Rehber Bilgisayarda zararlı yazılım nasıl tespit edilir?

İyi sosyaller herkese. Bu benim ilk rehber konum olacak. Başlığa ne yazsam bilemedim.



Sizlere bu rehberde bilgisayarınızda kendi tecrübelerimle şüpheli bir şey var mı, yok mu bunu nasıl kontrol edebileceğinizi öğreteceğim. Kendi bildiklerimi aktaracağım kısacası.

İlk önce bu virüslerin neler olabileceğini öğrenelim. Stealer, RAT (Remote Access Trojan), Ransomware

Stealer:
Amacı, çalıştırıldığı anda tarayıcı çerezlerinizi, kayıtlı şifrelerinizi ve varsa 2FA kodlarınızı çalmaktır. Genellikle kendisini oyun veya program kurulumu (game_setup.exe) gibi meşru dosyaların arkasına gizler. Siz kurulumun açıldığını sanırken o, arka planda ruhunuz bile duymadan tüm verilerinizi çekip saldırgana gönderdikten sonra kendini siler. (Tabii çoğunlukla hepsi iz bırakıyor, buna değineceğiz.)

Stealer'lar her dilde yapılabilir (GO, Rust, PY etc.). Ama en gizlenilebilirlik ve tanınamamazlık için Node.js ile yapılırlar. Örneğin bir Electron uygulamasına gömülü olabilir. Electron setup dosyaları çoğunlukla 100 MB altında olmuyor, 100-200 MB arasında oluyor. Siz bu setup dosyasını açınca kendisini dışarıya çıkartır ve birçok dosya ile çalışır. Kısacası tek bir EXE dosyası değildir.

Diğer paketleme seçeneği PKG'dir. PKG bir paketleme aracıdır. Sizin kodunuzu .exe'ye paketleyebilir. Bunun kullanılma amacı ise VirusTotal gibi sitelerde çoğunlukla zararlı yazılım olarak algılanmamasıdır. Sebebi ise yazılan kodun mühendisliği, uygulanan obfuscation gibi şeylerdir. Ek olarak sıkıştırma yapılarak bu olasılık daha karmaşık hâle getirilip virüs olarak algılanması engellenebiliyor. Siz de bu dosyayı VirusTotal'e atınca "Hmm, hiçbir program algılamamış! Bu güvenilirdir!" deyip açıyorsunuz. (Electron'da bu olay daha zordur.)

Discord hesaplarınızdan MrBeast reklamları atılan virüs türü genelde stealer ile çıkıyor. Tokenleriniz saldırganların eline geçince siz de bir kurban olarak hesaplarınızdan diğer kişilerinize mesajlar atılıyor. Aynısı Instagram, X, Discord ve diğerleri için yapılıyor.

RAT: Saldırganın bilgisayarınızda istediği her şeyi yapabilmesine olanak tanıyan zararlı türüdür. Genellikle sisteminizde tam yetki (admin) kazanırlar. Yapabileceklerini şöyle listeleyelim:



  • PowerShell: Burayı çok uzun tutmaya gerek yok. Sisteminizde sizden daha fazla yetkiye sahip bir şey düşünün. Bu, tam olarak o erişimi saldırgana veriyor. Her şeyi yapabilir. Örneğin dışarıdan bir dosya indirip çalıştırabilir. Sistemden herhangi bir şeyi silebilir. Admin yetkisi ile bütün her şeyi yapabilir.
  • Kalıcılık ve Gizlenme: Tam yetkiyle çalıştığı için kendisini her türlü gizleyebilir ve sistem başlangıcına ekleyebilir. Bunu çoğunlukla kendisini güvenilir bir uygulamanın Windows servisiymiş gibi göstererek ya da Görev Zamanlayıcı (Task Scheduler) ile zamanlayarak yaparlar.
  • Neler yapabilir?: Saldırgan kişi sizin bilgisayarda ne yaptığınızı izleyebilir. Kameranıza, mikrofonunuza, klavyenize, farenize erişebilir. Siz birisine bir şey yazarken mesaja dahil bile olabilir. Sisteminizden anlık olarak kendi sistemine dosya transferleri yapabilir. Makara olması açısından şöyle bir video bırakayım: Video. Burada kullanılan yazılım DarkComet. Bu, az önce anlattığım şeylerin çoğu kısmını yapabilecek bir RAT örneğidir. Gidip indirip denemeyi düşünmeyin, kendisi aşırı eski bir yazılımdır ve modası geçmiştir. Benim burada anlattığım şeylerin aşırı fazlası yapılıyor RAT ile. Buraya hepsini yazacak olursam konu rehberlikten dışarı çıkar.



