Selamlar, bu rehberde siber dünyada sıkça karşılaşılan ama çoğu zaman çok geç fark edilen bir tehdidi; RAT kavramını, teknik detaylarını ve korunma yollarını anlatacağım.

RAT Nedir?​


RAT, duruma göre iki farklı açılıma sahiptir:
  1. Remote Administration Tool: Uzaktan yönetim aracı (Yasal kullanım, örn: TeamViewer, AnyDesk).
  2. Remote Access Trojan: Uzaktan erişim truva atı (Kötü amaçlı kullanım).
Kötü niyetli senaryoda; birisi size masum görünen bir dosya atar, siz o dosyayı açtığınız an arka planda zararlı yazılım çalışır ve saldırgan sisteminizde "arka kapı" (backdoor) bırakır. Geçmiş olsun, RAT yediniz.

RAT Yediğinizde Neler Olabilir?​


RAT, basit bir virüs değildir; saldırganın bilgisayarınızın başına oturmasından farksızdır. RAT yediğinizde saldırgan şunları yapabilir:
  • Tam Erişim: Dosyalarınıza erişebilir, silebilir veya şifreleyebilir (Ransomware).
  • Kişisel Veri Hırsızlığı: Tarayıcıda kayıtlı şifrelerinizi, kredi kartı bilgilerinizi ve çerezlerinizi (Session Cookies) çalabilir.
  • Donanım Kontrolü: Webcam ve mikrofonunuzu açıp sizi izleyebilir/dinleyebilir (Şantaj amaçlı).
  • Keylogger: Klavyede bastığınız her tuşu (şifreler dahil) kaydedebilir.
  • Botnet (Zombi Bilgisayar): Bilgisayarınızı, başkalarına siber saldırı yapmak veya arka planda kripto para madenciliği (Mining) yapmak için kullanabilir.
Siz sistemde hiçbir gariplik hissetmezken, ruhunuz bile duymadan tüm verileriniz kopyalanıyor olabilir.

RAT Nasıl Bulaşır? (Sosyal Mühendislik)​


Saldırganlar genellikle insan hatasından faydalanır.
  • Sahte Uzantılar: "Fatura.pdf" gibi görünen ama aslında "Fatura.pdf.exe" olan dosyalar. (Windows varsayılan olarak dosya uzantılarını gizlediği için kullanıcılar buna sık düşer).
  • Cracked Yazılımlar: Torrent oyunlar veya hile programları.
  • Oltalama (Phishing): "Kargonuz teslim edilemedi" gibi sahte mailler.
  • Drive-by Download: Güvensiz bir siteye girdiğinizde tarayıcı açıkları kullanılarak otomatik inen dosyalar.
Kısaca; kaynağı belirsiz bir dosyayı indirip tıkladığınızda RAT sisteme yerleşir.

Antivirüsler Neden Bazen Görmez? (FUD ve Crypter Gerçeği)​


"Antivirüsüm var, bana bir şey olmaz" demeyin. Saldırganlar, "Crypter" (Şifreleyici) adı verilen araçlarla virüsün kod yapısını karmaşıklaştırır. Buna FUD (Fully Undetectable) denir.

Antivirüsler genellikle bilinen virüs imzalarını (signature) arar. Crypter ile şifrelenmiş yeni bir RAT, antivirüs veritabanında henüz tanımlı olmadığı için "Temiz" olarak görünebilir. Bu yüzden antivirüs tek başına yeterli değildir, bilinçli kullanıcı olmak şarttır.

Manuel Kontrol İpuçları:
  • Bilgisayar boştayken fanların hızlı dönmesi (Mining şüphesi).
  • Görev Yöneticisi'nde veya "Başlangıç" sekmesinde tanımadığınız garip isimli uygulamalar.
  • İnternet kullanımında sebepsiz artışlar.

RAT'tan Nasıl Kurtulurum?​


Eğer şüpheleniyorsanız ilk adım Kaspersky, Malwarebytes gibi güçlü veritabanına sahip araçlarla tarama yapmaktır. Ancak yukarıda bahsettiğim FUD durumu varsa en temiz yöntem şudur:

En Garanti Çözüm: Format
RAT, kendini sistemin Kayıt Defterine (Regedit), Görev Zamanlayıcısına ve sistem dosyalarının derinliklerine gömer (Persistence/Kalıcılık). Dosyayı silseniz bile, sistem yeniden başladığında kendini tekrar oluşturabilir.
  • Önemli verilerinizi (Resim, video gibi .exe olmayan dosyalar) yedekleyin.
  • Tüm disklere (C: ve D: dahil) temiz kurulum (Format) yapın.
  • Format öncesi bilgisayara takılı olan USB bellekleri, temiz bir bilgisayarda taratmadan tekrar takmayın. Virüs kendini USB'ye kopyalamış olabilir.

Temizlik Sonrası Kritik Adım: "Oturumları Kapatın"​


Format attınız, virüs gitti. Bitti mi? Hayır.Saldırgan, virüs aktifken tarayıcı çerezlerinizi (Cookies) çalmış olabilir. Çerezler çalındıysa, saldırgan şifrenizi bilmese bile mailinize veya sosyal medya hesabınıza "giriş yapılmış gibi" erişebilir (Session Hijacking).

