вирус DFH.HOSTS.corrupted , как лечить

выполняем скрипт в uVS:
— скопировать содержимое кода в буфер обмена;
— стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню — скрипты — выполнить скрипт из буфера обмена;
— закрываем все браузеры перед выполнением скрипта;
;uVS v3.81.7 [http://dsrt.dyndns.org] ;Target OS: NTv6.1 OFFSGNSAVE delall %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\UPDATER\PRAETORIAN.EXE delall %SystemDrive%\USERS\USER\APPDATA\ROAMING\DEALPLY\UPDATE~1\UPDATE~1.EXE delall %SystemDrive%\USERS\USER\APPDATA\ROAMING\DIGITA~1\UPDATE~1\UPDATE~1.EXE delall %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\UPDATER\YUPDATE-CTRL.EXE zoo %SystemDrive%\USERS\USER\APPDATA\ROAMING\NEWNEXT.ME\NENGINE.DLL delall %SystemDrive%\USERS\USER\APPDATA\ROAMING\NEWNEXT.ME\NENGINE.DLL deltmp delnfr regt 14 ; DealPly (remove only) exec C:\Program Files (x86)\DealPly\uninst.exe ; Java(TM) 6 Update 43 exec MsiExec.exe /X /quiet exec MsiExec.exe /I exec MsiExec.exe /I restart
перезагрузка, пишем о старых и новых проблемах.
————
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
Изменено: santy — 27.11.2013 17:34:53
Dr.Web CureIt нашел DFH.HOSTS.corrupted


- Тема закрыта
11 ответов в этой теме
#1
TOJICT9IK
![]()
Отправлено 17 Апрель 2018 — 23:35
Здравствуйте!уже несколько лет как перешел на Windows 10 я не пользовался антивирусами,соблюдал простые правила предосторожности и регулярно сканировал компьютер CureIt,все было нормально,сегодня я заметил не здоровое поведение Яндекс.Браузер,то ютуб не открывался,то вконтакте тупил,думал что то с интернетом но потом попробовал с ноутбука,там все открывается и нормально работает,решил просканировать ПК Dr.Web CureIt и нашел заразу в hosts,имя ей DFH.HOSTS.corrupted,это опасно?что делать?лечить или удалять?регулярно оплачиваю товары и услуги в интернете картой,могут ли с помощью этого вируса похитить мои данные?))
P.S.прошу прощения если что то сделал не так,срочно нужно решить проблему

cureit.log 2,77Мб 0 Скачано раз
#2
Dr.Robot
![]()
Отправлено 17 Апрель 2018 — 23:35
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig
Для этого проделайте следующее:
- Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить.
- В появившемся окне наберите cmdи нажмите клавишу . Появится черное окно консоли (интерпретатора команд).
- Напишите в этом черном окне команду ipconfig /all>»%userprofile%\ipc.log» и нажмите клавишу , затем наберите там же команду explorer.exe /select,»%userprofile%\ipc.log» и нажмите клавишу , нужный файл будет показан в Проводнике Windows.
- Приложите этот файл к своему сообщению на форуме.
#3
Lvenok

Отправлено 18 Апрель 2018 — 00:14
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
#4
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 01:13
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
а как это сделать на Windows 10?
#5
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 01:31
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
не могу открыть,запускаю от имени администратора выдает ошибку

#6
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 01:55
Это не вирус, это измененный файл HOSTS. Откройте его и посмотрите что там прописано не стандартного.
открыл таки,вот что там,не знаю что тут стандартно а что нет
# Copyright (c) 1993-2009 Microsoft Corp. # # This is a sample HOSTS file used by Microsoft TCP/IP for Windows. # # This file contains the mappings of IP addresses to host names. Each # entry should be kept on an individual line. The IP address should # be placed in the first column followed by the corresponding host name. # The IP address and the host name should be separated by at least one # space. # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a '#' symbol. # # For example: # # 102.54.94.97 rhino.acme.com # source server # 38.25.63.10 x.acme.com # x client host # localhost name resolution is handled within DNS itself. # 127.0.0.1 localhost # ::1 localhost # This HOSTS file cured by Dr.Web Anti-rootkit API
#7
pig