Ransomware: Asıl amaçları sistemdeki her şeyi şifreleyerek sistemi kullanılamaz bir hâle getirmektir. Sistemin eski hâline dönmesi için sizlerden fidye talep edilir. Çoğunlukla fidye atılırsa eğer sisteme erişim verilmez. Bazıları silinmemek için kaba tabiriyle BIOS'a kadar enjekte olabiliyor (aşırı nadir bir işlemdir ve genelde denk gelemezsiniz) ve bilgisi olmayan birisi tarafından ortadan kaldırılamıyor. Sistemi kısıtlayabiliyor/engelleyebiliyor. Bir şekilde attığında yine aynı şeyler başına gelebiliyor. Hedef kitle genel olarak şirket bilgisayarları oluyor. En basitinden ve benim önceden en korktuğum RW olan PETYA'dan örnek verelim. Kendisi kullanıcıyı korkutmak amacıyla tasarlanmış olup sistemi MBR'yi bozarak kullanılamaz bir hâle getiriyor. Wikipedia üzerinden detaya inebilirsiniz.



Az çok neyin nasıl çalıştığını kabaca anlatmak istedim, umarım kafa karıştırıcı bir şekilde olmamıştır.

Şüpheli Durumları Tespit Etme ve Temizleme Adımları:

Stealer işi bittikten sonra çoğunlukla kendisini siler. Bu duruma maruz kaldığınızı düşünüyorsanız ilk kontrol etmeniz gereken yer tarayıcınızdır.


Stealer'ı açtığınız andan itibaren tarayıcınızın arka planda açık kalmaması gerekiyor. Eğer kapanmışsa buradan azıcık şüphelenebilirsiniz. Sebebi ise Chrome tabanlı bir tarayıcı kullanıyorsanız App-Bound Encryption isimli bir koruma ile korunuyorsunuz (ABE). Bu koruma, sizin tarayıcınızdan basit bir yazılım ile Cookies, Passwords ve diğer bileşenlerin alınamamasını sağlamaktır. Bunun şu an güncel olarak 1 adet bypass yöntemi bulunuyor. Onun da çalışması için tarayıcının kapatılıp açılması gerekiyor. (Firefox tabanlı tarayıcılar için konuşmuyorum, onlar Chrome'dan çok daha kolay ele geçiriliyor. Birkaç derin yöntem ile kapanmadan da veri çekilebilir, o detaya inmeyeceğim.) Saldırgan taraf cookie'lerinizi kullanarak Google hesaplarınıza girince sizin oturumunuz kapatılır. Siz bu olmadan önce hemen o tarayıcıda açık olan mail hesaplarınızın şifresini değiştirmeniz gerek. Şifre değişince tokenler de değişeceği için bu sefer saldırganı mailden atar. (Şifreleri bilgisayar üzerinden değiştirmeyin, telefonunuzdan değiştirin!)

Stealer'lar belli bir dosya adı arayabilir. Örneğin 2fa_codes.txt. Eğer stealer böyle isimli bir dosya varsa "Bana bunu da getir." diyebilir. Bundan korunmak için de ne yapıyoruz? Bilgisayarda bu tarz şeyleri tutmuyoruz. Mümkünse telefonunuza yedekleyin. (Cloud'a değil, telefona.)

(Kişi eğer bir spastik değil ise bunu tarayıcınızın kurulu olduğu kısma otomatik bir sistem ile entegre etmez ama biz her ihtimale karşı sistemdeki her tarayıcıyı silip yeniden yükleyeceğiz.)

Discord ve Injection:

Discord, Electron (JS) tabanlı olduğu için JS Injection saldırılarına oldukça açıktır. Stealer çalıştığında hem tarayıcıdaki hem de masaüstü uygulamasındaki Discord tokenlarınızı çalar. Eğer masaüstü uygulamanıza Discord Injection yapıldıysa uygulama üzerinden girdiğiniz yeni şifre, mail, 2FA veya kart bilgileri anında saldırgana eski-yeni formatında iletilir. Şüphe duyduğunuz anlarda Discord'u bir süre masaüstü uygulaması yerine tarayıcı üzerinden kullanmanız çok daha güvenlidir.



Şimdi bu anlattığım şeyleri nasıl kontrol edebileceğinizi göstereceğim.

İlk adım olarak virüsten şüphelendiğiniz dosyayı açıp sildiğinizi varsayalım. İlk olarak %temp% ve temp klasörlerini kontrol etmeniz gerekiyor. Bunu Windows + R yazıp açılan pencereye yazarak klasöre girebilirsiniz.

Ardından eğer açık değilse gizli öğeleri açmanız gerekiyor. Bunu da Görünüm > Göster > Gizli öğeler kısmından aktif hâle getirebilirsiniz.



Ardından değiştirme tarihi yazan kutucuğa basmanız gerekiyor. Bu buton size o klasöre en son eklenen/değiştirilen dosyayı veya klasörü gösterir.



