Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.

erdogdueren1

Uzman
Katılım
25 Temmuz 2024
Mesajlar
21
Beğeniler
13
Merhaba, ben bir DLL dosyası indirdim. Kaspersky bir şey bulmadı ama VT'ye atınca sonuç biraz kötü çıktı. False positive falan mı yoksa cidden trojan mı var? Hiç bilgim yok bu konularda. Bu arada hiç açmadım DLL'i sadece indirdim, dosya virüslü ise cihaza zarar verir mi?

 
Son düzenleyen: Moderatör:
Çözüm
[CODE title="ClamAV daily.cvd"]Win.Malware.Zusy-10032984-0;Engine:81-255,Target:1;0&1&2&3&4;687474703a2f2f39352e3231342e32342e3131372f737663686f7374322e657865;4661696c656420746f206765742070726f63657373204944;5c737663686f73742e657865;6170692d6d732d77696e2d636f72652d72656769737472792d6c312d312d302e646c6c::w;4552524f523a20496d4775695f496d706c4f70656e474c335f4372656174654465766963654f626a656374733a206661696c656420746f20636f6d70696c6520257321205769746820474c534c3a202573
[/CODE]
Bu satır yüzünden virüs demiş ClamAV diğerleri kapalı kaynak.

Evet gerçekten virüsmüş.
[CODE title="ChatGPT"]
Bu yazıda, bir zararlı yazılım imzası ve bu imza ile ilgili çeşitli bilgiler bulunuyor. Her bölüm, zararlı yazılımın farklı bir özelliğini veya ilgili verileri tanımlıyor. İşte her bir bölümün açıklaması:

İmza Adı ve Bilgisi:

Win.Malware.Zusy-10032984-0: Bu, zararlı yazılımın adıdır. "Win.Malware.Zusy" kısmı zararlı yazılımın türünü ve ailesini belirtir, "10032984-0" ise özel bir tanımlayıcıdır.
Engine:81-255,Target:1: Bu, kullanılan tespit motorunun ve hedeflenen platformun versiyonlarını belirtir. "Engine:81-255" motorun versiyonu, "Target:1" ise hedef platformu (muhtemelen Windows) gösterir.
Algılama Kategorileri:

0&1&2&3&4: Bu numaralar, zararlı yazılımın hangi kategorilere girdiğini belirtir. Örneğin, 0, 1, 2, 3 ve 4 kategorilerine ait olduğunu ifade eder. Her kategori belirli bir tür zararlı etkinliği temsil edebilir.
Hex Kodları ve URL:

687474703a2f2f39352e3231342e32342e3131372f737663686f7374322e657865: Bu, bir URL'yi temsil eden hex kodlardır. Hex kodlarını ASCII karakterlerine çevirdiğimizde, "http://95.214.24.117/svchost2.exe" URL'sini elde ederiz. Bu, zararlı yazılımın iletişim kurduğu veya indirildiği bir sunucunun adresi olabilir.
Mesaj:

4661696c656420746f206765742070726f63657373204944: Bu, "Failed to get process ID" (İşlem kimliği alınamadı) anlamına gelen bir mesajdır.
Dosya Adı:

5c737663686f73742e657865: Bu, bir dosya yolunu temsil eden hex kodlardır. "svchost.exe" dosyasını işaret eder.
Registry Anahtarı:

6170692d6d732d77696e2d636f72652d72656769737472792d6c312d312d302e646c6c::w: Bu, bir registry anahtarı veya dosya yolunu belirtir. "api-ms-win-core-registry-l1-1-0.dll" dosyasına işaret eder.
Hata Mesajı:

4552524f523a20496d4775695f496d706c4f70656e474c335f4372656174654465766963654f626a656374733a206661696c656420746f20636f6d70696c6520257321205769746820474c534c3a202573: Bu, "ERROR: ImGui_ImplOpenGL3_CreateDeviceObjects: failed to compile %s! With GLSL: %s" mesajıdır.
Bu bilgi, zararlı yazılımın genel karakteristik özelliklerini, hangi dosyaları veya URL'leri kullandığını ve hangi hataları veya mesajları oluşturduğunu içerir. Zararlı yazılım analizlerinde, bu tür bilgiler tehditin tanımlanması ve etkisiz hale getirilmesi için önemlidir.[/CODE]
Bunu çözüm olarak işaretleyebilirsin. VirusTotal verdiği IP virüslü.

1721928687692.webp



Comodo/Xcitium bu virüsü dinamik analizde tespit etmesi lazım.

Tamam Kaspersky buluyor beyler.
1721929351758.webp


O forumu atar mısın lütfen. Virüs yayıyorlar üstelik oyun hilesi. Bir de virüs değil demişler utanmadan.
Son düzenleyen: Moderatör:
DLL dosyası bir oyunu ait hileye benzer bir şey, ona göre yorumlayalım.


Tamamdır sağ olun.
Hocam daha yorumlanacak bir şeyi yok ki, hem Hybrid Analysis, hem de Virustotal buna zararlı diyor. Açmayın kesinlikle dosyayı. Ve ben yine de sisteminize Emsisoft Emergency Kit ve ESET NOD32 ile Tam Tarama yapmanızı öneririm. Ayrıca 2 tane Aktif AV'yi aynı anda kullanmayın. Bir tek ESET dursun.

Bir de filescan.io'ya atar mısınz? ClamAV neden tespit ettiğini açık açık söylüyor ama yine de derin analiz edeceğim.
Hocam boş boş analiz yapmana ne gerek var ya? Virüs işte. Daha ne analizi yani?
 