Yapılması gerekenler sırasıyla:
  1. Temiz bir cihazdan (veya formatlanmış PC'den) tüm şifrelerinizi değiştirin.
  2. Çok Önemli: Şifre değiştirdiğiniz her platformda (Google, Instagram, Banka vs.) "Tüm Cihazlardan/Oturumlardan Çıkış Yap" seçeneğini kullanın. Bu, saldırganın elindeki çerezleri geçersiz kılar.
  3. Mümkün olan her yerde 2FA (İki Aşamalı Doğrulama) açın. (SMS yerine Authenticator uygulaması kullanın).
  4. Banka kartlarınızı iptal ettirip yenisini isteyin.

Sonuç ve Yasal Boyut​


TeamViewer gibi araçlar yasal RAT'lardır ve kullanıcı izniyle çalışır. Ancak izinsiz erişim sağlayan araçları kullanmak ve yaymak suçtur. "Ben sadece şaka amaçlı arkadaşıma attım" demek sizi yasal yükümlülükten kurtarmaz.

Sanal dünyada en iyi antivirüs, kullanıcının kendisidir. Tıkladığınız yere dikkat edin, güvenmediğiniz kaynaklardan dosya indirmeyin.

İyi forumlar.
 
Selam, bu rehberimde RAT'ın ne olduğunu ve RAT yemekten nasıl kurtulabileceğinizi anlatacağım.

RAT, açılımı ile Remote Administration Tool veya Remote Access Trojan başka bir sisteme uzaktan erişmek için kullanılan araçtır. Örnek olarak, birisi size bir dosya atar ve siz o dosyayı bilgisayarda açarsanız, geçmiş olsun. RAT yediniz.

RAT'ı atan kişi ne yapabilir?

Kısaca, RAT yediğiniz zaman RAT'ı atan kişi her şeyi yapabilir. Tarayıcı çerezlerinize erişir, kredi kartlarınızın bilgilerini ele geçirir, bilgisayarınızda olan dosyalara erişir ve bu sayede önemli verileriniz varsa bunu ele geçirir. Daha saymadığım birçok şeyi RAT yerseniz karşı tarafın eline verirsiniz. Daha basit anlatımak gerekirse, sanal makineye girdiğinizde her şeyi yapabiliyorsunuz değil mi? RAT'ı atan kişi de aynı şekilde, her şeyi yapabilir ve ruhunuz bile duymaz.

RAT yemekten nasıl kurtulurum?

Bunun çok basit yöntemleri var, bildiğiniz kaynaklar dışında dosyalar dışında dosya indirmemek, anlık koruma sağlayacak Antivirus'ler kullanmak bkz. Kaspersky.

RAT yedim, nasıl temizlerim?

Var olup olmadığını popüler virüs programlarıyla taratarak öğrenebilirsiniz, ancak yanlış bilinen bir bilgi daha var. Antivirüsler her zaman her virüsü yakalayamaz, bir virüsü yakalayabilmesi için o virüs içeriğini daha önceden öğrenmesi gerekir, antivirüslerin database güncellemesi bu yüzden önemlidir. Eğer hiçbir şekilde emin olamıyorsanız en garanti yol bilgisayarda bulunan tüm disklere yedek almadan format atmaktır, varsa kullanmış olduğunuz taşınan diskleri (flash bellekleriniz gibi) ve bellek donanımlarını tekrar bilgisayara takmamaktır çünkü geçmişte bulaşan virüs kendisini taşınan aygıtlara kopyalabilir.

Temizledim, sonra?

Virüsü bulup silerse mutlu olursunuz sonra kullandığınız tüm şifreleri değiştirirsiniz ve banka/kredi kartlarınızı iptal ettirip yenisini çıkartırsınız. Bana göre virüs bulmaması daha kötü, düşünsene bilgisayarında virüs var ama çok tecrübeli birisi tarafından izleniyorsun ve antivirüs programların bunu yakalayamıyor. Bu durumda bilinmesi gereken tek şey tecrübeli internet kullanımı olur, kaynağı belirsiz güvenilirliği kesin olmayan dosyaları indirmemek gerekir.

Konu dışında bazı ek bilgiler;

RAT yasal mı?

Bazı RAT'lar yasal, bazıları değil. "Adamlar bilgilerimi çalıyor, nasıl yasalı var?", demeyin çünkü TeamViewer'da bir çeşit RAT türüdür, ama bu yasaldır. Ek olarak, yasal olanlar backdoor kullanmazlar ve bilgisayarına bağlanılan kullanıcı istediği zaman bağlantıyı kesebilir.

Nasıl Yayılırlar?

RAT'lar, P2P dosya paylaşım sistemleri (Torrent gibi), Messenger ve spam e-mailler üzerinden yayılabilirler. Kurban bir dosya indirir, 5 kere Next'e tıklar ve bum! RAT artık sistemdedir ve biri onu bulana kadar sistemin tüm verileri risk altındadır.
Kısaca Remote Administrator Tool veya Remote Acces Trojan şeklinde özetleyebiliriz. Bu açılımları çevirirseniz zaten ne olduğunu az çok anlarsınız.