Selamlar, bu rehberde siber dünyada sıkça karşılaşılan ama çoğu zaman çok geç fark edilen bir tehdidi; RAT kavramını, teknik detaylarını ve korunma yollarını anlatacağım.

RAT Nedir?​


RAT, duruma göre iki farklı açılıma sahiptir:
  1. Remote Administration Tool: Uzaktan yönetim aracı (Yasal kullanım, örn: TeamViewer, AnyDesk).
  2. Remote Access Trojan: Uzaktan erişim truva atı (Kötü amaçlı kullanım).
Kötü niyetli senaryoda; birisi size masum görünen bir dosya atar, siz o dosyayı açtığınız an arka planda zararlı yazılım çalışır ve saldırgan sisteminizde "arka kapı" (backdoor) bırakır. Geçmiş olsun, RAT yediniz.

RAT Yediğinizde Neler Olabilir?​


RAT, basit bir virüs değildir; saldırganın bilgisayarınızın başına oturmasından farksızdır. RAT yediğinizde saldırgan şunları yapabilir:
  • Tam Erişim: Dosyalarınıza erişebilir, silebilir veya şifreleyebilir (Ransomware).
  • Kişisel Veri Hırsızlığı: Tarayıcıda kayıtlı şifrelerinizi, kredi kartı bilgilerinizi ve çerezlerinizi (Session Cookies) çalabilir.
  • Donanım Kontrolü: Webcam ve mikrofonunuzu açıp sizi izleyebilir/dinleyebilir (Şantaj amaçlı).
  • Keylogger: Klavyede bastığınız her tuşu (şifreler dahil) kaydedebilir.
  • Botnet (Zombi Bilgisayar): Bilgisayarınızı, başkalarına siber saldırı yapmak veya arka planda kripto para madenciliği (Mining) yapmak için kullanabilir.
Siz sistemde hiçbir gariplik hissetmezken, ruhunuz bile duymadan tüm verileriniz kopyalanıyor olabilir.

RAT Nasıl Bulaşır? (Sosyal Mühendislik)​


Saldırganlar genellikle insan hatasından faydalanır.
  • Sahte Uzantılar: "Fatura.pdf" gibi görünen ama aslında "Fatura.pdf.exe" olan dosyalar. (Windows varsayılan olarak dosya uzantılarını gizlediği için kullanıcılar buna sık düşer).
  • Cracked Yazılımlar: Torrent oyunlar veya hile programları.
  • Oltalama (Phishing): "Kargonuz teslim edilemedi" gibi sahte mailler.
  • Drive-by Download: Güvensiz bir siteye girdiğinizde tarayıcı açıkları kullanılarak otomatik inen dosyalar.
Kısaca; kaynağı belirsiz bir dosyayı indirip tıkladığınızda RAT sisteme yerleşir.

Antivirüsler Neden Bazen Görmez? (FUD ve Crypter Gerçeği)​


"Antivirüsüm var, bana bir şey olmaz" demeyin. Saldırganlar, "Crypter" (Şifreleyici) adı verilen araçlarla virüsün kod yapısını karmaşıklaştırır. Buna FUD (Fully Undetectable) denir.

Antivirüsler genellikle bilinen virüs imzalarını (signature) arar. Crypter ile şifrelenmiş yeni bir RAT, antivirüs veritabanında henüz tanımlı olmadığı için "Temiz" olarak görünebilir. Bu yüzden antivirüs tek başına yeterli değildir, bilinçli kullanıcı olmak şarttır.

Manuel Kontrol İpuçları:
  • Bilgisayar boştayken fanların hızlı dönmesi (Mining şüphesi).
  • Görev Yöneticisi'nde veya "Başlangıç" sekmesinde tanımadığınız garip isimli uygulamalar.
  • İnternet kullanımında sebepsiz artışlar.

RAT'tan Nasıl Kurtulurum?​


Eğer şüpheleniyorsanız ilk adım Kaspersky, Malwarebytes gibi güçlü veritabanına sahip araçlarla tarama yapmaktır. Ancak yukarıda bahsettiğim FUD durumu varsa en temiz yöntem şudur:

En Garanti Çözüm: Format
RAT, kendini sistemin Kayıt Defterine (Regedit), Görev Zamanlayıcısına ve sistem dosyalarının derinliklerine gömer (Persistence/Kalıcılık). Dosyayı silseniz bile, sistem yeniden başladığında kendini tekrar oluşturabilir.
  • Önemli verilerinizi (Resim, video gibi .exe olmayan dosyalar) yedekleyin.
  • Tüm disklere (C: ve D: dahil) temiz kurulum (Format) yapın.
  • Format öncesi bilgisayara takılı olan USB bellekleri, temiz bir bilgisayarda taratmadan tekrar takmayın. Virüs kendini USB'ye kopyalamış olabilir.

