Hosts文件被非法篡改是入侵或恶意软件活动的明确信号,需结合进程行为、权限状态、日志痕迹和网络表现综合排查,包括检查异常映射、监控写入进程、核验DNS与日志、扫描定时任务,并立即断网、恢复文件、查杀 malware、加固权限。

Hosts文件被非法篡改,往往不是孤立现象,而是入侵或恶意软件活动的明确信号。排查不能只盯着文件内容,需结合进程行为、权限状态、日志痕迹和网络表现综合判断。
一、快速确认hosts文件是否异常
先定位并检查文件内容是否被植入可疑映射:
- Windows路径:
C:\Windows\System32\drivers\etc\hosts;Linux路径:/etc/hosts - 用记事本(Windows)或
cat /etc/hosts(Linux)打开,重点查找:非127.0.0.1/::1开头却指向本地回环的条目、将知名域名(如baidu.com、microsoft.com、windowsupdate.com)映射到陌生公网IP、含大量注释行或空行混杂的异常格式 - 特别注意“屏蔽类”条目,例如:
127.0.0.1 update.microsoft.com或0.0.0.0 ad.doubleclick.net——若非你主动添加,极可能来自广告软件或木马
二、查进程与权限:谁在偷偷改?
仅恢复文件内容不够,必须锁定修改源头:
- Windows下用微软官方工具 Process Monitor(ProcMon):启动后添加过滤器——“Path contains hosts” + “Operation is WriteFile”,复现一次访问或更新动作,即可精准看到哪个进程触发了写入
- Linux下可使用
inotifywait实时监控:inotifywait -m -e modify,attrib /etc/hosts,配合ps aux --sort=-start比对时间戳,快速定位可疑进程 - 检查文件权限:Windows中右键→属性→安全→高级,确认“Users”组无“写入”权限;Linux中执行
ls -l /etc/hosts,正常应为-rw-r--r-- 1 root root,若属主非root或权限含w给其他用户,即存在风险
三、关联排查:从hosts异常延伸至系统整体风险
hosts被改,常伴随更深层入侵痕迹,需同步验证:
- 检查DNS配置是否也被动过:Windows运行
ipconfig /all,看DNS服务器是否变成陌生IP;Linux查看/etc/resolv.conf内容是否异常 - 核对关键日志:
/var/log/auth.log(Linux)或 Windows 事件查看器中的“安全”日志,搜索近期是否有非授权账户登录、提权操作或服务重启记录 - 扫描定时任务:Linux执行
crontab -l && cat /etc/crontab /etc/cron.d/* 2>/dev/null,Windows检查任务计划程序中是否有非常规脚本调用hosts编辑命令(如echo ... >> hosts) - 验证主机名解析是否失常:运行
hostname -i或getent hosts $(hostname),若返回错误或空值,说明/etc/hosts未被正确加载,可能NSS配置(/etc/nsswitch.conf)也被动过
四、修复与加固建议
发现篡改后,动作要快、准、闭环:
- 立即断开网络(尤其对外暴露的云服务器),防止横向扩散或数据外泄
- 用干净备份覆盖hosts文件,或手动清空除
127.0.0.1 localhost和::1 localhost外的所有行 - 全盘查杀恶意软件:Windows用Defender全面扫描 + Malwarebytes;Linux用ClamAV + rkhunter + chkrootkit组合扫描
- 加固权限:Windows中移除Users组对hosts的写入权;Linux中执行
chown root:root /etc/hosts && chmod 644 /etc/hosts - 启用变更审计(可选进阶):Linux可部署auditd规则监控/etc/hosts,Windows可通过组策略启用对象访问审核

















