОС Windows. Он определяется в качестве опасного файла из-за видоизменения его состояния, то есть при установке какой-либо программы, она может внести в него необходимую информацию для корректной работы.
Понятное дело, что сканер SpIDer Guard считает действия такого типа недопустимыми и говорит об этом пользователю.
Однако и бывают исключения, например если вы того не подозревая установили программу-вирус и она внесла в hosts вредоносный код. В таком случае, рекомендуется вылечить (откатить все изменения) до первоначального состояния. Но для начала требуется проведение ручного анализа.
- Открываем диск на котором установлена ОС, обычно это «C».
- Переходим по следующему пути «Windows/system32/drivers/etc».
- Открываем файл «hosts» через обычный блокнот. Я использую Notepad++.
- Смотрим на все записи начинающиеся с 21 строки и удаляем сомнительные. Например, если у вас установлен пакет программ Adobe, Kmplayer, то записи вида «activate.adobe.com», «player.kmpmedia.net» — имеют в своем названии, название популярных программ, а значит безвредны. Если в какой либо строке вы сомневаетесь, можно дополнительно ввести ее в поиск Яндекса или Гугла и посмотреть, что о ней говорят другие пользователи.
- Для того чтобы изменения применились, нужно сохранить файл нажатием клавиш «CTRL+S» или через меню вашего блокнота. И перезагрузить компьютер.
Внимание! Сохранение должно происходить с первого раза и окно «Сохранить как» появляться не должно. Если данное окно у вас все же выскакивает, отключите антивирус и попробуйте сохранить документ еще раз.
Бывает так, что сохранить изменения не получается даже при выключенном антивирусе, для этого нужно перезагрузить компьютер или ноутбук в безопасном режиме и заново отредактировать документ «хостс».
Инструкция по запуску системы в безопасном режиме:
- Нажимаем комбинацию «WIN+R» или через меню «Пуск», в поиск вводим «Выполнить».
- Открывается окно «Выполнить», вводим команду «msconfig» и жмем «Enter».
- Перемещаемся в раздел «Загрузка» и в параметрах загрузки отмечаем галочкой «Безопасный режим», жмем «Применить — ОК».
- После перезагрузки ПК, Windows запустится в безопасном режиме.
- Заново проделываем все действия из пункта «ручного анализа» разобранного выше.
- Выключите безопасный режим, просто убрав галочку и перезагрузите ноутбук.
Если вновь провести сканирование на вирусы, антивирус по-прежнему будет находить в нем вирус «suspicious url», но мы уже знаем, что его там нет, поэтому дополнительных действий никаких не требуется.
Помните! Пренебрегая защитой компьютера, вы ставите под угрозу потери все ваши данные (логины, пароли, номера карт, электронных кошельков и тд.). Поэтому используйте только хороший антивирус для защиты ПК, отдельно можно подобрать защитник и для слабого железа.
Лечение вируса с помощью Dr Web
Некоторые пользователи рекомендует решать данную проблему изменением самого блокнота и удалением из его содержимого всего лишнего. Однако этим вы можете только навредить работе других приложений на ПК или вовсе удалить важные данные, влияющие на работу операционной системы. Ведь просто так они не вносятся в блокнот, а значит, необходимы для корректной работы Виндовс.
Что делает пользователь в ситуациях, когда не знает, что предпринять в вопросах, связанных с компьютерами? Правильно, обращается за помощью к Интернету. Мы предлагаем описание инструкции альтернативных действий по устранению проблемы с псевдо вирусом suspicious url.
Для начала нужно внести хостс в список исключений самого антивируса, но давайте по порядку:
- Первым делом нужно открыть возможность для работы с hosts. В антивирусе необходимо вызвать пункт с уведомлениями. Выбираем раздел «Инструменты/Настройки». Далее переходим в меню «Основные» и находим превентивную защиту.
- В появившемся окне выбираем «Пользовательский режим».
- Напротив строки файла хостс ставим черную точку в графе «Разрешить». Подтверждаем действия кнопкой «Ок». И выходим из меню.
- Заходим в меню SpIDer Guard.
- Заходим в «Исключения», далее в «Обзор файлов и папок» и находим папку «etc». Там должен располагаться документ hosts.