Temizlik Sonrası Kritik Adım: "Oturumları Kapatın"​


Format attınız, virüs gitti. Bitti mi? Hayır.Saldırgan, virüs aktifken tarayıcı çerezlerinizi (Cookies) çalmış olabilir. Çerezler çalındıysa, saldırgan şifrenizi bilmese bile mailinize veya sosyal medya hesabınıza "giriş yapılmış gibi" erişebilir (Session Hijacking).

Yapılması gerekenler sırasıyla:
  1. Temiz bir cihazdan (veya formatlanmış PC'den) tüm şifrelerinizi değiştirin.
  2. Çok Önemli: Şifre değiştirdiğiniz her platformda (Google, Instagram, Banka vs.) "Tüm Cihazlardan/Oturumlardan Çıkış Yap" seçeneğini kullanın. Bu, saldırganın elindeki çerezleri geçersiz kılar.
  3. Mümkün olan her yerde 2FA (İki Aşamalı Doğrulama) açın. (SMS yerine Authenticator uygulaması kullanın).
  4. Banka kartlarınızı iptal ettirip yenisini isteyin.

Sonuç ve Yasal Boyut​


TeamViewer gibi araçlar yasal RAT'lardır ve kullanıcı izniyle çalışır. Ancak izinsiz erişim sağlayan araçları kullanmak ve yaymak suçtur. "Ben sadece şaka amaçlı arkadaşıma attım" demek sizi yasal yükümlülükten kurtarmaz.

Sanal dünyada en iyi antivirüs, kullanıcının kendisidir. Tıkladığınız yere dikkat edin, güvenmediğiniz kaynaklardan dosya indirmeyin.

İyi forumlar.
 
Selam, bu rehberimde RAT'ın ne olduğunu ve RAT yemekten nasıl kurtulabileceğinizi anlatacağım.

RAT, açılımı ile Remote Administration Tool veya Remote Access Trojan başka bir sisteme uzaktan erişmek için kullanılan araçtır. Örnek olarak, birisi size bir dosya atar ve siz o dosyayı bilgisayarda açarsanız, geçmiş olsun. RAT yediniz.

RAT'ı atan kişi ne yapabilir?

Kısaca, RAT yediğiniz zaman RAT'ı atan kişi her şeyi yapabilir. Tarayıcı çerezlerinize erişir, kredi kartlarınızın bilgilerini ele geçirir, bilgisayarınızda olan dosyalara erişir ve bu sayede önemli verileriniz varsa bunu ele geçirir. Daha saymadığım birçok şeyi RAT yerseniz karşı tarafın eline verirsiniz. Daha basit anlatımak gerekirse, sanal makineye girdiğinizde her şeyi yapabiliyorsunuz değil mi? RAT'ı atan kişi de aynı şekilde, her şeyi yapabilir ve ruhunuz bile duymaz.

RAT yemekten nasıl kurtulurum?

Bunun çok basit yöntemleri var, bildiğiniz kaynaklar dışında dosyalar dışında dosya indirmemek, anlık koruma sağlayacak Antivirus'ler kullanmak bkz. Kaspersky.

RAT yedim, nasıl temizlerim?

Var olup olmadığını popüler virüs programlarıyla taratarak öğrenebilirsiniz, ancak yanlış bilinen bir bilgi daha var. Antivirüsler her zaman her virüsü yakalayamaz, bir virüsü yakalayabilmesi için o virüs içeriğini daha önceden öğrenmesi gerekir, antivirüslerin database güncellemesi bu yüzden önemlidir. Eğer hiçbir şekilde emin olamıyorsanız en garanti yol bilgisayarda bulunan tüm disklere yedek almadan format atmaktır, varsa kullanmış olduğunuz taşınan diskleri (flash bellekleriniz gibi) ve bellek donanımlarını tekrar bilgisayara takmamaktır çünkü geçmişte bulaşan virüs kendisini taşınan aygıtlara kopyalabilir.

Temizledim, sonra?

Virüsü bulup silerse mutlu olursunuz sonra kullandığınız tüm şifreleri değiştirirsiniz ve banka/kredi kartlarınızı iptal ettirip yenisini çıkartırsınız. Bana göre virüs bulmaması daha kötü, düşünsene bilgisayarında virüs var ama çok tecrübeli birisi tarafından izleniyorsun ve antivirüs programların bunu yakalayamıyor. Bu durumda bilinmesi gereken tek şey tecrübeli internet kullanımı olur, kaynağı belirsiz güvenilirliği kesin olmayan dosyaları indirmemek gerekir.

Konu dışında bazı ek bilgiler;

RAT yasal mı?

