SettingsModifier:Win32 PossibleHostsFileHijack — как удалить и что это за угроза
Среди прочих угроз, на которые может обратить внимание встроенный антивирус Microsoft Defender — SettingsModifier:Win32 / PossibleHostsFileHijack. При этом зачастую для этой угрозы в журнале защиты бывает указано «Активные угрозы не устранены» или «Исправление не завершено. Это угроза или это приложение могут быть исправлены не полностью».
В этом материале подробно о том, что это за «вирус», как его удалить и дополнительная информация на тему, которая может быть полезной.
Изменения файла hosts и реакция Microsoft Defender

В случае, если в описании угрозы SettingsModifier:Win32 / PossibleHostsFileHijack в пункте «Затронутые элементы» указан лишь системный файл hosts (что чаще всего именно так), то это не обязательно вирус или что-то вредоносное, несмотря на сообщение «Эта программа изменяет различные параметры системы без согласия пользователя».
Такое обнаружение говорит лишь о том, что в файле hosts обнаружены записи, которые потенциально могли быть добавлены вредоносным ПО (чаще всего «Защитник Windows» реагирует на записи для серверов Майкрософт), но тот же результат можно получить и целенаправленно отредактировав этот файл вручную или с помощью сторонних утилит.
Как могут появляться «подозрительные» с точки зрения Microsoft Defender записи в hosts:
- Использование скриптов и утилит для блокировки обновлений, телеметрии и других функций Windows (чаще всего), а также установка различных «оптимизированных сборок» Windows.

- Установка не вполне лицензионных программ и/или игр, установщики которых также могут добавлять такие записи в hosts для блокировки доступа к лицензионным серверам ПО
- Ручное редактирование файла hosts в каких-либо целях.
- Реальная работа вредоносного ПО на компьютере. Однако, если в информации об обнаружениях фигурирует лишь сам файл hosts, скорее всего дело не в этом факторе — чаще вирусы добавляют в hosts не те записи, на которые реагирует Microsoft Defender: блокируют не доступ к сайтам Майкрософт, а доступ к сайтам антивирусов и компьютерным сайтам.
Варианты решения
Прежде чем приступить и при условии, что вы не уверены, что именно послужило причиной появления уведомления в журнале защиты, рекомендую заглянуть в сам файл hosts (без расширения), расположенный по пути:
C:\Windows\System32\drivers\etc\hosts
Открыть файл можно в любом текстовом редакторе, включая блокнот. Если в нём фигурируют лишь адреса Microsoft или серверов какого-то ПО, которое вы установили из «сторонних источников», вероятнее всего причина не в вирусах. Если же вы видите множественные записи для серверов антивирусов, компьютерных сайтов (таких как этот), вероятно, на ПК присутствуют какие-то угрозы, от которых следует избавляться.
А теперь о конкретных вариантах действий:
- Если уведомление «Безопасности Windows» появилось после применения каких-то твиков, использования софта из неофициальных источников или ручного редактирования файла, в самом уведомлении фигурирует лишь сам файл, а в нём появились лишь записи, касающиеся серверов Майкрософт или установленного ПО, обычно можно просто нажать «Разрешить на устройстве» и уведомление пропадёт. Эти записи были целенаправленно добавлены для блокировки доступа к соответствующим серверам и сами по себе не представляют опасности (но могут мешать, например, обновлениям Windows или самого ПО).

- В случае, если вы не выполняли ничего из описанного в первом пункте, можно попробовать нажать «Удалить угрозу» в меню «Действия», уведомление пропадёт. Однако учитывайте, что Microsoft Defender удаляет лишь те записи в файле hosts, которые ему известны как «угрожающие» (обычно, касающиеся Microsoft) и оставляет остальные. Например, скриншот ниже представляет собой файл уже после очистки: часть записей, касающиеся серверов Майкрософт были удалены автоматически, но часть из них остались. Для полной очистки/восстановления файла hosts лучше использовать один из способов, описанных в этой инструкции.
- Если после удаления угрозы или ручной очистки файла hosts через некоторое время сообщение о найденном
SettingsModifier:Win32/PossibleHostsFileHijack
появляется снова, по всей вероятности, какое-то ПО (возможно, вредоносное) на компьютере, задание в планировщике заданий или что-то ещё отслеживает файл и повторно вносит в него изменения. В случае отсутствия иных угроз во встроенном «Защитнике», попробуйте использовать KVRT или Kaspersky Rescue Disk, AdwCleaner или Minersearch (последний вариант — при подозрении на наличие майнеров).
Надеюсь, материал поможет разобраться с ситуацией. Если же остаются вопросы или присутствуют отличающиеся нюансы, опишите их в комментариях ниже, попробую помочь.