После этого добавляем ее в исключения. Теперь можно переходить к следующему. Проделываем то же самое со стандартным сканером:
- Правой кнопкой кликаем по ярлыку «Dr.Web» и находим пункт «Сканер».
- Выбираем «Изменить настройки» и изменяем настройки его работы.
- Вносим папку «etc» снова в исключение. Не обязательно выбирать конкретные файлы, достаточно указать папку.
- Подтверждаем изменения, нажимая «Ок».
Проделав вышеуказанные действия, проблема угрозы будет решена.
Если же данная инструкция не помогла решить неполадки, что практически исключено, остается последний правильный вариант – полностью удаляем лишнее содержимое в «хостс» с помощью Dr.Web. Для этого после сканирования отмечаем нужный пункт, выбираем действие «Вылечить» и жмем кнопку «Обезвредить».
Как итог можно сказать, что suspicious url – это вовсе не вирус, а уведомление сканера Dr.Web, предупреждающее об изменениях, исправить или устранить которое достаточно просто.
Даже если у вас установлен защитник, регулярно проверяйте систему на вирусы и с помощью бесплатных сканеров, так вы сможете выявить угрозу еще на ранних этапах и обезопасите себя.
Всем привет! Сегодня мы поговорим про угрозу DFH.HOSTS.corrupted, вы узнаете что это такое и узнаете как исправить или удалить эти уведомления из системы.
Файл DFH.HOSTS.corrupted вирусом не является. Находится он только одним антивирусом из всех возможных — Dr.Web. Что же это такое? Если говорить простыми словами, то это обычный блокнот hosts, имеющийся в вашей системе. Он определяется как опасный по причине его видоизмененного состояния, то есть некая программа внесла в него свои данные. SpIDer Guard, соответственно, находит такие действия недопустимыми и указывает на это пользователю.
Некоторые рекомендуют изменить сам блокнот и удалить все лишнее из его содержимого. Но такие действия могут навредить другим приложениям на компьютере. Ведь так просто в блокнот данные не вносятся, а значит, они нужны для нормальной работы Windows. Предлагается выполнить альтернативные действия по устранению проблемы. Первым делом hosts следует внести в исключения антивируса и его сканера, но все по порядку.
- Открываем возможности для работы с файлом hosts. В Dr.Web вызываем пункт с уведомлениями. Далее проследуем по пути инструменты и их настройки. Теперь можно видеть меню «Основные» и уже в нем находим превентивную защиту.
- Кликаем и в открывшемся окне следует выбрать пользовательский режим.
- Видим строку hosts файл. Ставим в графе «Разрешить» черную точку и подтверждаем наше действие ОК. Выходим отсюда.
- Выбираем меню сканера SpIDer Guard.
- Посредством пункта «Обзор» будем добавлять в исключения. В открывшемся «Обзор файлов и папок» нужно найти папку etc (C:WINDOWSsystem32driversetc). В ней будет находиться документ hosts.
После добавления можно переходить к другому действию. Теперь нужно тоже проделать с обычным сканером.
- Кликая по ярлыку Dr.Web правой кнопкой можно найти «Сканер».
- В настройках нужно совершить действия по изменению его работы, ищем «Изменить настройки».
- Снова вносим папку etc в исключаемые пути. Достаточно указать всю папку, выбирать из нее файлы не нужно.
- Жмем ОК.
Если данные действия все-таки не помогли, хотя такое практически исключено, остается единственный правильный вариант: необходимо полностью удалить Dr.Web с компьютера, по-другому убрать угрозу dfh.hosts.corrupted уже не получится.
Но есть некоторые варианты, когда Dr. Web может указывать на изменения в хостс файле, связанных со вписанными в него перенаправляющими ip-адресами. Данное видео покажет как правильно почистить файл Хостс в Windows.
Надеюсь вы поняли, что данное уведомление в сканере Доктор Веб не вирус, а просто предупреждение про изменения в hosts файле.
- Распечатать
Оцените статью:
- 5
- 4
- 3
- 2
- 1
(9 голосов, среднее: 5 из 5)
Поделитесь с друзьями!
Загадочный файл Hosts
Прочитали: 3454
Комментариев: 6
Рейтинг: 25
31 октября 2022
В сегодняшнем выпуске «Антивирусной правды» мы разберем вопрос далеко не новый, однако по-прежнему актуальный. Небольшой опрос наших пользователей подтвердил, что весьма распространенной угрозой, выявляемой антивирусом Dr.Web, является инфицированный файл Hosts. Наверняка многие наши читатели знают или, по крайней мере, слышали об этом файле, который хранится в недрах системных каталогов ОС Windows. А кто-то даже знает, какие опасности таит этот вполне легитимный файл и почему он является лакомым кусочком для злоумышленников. Но очень часто пользователи не подозревают ни о том, ни о другом. И если антивирус вдруг сообщает о найденной угрозе вида DFH.HOSTS.corrupted или Trojan.Hosts (у разных антивирусных вендоров используются разные названия, но суть одна) — лучше знать и понимать, с чем мы имеем дело.
Файл Hosts присутствует не только в Windows, но и в других операционных системах, и везде выполняет одни и те же функции. Когда-то давно, еще на заре становления компьютерных сетей, его содержимое обеспечивало корректную работу сети. Однако в современных ОС пользователи редко взаимодействуют с этим файлом напрямую. Сам файл и его функциональность остались, но его использование уже давно стало необязательным. Поэтому зачастую файл Hosts просто находится внутри ОС и весь период от ее установки и до удаления «проживает» без изменений.
Впрочем, это не всегда так. Файл Hosts может использоваться вредоносным ПО и киберпреступниками для совершения достаточно эффективных сетевых атак. В наших выпусках мы уже упоминали такие понятия как подмена DNS, атака посредника, или «человек посередине», рассказывали о заражениях домашних роутеров. Все это по сути разные способы достижения одного и того же — направить пользователя по ложному адресу, где его будут поджидать злоумышленники. Но существует еще один способ сделать практически все то же самое — при помощи вредоносной модификации файла Hosts.
Чтобы выпуск был интереснее, кратко расскажем, как работает этот файл и для чего он нужен. В компьютерных сетях, работающих по протоколу TCP/IP, в качестве адресов для пересылки блоков с информацией (пакетов) используются IP-адреса. Каждый узел в сети, будь то сервер или клиент, имеет присвоенный ему IP-адрес. Например, сайт drweb.ru доступен по адресу 178.248.232.183. А теперь представьте, что вам нужно запомнить и набрать этот адрес, чтобы посетить сайт. Не слишком удобно, не правда ли? Особенно если учесть количество сайтов, которые мы посещаем каждый день. Поэтому для преобразования сетевых адресов, которые понимает компьютер, в имена, которыми удобно пользоваться человеку, была придумана система доменных имен, она же DNS (англ. Domain Name System). DNS позволяет компьютеру получить IP-адрес по доменному имени и определить, на какой узел нужно направить сетевой запрос. Таким образом, происходит получение соответствия IP адресов доменным именам.
До появления DNS файл Hosts был единственной базой данных, в которой содержалась информация для преобразований имен узлов в сетевые адреса и наоборот. Сейчас же эту задачу выполняют DNS-серверы и соответствующая служба, работающая на локальном компьютере. Например, когда вы в адресной строке браузера набираете привычное имя сайта и нажимаете «ввод», браузер не знает, на какой узел нужно направить ваш запрос. Для получения адреса браузер обращается к специальной службе — DNS-клиенту, которая работает на вашем компьютере. И здесь начинается самое интересное.
Для получения сетевого адреса служба перебирает источники в следующем порядке:
- Файл Hosts.
- Свой собственный кеш
- DNS-сервер, адрес которого прописан в настройках сетевого адаптера.
Как мы видим, файл Hosts предназначен для сопоставления доменных имен IP-адресам. Но важнее то, что файл идет первым в списке, то есть имеет приоритет над кешем службы и обращением к DNS-серверам. Если в файле Hosts отсутствует подходящая запись, то все работает и без него — служба DNS получит IP-адрес из других источников. Именно поэтому многие пользователи и не подозревают о существовании такого файла. Другое дело, если записи в нем все же есть.
Вследствие самого высокого приоритета неправомерная модификация файла Hosts несет серьезную угрозу. Ведь определенная запись, внесенная в файл, заставит любую программу, в том числе браузер, направлять запросы на заданные сетевые адреса, которыми вполне могут быть серверы злоумышленников. Например, для проведения фишинговой атаки киберпреступники могут сделать запись, сопоставляющую легитимное имя сайта с IP-адресом фишингового сайта. Аналогичным образом могут действовать и трояны, целью которых является модификация файла Hosts. Кроме опасностей фишинга, такие действия являются важным подспорьем для злоумышленников при проведении атак «человек посередине». Как мы уже говорили, главное —направить пользователя по ложному пути, а вариантов развития сценария атаки может быть великое множество.
С помощью Hosts также можно вообще заблокировать доступ к любому сайту или сетевому узлу. Для этого определенному доменному имени в качестве сетевого адреса сопоставляется так называемый localhost — локальный адрес компьютера — 127.*.*.*. (как правило, 127.0.0.1). В этом случае при попытке соединиться с указанным узлом по доменному имени компьютер как бы обращается к самому себе. Именно этим способом нелегальные активаторы блокируют программам доступ к серверам активации.
Конечно, у файла Hosts по-прежнему есть прикладное значение. С его помощью можно настроить разрешение имен интернета внутри локальной компьютерной сети. Такой настройкой, как правило, занимаются сетевые администраторы, и рассказ об этом выходит за рамки данной статьи.
Итак, мы выяснили, что модификация файла Hosts может наносить вред безопасности. Как же антивирус защищает пользователя от этой угрозы? Рассмотрим механизмы защиты в контексте ОС семейства Windows, которые применяются в Dr.Web Security Space. Для защиты Hosts используется контроль доступа на уровне превентивной защиты, а также детектирование изменений и лечение файла Сканером Dr.Web. Эти уровни защиты работают независимо друг от друга. По умолчанию превентивная защита блокируют доступ к файлу Hosts, защищая его от изменений, в том числе от модификации пользователем. Если же файл был изменен до установки или во время отключения антивируса, то при проверке Сканер Dr.Web обнаружит инфицированный Hosts и вылечит его. Важно отметить, что лечению подлежат именно так называемые «блокирующие записи» — те, которые блокируют доступ к тому или иному сайту или сетевому узлу в интернете, направляя запросы на localhost.
Высокий уровень контроля, который обеспечивает превентивная защита, сводит возможность модификации файла даже неизвестным трояном практически к нулю. При этом если пользователь исключит файл из проверки превентивной защитой или добавит приложение для модификации файла в доверенные, Сканер Dr.Web все равно будет анализировать и лечить блокирующие записи в файле. Такой подход реализован для комплексной защиты файла и обеспечения безопасности пользователя. Как было замечено выше, самостоятельная модификация файла Hosts обычным пользователем — явление крайне редкое. А вот попытки изменить файл неправомерно — гораздо более распространенная практика. Именно поэтому приоритет отдается надежной защите, нежели свободе действий с загадочным Hosts.
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
1 |
|
19.02.2016, 16:52. Показов 5674. Ответов 27
Здравствуйте,вчера хотел переустановить винду на ноутбуке.Скачал на ПК — разархивировал — и тут мне налетело кучу вирусов,так же установились куча программ на подобии Амиго,Спутник mail.ru и т.д + ко всему китайская программа,которая абсолютно не хочет удаляться,постоянно висит в трее,что-то там якобы «оптимизирует и очищает «(как я понял).После всего этого я побежал на ноутбук и начал качать кучу программ(потому что на ПК не возможно было даже написать в адресную строку что-то,куча рекламы,баннеров и т.д ) среди этих программ были : HitmanPro,CureIt,Касперский ремув тул,adwCleaner , Anti- Malware. После сканирования всеми этими программами вирусов стало меньше, но DFH.HOSTS.corrupted так и остался висеть в списке угроз у курейта,сейчас только что удалил с помощью adwCleaner,но что-то мне подсказывает , что он снова появится.Скорость компьютера заметно упала.Ах,да некоторые программы имеют статус Corrupted когда на них наводишь курсор.Надеюсь на вашу помощь,заранее благодарен. Ну вот,даже автолог нормально скачать не смог с хрома,пришлось через IE,хром не докачивал до конца этот файл.