Bazı RAT'lar yasal, bazıları değil. "Adamlar bilgilerimi çalıyor, nasıl yasalı var?", demeyin çünkü TeamViewer'da bir çeşit RAT türüdür, ama bu yasaldır. Ek olarak, yasal olanlar backdoor kullanmazlar ve bilgisayarına bağlanılan kullanıcı istediği zaman bağlantıyı kesebilir.

Nasıl Yayılırlar?

RAT'lar, P2P dosya paylaşım sistemleri (Torrent gibi), Messenger ve spam e-mailler üzerinden yayılabilirler. Kurban bir dosya indirir, 5 kere Next'e tıklar ve bum! RAT artık sistemdedir ve biri onu bulana kadar sistemin tüm verileri risk altındadır.
Kısaca Remote Administrator Tool veya Remote Acces Trojan şeklinde özetleyebiliriz. Bu açılımları çevirirseniz zaten ne olduğunu az çok anlarsınız.
 

Antivirüsler Neden Bazen Görmez? (FUD ve Crypter Gerçeği)​


"Antivirüsüm var, bana bir şey olmaz" demeyin. Saldırganlar, "Crypter" (Şifreleyici) adı verilen araçlarla virüsün kod yapısını karmaşıklaştırır. Buna FUD (Fully Undetectable) denir.

Antivirüsler genellikle bilinen virüs imzalarını (signature) arar. Crypter ile şifrelenmiş yeni bir RAT, antivirüs veritabanında henüz tanımlı olmadığı için "Temiz" olarak görünebilir. Bu yüzden antivirüs tek başına yeterli değildir, bilinçli kullanıcı olmak şarttır.

Manuel Kontrol İpuçları:
  • Bilgisayar boştayken fanların hızlı dönmesi (Mining şüphesi).
  • Görev Yöneticisi'nde veya "Başlangıç" sekmesinde tanımadığınız garip isimli uygulamalar.
  • İnternet kullanımında sebepsiz artışlar.

Ellerinize saglik, bu kismi biraz daha acmak isterim;

Antivirusun bir zararliyi tespit etmek icin illa ki tehdit veritabaninda tanimli olmasi sart degil. Modern antiviruslerde herusitics (sezgisel analiz), davranissal tespit, bulut/Machine Learning tabanli analiz gibi farkli farkli katmanlar da bulunuyor.

Buna ragmen bahsettiginiz gibi yollarla ozellikle bir malware'in ortaya ilk ciktigi donemde antiviruslerden cok ciddi sekilde kacabiliyor. Antivirusler bunu tespit edene ve imza veritabanina ekleyene kadar zaten cok ciddi sayida magduriyet yasanmis olabiliyor.

Modern antivirusler sadece imza temelli calismaz dedim ama bu imzanin gereksiz oldugu anlamina gelmez, aksine hala antivirusun dogrudan "Tamam, bu zararli, direkt engelliyorum" diyebilmesini saglayan sey imza tabanli analiz katmanidir. Eger zararli bu katmanda tespit edilemeyecek, cok yeni bir zararliysa oteki katmanlarda false-negative riski belirgin sekilde artiyor. Neden? Cunku antivirusler gelisirken malware'ler yerinde sayiklamiyor, onlar da surekli gelisiyor ve gitgide karmasik bir hale geliyor. Neden? Cunku false-positive riski de kullanicilar icin sorunlu ve antivirus gelistiricilerinin istemedigi bir durum. Hatta somut bir ornegini bile verebiliriz.

Windows 11'deki Smart App Control ozelligini bilirsiniz. (Kendisi bir antivirus degil, guncel Windows'larda bulunan ek bir koruma katmani) Bu ozellik daha cok giris seviyesi, genel olarak pek bir bilgisi olmayan, karmasik kullanimi olmayan ve guvenligin en on planda oldugu yuzeysel kullanicilar icin tasarlanmis bir arac. Eger korsan oyun kullanan, gelistiricilikle ugrasan, kendi yazilim projelerini gelistiren, internetten dijital imzasi olmayan yazilimlar indiren bir kullanici Smart App Control acarsa muhtemelen illallah eder. Gun icerisinde surekli olarak yapmak istedigi seyleri engeller, asiri derecede kisitlar; ve en sonunda muhtemelen bu kullanicinin yapacagi sey Smart App Control'u bir daha acmamak uzere kapatmak olur.

Iste antivirusler de bu senaryodan kacinmak istiyor. Guvenligi saglarken ayni zamanda kullanicilari asiri derecede kisitlayip onlarin kullanimini bozmak istemiyor. Bu sebeple bazi seylerden feragat etmesi gerekiyor. Bunun avantaji kullanicinin cok daha rahat calismasi, antivirus tarafindan kisitlanmamasi; dezavantaji ise false-negative riski.