Отправлено 18 Апрель 2018 — 06:57
Это вы уже пролечили. Перезагрузитесь, восстановите резервную копию из карантина и смотрите.
Почтовый сервер Eserv тоже работает с Dr.Web
#8
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 08:34
Это вы уже пролечили. Перезагрузитесь, восстановите резервную копию из карантина и смотрите.
а как восстановить из карантина?я CureIt уже удалил
Сообщение было изменено TOJICT9IK: 18 Апрель 2018 — 08:36
#9
pig

Отправлено 18 Апрель 2018 — 09:00
Карантин никуда не делся. А CureIt скачаете заново.
Почтовый сервер Eserv тоже работает с Dr.Web
#10
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 09:11
Карантин никуда не делся. А CureIt скачаете заново.
# Copyright (c) 1993-2009 Microsoft Corp. # # This is a sample HOSTS file used by Microsoft TCP/IP for Windows. # # This file contains the mappings of IP addresses to host names. Each # entry should be kept on an individual line. The IP address should # be placed in the first column followed by the corresponding host name. # The IP address and the host name should be separated by at least one # space. # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a '#' symbol. # # For example: # # 102.54.94.97 rhino.acme.com # source server # 38.25.63.10 x.acme.com # x client host # localhost name resolution is handled within DNS itself. # 127.0.0.1 localhost # ::1 localhost 0.0.0.0 apps.corel.com 0.0.0.0 mc.corel.com 0.0.0.0 origin-mc.corel.com 0.0.0.0 iws.corel.com
#11
Nenya Amo
![]()
Отправлено 18 Апрель 2018 — 10:12
0.0.0.0 apps.corel.com 0.0.0.0 mc.corel.com 0.0.0.0 origin-mc.corel.com 0.0.0.0 iws.corel.com
Вот это и удалили CureIt =)
мой девиз — служение злу, как у котика..
#12
TOJICT9IK
![]()
Отправлено 18 Апрель 2018 — 10:57
Вот это и удалили CureIt =)
я уже понял,это ломаный CorelDRAW
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых
Ответить на цитированные сообщения Очистить
- Dr.Web forum
- → Русские форумы
- → Антивирусная лаборатория
- → Помощь по лечению
- Privacy Policy
- Terms & Rules ·


- Сменить тему
- Doctor Web mobile
- Doctor Web 7.0
- Doctor Web 6.0 (classic)
- Doctor Web 11 (beta)
- RU
- EN
- FR
- RU
- DE
- Отметить все сообщения форума как прочитанные
- Отметить все как прочитанное
- Помощь
DFH:HOSTS.corrupted — Dr.Web CureIt находит, лечит, но снова появляется (заявка № 200644)
![]()

Junior Member Регистрация 20.05.2016 Сообщений 3 Вес репутации 28
DFH:HOSTS.corrupted — Dr.Web CureIt находит, лечит, но снова появляется

Windows 7
Браузеры постоянно выдают сообщения о том, что скрипт не отвечает.
Некоторые сайты открываются с поехавшей версткой. Или иногда видны на странице ошметки html-кода.
Иногда страница не открывается вообще, кроме надписи, что не может подключиться к серверу.
На другом компе все нормально.
Dr.Web CureIt находит DFH:HOSTS.corrupted, но даже после лечения появляется снова.
Выручайтя!

Вложения
- hijackthis.log (12.3 Кб, 1 просмотров)
- virusinfo_syscheck.zip (76.7 Кб, 1 просмотров)
Будь в курсе! Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

20.05.2016, 12:39 #2
![]()
Cyber
Регистрация 11.05.2011 Сообщений 2,284 Вес репутации 376
Уважаемый(ая) alik1964, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность — пожалуйста поддержите проект.
21.05.2016, 09:35 #3
![]()
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 35,286 Вес репутации 1054
begin TerminateProcessByName('C:\Program Files\UBar\ubar.exe'); TerminateProcessByName('C:\Program Files\UBar\UbarService.exe'); StopService('UbarPolicyProvider'); StopService('UbarCalloutDriver'); QuarantineFile('C:\Program Files\UBar\ubar.exe', ''); QuarantineFile('C:\Program Files\UBar\UbarService.exe', ''); QuarantineFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\vivo.dll', ''); QuarantineFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\MRAInplaceViewer.dll', ''); QuarantineFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\libvoip_x86.dll', ''); QuarantineFile('C:\Program Files\UBar\UbarDriver.sys', ''); QuarantineFile('BAPIDRV.sys', ''); QuarantineFile('C:\Program Files (x86)\Common Files\AppDownloads\96E49F57-E026-4A67-9A10-1100F8B0D2DF.exe', ''); QuarantineFile('C:\Users\User\AppData\Local\Mail.Ru\MailRuUpdater.exe', ''); DeleteFile('C:\Program Files\UBar\ubar.exe', '32'); DeleteFile('C:\Program Files\UBar\UbarService.exe', '32'); DeleteFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\vivo.dll', '32'); DeleteFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\MRAInplaceViewer.dll', '32'); DeleteFile('C:\Users\User\AppData\Roaming\Mail.Ru\Agent\libvoip_x86.dll', '32'); DeleteFile('C:\Program Files\UBar\UbarDriver.sys', '32'); DeleteFile('BAPIDRV.sys', '32'); DeleteFile('C:\Program Files (x86)\Common Files\AppDownloads\96E49F57-E026-4A67-9A10-1100F8B0D2DF.exe', '32'); DeleteFile('C:\Users\User\AppData\Local\Mail.Ru\MailRuUpdater.exe', '32'); DeleteService('UbarPolicyProvider'); DeleteService('UbarCalloutDriver'); DeleteService('BAPIDRV'); DeleteFileMask('c:\program files\ubar', '*', true); DeleteFileMask('c:\users\user\appdata\roaming\mail.ru', '*', true); DeleteFileMask('c:\program files (x86)\common files\appdownloads', '*', true); DeleteFileMask('c:\users\user\appdata\local\mail.ru', '*', true); DeleteDirectory('c:\program files\ubar'); DeleteDirectory('c:\users\user\appdata\roaming\mail.ru'); DeleteDirectory('c:\program files (x86)\common files\appdownloads'); DeleteDirectory('c:\users\user\appdata\local\mail.ru'); ExecuteFile('schtasks.exe', '/delete /TN "96E49F57-E026-4A67-9A10-1100F8B0D2DF" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "A96E49F57-E026-4A67-9A10-1100F8B0D2DF" /F', 0, 15000, true); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run', 'AppDownloads'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MailRuUpdater', 'command'); ExecuteSysClean; ExecuteRepair(1); RebootWindows(true); end.
Компьютер перезагрузится.
Выполните в AVZ скрипт:
begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке «Прислать запрошенный карантин» над над первым сообщением в теме.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
DFH.HOSTS.corrupted-что это?
вирус DFH.HOSTS.corrupted блокирует браузеры
Бесплатная лечащая утилита Dr.Web CureIt.
Незаменимое средство для лечения компьютеров под управлением MS Windows 95OSR2/98/Me/NT 4.0/2000/XP/2003/Vista от вирусов, руткитов, троянских программ, шпионского ПО и разного рода вредоносных объектов, которые не «увидел» установленный на Вашем ПК антивирус.
Скачать: http://www.freedrweb.com/cureit/
Остальные ответы
Это детект Dr.Web CureIT или Dr.Web Scanner.
Это означает всего лишь измененный host файл, который расположен
%SystemRoot%\system32\drivers\etc\hosts, его расположение может быть переопределено в ключе реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\servic es\Tcpip\Parameters\DataBasePath, в котором содержится путь к папке.
Что такое dfh.hosts.corrupted
Почему он у вас может быть изменен?
-для переброса вас на другой сайт
например
37.10.117.86 wap.odnoklassniki.ru www.odnoklassniki.ru vk.com m.vk.com m.odnoklassniki.ru odnoklassniki.ru my.mail.ru
-для блокирования обновления виндовс (чтобы не светить пиратский ключ), адоба и проч программ
127.0.0.1 URL_блокируемого_ресурса
127.0.0.1 vkontakte.ru
Я, не фига и не пойму, вчера купил домен, приклеил к сайту, но открывается другая страница, скачал DR WEB, и он нашёл эту дрянь.
эта херь связана с работой денвера.. не партесь.
эта хрень грузит проц. по крайней мере мой в простое грузил на 30% i5 3450 ivy bridge
http://dadaviz.ru/dfh-hosts-corrupted-chto-eto-za-virus-i-kak-udalit/ я здесь прочёл.