__________________
0 |
Programming Эксперт 94731 / 64177 / 26122 Регистрация: 12.04.2006 Сообщений: 116,782 |
19.02.2016, 16:52 |
Ответы с готовыми решениями: вирус dfh hosts corrupted DFH:HOSTS corrupted DFH:HOSTS.corrupted DFH:HOSTS.corrupted 28052016 После чужого компьютера на моей флэш документы *.doc, *.pdf и проч. были отмечены… 27 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
20.02.2016, 07:13 |
2 |
Если Bonjour сами не ставили, тогда MsiExec.exe /X{56DDDFB8-7F79-4480-89D5-25E1F52AB28F} + C:ProgramDataYOJuQfTNLJ +
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
20.02.2016, 14:00 [ТС] |
3 |
Все сделал,кроме удаления файлов в папке ProgramData(такой папки нет)
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
20.02.2016, 14:03 |
4 |
такой папки нет Она скрытая. Включите показ скрытых и системных файлов, тогда увидете.
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
20.02.2016, 14:15 [ТС] |
5 |
ProgramData нашел,папки удалил.Так же лог после удаления файлов в программе AdwCleaner.
0 |
shestale 8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
||||
20.02.2016, 14:23 |
6 |
|||
Выполните скрипт в Farbar Recovery Scan Tool
+ Проблема решена?
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
20.02.2016, 14:39 [ТС] |
7 |
Всё сделал.Но в программе Your Uninstaller некоторые приложения до сих пор имеют статус Corrupted и иконку красной перечеркнутой окружности(вообщем не стоковые иконки стоят)
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
20.02.2016, 14:44 |
8 |
Но в программе Your Uninstaller некоторые приложения до сих пор имеют статус Corrupted и иконку красной перечеркнутой окружности Скрин сделайте и покажите.
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
21.02.2016, 18:13 [ТС] |
9 |
Прошу прощения,что так долго,не было времени. Миниатюры
Вложения
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
21.02.2016, 18:15 |
10 |
Чисто.
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
21.02.2016, 18:19 [ТС] |
11 |
Пробовал,сначала все хорошо,после перезагрузки компьютера становятся такими.
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
21.02.2016, 18:26 |
12 |
Вы пробовали до чистки компьютера? Может стоит еще попробовать?
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
21.02.2016, 18:40 [ТС] |
13 |
Может быть,но удалить эти файлы(которые хочу переустановить)не удаляются через your uninstaller
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
21.02.2016, 18:45 |
14 |
А если поставить поверх, не удаляя старые?
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
21.02.2016, 18:52 [ТС] |
15 |
Хорошо,так и сделаю.Но уже так делал 1 раз,еще до чистки и ваших скриптов,но иконки не поменялись на нормальные и статус Corrupted не исчезал и сейчас не исчез.
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
21.02.2016, 21:16 [ТС] |
16 |
Вот,что пишет по поводу гейм центра,когда переустановил его) Миниатюры
0 |
8616 / 4185 / 333 Регистрация: 22.02.2011 Сообщений: 13,721 |
|
22.02.2016, 07:04 |
17 |
Вот,что пишет по поводу гейм центра,когда переустановил его) Не обращайте внимание и деинсталируйте МВАМ.
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
22.02.2016, 10:15 [ТС] |
18 |
Вот лог : Windows 10(6.3.10586) (x64) CoreSingleLanguage Lang: Russian(0419) Внимание! Скачать обновления Ссылки с обновлениями не кликабельные или я не так понял,что нужно сделать… Добавлено через 1 минуту
0 |
0 / 0 / 0 Регистрация: 19.02.2016 Сообщений: 21 |
|
22.02.2016, 11:02 [ТС] |
20 |
# Copyright (c) 1993-2009 Microsoft Corp. # This HOSTS file cured by Dr.Web Anti-rootkit API Начал проводить указанные рекомендации , снес касперский,установил аваст ( но он не хочет включать фоновую защиту, спрашивает разрешение я его даю,но он 0 внимания ) так же сканирую программы Secunia PSI,как я понимаю,что она предложить следует всё обновить ? + ко всему когда стер касперского хитманпро нашел угрозу,которая на скрине. Миниатюры
0 |
IT_Exp Эксперт 87844 / 49110 / 22898 Регистрация: 17.06.2006 Сообщений: 92,604 |
22.02.2016, 11:02 |
Помогаю со студенческими работами здесь Ноут тормозит после DFH:HOSTS.corrupted Примерно неделю назад заметила, что ноут стал притормаживать. Cureit нашел… Зависал и долго перезагружался ноутбук, не открывалась папка «Мой Компьютер», обнаружил dfh.hosts.corrupted Вирус в файле hosts Вирус в файле hosts Искать еще темы с ответами Или воспользуйтесь поиском по форуму: 20 |
Автор | Сообщение | ||
---|---|---|---|
|
|||
Member Статус: Не в сети |
В общем как-то пропал допуск в вк и ок, пишет что типа аккуант забанен, просит вести номер, на который прийдет смс на которое нужно ответить. Естественно я сразу понял что словил вирус. Да и на всех других сайтах появилась табличка сообщая что нужно отправить смс для разблокировки, номер не помню. Стоял у меня КИС 2012, проверился им на наличие вирусов не нашел. Скачал утилиту Dr. Web cure it, она нашла вирус DFH.HOSTS.corrupted, вылечила его, перезагрузил комп , проверился занвоо и ничего не нашлось уже. Потом через час опять тоже самое, опять лечил куретем, помогло но опять же временно. Путем поиска наткнлуся на такой метод лечения: http://virusinfo.info/showthread.php?t=125500 Сделал как все там написано, но теперь вирус вылезает в 21.00 каждого дня. Я уже не знаю как от него избавиться. пробовал почти все самые распространенные антивирусники(аваст, авира,др.веб, майкрософтовский) |
Реклама | |
Партнер |
Leks_09 |
|
Member Статус: Не в сети |
Gyper писал(а): В общем как-то пропал допуск в вк и ок, пишет что типа аккуант забанен, просит вести номер, на который прийдет смс на которое нужно ответить. Естественно я сразу понял что словил вирус. Да и на всех других сайтах появилась табличка сообщая что нужно отправить смс для разблокировки, номер не помню. Стоял у меня КИС 2012, проверился им на наличие вирусов не нашел. Скачал утилиту Dr. Web cure it, она нашла вирус DFH.HOSTS.corrupted, вылечила его, перезагрузил комп , проверился занвоо и ничего не нашлось уже. Потом через час опять тоже самое, опять лечил куретем, помогло но опять же временно. Путем поиска наткнлуся на такой метод лечения: http://virusinfo.info/showthread.php?t=125500 Сделал как все там написано, но теперь вирус вылезает в 21.00 каждого дня. Я уже не знаю как от него избавиться. пробовал почти все самые распространенные антивирусники(аваст, авира,др.веб, майкрософтовский) ЕМНИП, там для каждого случая(на вирусинфо) своё решение. Легче всего создать там топик и приложить все необходимые файлы. |
Вадим1976 |
|
Member Статус: Не в сети |
Пуск-Все программы-Стандартные-Служебные-планировщик заданий.Удалить все задания со странными именами(если есть).Кроме обновлений антивируса.Там разберётесь.Пуск-Панель управления-Параметры папок-Вид.Включить отображение скрытых и убрать галку «скрывать системные».Пуск-Компьютер-Диск С-Windows-System32-Drivers-etc.Удалить ВСЕ файлы Hosts,кроме одного,в котором (открыть с помощью блокнота) должно быть прописано «127.0.0.1 localhost».Обратить внимание на ползунок прокрутки справа!!!!!Сайты могут быть прописаны после кучи пробелов!!!!Файл «hosts» должен быть БЕЗ расширений.Должно быть написано просто «файл»!!!Профит! |
Sonic-Chainik |
|
Member Статус: Не в сети |
Gyper Рекомендую попробовать натравить на комп — антивинлокер. |
callofwild |
|
Member Статус: Не в сети |
Если у вас файл hosts изменен, то cureit рапортует, и, может, вовсе вы не вирус тогда лечили! https://www.drweb.com/xperf/unlocker/ 2. malwarebytes antimalware и установить нормальный антивирус — полную версию любого — nis,kis,nod,drweb! |
vids |
|
Member Статус: Не в сети |
Вот этими двумя просканируй комп SpybotSD2, HitmanPro . |
—
Кто сейчас на конференции |
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 7 |
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения |