REKLAM

Konuya Etiketlenenler

Teşekkur Teşekkur:  0
Beğeni Beğeni:  0
4 sonuçtan 1 ile 4 arası

Konu: Trojanlar ve Temizleme Yöntemleri!

  1. #1

    Kullanıcı Bilgi Menüsü

    Trojanlar ve Temizleme Yöntemleri!

    Trojan nedir?
    Trogenlar girdiği bilgisayarın belirli bir portunu açıp bağlanacak client programından gelecek komutları dinler. Genelde server client mantığı ile çalışırlar. Server programları çalıştıkları sistemlerde sürekli açık bulunmak zorundadırlar. Sistemin kullanamadığı portlardan (1-65535) birisi sürekli açık durur. Gelen paketler bu porttan alınarak server programınca işleme geçirilir. Genelde trojanlar istisna olmadıkça Windowsun açıklarını kullanırlar. Backorifice çıktığında Bill Gatesin sarfettiği kelimeler gerçekten çok komikti " Back Orifice programını download etmeyin. Bu program zararlı." Çok doğru ve hiçbir işe yaramayacak bir öğüt. Trojanlar uzun bir zamandır vardı. Değişik amaçlarla kullanılırlardı. Mesela sistemin bilgilerini çalıp trojanı yazana ulaştırmak gibi... Ama son zamanlarda sayıları müthiş bir artış gösterdi. Netbus ve Back Orifice ile başlayan trojan salgını gittikçe yaygınlaştı. Artık trojan yardımı ile birisinin bilgisayarına girip dosyalarını karıştıran herkes kendini hacker zannediyor. Bu trojanlardan en yaygını netbus oldu. Öyleki trojan deyince Netbus akla gelmeye başladı. O kadarki artık bilgisiz kullanıcılar, birkerelik deneme amacıyla en yakın arkadaşına bile bu trojanı program, oyun vs. diye vermeye başladı. Bir anlık aldıkları zevkten sonra çıkarken unutulan serverlar başkalarının o bilgisayara hükmetmesini sağladı. Bu şekilde kişiden kişiye müthiş bir hızla yayıldı. Pek çok kişi sadece bir kez aktif olacağını düşünmüştü. Ama böyle bir şey trojan mantığına ters düşerdi.

    Neyseki trojanlarında açıkları var. İlk trojanlar kendilerini hiç iyi gizleyememişti.


    Çeşitleri;

    Netbus:
    Mesela çok popüler olan 1.53 trojanı CTRL+ALT+DEL tuşuna basınca çıkan TERMINATE PROGRAM menüsünde gözüküyordu. Buradan deaktif hale gelebiliyordu. Sonra çıkan 1.60 sürümünde dahada iyi gizlenmeye başladı. CTRL+ALT+DEL menüsünde başka isimlerle görünmeye başladı. Siz oradan kapattığınızı sandığınız bir anda başka bir isimle aktif hale geliyordu. 1.70 sürümünde bu menüden tamamen uzaklaştı. Artık CTRL+ALT+DEL tuşuna bastığınızda görmiyeceğiniz bir trogen ortaya çıktı. 2.0 Pro ise ücretli bir sürüm olarak dağıtılmaya başladı. Bu sürümde serevr programının tüm ayarlarını menü aracılıyla yapabiliyorsunuz. Böylece serverin görünmez, her açılışta aktif olan, açacağı port gibi ayarları size bırakmışlar. Bu trojan sürekli aktif hale gelmek için registry başlangıcını kullanıyor.

    Registryinin
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
    Anahtarına kendisini yazıyor böylece windows her açılışta bu programı aktif hale getiriyor. Trojan aktif haldeyken 12345 veya 12346 portlarından birisini açıyor. (Default olarak) Bu portlar client sahibi tarafından değiştirlebiliyor. 1.70 sürümüyle gelen özellikler sayesinde server yüklü bilgisayar internete bağlandığında e-mail yoluyla client sahibine haber veriyor. Trojanı pek çok cleaner temzileyebiliyor. Temsilemek için önce yukardaki anahtarda serverin ismini bulun. Sonra windowsu kapatın MSDOS modunda açın bilgisayarı. Şimdi c:\Windows kalsöründe bu dosyayı bulup silin. Genelde patch.exe isminde dir bu dosya. Bir çark, Mavi bir meşale, uydu ikonu şekline değişik ikonlara sahiptir. MSDOS ta bu dosyayı sildikten sonra tekrar windowsa dönüp registryden bu anahtarda serverin bulunduğu satır silin.
    Netbus 2.0 Pro ise netbus programcılarının oldukça ilerlediğini gösteren bir trogen olmuş. Trogen serverinin şifresinin değişmesi portunun değişmesi görünür yada görünmez olması tamamen insayitife bırakılmış. Arayüü çok değişik. 20034 portunu kullanıyor. Dediğim gibi kullanıcı isterse server programı full visible olabiliyor. Yani ekranınızda bir pencerede çıkıyor. Gireni çıkanı gösteriyor. Ama istemezse normal netbus bulma yöntemi var )
    Back Ofrice:
    Çok güçlü bir trojan. Netbus kadar populer olamamasının tek sebebi kullanımının netbusa oranla zor olması. Ama çok fonksiyonel bir trogen. Rakiplerine pek çok konuda fark atabilecek bir yapıda. Bu trojan gizlenme konusunda çok yetenekli. Diğer trojalar gibi CTRL+ALT+DEL menüsünde görünmez. Dosya ismini boşluk karakterine çevirebilir. Böylece Explorer penceresinden baktığınızda özelliklede bilinen dosya türleri için uzantıları gizle seçili ise ikonuda olmayan !! bu programı göremezsiniz. 31337 nolu portu açık bırakır bu trojan. İnanılmaz fonsiyonel bir trojandır. Birisine sesli komut vererek kendi bilgisayarınızı yönetmek gibi bir şeydir. Özellikle client programını kullanan kişi komutları nasıl kullanacağını biliyorsa kullanıcı için kabus olabilir. Bu trojanın tek bir sürümüçıktı (bildiği kadarıyla) 1.30 versiyonu. Ama bu trojan için Plug-inler kullanıma sunuldu. DLL dosyaları sayesinde çok rahatça gelişti. Bu trojanın arayüzünü beğenmeyenler kendilerine bir GUI (Kullanıcı Grafik Arayüzü) yaparak piyasaya sürdüler. Bu trojan bulaşmayı çok iyi beceriyor. Yine netbus gibi çalıştığında hiçbir şey hissetmiyorsunuz. Bir kere çalıştırmak yeterli. Kendisini registrye yazarak sürekli aktif halde kalmayı beceriyor. Yazdığı anahtar ise;
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices
    Anahtarı. Burada etarfında bir yazı olmayan " .exe" gibi yada " " gibi bir satır varsa bu satır silin. Bu trojanı windows altında silmeyin kendisini bir çok yere kopyalıyor. MSDOS komut istemine çıkıp bellekten silinmesini sağlayın. Sonra dosta bu dosyayı c:\Windows\System klasöründen temizleyin. En son

    windowsa girip registryi son bir defa kontrol edin.
    Bu trojan sadece bir server olarak geldiği gibi, bir e-mail, bir kurulum programı yada bir oyun olarak gelebilir. Bu yüzden oldukça kolay bulaşır zor temizlenir başa beladır. PWL dosyalarını kırmaya gerek kalmadan deşifre edebilir. Full Access verir.


    Backdoor Trogen:
    Contact:
    ICQ: 5760044
    Email: Bu Linki Görmeniz İçin SupersatForuma Uye Olmanız Gerekmektedir.
    HP: Bu Linki Görmeniz İçin SupersatForuma Uye Olmanız Gerekmektedir.
    MsgBoard Bu Linki Görmeniz İçin SupersatForuma Uye Olmanız Gerekmektedir.
    Zemac tarafından kodlanmış bir trogen. Kendisini gizleyebiliyor. Ne yazıkki tam deneme fırsatım olmadı çünkü serveri bile çalıştıramadım L (Hata verdi ) Hangi portu kullandığını söyleyemiyorum ama bulaşma şekli konusunda bilgi verebilirim. Kendisini ismini değişitirip Windows klasörüne kopyalıyor. Notepa.exe ismini alıyor. Dikkatsiz bir kullanıcı bunu notepad zannedebilir rahatça.

    Registry kullanıyor aktif hale gelmek için.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
    Anahtarına; Notepad(c:\windows\notpa.exe /o=yes) komutunu yazarak sürekli aktif halde bulunmayı garantiliyor. Temizlemek için önce registryi bu trojandan kurtarın. Sonra MSDOS komut istemine inerek notepa.exe dosyasını silin. Tekrar windowsa registrye dönüp trogen kalmışmı kontrol edin.

    Devil 13:
    Devil 13 kısıtlı özellikleri olan bir trogen. Aşırı tehlikeli bir trogen değil. Ama sonuçta bir trogen ve burada yer alıyor. 65000 portu kullanıyor. Çeşitli isimlerde gelebiliyor default olarak ICQFlood, OPScript, Socket, winamp, wingenocide gibi adlarla karşınıza çıkabilir. Daha çok saldırgan özellikleri ile dikkat çekiyor. Spy olmaktan çok bir asker gibi hareket ediyor. J Sistemi yeniden başlattığınızda aktif hale gelmiyor. Sadece server programını el ile çalıştırdıysanız aktif durumda bulunuyor.
    Net Monitör:
    Bu trogen Netbusun az fonksiyonlu hali gibi bir şey. Üç değişik server tipi var genelde çok ufak server dosyaları var (zipli hali 13 kb). Göze batan özellikleri screenshotları bir web sitesine bağlanrak buradan almanız. VE 3 portu birden açması.
    TCP 0.0.0.0:7306 0.0.0.0:0 LISTENING
    TCP 0.0.0.0:7307 0.0.0.0:0 LISTENING
    TCP 0.0.0.0:7308 0.0.0.0:0 LISTENING
    Portlarını açarak clientten komut bekliyor. Sistem açılışında aktif hale geliyor. Bunun için Registry kullanıyor. Ama ilginç yanı registryden sildiğinizde hala hafızada aktif ise hemen registrye tekrar yazılıyor.
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run-]
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]
    anahtarlarına "netspy"="netspy.exe" şeklinde yazılıyor. Temzilemek için windowsu kapatıp MSDOS komut isteminde açın sistemi. Yukardaki anahtarda yazılı değerdeki server dosyasının ismini windows klasöründe bulup silin. Sonra windowsa dönüp registryden bu değeri silin.

    Girl Friend:
    İşte tehlikeli bir trojan daha. En büyük özelliklerinden birisi windowsta casus gibi çalışıp yazdığınız tüm passwordleri log tutarak client istediğinde listeleyebiliyor. 21554 nolu portu kullanıyor. Bulaşması kolay ama temizlenmesi oldukça uğraştırıcı. Back Orificenin silkrope adlı plug-in kullanarak başka bir program içine gizlenebiliyor. Böylece aslında sistem dosyası çalışıyor gözüküyor ama gerçek sistem dosyası yanında trojan server 'inide çalıştırıyor. Her açılışta aktif hale geliyor. Port numarası değişitirilen trojanlardan. Kendisini registrye yazarak aktif halde kalıyor.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
    Anahtarına yazılıyor. Temizlik için diğer trojanlar ile aynı yolu izleyin önce MSDOS başlatıp trojanın server dosyasını silin. Sonra registry temizliği yapın.
    Master Paradise:
    Çok ilginç bir trojan. 40421 nolu portu işgal ediyor.Normal trojanların tersine gizlenmek için bri şey yapmıyor. Pek kullanılmayan bir trojan. Sistemde sürekli aktif halde bulunması veya bulunmaması client sahibine bağlı. Ama çok kolay tespit edilebiliyor. Kendisini sistem çubuğuna yerleştirip hemen fark edilmesini sağlıyor. Böylece temzilemek oldukça kolay oluyor. Geliş şekillleri ise ilginç. Bir oyun olarak gelebiliyor. Siz oyunu çalıştırınca oda aktif hale geçiyor. Mesela Bill Gatesin yüzüne şapka fırlattığınız bir oyun yerine geçebiliyor. Keyhook.dll dosyasına ihtiyaç duyuyor. Otomatik başlama yeri kla*** anahtar,
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
    Temizlemek için bu registryden silmeniz yeterli.

    Millenium:
    Bu trojanın server dosyası oldukça küçük. Sistemi update ettiği öne sürüyor çalıştığında şüphe uyandırmıyor. 20000 ve 20001 portlarını açık bırakıyor. Sistem reboot sırasında aktif hale geçiyor. CTRL+ALT+DEL menüsünde sistem dosyası halinde gözükerek bir bakıma gizleniyor. Fazla bir tehlike teşkil etmiyor özellikleri itibari ile. Ama sonuçta trogen olması önemli. Sistem açılış dosyalarına yazıyor kendini. Diğerlerinin aksine sadece registry kullanmıyor. Win.ini dosyasının run parametresini de kullanıyor.
    Registryde,
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]
    "Millenium"="C:\\windows\\system\\reg66.exe"
    şeklinde yer alırken win.ini dosyasına
    [windows]
    load=
    run=C:\windows\system\reg66.exe
    NullPort=None
    Şeklinde yazılıyor. Temizlik için diğer trojanlardan farklı olarak win.ini dosyasında
    run=C:\windows\system\reg66.exe satırını
    run=
    olarak değiştirmek yeterli oluyor. Trogeni açığa çıkaran bir diğer açık ise sistemi yawaşlatması.
    TROJAN PORTLARI
    Netbus 1.53 : 12345
    Netbus 1.60 : 12345
    Netbus 1.70 : 12345, 12346
    Netbus 2.0 Pro : 20034
    Back Orifice : 31337
    Deep Bo : 31338
    Girl Friend : 21554
    Millenium : 20000, 20001
    Master Paradise : 40421
    Hacker Paradise : 456
    Socket De Troge: 30303
    Netmonitör : 7306, 7307, 7308
    Devil 13 : 65000
    Gjammer : 12076

    Trojanları nasıl buluruz
    Trojanları bulmak için kullanacağımız programlar aslında siz,n bilgisayarınızda olan programlar. Ama bunları çoğu zaman verimli bir şekilde kullanamayız. Sadece yer kaplar şimdi onlardan yararlanma zamanı geldi.
    Netstat.exe (c:\Windows--- Windows 95-98)
    MSCONFIG (c:\Windows--- Windows 98 - Windwos 95 çalışır)
    MSINFO c:\Windows--- Windows 98 sürümü --Windows 95 çalışır.)

    Eğer sisteminizde trojan olduğundan şüpheleniyorsanız MSDOS Promtunu açın başlat menüsünden. " netstat -a -n " yazın. Bu komut sizin aktif haldeki tüm portlarını gösterir. Yalnız bu komutu hiçbir internet bağlantısını yapmadan ve tüm programlarınız kapalı iken yapın. Aşağıdaki gibi bir ekran gelmeli;
    C:\WINDOWS>netstat -a -n
    Etkin Bağlantılar
    Proto Yerel Adresi Yabancı Adres Durum
    TCP 192.168.0.1:137 0.0.0.0:0 LISTENING
    TCP 192.168.0.1:138 0.0.0.0:0 LISTENING
    TCP 192.168.0.1:139 0.0.0.0:0 LISTENING
    UDP 192.168.0.1:137 *:*
    UDP 192.168.0.1:138 *:*
    C:\WINDOWS>

    Burada ip numaraları her zamna değişiktir. Ama genelde 127.0.0.1 dir. Bu internete bağlı değilken LOCAL Hostunuzun aldığı ip numarasıdır. Yukardaki örnekte ethernet kartının ip numarası gözüküyordu. Bu komutu kullanmamızın sebebi trojanların en büyük açıkalrından birinden faydalanmak. Trojanlar siz internete bağlı değilken bile belirli portlarınızı açık tutarlar. Netstat komutu ile sistemimizdeki açık portları görmüş oluyoruz. Böylece sıradışı portları tespit ederiz. Aşağıda genel portlar verilmiştir.
    Proto Yerel Adresi Yabancı Adres Durum
    TCP 193.192.111.35:1340 193.192.100.100:21 ESTABLISHED -> FTP portu
    TCP 193.192.111.35:1343 193.192.100.100:110 TIME_WAIT -> POP 3
    TCP 193.192.111.35:1344 195.174.173.72:5103 ESTABLISHED ->ICQ Mesajı
    TCP 193.192.111.35:1346 195.174.93.150:6667 ESTABLISHED -> IRC Server
    TCP 193.192.111.35:137 0.0.0.0:0 LISTENING
    TCP 193.192.111.35:138 0.0.0.0:0 LISTENING
    TCP 193.192.111.35:139 0.0.0.0:0 LISTENING
    TCP 193.192.111.35:12345 194.174.56.100:12345 ESTABLISHED -> Netbus
    C:\WINDOWS>
    Burada son satıra bakınca 12345 portuna bir bilgisayarın bağlandığını bu bilgisayarın ip numarasının 194.174.56.100 olduğu gözüküyor. Eğer burada yukarıda verdiğimiz trogen portlarından birisini bulamazsanız trojan yüklü değildir.

    Başka bir yol daha var. O an çalışmakta olan tüm programları kapatın. Hoparlör simgesinin olduğu menü bardaki programlarıda kapatın. Sonra MSINFO.exe programını çalıştırın. Soldaki pencereden "Yazılım Ortamı ->Çalışan Görevler'e" gelin. Burada sağ pencerede o an çalışan tüm programları verecektir. Yukarıda bir örneği var.
    Burada çalışan tüm programları görebilir ve normal dışı bir program var ise bunuburada görebilirsiniz.
    Trojan tespiti için bir diğer yol ise windows açılımında çalışan programları incelemek. Bunun içinde MSConfig.exe programını kullanacağız. Programı çalıştırıp en sağdaki Başlangıç (Startup) Sekmesine gidin. Aşağıdaki gibi bir ekran çıkar..

    Burada her sistem açılışında aktif olaack tüm dosyaları görebiliriz. Buraya bakarak açılışta trogen çalışıp çalışmadığını anlayabiliriz.
    NOT: Sistem açılışta belirli dosyaları yükler. Autoexec.bat, Config.sys, System.ini, win.ini vb.. Autoexec.bat, win.ini, Registry ve Başlangıç(Startup) klasörü bir programın çalışması için kullanılabilir. Autoexec.bat dosyasına bir win32 uygulaması yazmanız işe yaramaz. Çünkü windows açılamdan önce bu dosya işleme konulur. Windows tabanlı program çalışmaz. Başlangıç veya startup menüsü ise bir trogen için hiç uygun değildir. Çünkü gizlilik en az seviyededir.En amatör kullanıcı bile start menüsünde bu dosyaları görebilir. Silebilir. Bu yüzden iki seçenek kalıyor. Birisi Win.ini dosyasının Run= satırı diğeri ise Registrynin,
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices]
    anahtarları kalıyor. Buraları dikkatli kontrol etmek yeterli olacaktır.

  2. #2

    Kullanıcı Bilgi Menüsü

    Standart

    Trojan Nedir ? Nasıl Korunuruz ?

    Trojan Nedir ?

    Trojan (Truva atı); Truva atları tahmin edeceginiz gibi mitolojideki hikaye ile ayni özellikleri tasidıklari için bu adi almislardir. Truva, bilindigi gibi Çanakkale ilinin merkez ilçesi Intepe yakinlarinda yer alan bölgededir. Bu bölge ilk kez Homeros ve Ilyada öyküsünden yola çikan Schilmann’ in finanse ettigi kazilarla ortaya çikarilmistir. Su anda burada yer alan Truva Ati (Trojan Horse) Akhalar ile Truva kenti arasinda yer alan ve yillarca süren savasin sonunda Akhalar tarafindan kullanilmistir. Yunanlilar bu atin icine askerlerini gizlemsiler ve sonucta savasi kazanmislardir. Iste PC’ lerimize zarar veren programciklara bu nedenle bu ad verilmistir. Programciklar masum ve çok küçük görünselerde yol açtiklari zarar çok yüksektir. Size çok kullanisli gelen veya çok eglenceli olan sürekli kullanmak istediginiz bir program aslinda virüs yaymak için kullanılan bir truva ati olabilir. Iki kısımdan olusan ve bilgisayarları uzaktan kumanda etme amaciyla yazilmis programlardir. Bu program sayesinde Windows kullanmaya yeni baslayan bir insan bile bilgisayarinizda bir cok yetkiye sahip olabilir. (Bilgisayranizi Formatlamak, Accountunuzu calmak vs.). Bu tip programlar genelde kendini hacker sanan insanlar tarafindan kullaniliyor ancak gercek hacker olupta bu trojanlari kullanan insanlarda var. Fakat bu noktada olayin boyutu biraz degisiyor. Örnegin hackerlar internetteki Trojan bulasmis tum bilgisayarlari (online olan) kullanarak buyuk sitelere D.O.S attack yapiyorlar boylece bu sitelere erisimi uzun bir sure engelleyerek siteleri buyuk zarara sokuyorlar. Bu programlarin 1.) kismi uzaktaki bilgisayari kontrol etmeye yararken 2.) Kismi ise uzaktan yonetilecek bilgisayarla kontrol kismi arasinda baglanti kurmasini saglayacak açiklik yaratir. Yani bizim problemimiz Trojan programinin bilgisayarimizda Acik Port birakan kismiyla ilgilidir. Bunu nasil ekarte edilecegi burada anlatilmaya çalisilmisitir..


    Trojanların Bilgisayarımıza Bulasmasini Engellemek:

    Oncelikle hiç bir Trojan siz izin vermediginiz takdirde sizin bilgisayarınızda çalışmaz. Yani sizin tanimadiginiz kisilerden gelen hic bir dosyayi almayin. Boylece Trojan’ lardan kurtulmus olursunuz. Fakat genelde Trojan programlari istenilen herhangi bir programin icerisine bulastirilabildigi icin siz farkinda olmadan herhengi bir yerden yuklediginiz program icinde bilgisayariniza Trojan almış olabilirsiniz. Bunu engellemenin en iyi yolu Antivirus Programlar’ i kullanmaktan geciyor. Ornegin AVP Programi ile bilgisayarınıza bulasan hem virusleri hemde Trojan’ ları engelleyebilirsiniz. Ozet olarak tanimadiginiz kisilerden (genelde IRC ortamında) herhengi bir dosya almayarak (ozellikle sonu .ini ve .exe olarak biten dosyalari) vede kaliteli bir Antivirus Programı ve Firewall Programı kurarak Trojan tehlikesini buyuk olcude atlatmis olursunuz. NOT: Antivirus programları genelde yeni cikan Trojan ve virusleri tanımazlar. Bu yuzden kurdugunuz Antivirus Programi’ ni Web sayfasına duzenli olarak ziyaret edip programinizi Update etmeyi unutmayin.


    Bilgisayarda Trojan olup olmadigini nasil anlariz?:

    Bunu anlamanin bir cok yolu var ornegin: 1) Bilgisayarmizda Kontrolumuz Disinda Calismalar Oluyorsa: Internetteyken siz herhangi bir islem yapmamaniza ragmen bilgisayariniz bir seyler yuklemeye devam ediyor, CD kapaginiz acilip kapaniyor, fareniz isteginizin disinda hareket ediyor, ekraniniza resim veya yazilar geliyorsa. Yani bilgisayrinizda sizin kontrolunuz disinda herhangi bir olay gerçeklesiyorsa bilgisayranizda Trojan vardir diyebiliriz. Ama yinede bu kesindir diye bir yargi verilemez. 2) Anti-Trojan Programi kullanmak: Bir Anti-Trojan programiyla bilgisayarinizi Scan ederek bilgisayarimizdaki Trojan’ lari bulabiliriz. Ancak genelde yeni cikan Trojan’ lar genelde bu tip programlarla bulunamıyor. Bu yuzden surekli olarak programi resmi Web sayfasindan Update eytmekte yarar var. Bilgisayarimizda Baslat (Start) tusundan Programlar (Programs) ordanda Baslangic (Startup) tusuna bastıgimiz zaman bilgisayarimizin acilisiyla birlikte calisan programlari goruruz. Eger burada bizim kurmadigimiz herhangi bir program varsa bu program bir Trojan olabilir. Diger ve en kesin yontemlerden birisi ise 3) Dos Mode’ una dusup komut satirinda ntstat -a yazmaktır. Bu komut sizin bilgisayariniz Internette kimlerle hangi Port’ a bagli oldugunu gosterir. Eger bu program bilgisayarinizda calismiyorsa herhangi bir problem yok, eger ornegin 0.0.0.0:12345 gibi bir sonuc veriyorsa bilgisayarınızda Netbus isimli bir Trojan vardır. “Bunu nerden anladin?” diyorsaniz Trojan’ lar bilgisayarimiza baglanmak icin bilgisayarimizdaki Port’ lari kullanirlar. Trojan’ lar arasindan Netbus ise bilgisayrimiza baglanmak icin 12345 Port’ unu kullanir. Diger Trojan’ larin kullandigi Port’ lari gormek icin benden bilgi isteyebilirsiniz.

    Bilgisayara Bulasmis Trojani Temizlemek:

    Bilgisayarimiza bulasmis Trojan’ i iki farkli yontemle temizleyebilriz: 1) TrojanCleaner Programi kullanarak bir cok Trojan’ i bilgisayarimizdan temizleyebiliriz. Bu programi yuklemek su siteye gidi. Programin kullanimi cok basit. Biraz karistirmayla kolayca kullanabilirisiniz. 2) Yontem ise Trojan’ lari elle silmek diye tabir edebilicegimiz bir yontem. Bu yontemde Trojan’ in eger biz bilgisayraımızdaki ismini ve regedit’ teki yerini biliyorsak kolayca ortadan kaldirabiliriz. Simdi bunu nasil yapacagimizi ve yaparken nelere dikkat edecegimizi adim adim gorelim: Trojan temizligine baslamadan önce, PC' nizdeki Gizli ve Sistem Dosyalari’ (Hidden And System Files) nizin tümünü görünür hale getirin. Bunun için Windows Gezgini' (Windows Explorer) nde Görünüm Klasör Seçenekleri (View Folder Options) menüsüne tıklayın; açılan pencerenin Görünüm (View) sekmesinde Tüm Dosyaları Göster (Show All Filles) kutucuğunun işaretli olduğuna emin olun. Ayrica altindaki Bilinen Dosya Türlerinin Uzantılarını Gizle kutucugunun işaretini kaldirmaniz da yarariniza olacaktir. Bazi Trojan' larin açiklamalarinda ayni ada ve farkli dizine sahip birden fazla dosyanin silinmesi gerektigi yazmaktadir. Eger söz konusu dosya dizinlerden sadece birinde varsa, onu silmeniz de yeterli olacaktır. Unutmayin ki, Trojan’ larin isimlerini ve diger bilgilerini degistirmek pek zor degildir. Burada verdiklerimiz, tasidiklari orjinal özelliklerdir. Adi degistirilmis bir Trojan dosyasinin yerini belirlemek biraz daha problemlidir; bu sorunun çözümüne örnek olarak NetBus ve SubSeven Trojan’ ini inceleyebilirsiniz. Dosya veya Registry degeri silme islemleri sirasında çok dikkatli olun. Özellikle Registry, Windows için hayati önem tasir. Yanlis bir sey silmeniz sisteminizde ak***liklara yol açabilir

  3. #3

    Kullanıcı Bilgi Menüsü

    Standart

    ACID SHIVERS:
    ------------------
    Port Numarasi: 10520,
    Dosya Adi: "msgsvr16.exe",
    Boyutu: 186 kb,
    Dizini: C:\Windows,
    1) Registry' nizdeki ***_LOKAL_MACHINE\Software\Microsoft\Windows\Curre ntVersion\RunServices "Explorer | msgsvr16.exe" kaydini sil.
    2) Registry' nizdeki ***_LOKAL_MACHINE\Software\Microsoft\Windows\Curre ntVersion\RunServices "Explorervmsgsvr16.exe" kaydini silin.
    3) PC' nizi MS-DOS kipinde baslatin.
    4) C:\Windows\msgsvr16.exe" dosyasini silin.
    5) PC' nizi yeniden baslatin.

    BACK ORIFICE:
    ------------------
    Port Numarasi: 31337,
    Dosya Adi: ".exe",
    Boyutu: 126 kb,
    Dizini: C:\Windows\system,
    1) Registry' nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices ".exe" kaydini silin.
    2) PC' nizi yeniden baslatin.
    3) Windows Explorer 'i baslatin. Görünüm Klasör Seçenekleri menüsündeki Görünüm sekmesini açin ve Gizli Dosyalar bölümünde "Tüm Dosyaları Göster" seçeneginin isaretli oldugundan emin olun.
    4) "C:\Windows\System\.exe" dosyasini silin.
    5) PC' nizi yeniden baslatin.

    BACKDOOR:
    ---------------
    Port Numarasi: 1999,
    Dosya Adi: "icqnuke.exe",
    Boyutu: 102 Kb,
    Dizini: C:\Windows, C:\Windows\system,
    1) Registry 'nizdeki ***_LOKAL_MACHINE\Software\Microsoft\Windows\Curre ntVersion\Run "icqnuke.exe." kaydını silin
    2) PC' nizi MS-DOS kipinde baslatin. 3.) "C:\Windows\icqnuke.exe" ve "C:\Windows\System\icqnuke.exe" dosyalarini silin. 4.) PC 'nizi yeniden baslatin.

    BIG GLUCK:
    ---------------
    Port Numarasi: 34324,
    Dosya Adi: "bg10.exe",
    Boyutu: 100 Kb,
    Dizini: C:\Windows, C:\Windows\system,
    1) Registry' nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices "bg10.exe." kaydını silin.
    2) PC' nizi MS-DOS kipinde baslatin.
    3) "C:\Windows\bg10.exe" ve "C:\Windows\System\bg10.exe" dosyalarini silin.
    4) PC' nizi yeniden baslatin.

    BRADE RUNNER:
    --------------------
    Port Numarasi: 21, 5400, 5401, 5402,
    Dosya Adi: "server.exe",
    Boyutu: 323 Kb,
    Dizini: C:\Windows, C:\Windows\system,
    1) Registry' nizdeki ***_LOKAL_MACHINE\Software\Microsoft\Windows\Curre ntVersion\Run "server.exe." kaydini silin.
    2) PC'nizi MS-DOS kipinde baslatin.
    3) C:\Windows\server.exe ve C:\Windows\System\server.exe dosyalarini silin.
    4) PC' nizi yeniden baslatin.

    BUGS:
    --------
    Port Numarasi: 2115,
    Dosya Adi: "bugs.exe",
    Boyutu: 78 Kb,
    Dizini: C:\Windows C:\Windows\system,
    1) Registry' nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run "bugs.exe." kaydini silin.
    2) PC' nizi MS-DOS kipinde baslatin.
    3) C:\Windows\bugs.exe ve C:\Windows\System\bugs.exe dosyalarini silin.
    4) PC' nizi yeniden baslatin.

    DEEP BACK ORIFICE:
    --------------------------
    Port Numarasi: 31338,
    Dosya Adi: ".exe",
    Boyutu: 122 Kb ,
    Dizini: C:\Windows\system,
    1) Registry' nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices ".exe" kaydini silin
    2) PC' nizi yeniden baslatin.
    3) Windows Explorer 'i başlatin. Görünüm Klasör Seçenekleri menüsündeki Görünüm sekmesini açin ve Gizli Dosyalar bölümünde "Tüm Dosyalari Göster" seçeneginin isaretli oldugundan emin olun.
    4) C:\Windows\System\.exe dosyasini silin.
    5) PC' nizi yeniden baslatin.

    DEEP THROAT:
    ------------------
    Port Numarasi: 2140, 3150,
    Dosya Adi: "systempatch.exe",
    Boyutu: 255 Kb,
    Dizini: ?,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run anahtarını açın. "systemDLL32 | systempatch.exe" kaydinin isaret ettigi dizini bir kenara not aldiktan sonra söz konusu kaydi silin.
    2) PC' nizi MS-DOS kipinde baslatin.
    3) Not etmis oldugunuz dizin altındaki "systempatch.exe" dosyasini silin. MS-DOS kipinde adi 8 karakterden uzun dosyalarin isimleri kisaltılacagi için, "system~1.exe" veya benzeri ada sahip bir dosyayi aramalisiniz. Eger "system~" seklinde baslayan birden fazla EXE dosyasi varsa hangisinin Trojan dosyasi oldugundan emin olmadan silme isine girismeyin.
    4) PC' nizi yeniden baslatin.

    GIRLFRIEND:
    ---------------
    Port Numarasi: 21554,
    Dosya Adi: "windll.exe",
    Boyutu: ?,
    Dizini: C:\Windows,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices "windll.exe" kaydini silin.
    2) PC 'nizi yeniden baslatin.
    3) C:\Windows\System\windll.exe dosyasini silin.
    4) PC 'nizi yeniden baslatin.

    HACK A TACK:
    -----------------
    Port Numarasi: 31785, 31787,
    Dosya Adi: "expl32.exe",
    Boyutu: 236 Kb,
    Dizini: C:\Windows,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run"Explorer32.exe | C:\Windows\expl32.exe kaydini silin.
    2) PC 'nizi MS-DOS kipinde baslatin.
    3) C:\Windows\expl32.exe dosyasini silin.
    4) PC 'nizi yeniden baslatin.

    INIKILLER:
    -------------
    Port Numarasi: 9989,
    Dosya Adi: "bad.exe",
    Boyutu: ?,
    Dizini: C:\Windows,
    1) Registry'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run "Explorer" kaydını silin.
    2) PC 'nizi yeniden baslatin.
    3) C:\Windows\bad.exe dosyasini silin.
    4) PC 'nizi yeniden baslatin.

    MASTERS PARADISE:
    -------------------------
    Port Numarasi: 3129, 40421, 40422,40423, 40426,
    Dosya Adi: "sysedit.exe", "keyhook.dll",
    Boyutu: ?,
    Dizini: C:\Windows,
    Port Numarasi: 20034,
    Dosya Adi: "NBSvr.exe",
    Boyutu: 599,
    Dizini: C:\Windows, "C:\Windows\System
    1) PC 'nizi yeniden baslatin.
    2) C:\Windows\sysedit.exe ve C:\Windows\keyhook.dll dosyalarini silin.
    3) PC 'nizi yeniden baslatin.
    4) Gerçek "sysedit.exe" dosyasini Windows CD 'nizden veya güvendiginiz bir arkadasinizdan tekrar yükleyin.

    NETBUS PRO:
    ----------------
    Port Numarasi: 20034,
    Dosya Adi: "NBSvr.exe",
    Boyutu: 599,
    Dizini: C:\Windows, C:\Windows\System,
    1) Registry'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices "NetBus Server Pro | nbsvr.exe" kaydını silin.
    2) Registry 'nizdeki HKEY_CURRENT_USER\NetBus Server anahtarını silin.
    3) PC 'nizi MS-DOS kipinde baslatin.
    4) "C:\Windows\NBHelp.exe" , "C:\Windows\NBHelp.dll", "C:\Windows\Log.txt" dosyalarını silin. (Ayni dosyalar "C:\Windows\System dizininde de olabilir.)
    5) PC 'nizi yeniden baslatin.

    NETBUS:
    ----------
    Port Numarasi: 12345, 12346,
    Dosya Adi: "patch.exe",
    Boyutu: 470 Kb,
    Dizini: C:\Windows\System,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run "patch.exe." kaydini arayin. Söz konusu kaydi bulamazsaniz Trojan 'in adi degiştirilmis demektir. Bu durumda aynıi Registry anahtari altinda yer alan tüm EXE kayitlarini not alin ve C:\Windows\System dizinindeki EXE dosyalariyla karsilastirin, 470 KB boyutunda olan dosya, adi degistirilmis NetBus Trojan’ idir. Registry kaydini silin.
    2) Bir MS-DOS Komut Istemi penceresi açin ve C:\Windows\System\patch.exe/remove" komutunu kullanin. (Trojanin adi degistirilmisse, patch.exe yerine PC 'nizdeki adini yazin.)
    3) C:\Windows\System\patch.exe dosyasini silin.

  4. #4

    Kullanıcı Bilgi Menüsü

    Standart

    Trojanlar ve Temizleme Yöntemleri!

    NETSPHERE:
    ---------------
    Port Numarasi: 30100, 30101, 30102,
    Dosya Adi: "nssx.exe",
    Boyutu: 640 Kb,
    Dizini: C:\Windows\System,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run "NSSX | C:\Windows\System\nssx.exe kaydini silin.
    2) PC 'nizi MS-DOS kipinde baslatin.
    3) C:\Windows\nssx.exe dosyasini silin.
    4) PC 'nizi yeniden baslatin.

    SUBSEVEN:
    -------------
    Port Numarasi: 1243, 1999,6711, 6776,
    Dosya Adi: 1) Dosya: "server.exe", "rundll16.exe", "systray.dl", "Task_bar.exe", 2) Dosya: "FAVPNMCFEE.dll", "MVOKH_32.dll", "nodll.exe", "watching.dll",
    Boyutu: 328 Kb, 35 Kb,
    Dizini: C:\Windows, C:\Windows\System,
    1) C:\Windows\System\SysEdit.exe dosyasini çalistirin. SYSTEM.INI dosyasinin [boot] bölümündeki "sheel=Explorer.exe" satirini inceleyin. Satirin sagina yukarida adi gecen dosya adlarindan biri eklenmisse, dosya adini bir kenara not edin ve satiri "shell=Explorer.exe" haline getirin.
    2) Ayni penceredeki WIN.INI dosyasini [windows] bolumunde "run=" ve "load=" diye baslayan satirlari inceleyin. Soz konusu satirlardan biri yukardaki adi geçen dosyalardan birini isaret ediyorsa, dosya adini not edin ve silin.
    3) Yapmis oldugunuz degi***likleri kaydetip "sysedit" penceresini acin.
    4) Registiey 'deki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run anahtarını inceleyin ve yukarida adi gecen dosyalara isaret eden kayitlari silin. Herhangi bir kayit bulamazsaniz Trojan’ in adi degistirilmis demektir. Bu durumda ayni Registry anahtari altinda yer alan tüm EXE kayitlarini not alin ve C:\Windows dizinindeki EXE dosyalariyla karsilastirin. 328 Kb boyutunda olan dosya, adi degistirilmis SubSeven Trojani’ dir. Registry kaydini silin.
    5) PC 'nizi yeniden baslatin.
    6) C:\Windows dizinindeki trojan dosyasini silin.

    WINCRASH:
    --------------
    Port Numarasi: 5742,
    Dosya Adi: "server.exe",
    Boyutu: 290 Kb,
    Dizini: C:\Windows\System,
    1) Registry 'nizdeki HKEY_LOKAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run "MsManager | SERVER.EXE" kaydini silin.
    2) PC 'nizi MS-DOS kipinde baslatin.
    3) C:\Windows\System\server.exe dosyasini silin.
    4) PC 'nizi yeniden baslatin.



    Troyanlar (Trojan Portlari):

    AOLTrojan1.1 30029, Attack FTP 666, Backdoor 1999, BackOriffice 31337, BigGluck, TN 34324, Bla 20331, Bla1.1 1042, BladeRunner 5400, BO jammerkillahV 121, Coma Danny 10607, Deep Throath 6670, DeltaSource (DarkStar) 6883, Devil 1.03 65000, Doly Trojan 1.1+1.2 1011, FileNail Danny 4567, Fore 50766, FTP99CMP 1492, Gatecrasher 6969, GirlFriend 21554, Gjamer 12076, Hack´99 KeyLogger 12223, Hack'a'tack 31787, HackersParadise 456, HVL Rat5 2283, iCkiller 7789, IcqTrojan 4950, IcqTrojen 4950, Indoctrination 6939, InIkiller 9989, iNi-Killer 9989, Kuang 30999, Kuang2 TheVirus 13700, Master Paradise 31, Master Paradise 40423, Millenium 20000, NetBus 1.x (avoiding Netbuster) 12346, NetBus Pro 20034, NetMonitor 7306, NetSphere 30100, Netspy 1033, Pass Ripper 2023, Phineas Nikhil G. 2801, Portal of Doom 9875, PortalOfDoom 9872, Priotrity 16969, ProgenicTrojan 11223, Prosiak 0.47 22222, PsyberStreamingServer Nikhil G. 1509, RemoteWindowsShutdown 53001, RoboHack 5569, Schwindler 1.82 21544, SennaSpyTrojans 11000, Shitheep Danny 69123, Shiva Burka 1600, ShockRave 1981, Silencer 1001, Silencer 1001, Socket23 5000, Socket25 30303, SpySender Nikhil G. 1807, Stealth Spy 555, Streaming Audio Trojan 1170, Striker 2565, SubSeven 1243 (2737), Telecommando 61466, The Invasor Nikhil G. 2140, The tHing 6400, The Unexplained 29891, TheSpy 40412, Tiny Telnet Server 34324, TrojanCow 2001, UglyFtp 23456, Vodoo 1245, WebEx 1001, Wincrash 5742, Wincrash2 2583, xtcp 5550.

Konu Bilgileri

Users Browsing this Thread

Şu an Bu Konuyu Gorunteleyen 1 Kullanıcı var. (0 Uye ve 1 Misafir)

Bu Konudaki Etiketler

Yer imleri

Yetkileriniz

  • Konu Acma Yetkiniz Yok
  • Cevap Yazma Yetkiniz Yok
  • Eklenti Yükleme Yetkiniz Yok
  • Mesajınızı Değiştirme Yetkiniz Yok
  •