AV bir dosyayi kontrol ederken "Elimizdeki sinyallere gore bu dosyanin zararli olma ihtimali ne kadar?" diye bakar. Smart App Control gibi "yeterince guvenilir degilse dogrudan engelle" mantigiyla calismaz. Ornegin;

Dusuk risk: Calismasina izin ver.

Orta risk: Uyari ver, bulut analizi ve daha fazla inceleme katmanini aktif et. Kontrollu sekilde calistir.

Yuksek risk: Direkt engelle ve karantinaya al.

Diyebiliriz.

Gunumuzde FUD, packer gibi yapilar antiviruslerin isini cok zorlastiriyor. Cunku bu tarz yontemlerin asil amaci payload'in statik gorunumunu degistirmek ve analiz edilmesini zorlastirmak.

Bir AV dosyayi incelerken onun iceriginden cok sayida sinyal cikarabilir.

Ornegin: Dosya - PE yapisi - Kod - bilinen patternler - heuristic ozellikler - ML siniflandirmasi - Reputation / cloud - Davranissal analiz.

Payload yogun bicimde paketlenmis/sifrelenmisse bazi statik bilgiler AV icin baslangicta gorunmez hale gelir. Bu baglamda AV'nin onune normal executable gibi gorunen ama gercek kodunu daha sonra ortaya cikaran bir dosya gelebilir.

Tabii bu kisim yalnizca statik analiz katmanini zorlastirir. Dosya calistirildiginda gercek davranis ortaya cikarsa davranissal koruma baska firsatlar elde eder.

Peki neden davranissal koruma da yakalayamiyor? Cunku mevzu o kadar basit degil, daha karmasik.

Gercek dunyada Windows'taki mesru yazilimlar da binlerce farkli islem gerceklestiriyor. Oyunlar, kurulum programlari, sistem araclari, suruculer, gelistirici araclari cok dusuk seviyeli islemler yapabilir.

Dolayisiyla AV'nin davranissal motoru genellikle tek bir davranistan ziyade davranis kombinasyonlarina ve baglama bakar.

Ornegin tek basina supheli bir davranis antivirusun hemen engellemesi icin yeterli degil. Birkac supheli davranis olunca risk artmis olur ve daha kontrollu ve incelemeci yaklasir.

Ciddi sekilde birikmis supheli davranislar + supheli dosya + kotu reputation + anormal surec iliskisi ise artik oldukca yuksek riskli gorunur ve muhtemelen antivirus bunu en sonunda engeller.

Yani uzun lafin kisasi antiviruslerin onunde iki temel hata turu var: False Negative ve False Positive. Ikisi de sorunlu fakat maalesef ikisi de ayni anda sifirlanamaz. Bu nedenle AV ureticisinin bir karar esigi belirlemesi gerekiyor. Bu esigi cok agresif yaparsa false-positive riski artar ve antivirus cok kisitlayici olabilir, cok gevsek yaparsa da false-negative artar ve cok fazla zararli kacirabilir.

Ek olarak: Her bilgisayar bostayken fanlarin hizlanmasi sizi tek basina hemen panige sokmasin. Tamamen normal sistem surecleri de buna sebep olabilir.

Gorev Yoneticisinde gordugunuz her yabanci girdi sizi hemen korkutmasin, eskiden kullandiginiz bir yazilimin kalintisi olabilir.

Her ag aktivitesi de hemen virus bulastigi anlamina gelmez. Ayni sekilde isletim sistemindeki tonlarca farkli surec, servis buna sebep olabilir. Malware analizi yaparken tek bir belirtiyle mutlak karar verilmez. Birden fazla veri toplanarak sonuc degerlendirilir. Eger supheli davranislar riskli derecede ust uste binerse o zaman ciddiye almak gerekir.

Ayrica Gorev yoneticisi yerine Process Explorer, Windows'un startup bolumu yerine Autoruns, aktif ag aktivitelerini teknik acidan asiri ileri duzeye gitmeden incelemek icinse TCPView kullanilabilir.

Cok daha teknik ve ileri duzey paket analizi icin Wireshark tarzi yazilimlar kullanilir fakat bu ciddi bir teknik bilgi gerektirir. Yuzeysel, giris-orta seviye kullanicilar icin uygun araclar degil.

Huh, donup bakinca "RAT nedir?" rehberi icin biraz fazla laf yapmisim, daha once actigim antivirus rehberlerinde bu teknik gerceklikleri anlatsaydim veya direkt yeni rehber acsaydim daha iyi olurdu ama neyse. O kadar yazdim, gonderiyorum mesaji. :D
 
Son düzenleme: