Что делать со строками czzsyzxl, baidu2016 и sogou в файле hosts

Что делают эти строки в hosts

Файл hosts задаёт локальные соответствия между доменными именами и IP-адресами. Windows проверяет его до обычного запроса к DNS-серверу. Поэтому активная строка 127.0.0.1 www.czzsyzxl.com заставляет систему обращаться к адресу 127.0.0.1 вместо реального адреса домена.

Диапазон 127.0.0.0/8 предназначен для loopback, то есть для связи компьютера с самим собой. Если на локальном устройстве нет сервиса, который слушает нужный порт, сайт просто не откроется. Такая запись обычно работает как блокировка. Она не перенаправляет браузер на удалённый сервер и сама по себе не передаёт данные домену.

То же относится к строкам с www.czzsyzgm.com, down.baidu2016.com и 123.sogou.com, если слева стоит 127.0.0.1. Их могли добавить рекламный фильтр, защитная программа, готовый список блокировок, скрипт очистки, модифицированный установщик или пользователь. По одному набору имён нельзя надёжно определить автора изменения.

Не открывайте неизвестные домены в браузере ради проверки. Они могли сменить владельца, исчезнуть или получить новое содержимое. Безопаснее анализировать локальный файл, установленные программы и время изменения. Также не следует считать каждый китайский домен вредоносным только из-за непривычного названия.

Опаснее выглядит другая ситуация: известный банк, почта, обновления антивируса или поисковик сопоставлены с обычным внешним IP-адресом. Такое правило способно направить пользователя на чужой сервер. Записи на 127.0.0.1 чаще блокируют, но неожиданный факт правки всё равно требует проверки системы.

Комментарии начинаются с символа # и не выполняются. Несколько доменов можно указать после одного IP через пробелы, хотя удобнее хранить по одному правилу на строке. Файл должен называться hosts без расширения; hosts.txt Windows обычно не использует.

Как понять, кто изменил файл

Не удаляйте строки сразу. Сначала создайте резервную копию и зафиксируйте текущее состояние. Откройте PowerShell от имени администратора и выполните Get-Item "$env:WinDir\System32\drivers\etc\hosts" | Select-Object FullName,Length,LastWriteTime. Время последней записи подскажет, с какой установкой или очисткой совпало изменение.

Затем выполните Get-Content "$env:WinDir\System32\drivers\etc\hosts" и сохраните вывод либо сделайте снимок. Не публикуйте файл целиком, если там есть адреса внутренних серверов организации. На рабочем компьютере hosts может управляться администратором, VPN-клиентом или средой разработки.

Вспомните, устанавливались ли блокировщик рекламы, программа родительского контроля, локальный веб-сервер, средство обхода сетевых ограничений, игровой мод, активатор или «ускоритель интернета». Проверьте дату установки в «Параметры» — «Приложения» — «Установленные приложения». Особое внимание уделите программам, появившимся в день изменения hosts.

Откройте диспетчер задач и раздел автозагрузки. Затем проверьте планировщик заданий командой taskschd.msc: неизвестный скрипт может восстанавливать записи после каждого входа. Смотрите полный путь исполняемого файла и цифровую подпись, а не только название задания. Не запускайте подозрительный BAT, CMD, VBS или PowerShell-скрипт для проверки.

Если строки добавлены известным блокировщиком, изменение может быть штатным. Откройте настройки программы и найдите список исключений или функцию управления hosts. Лучше убрать правило через саму программу, иначе оно вернётся при следующем обновлении списка.

Проверьте свойства файла. Атрибут «Только чтение» иногда устанавливает защитная программа, чтобы другие процессы не меняли hosts. Снимать его следует только после определения владельца настройки. В корпоративной среде самовольное редактирование может нарушить доступ к внутренним ресурсам.

Как безопасно очистить или сбросить hosts

Скопируйте исходный файл в безопасную папку под именем hosts-backup.txt. Копия нужна для отката и расследования, но не должна оставаться рядом под именем, которое система может принять за рабочее. Убедитесь, что в Проводнике включён показ расширений файлов.

Для точечного удаления запустите Блокнот от имени администратора, выберите «Файл» — «Открыть» и перейдите в %WinDir%\System32\drivers\etc. Установите тип «Все файлы», откройте hosts и удалите только подтверждённые ненужные строки. Сохраните файл без .txt и без изменения кодировки на экзотический формат.

Если происхождение всех пользовательских правил неизвестно, можно вернуть стандартное содержимое. В типичной Windows стандартный hosts состоит в основном из комментариев; строки localhost могут быть закомментированы, потому что его разрешение обрабатывается системой. Не скачивайте «чистый hosts» с файловых сайтов — создайте его вручную по шаблону Microsoft или используйте встроенный редактор hosts в актуальной версии Microsoft PowerToys.

Перед полной заменой проверьте, не нужны ли записи локальной разработки, виртуальных машин, принтера, NAS или корпоративной сети. Их удаление не повреждает Windows, но перестанут открываться имена, которые разрешались только локально. Сохранённая копия позволит вернуть конкретное правило после проверки.

После сохранения откройте Терминал от имени администратора и выполните ipconfig /flushdns. Команда очищает кэш DNS-клиента, включая ранее полученные отрицательные ответы. Перезагрузка обычно не требуется. Затем выполните ipconfig /displaydns и проверьте, исчезли ли старые записи после нового обращения.

Не отключайте службу DNS Client и не меняйте случайные параметры реестра. Если сайт всё ещё открывается не туда, проверьте прокси, DNS, расширения браузера и защищённый DNS. Hosts — только один из уровней разрешения и маршрутизации.

Проверка на нежелательные программы

Обновите Windows и сведения о безопасности Microsoft Defender. Откройте «Безопасность Windows» — «Защита от вирусов и угроз» — «Параметры сканирования» и запустите полную проверку. Она займёт больше времени, но проверит установленные файлы, из которых мог запускаться скрипт изменения.

Если строки возвращаются после удаления, выполните автономную проверку Microsoft Defender. Сохраните документы: компьютер перезагрузится, и сканирование пройдёт в среде восстановления до обычного запуска Windows. Результат затем отображается в журнале защиты.

Проверьте браузеры. Удалите неизвестные расширения, сбросьте закреплённые поисковые системы и посмотрите свойства ярлыка: после пути к исполняемому файлу не должно быть постороннего URL. Синхронизация профиля может возвращать нежелательное расширение, поэтому проверьте все устройства с той же учётной записью.

Откройте «Параметры» — «Сеть и Интернет» — «Прокси». Если ручной прокси включён без вашего ведома, запишите адрес и отключите его. В свойствах сетевого адаптера проверьте DNS-серверы. На домашнем компьютере неожиданные внешние адреса могут быть следствием нежелательной программы, а в организации — штатной политикой.

Изучите установленные сертификаты только при наличии опыта. Некоторые фильтры трафика добавляют собственный корневой сертификат. Не удаляйте сертификаты Microsoft, работодателя, антивируса или VPN наугад. Если браузер показывает подмену сертификата популярных сайтов, отключите сеть и обратитесь к специалисту.

Проверьте целостность системных файлов командами DISM /Online /Cleanup-Image /RestoreHealth и затем sfc /scannow в Терминале администратора. Они не очищают hosts и не удаляют обычные программы, но восстанавливают защищённые компоненты Windows, если нежелательное ПО их повредило.

Что делать, если записи появляются снова

Сравните новое время изменения hosts с журналами и планировщиком. Утилита Process Monitor из Microsoft Sysinternals может показать процесс, который открывает файл на запись. Добавьте фильтр по пути, воспроизведите возвращение строк и посмотрите имя процесса. Не держите неограниченный сбор долго: журнал быстро растёт.

Если виновник — знакомая защитная программа, измените её список блокировки или исключение. Если это неизвестный исполняемый файл из Temp или случайной папки AppData, не удаляйте только один файл: отключите его автозапуск, проверьте цифровую подпись, выполните сканирование и удалите программу штатно либо поместите угрозу в карантин.

При повторном появлении после каждой перезагрузки проверьте задачи с триггером «При входе в систему» и сценарии запуска. В корпоративном домене правило может приходить через политику; локальное удаление тогда бесполезно. Передайте администратору точное время, копию строк и имя процесса, если оно найдено.

После очистки проверьте основные сайты, обновление Windows, антивирус и доступ к рабочим ресурсам. Не используйте неизвестные домены из списка как тестовые. Убедитесь, что браузер получает корректный сертификат и не открывает рекламу самопроизвольно.

Если нежелательное ПО возвращается, создаются новые администраторы, отключается защита или меняются сертификаты, скопируйте только документы, смените пароли с другого чистого устройства и подготовьте чистую переустановку Windows. Не переносите старые исполняемые файлы и скрипты в новую систему без проверки.

Для профилактики устанавливайте программы только из известных источников, снимайте необязательные предложения в установщиках и не запускайте активаторы. Регулярная резервная копия и включённая защита от потенциально нежелательных приложений уменьшают последствия подобных изменений.

FAQ

czzsyzxl.com — это вирус?

Одно доменное имя в hosts не позволяет так утверждать. Запись на 127.0.0.1 обычно блокирует домен. Подозрение вызывает неизвестный процесс, который меняет файл, возвращает строки и одновременно изменяет браузер, прокси или защиту.

Можно ли просто удалить весь файл hosts?

Windows продолжит разрешать обычные имена через DNS, но исчезнут пользовательские и корпоративные правила. Безопаснее переименовать исходный файл в резервную копию и создать стандартный hosts без расширения.

Почему сайт не открывается после удаления строки?

В DNS-кэше мог остаться отрицательный ответ, поэтому выполните ipconfig /flushdns. Затем проверьте прокси, DNS-фильтр, расширения браузера и блокировщик. Возможно, сам домен больше не работает.

Опасна ли строка 127.0.0.1 123.sogou.com?

Она направляет это имя на локальный компьютер и обычно блокирует соединение. Риск определяется не адресом 127.0.0.1, а происхождением изменения. Если вы не добавляли правило, найдите программу, которая его создала, и просканируйте систему.

Понравилась статья? Поделиться с друзьями:
Pchelp24.com