Bu klasörde ne arayacağız, oraya gelelim. Dosya isimlerinden önce uzantılara bakmamız gerekiyor. Onlar da şunlar olmalı: .txt .ps1 .js .vbs

Bu uzantılara sahip herhangi bir dosya varsa elbette virüs olarak düşünmeyin. Bunlar stealer'ların geride bıraktığı izlerin saklanabileceği dosya türleridir.

Bir stealer debug toplayarak karşı tarafa bilgi gönderir. Bunları kaydedebilmesi için ilk yöntemlerden birisi, bunları .txt dosyasında tutmak oluyor. Bu uzantıya sahip dosyaların içeriğini sağ tık > Düzenle diyerek görüntüleyebilirsiniz.

.ps1 uzantısı ise bir PowerShell dosya uzantısıdır. Bunu neden kontrol etmemiz gerekiyor diye soracak olursanız mesela sıkıştırılmış ZIP dosyasını karşı sunucuya göndermek için kullanılabilir. En basitinden örneğin bir stealer, sizin zararlı yazılımı açtıktan sonra ekran görüntünüzü almak isteyebilir ki çoğu alıyor. Bunun için bir PowerShell betiği ile ekran görüntüsü alabilir. Neden bunu ayrı dosya ile yapıyor diye soracak olursanız screenshot çekimi, bazı antivirüsler sayesinde virüs olarak işaretlenebiliyor. Onları atlatmak için farklı yöntemler kullanılıyor. Göründüğü gibi değil fakat bu da onun gibi bir şey. Bunu da Düzenle butonu ile açıp içerisinde bulunan kodlara az bir şey bakınıp anlayabilirsiniz. Terimler genel olarak İngilizce olduğu için neyin ne olduğunu anlayabileceğinizi umuyorum. Anlamıyorsanız da yapay zekaya atıp açıklama isteyebilirsiniz.

.js diğerleri kadar önemli değildir. Asıl oluşturulma amacı ekstra kod bütünlüğü olmasın diye bazı özellikler farklı bir JS dosyası tarafından çalıştırılmak istenilebilir. Genelde çok karşılaşılmaz bu durumla. O yüzden sadece isminden şüphelendiğiniz bir .js dosyası varsa onu kontrol ettirebilirsiniz. (Özellikle isminden yola çıkabilirsiniz. Örneğin düz bir isme sahipse, chrome.js gibi şüpheli bir isme sahipse kontrol edebilirsiniz.) Eğer böyle bir şey bulursanız da içerisindeki kodlar %90 ihtimal ile obfuscated olacaktır. Karmaşık kod anlamına geliyor, Türkçesiyle okunamaz ve düzenlenemez demek oluyor bu.

.vbs açılımı Visual Basic Script'tir. Windows'un gömülü betik motorudur. Asıl amacı otomasyon için kullanılır. Örneğin ben bunun içerisine bilgisayar her açılışta belirlediğim bir .exe dosyasını çalıştırma kodu yazıp bu dosyayı da Regedit'e eklersem her açılışta istediğim EXE açılmış olur (örnek). Bu kısımda obfuscation çok tercih edilmez, şak diye görürsünüz içerisindeki kodları. Ekstra uzun kod bulunmaz çünkü amaçları stealer tarafında pek işlevi yoktur.

Bir stealer topladığı her şeyi bir klasörde toplar. Örneğin Browsers, Passwords, Tokens, Codes, Screenshot.png. Bu tür isimlendirmeler ile klasörler oluşturulup içlerine ise bilgisayarınızdan aldıklarını yerleştirir. Ardından bunu tek bir klasör içinde toplar. Bu klasörün adı genel olarak random sayılardan oluşur. Sebebi ise bunlar karşı bir sunucuya gönderildiği için oradaki farklı loglar ile çakışmamasını sağlamaktır. Klasör ismi şuna benzer: log_92371812. Ardından bu klasör sıkıştırılarak .zip veya .7z hâline getirilir ve karşı sunucuya gönderilir. Bu sıkıştırma işlemi yapılırken genelde eski klasör sildirtme işlemi unutulur. Sadece içindeki veriler silinir ama o isme sahip klasör orada hâlâ duruyor olur. Bu muhtemelen bir ihtimaldir. Kesin değildir.

(Temp klasörlerimi hep temiz tutarım. Bir gün dalgınlığıma gelirse en basitinden kontrol edeceğim klasörler burası olur. )

Şimdi sıra AppData klasöründe. Buraya da Windows + R yazıp kutucuğa appdata yazarak girebilirsiniz. Girdikten sonra Local klasörüne girin. En alta inin. Burada aradığımız tür .vbs, .bat, .exe.

Bu klasöre genelde artık olan dosyalar konulması tercih edilir. Dediğim gibi asıl işlem izleri temp klasöründe yapılır. Buraya ekstradan göz atmanız iyi olacaktır.

Tekrar Windows + R yazıp bu sefer shell:startup yazıp girin. Açılan klasördeki uygulamalara sağ tıklayıp Dosya konumunu aç butonuna basın. Burada bakmanız gereken şey, açılan dosya konumlarındaki uygulamaların gerçek ve orijinalliğini doğrulamak olacaktır. Örneğin Discord var diyelim. Dosya konumunu açınca gerçek Discord'un dosya konumuna atması gerekiyor. İşaretli gelen EXE dosyasının değiştirilme tarihine ve saatine göz atmanız gerekiyor.


Yine Windows + R yazıyoruz. Bu sefer de regedit yazıp Enter'layın.



Bilgisayar yazan kısma tıklayıp oraya HKCU\Software\Microsoft\Windows\CurrentVersion\Run yazın ve Enter'layın. Önünüze şöyle bir kısım gelmeli:



Buraya bakma sebebimiz, stealer sizden admin yetkisi (UAC) istemeden çalıştıysa genelde Regedit'te çok bir şeye elleşemediği için buraya kendisini sürekli açtırtmak için konumlandırır. Burada şüphe duyduğunuz bir dosya varsa göz atmanız gerekir. Örneğin ben Discord'dan şüphe duydum diyelim. Sağ kısımdaki veri kutucuklarında o uygulamanın dosya konumu ve hangi parametre ile çalıştırıldığı gösteriliyor. Buraya zararlı yazılım direkt .exe olarak konulmaz, genelde az önce bahsettiğim .vbs uzantılı dosya konulur. Çünkü zararlı yazılımı .vbs'ye başlattırmak istenilir.

Şimdi de Discord'da injection var mı, bunu kontrol edelim. AppData'yı tekrar açıyoruz ve yine Local klasörüne geliyoruz. Discord klasörüne giriş yapın ve app-1.0.9261 klasörüne girin.

Bu app ile başlayan klasörün sonundaki sayılar sizde farklı olabilir. Bu, Discord'un versiyon rakamlarıdır. Sizde 2 tane app ile başlayan klasör varsa ikisini de kontrol etmelisiniz.

Her neyse, app klasörüne girdikten sonra modules > discord_desktop_core-1 > discord_desktop_core yollarını izleyin. Burada karşınıza index.js dosyası çıkacaktır. Bu dosyanın içeriğine baktığımız zaman içinde sadece module.exports = require('./core.asar'); yazması gerekiyor. Eğer bunun haricinde bir kod veya karmaşıklaştırılmış, okunamaz hâlde bir şey varsa %90 ihtimalle injection işlemi vardır. Bunu silmek için index.js dosyasının içindeki her şeyi silin ve içerisine sadece module.exports = require('./core.asar'); yazacak şekilde kaydedip çıkın.

Şimdi eğer sizden admin yetkisi, yani UAC yetkisi aldığını varsayalım. Bu senaryoda kendini zamanlayabilir. Bunu da şöyle kontrol edebiliriz: Windows + R > taskschd.msc yazın ve girin.

Önünüze şöyle bir şey gelecektir:



Sol taraftan Görev Zamanlayıcı Kitaplığı klasörüne tıklayın ve bu tür uygulamalar listelenecektir. Burada şüpheli bir isme sahip gördüğünüz zaman ona sağ tıklayın ve Devre dışı bırak diyerek işlevsiz hâle getirebilirsiniz. Ya da direkt silin.



RAT yemişseniz direkt bilgisayarın internetini kesin ve format atın. En garanti kurtulma yolu budur. İnternet yokken sizi izleyemez ve herhangi bir etkileşimde bulunamaz. Aynı şekilde şanslıysanız stealer'dan şüphelendiğiniz dosyayı açtığınız an interneti kesebilirseniz dosyalarınız ve bilgileriniz karşı tarafa gitmeden yarıda kesilir çünkü steal işlemi yaklaşık 15-30 saniye sürer, alınan dosyalara göre değişir. Dediğim gibi bunu tarayıcının kapanıp açılmasından ve Discord client'ı yeniden başlatıldıysa injection yapılmış demektir. Hesabınızdan çıkış yapıldıysa da buradan anlayabilirsiniz.

Bu kontroller bir şey bulamazsanız temizsiniz demek değildir. İçiniz hiçbir şekilde rahat değilse temiz bir format atın.

Şimdilik yazacaklarım bu kadar. Bu rehberi işten geldiğim zaman 1 saatlik arayla yazdım çünkü hemen uyumam gerekiyor maalesef. Aklıma daha gelmeyen birkaç şey var. Rehbere ekleme ve düzenleme yapılacaktır. Şimdiden zaman ayırıp okuduğunuz için teşekkürler. Yanlışım ve hatam varsa bildirin lütfen.

 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…