Hocam daha yorumlanacak bir şeyi yok ki, hem Hybrid Analysis, hem de Virustotal buna zararlı diyor. Açmayın kesinlikle dosyayı. Ve ben yine de sisteminize Emsisoft Emergency Kit ve ESET NOD32 ile Tam Tarama yapmanızı öneririm. Ayrıca 2 tane Aktif AV'yi aynı anda kullanmayın. Bir tek ESET dursun.


Hocam boş boş analiz yapmana ne gerek var ya? Virüs işte. Daha ne analizi yani?
Su an sanal makinedeyim zaten dün indirdim VT sonucunu görünce silip eset ile tarama yaptım. Dosyayı sanal makineden yüklüyorum. Kaspersky olanı sildim. Hilelere zaten her türlü zararlı cıkacak diye duydum ondan dedim.

Bu arada zararlı oldugunu ve fp olmadıgı nerden anlıyoruz? Sürekli buraya sormayayım.
 
Su an sanal makinedeyim zaten dün indirdim VT sonucunu görünce silip eset ile tarama yaptım. Dosyayı sanal makineden yüklüyorum. Kaspersky olanı sildim. Hilelere zaten her türlü zararlı cıkacak diye duydum ondan dedim.
Ya hocam biliyor musunuz boş yere uğraşıyorsunuz şu an. Hem Hybrid Analysis hem VT sonuçları bunun Virüs olduğunu söylüyor. Sizse hâlâ Analiz peşindesiniz. Virüs falan bulaşacak sonra. Ayrıca her hile zararlı değildir, ve bu hiç hile zararlısına falan benzemiyor. Bal gibi Trojan bu.
 
Son düzenleyen: Moderatör:
Bir de filescan.io'ya atar mısınz? ClamAV neden tespit ettiğini açık açık söylüyor ama yine de derin analiz edeceğim.

Ya hocam biliyor musunuz boş yere uğraşıyorsunuz şu an. Hem Hybrid Analysis hem VT sonuçları bunun Virüs olduğunu söylüyor. Sizse hâlâ Analiz peşindesiniz. Virüs falan bulaşacak sonra. Ayrıca her hile zararlı değildir, ve bu hiç hile zararlısına falan benzemiyor. Bal gibi Trojan bu.
Bir sey yapmıyorum ki hocam sizle konusuyorum tek, gergin misiniz?
 
Hocam daha yorumlanacak bir şeyi yok ki, hem Hybrid Analysis, hem de Virustotal buna zararlı diyor. Açmayın kesinlikle dosyayı. Ve ben yine de sisteminize Emsisoft Emergency Kit ve ESET NOD32 ile Tam Tarama yapmanızı öneririm. Ayrıca 2 tane Aktif AV'yi aynı anda kullanmayın. Bir tek ESET dursun.


Hocam boş boş analiz yapmana ne gerek var ya? Virüs işte. Daha ne analizi yani?
Neiki ve JaffaCakes118 diye birileri var illa görüyorsunuzdur. Kaspersky'e aşırı güveniyorlar ayrıca şirketler tarafından destekleniyor. .Virustotal'de otomatik tarama yapıyorlar. Muhtemelen onlar zararsız diyecektir o yüzden.
 
Su an sanal makinedeyim zaten dün indirdim VT sonucunu görünce silip eset ile tarama yaptım. Dosyayı sanal makineden yüklüyorum. Kaspersky olanı sildim. Hilelere zaten her türlü zararlı cıkacak diye duydum ondan dedim.

Bu arada zararlı oldugunu ve fp olmadıgı nerden anlıyoruz? Sürekli buraya sormayayım.
Şimdi abudik gubudik adı sanı bilinmeyen 2-3 tane AV virüs derse ve diğerleri temiz derse bu FP oluyor. Örneğin bir tek Jiangmin diye bir AV zararlı demiş ancak diğer tüm AV'ler temiz demiş. İşte o zaman FP. Ancak diyelim ki adı sanı bilinen AV'ler de buna uyarı vermiş. O zaman FP değil zararlı oluyor. Böyle diyeyim.
 
Şimdi abudik gubudik adı sanı bilinmeyen 2-3 tane AV virüs derse ve diğerleri temiz derse bu F/P oluyor. Örneğin bir tek Jiangmin diye bir AV zararlı demiş ancak diğer tüm AV'ler temiz demiş. İşte o zaman F/P. Ancak diyelim ki adı sanı bilinen AV'ler de buna uyarı vermiş. O zaman F/P değil zararlı oluyor. Böyle diyeyim.
Malwere, Kaspersky, ESET bunlara mı dikkat etmeliyim?
 
Son düzenleyen: Moderatör:


Bir sey yapmıyorum ki hocam sizle konusuyorum tek, gergin misiniz?
Tamam, FileScan'da Zararlıya benziyor diye rapor verdi. Virüs olduğu kesin artık.

Hocam biraz gerginim, afedersiniz.

Malwere, Kaspersky, ESET bunlara mı dikkat etmeliyim?
AVG, Avast, Emsisoft, ESET, Kaspersky, Microsoft, MalwareBytes ve bazı AV'ler daha. Tam kesin konuşmayayım ama Symantec, WebRoot, Sophos ve TrendMicro'ya da kısmen güvenebilirsiniz.

Hatta bence
CrowdStrike Falcon
'a da güvenin.

Tamam, FileScan'da Zararlıya benziyor diye rapor verdi. Virüs olduğu kesin artık.

Hocam biraz gerginim, afedersiniz.


AVG, Avast, Emsisoft, ESET, Kaspersky, Microsoft, MalwareBytes ve bazı AV'ler daha. Tam kesin konuşmayayım ama Symantec, WebRoot, Sophos ve TrendMicro'ya da kısmen güvenebilirsiniz.

Hatta bence
CrowdStrike Falcon
'a da güvenin.
Acaba sorununuz halloldu mu? @erdogdueren1