Sayfayı Yazdır | Pencereyi Kapat

Sahte Windows Servisleri

Nereden Yazdırıldığı: Bilginin Adresi
Kategori: Bilgisayar Güvenliði / Computer Security
Forum Adı: Güvenlik / Security Makaleleri
Forum Tanımlaması: Bilgisayarýnýzý Her Türlü Saldýrýya Karþý Korumak Ýçin Yapmanýz Gerekenler
URL: https://www.bilgineferi.com/forum/forum_posts.asp?TID=8596
Tarih: 19-05-2024 Saat 07:04


Konu: Sahte Windows Servisleri
Mesajı Yazan: megabros
Konu: Sahte Windows Servisleri
Mesaj Tarihi: 18-04-2010 Saat 11:35

Ne zaman “Ctrl+Alt+Delete” yapýp, Windows görev yöneticisini açsak, karþýmýza hemen aþaðýda sýralanan “exe” uzantýlý dosyalar çýkar. Aslýnda birer Windows bileþeni olmasý gereken bu dosyalar, ayný adla gizlenmiþ birer kötücül yazýlým da olabilirler.

Kötücüller ile koruma yazýlýmlarý arasýndaki þavaþýmda, kötücüllerin sýk sýk korumalarý atlatýp, sisteme sýzdýklarýný bilirsiniz; o yüzden, bizim de sýk sýk sisteme sýzma olup olmadýðýný araþtýrmamýz ve varsa, yerini saptayýp yok etmemiz gerekir.

Aþaðýda sýralanan Windows servislerinin varsayýlan yeri “(Etkin sürücü):\WINDOWS\system32” klasörüdür; ayný adlara bu klasör dýþýnda da rastlarsak, çaðrýsýz bir konuðumuz var demektir ve hemen kollarý sývamamýz gerekir…:

WINDOWS SERVÝSLERÝNÝN SAHTELERÝ:

winlogon.exe : “W32.Netsky” türevi bir kötücüldür;

wmplayer.exe : “W32.Gaobot” yada “W32.Kelvir” türevidir;

svchost.exe : Kötücüldür; çok deðiþik türlerde karþýmýza çýkabilir;

services.exe : “W32.Akhor”, “W32.Netsky”, “W32.Neveg” ve “W32.Conycspa” türevleri olabilir;

smss.exe : “W32.Sober” türevi bir kötücüldür;

lsass.exe : W32.Nimos.Worm yada benzeri bir kötücüldür;

IEXPLORE.EXE : “Backdoor.Aphexdoor” türündendir;

explorer.exe : Trojan.Kility adlý kötücüldür;

csrss.exe : W.32.Netsky türevi bir kötücüldür;

ctfmon.exe : W32.Mydoom türevidir.

NOT:

1) Gerçek IEXPLORE.EXE: “(Etkin sürücü):\Program Files\Internet Explorer” klasöründedir;

2) Gerçek explorer.exe : “(Etkin sürücü):\WINDOWS” klasöründedir;

3) Gerçek wmplayer.exe : "(etkin sürücü):\Program Files\Windows Media Player" klasöründedir

4) Yine Windows bileþeni olup da görev yöneticisinde yukardakiler gibi her zaman deðil arasýra kullanýldýðýnda gözüken Windows servislerinin de sahteleri vardýr; konunun altýna ekleyerek sahteciler listesi zenginleþtirilebilir…

Yukarda da belirttiðim gibi Windows servislerinin sahtesiyle gerçeði ayný adý taþýyor;

"Not"ta belirttiðim üçü dýþýndaki gerçek Windows servislerinin yeri:
"(Etkin sürücü):\WINDOWS\system32" klasörüdür;

"Acaba bende gözükenler gerçek mi?" diyorsak (ve kimi belirtiler nedeniyle sistemden kuþku da duyuyorsak) yapacaðýmýz ilk iþ: arama kutusuna servisin adýný yazýp aramak olmalýdýr;

A) Arama sonuçlarýna baktýðýmýzda servisin yeri olarak:

- "(Etkin sürücü):\WINDOWS\system32"
- "(Etkin sürücü):\WINDOWS\system32\dllcache"(*)
- "(Etkin sürücü):\WINDOWS\prefetch"(**) görünüyorsa, sorun (pek)(***) yok demektir;

B) Baþka yerlerde de gözüküyorsa, sahtecilik olayýyla karþýkarþýyayýz demektir; sistemimizde varolan koruma yazýlýmlarýný askýya alýp, yeni markalarla ve güvenli kipte arama-tarama-temizlik yapmak gerekir...

(*) "dllcache" klasörü Windows'un, servis dosyalarýnda hasar oluþtuðunda onarým ve deðiþtirme için baþvurduðu kaynaktýr;

(**) "Prefetch" klasörü ise yine Windows iþletim tekniðiyle ilgili olup -önsýralama, öndepolama- diyebileceðimiz ve de sistemi rahatlatmak için içi sýk sýk boþaltýlmasý gereken bir klasör;

(***) Ayný adý kullanan sahtecilerin -ender de olsa- "system32" klasörüne bile sýzdýklarý söyleniyor; dolayýsiyle, "salt korunma" diye birþey yok; ne çok kuþkucu olmak ne de "boþ ver" dememek, bilinçli olmak gerekiyor...

Saygýlar.



Sayfayı Yazdır | Pencereyi Kapat