У меня он его каждый раз находит при проверке. Сканер так реагирует лишь на его изменения, некоторые программы вносят в него свой код. Но бывает так, что и вирусы там находятся. Это надо открывать и смотреть. Узнал об этом здесь http://computers.webvik.ru/dfh-hosts-corrupted
Вот что прочитал про него:
«DFH hosts corrupted что это за вирус
По своей специальности я занимаюсь разработкой сайтов. Для меня быстрая работа компьютера и интернета – это наиважнейшей элемент в работе. И вот однажды я стал замечать, что мой компьютер на работает нормально – все подвисает, а интернет еле открывается, особенно Соц Сети.
Решил просканировать всеми сканерами, какие у меня всегда под рукой. Дошла очередь и до Доктра Веба (curelt). И вот смотрю – угроза dfh hosts corrupted – что это? Удалил. Но, на следующий день опять та же песня – все виснет. Опять санирую, опять вирус.
Исследовал этот вирус долго. Искал по нему информацию, но информации нет, за исключением пострадавших, которые ищут способ, как избавиться от вируса. И все таки, пришел к выводу, что dfh hosts corrupted непосредственно связан с Денвером. Конечно, это знают и другие, что есть какая-то связь и даже считают, что dfh hosts corrupted это не вирус. Однако, все его повадки говорят о том, то это настоящий вирус, который использует компьютер для каких-то действий в сети.
Как работает Денвер
Денвер работает с файлом hosts – этот файл предназначен для записи. Возможно, разработчик Денвера – это и есть тот программист, который использует десятки тысяч компьютеров для своих корыстных целей, с помощью вируса dfh hosts corrupted.
Особенность Денвера в том, что он получает разрешение с легкой руки администратора компьютера, добавлять записи в файл hosts. Если в этот файл прописать адрес определенного сайта, то при открытии домашней страницы, например, вас будет переносить на этот сайт. Вы невольно становитесь посетителем сайта. А если таких пользователей будет 1000 – то за час на сайт может прийти 1000 невольных посетителей. Это так, к сведению, о том, что такое hosts и как им могут манипулировать мошенники.
Еще раз напомню, что официально, Денвер получает право вносить записи в файл hosts, а это значит, он вполне может скрытно управлять этим файлом, используя ресурсы компьютера. Не обязательно вас должно перебросить на какой-то мошеннический сайт. Ваш компьютер могут использовать для более серьезных вещей.
Как избавиться от вируса dfh hosts corrupted
Как разработчик сайтов, я использовал Денвер, как локальный сервер. Когда же я серьезно заподозрил Денвер в мошенничестве, я от него отказался и удалил его. После этого, проблем с вирусом dfh hosts corrupted не стало. Поэтому, если у вас стоит Денвер, знайте, что вы в ловушке. Возможно, Денвер является не одним таким ПО, с помощью которого внедряется этот вирус, но пока об этом ничего не известно.
Если же у вас компьютер часто заражается вирусом dfh hosts corrupted, то значит, у вас есть бесплатное ПО, которое имеет доступ к файлу hosts, через который осуществляется захват компьютера. Удалите все подозрительные бесплатные ПО. Скорее всего, они являются источником проблемы. Хотя, это только предположения, потому что более нигде этот вирус не был замечен, как только в Денвере. Удалив Денвер, вы избавитесь от проблемы.
Для чего Денверу чужие компьютеры?
Так как сам Денвер находится в США, а точнее его команда, то можно предположить, что с помощью Denwer кто-то зарабатываю на Биткоинах. Тысячи компьютеров могут майнить кому-то деньги, с которых доля достается владельцам Денвера. Но, помимо Денвера наверняка есть другие бесплатные ПО, такие как ОпенСервер и тд.»
файл hosts специально предназначен для кэширования адресов. Этми файлом управляет служба DNS встроенная в Windows. Для этого существует специальная служба DNS,встроенная в Windows. Ею пользуются все разработчики сайтов, чтобы просматривать свои работы на локальном компьютере, прежде чем заливать их в интернет. Для этого они используют программу Denwer, которая играет роль виртуального хоста. Но служба DNS нужна не только для этого. Кэшироваение адресов ускоряет работу браузера. Это ленивое животное, прежде чем идти в интернет, заглядывает в этот файл, чтобы сразу открыть ссылку. Если служба DNS отключена, никаких записей в файле не производится, браузер идет на поиски в интернет, и Denwer не будет работать. Этот якобы вирус определяется одним только доктором Вебом по поведенческому фактору. Потому что есть вероятность фишинга. Но это не вирус, а нужный для работы файл. Иначе зачем Майкрософт его создал? Так что если замучила паранойя, и если вы не разработчик сайтов, то просто отключите службу DNS на компе и спите спокойно.