![]() |
Virüsler,Trojanlar Ve Diğer Zararlılar. |
![]() |
![]() |
#1 |
RaHaTSiZ
|
Virüsler,Trojanlar Ve Diğer Zararlılar.Zararlı Adı : W32/Virut-M Etkilenen Sistemler :Windows Verdiği Zararlar : sisteme diğer bilgisayarlardan giriş için izin verir Nasıl Korunulur : http://www ![]() ![]() ![]() Zararlı Adı :W32/IRCBot-YC Etkilenen Sistemler :Windows Verdiği Zararlar : -sisteme diğer bilgisayarlardan giriş için izin verir -bilgi çalar -internetten kod indirir -Registry’de kendini kurar -exploit sistemleri yada yazılımları savunmasız bırakır Nasıl Korunulur :http://www ![]() ![]() ![]() Nasıl Yayılır :Ağ Paylaşımı Adware ![]() Yayılma: Düşük Zarar verme: Düşük Boyut: ~187000 Bulunma tarihi: 2007 Ekim 01 Belirtileri: Webhancer internet bağlantısına etki eden bir spywaredir ![]() ![]() ![]() ![]() ![]() ![]() Teknik açıklama: Disk üzerinde şu konumlarda bulunur; C:\\Program Files\\webHancer\\Programs\\license ![]() C:\\Program Files\\webHancer\\Programs\\readme ![]() C:\\Program Files\\webHancer\\Programs\\sporder ![]() C:\\Program Files\\webHancer\\Programs\\wbhshare ![]() C:\\Program Files\\webHancer\\Programs\\whAgent ![]() C:\\Program Files\\webHancer\\Programs\\whAgent ![]() C:\\Program Files\\webHancer\\Programs\\whiehlpr ![]() C:\\Program Files\\webHancer\\Programs\\whieshm ![]() C:\\WINDOWS\\webhdll ![]() C:\\WINDOWS\\whAgent ![]() C:\\WINDOWS\\whInstaller ![]() C:\\WINDOWS\\whInstaller ![]() Ve şu registry girdilerini oluşturur ![]() HKEY_LOCAL_MACHINE\\SOFTWARE\\Classes\\CLSID\\{c90 0b400-cdfe-11d3-976a-00e02913a9e0} * HKEY_LOCAL_MACHINE\\SOFTWARE\\Classes\\Interface\\ {C89435B0-CDFE-11D3-976A-00E02913A9E0} * HKEY_LOCAL_MACHINE\\SOFTWARE\\Classes\\TypeLib\\{C 8CB3870-CDFE-11D3-976A-00E02913A9E0} * HKEY_LOCAL_MACHINE\\SOFTWARE\\Classes\\WhIeHelperO bj ![]() * HKEY_LOCAL_MACHINE\\SOFTWARE\\Classes\\WhIeHelperO bj ![]() ![]() * HKEY_LOCAL_MACHINE\\SOFTWARE\\webHancer * HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Service s\\WS2IFSL * HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\ CurrentVersion\\Uninstall\\webHancer Agent * HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\ CurrentVersion\\Explorer\\Browser Helper Objects\\{c900b400-cdfe-11d3-976a-00e02913a9e0} Temizleme için bitdefender programını kullanabilirsiniz ![]() Zararlı Adı : W32/Hoxe-B Etkilenen Sistemler : Windows Verdiği Zararlar : Registry’de kendini kurar Nasıl Korunulur : http://www ![]() ![]() ![]() Nasıl Yayılır : Ağ Paylaşımı Zararlı Adı: Win32/Pinfi ![]() ![]() ![]() ![]() Etkilenen Sistemler:Windows Verdiği Zararlar: -Sisteme diğer bilgisayarlardan giriş için izin verir -Bilgi çalar -Registry de kendini kurar Virüs ilk aktif olduğunda rastgele bir isimle kendini temporary dosyası olarak kaydeder; C:\\\\WINDOWS\\\\TEMP\\\\gs1905 ![]() ![]() ![]() ![]() ![]() Nasıl Korunulur: CA eTrust Antivirüs virüsü bulup kolayca temizliyor Win32 ![]() ![]() ![]() Yayılma: Düşük Zarar verme: Düşük Boyut: 123 Bulunma tarihi: 2007 Ekim 02 Belirtileri: Bu worm, aşağıda listelenen klasörlerde rasgele isimlerle çalışır ![]() Program Files Program Files\\Common Files\\System Program Files\\Common Files\\Microsoft SharedSecurity İzlenen yazılımı umulmadık bir şekilde sonlandırır ![]() Windows update servisini durdurur ![]() ![]() Teknik açıklama: Bu zararlı yazılımın iki kötü niyetli davranışı mevcuttur ![]() 1- Worm, kendini tüm disklere kopyalayarak yayılmaya çalışır ve kopyalandığı disklerde autorun ![]() ![]() ![]() 2- Worm, ikinci bir zararlıyı önceden ayarlanmış bir URL’den download eder ve çalışıtırır ![]() ![]() Sona erdireceği dosyaların listesi aşağıdadır ![]() Ras ![]() avp ![]() avp ![]() runiep ![]() PFW ![]() FYFireWall ![]() rfwmain ![]() rfwsrv ![]() KAVPF ![]() KPFW32 ![]() nod32kui ![]() nod32 ![]() Navapsvc ![]() Navapw32 ![]() avconsol ![]() webscanx ![]() NPFMntor ![]() vsstat ![]() KPfwSvc ![]() RavTask ![]() Rav ![]() RavMon ![]() mmsk ![]() WoptiClean ![]() QQKav ![]() QQDoctor ![]() EGHOST ![]() 360Safe ![]() iparmo ![]() adam ![]() IceSword ![]() 360rpt ![]() 360tray ![]() AgentSvr ![]() AppSvc32 ![]() autoruns ![]() avgrssvc ![]() AvMonitor ![]() CCenter ![]() ccSvcHst ![]() FileDsty ![]() FTCleanerShell ![]() HijackThis ![]() Iparmor ![]() isPwdSvc ![]() kabaload ![]() KaScrScn ![]() KASMain ![]() KASTask ![]() KAV32 ![]() KAVDX ![]() KAVPFW ![]() KAVSetup ![]() KAVStart ![]() KISLnchr ![]() KMailMon ![]() KMFilter ![]() KPFW32X ![]() KPFWSvc ![]() KRegEx ![]() KRepair ![]() KsLoader ![]() KVCenter ![]() KvDetect ![]() KvfwMcl ![]() KVMonXP ![]() KVMonXP_1 ![]() kvol ![]() kvolself ![]() KvReport ![]() KVScan ![]() KVSrvXP ![]() KVStub ![]() kvupload ![]() kvwsc ![]() KvXP ![]() KvXP_1 ![]() KWatch ![]() KWatch9x ![]() KWatchX ![]() loaddll ![]() MagicSet ![]() mcconsol ![]() mmqczj ![]() nod32krn ![]() PFWLiveUpdate ![]() QHSET ![]() RavMonD ![]() RavStub ![]() RegClean ![]() rfwcfg ![]() RfwMain ![]() RsAgent ![]() Rsaupd ![]() safelive ![]() scan32 ![]() shcfg32 ![]() SmartUp ![]() SREng ![]() symlcsvc ![]() SysSafe ![]() TrojanDetector ![]() Trojanwall ![]() TrojDie ![]() UIHost ![]() UmxAgent ![]() UmxAttachment ![]() UmxCfg ![]() UmxFwHlp ![]() UmxPol ![]() UpLive ![]() upiea ![]() AST ![]() ArSwp ![]() USBCleaner ![]() rstrui ![]() QQLiveUpdate ![]() QQUpdateCenter ![]() Timwp ![]() QQSC ![]() Kayıt defterinde hata ayıklayıcı olarak belirtilen anahtarı oluşturur ![]() ![]() ![]() Software\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\ Ve aşağıda belirtilen güvenlik programlarının bileşenlerini ve Windows Update işleminin açılışta çalışmasını sağlayan registry girdilerinide siler ![]() SYSTEM\\ControlSet001\\Control\\SafeBoot\\Minimal\ \{4D36E967-E325-11CE-BFC1-08002BE10318} SYSTEM\\ControlSet001\\Control\\SafeBoot\\Network\ \{4D36E967-E325-11CE-BFC1-08002BE10318} SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Mini mal\\{4D36E967-E325-11CE-BFC1-08002BE10318} SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Netw ork\\{4D36E967-E325-11CE-BFC1-08002BE10318} SYSTEM\\CurrentControlSet\\Services\\wscsvc SYSTEM\\CurrentControlSet\\Services\\wuauserv SYSTEM\\CurrentControlSet\\Services\\RSPPSYS SYSTEM\\ControlSet001\\Services\\wscsvc SYSTEM\\ControlSet001\\Services\\wuauserv Worm gizli dosya ayarları ve otomatik çalıştırma seçeneklerini değiştirir bundan dolayı Windows explorer’da gizli dosyalar görüntülenemez ve otomatik çalışma aktif hale gelir ![]() Temizleme için Bitdefender programını kullanabilirsiniz ve yukarıda verilen registry girdilerini silebilirsiniz ![]() Worm ![]() ![]() ![]() Belirleme tarihi: Eylül 09 2007 18:15 GMT Açıklama Tarihi: 2 Ekim 2007 Davranış: İnternet worm Teknik detayları: Bu worm skype yoluyla yayılır, virüslü mesajlar sykpe yüklü tüm makinalardan gönderilecektir ![]() ![]() Gizli olarak çalışma özelliğine sahip Worm aşağıda belirtilen dosyayı açarak resim izleme programını kullanır ![]() %WinDir%\\Soap Bubbles ![]() Sistem klasörü altında açılışta çalıştırılabilir dosya olarak aşağıda listelenen dosya isimleri ile kopyalanır ![]() %System%\\wndrivs ![]() %System%\\mshtml32 ![]() %System%\\sdrives32 ![]() %System%\\winlgcver ![]() Worm sistem açılışında her biri otomatik olarak çalıştırılabilen dosyalar olarak düzenlenmesi için aşağıdaki registry girdilerini oluşturur ![]() [HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion \\RunOnce] "Start Services" = "%WormCopy%" [HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon] "Windows Explorer" = "explorer ![]() "Logon Data" = "%WormCopy%" [HKLM\\Software\\Microsoft\\Windows\\CurrentVersion \\policies\\Explorer\\Run] "Policies Settings" = "" Ve birde şu registry girdisini oluşturur ![]() [HKLM\\Software\\RMX\\cfg] Skype yazılımını kullanan bu virüs, kullanan kişilerin listelerine ekli olan kişilere aşağıdaki mesajları gönderir ![]() Hey how are u ? ![]() look your photos looks realy nice where I put ur photo ![]() I used photoshop and edited it look what crazy photo Tiffany sent to me ![]() ![]() ![]() haha lol now u populr really funny you checked ? oops sorry please don’t look there :S oh sry not for u u happy ? this (happy) sexy one what ur friend name wich is in photo ? labas esi? ziurek kur tavo foto imeciau ![]() kaip as taves noriu zek kur tavo foto metos isdergta cia tu isimetei ? cia biski su photoshopu pazaidziau bet ![]() ![]() ![]() kas cia tavim taip isderge ? =]] patinka? geras ane ? matai ![]() as net nezinau ka tavo vietoj daryciau ![]() ![]() ![]() :S pala biski Bu mesajların devamında gelen bir link bu worm’u içerir ![]() Aşağıda, bu diyalogla ilgili bir örnek verelim ![]() [17:59:05] User says: how are u ? ![]() [17:59:22] User says: look what crazy photo Tiffany sent to me,looks cool [17:59:26] User says: http://www%InfectedURL% ![]() [17:59:37] User says: oops sorry please don’t look there :S [17:59:40] User says: ![]() Virüsten etkilenmiş makine internete bağlandığı zaman, aşağıdaki adreslere bağlanmaya çalışır ![]() http://www ![]() ![]() ![]() http://www ![]() ![]() ![]() ![]() ![]() ![]() Ve birde makineya bağlanan flash belleklere bulaşarak yayılmaya çalışır ![]() ![]() game ![]() zjbs ![]() Ve flas bellek açılış klasörünün içine “autorun ![]() ![]() ![]() [autorun] action=Windows Picture and Fax Viewer open=zjbs ![]() icon=zjbs ![]() Worm sistemdeki %System%\\drivers\\etc\\hosts dosyasını da değiştirir ![]() ![]() ![]() Temizleme: KAV antivirüs programını update edin, KAV virüsü silecektir ![]() Ama sisteminde KAV yada baka bir antivirüs olmayan kullanıcılar aşağıdaki işlemleri yaparak virüsü sistemlerinden silebilirler ![]() 1- Bilgisayarınızı resetleyin ve güvenli modan açtırın (açılışta F8 tuşuna bastığınızda gelen seçeneklerden güvenli mod seçeneğini seçerek yapabilirsiniz) 2- Orijinal worm dosyasını silin(bu virüs bulaşmış sistemdeki worm’un içine işlediği orijinal program dosyasıdır ![]() 3- Worm’un oluşturduğu aşağıdaki tüm dosyaları silin; %System%\\wndrivs ![]() %System%\\mshtml32 ![]() %System%\\sdrives32 ![]() %System%\\winlgcver ![]() 4- Aşağıdaki regedit kayılarını silin (regedite girmek için Başlat >> Çalıştır >> Regedit yazın enterlayın ve herhangi bir soruna karşı yedekleyin ![]() ![]() [HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion \\RunOnce] "Start Services" = "%WormCopy%" [HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon] "Windows Explorer" = "explorer ![]() "Logon Data" = "%WormCopy%" [HKLM\\Software\\Microsoft\\Windows\\CurrentVersion \\policies\\Explorer\\Run] "Policies Settings" = " [HKLM\\Software\\RMX\\cfg] 5- Sistemdeki %System%\\drivers\\etc\\hosts dosyasını değiştirin ![]() ![]() ![]() # Copyright (c) 1993-1999 Microsoft Corp ![]() # This is a sample HOSTS file used by Microsoft TCP/IP for Windows ![]() # This file contains the mappings of IP addresses to host names ![]() entry should be kept on an individual line ![]() #The IP address should be placed in the first column followed by the corresponding host name ![]() #The IP address and the host name should be separated by at least one space ![]() # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a ’#’ symbol ![]() # For example: # # 102 ![]() ![]() ![]() ![]() ![]() # 38 ![]() ![]() ![]() ![]() ![]() 127 ![]() ![]() ![]() 6- Sisteme bağlanan flash bellek içindeki açılış klasöründeki aşağıdaki dosyaları silin ![]() ![]() game ![]() zjbs ![]() autorun ![]() 7- Sisteminizdeki antivirüs yazılımını update yapın ve sisteminizi tekrar taratın ![]() http://www ![]() ![]() Trojan ![]() ![]() ![]() Diğer isimleri : Trojan ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Açıklama Tarihi: 2 Ekim 2007 Davranış: Trojan Teknik detayları: Bu trojan bilinçsiz kullanıcıların yada sistemlerine bulaşmış olan kullanıcıların Microsoft İnternet Explorer ayarlarını değiştirir ![]() ![]() Kurulum: Bu trojanın etki ettiği makinada diğer trojanlar kurulumuna izin verir ![]() ![]() %WinDir%\\hh ![]() Ve trojanın sistem açılışında çalışması için aşağıdaki regedit kayıtlarını oluşturur ![]() [HKLM\\Software\\Microsoft\\Windows\\CurrentVersion \\Run]"Control" = "rundll32 ![]() ![]() [HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Windows]"AppInit_DLLs" = "ctrlpan ![]() Trojan sistemde şu regedit kayıtlarını oluşturur ![]() [HKLM\\Software\\Microsoft\\Internet Explorer\\Styles] "Use My Stylesheet" = "1" "User Stylesheet" = "%WinDir%\\hh ![]() [HKCU\\Software\\Microsoft\\Internet Explorer\\Main] "Start Page" = http://aifind ![]() "Search Page" = http://aifind ![]() "Search Bar" = http://aifind ![]() [HKCU\\Software\\Microsoft\\Internet Explorer] "SearchURL" = http://aifind ![]() Kullanıcıların sık kullanılanlarına aşağıdaki dosyları ekler; !!! Exclusive Youngest Porn !!! ![]() 80 old daddies brutally f**king their daughters ![]() CENSORED YOUNGEST PORN ![]() Fresh XXX pics & movie ![]() f**king Young Virginz !!! ![]() Innocent Girls Brutally f**ked ![]() Little Bitches Getting f**ked ![]() MSN ![]() ![]() Virgin Girls in Action ![]() XX y ![]() ![]() ![]() Young Masha sucking huge dick until her lips teared open ![]() Youngest Girls Only ![]() Youngest Hardcore Action ![]() Host dosyasına aşağıdaki satırı ekler ![]() 205 ![]() ![]() ![]() ![]() ![]() ![]() Temizleme: KAV antivirüs programını update edin, KAV virüsü silecektir ![]() Ama sisteminde KAV yada baka bir antivirüs olmayan kullanıcılar aşağıdaki işlemleri yaparak virüsü sistemlerinden silebilirler ![]() 1- Orijinal Trojan dosyasını silin ( sistemde bulunan orijinal dosyanın içine işlediği dosya) 2-Aşağıdaki regedit kaydını silin (regedite girmek için Başlat >> Çalıştır >> Regedit yazın enterlayın ve herhangi bir soruna karşı yedekleyin ![]() ![]() [HKLM\\Software\\Microsoft\\Windows\\CurrentVersion \\Run] "Control" = "rundll32 ![]() ![]() 3- Aşağıdaki regedit kaydını değiştirin, [HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Windows] "AppInit_DLLs" = "ctrlpan ![]() Normalde olması gereken şu şekildedir ![]() "AppInit_DLLs" = " " 4- Ve aşağıdaki kayıtları eski haline çevirin; [HKLM\\Software\\Microsoft\\Internet Explorer\\Styles] "Use My Stylesheet" = "1" "User Stylesheet" = "%WinDir%\\hh ![]() [HKCU\\Software\\Microsoft\\Internet Explorer\\Main] "Start Page" = http://aifind ![]() "Search Page" = http://aifind ![]() "Search Bar" = "http://aifind ![]() [HKCU\\Software\\Microsoft\\Internet Explorer] "SearchURL" = http://aifind ![]() 5- Aşağıdaki dosyayı silin, %WinDir%\\hh ![]() 6- Sık kullanılanlar’daki aşağıdaki dosyları silin, !!! Exclusive Youngest Porn !!! ![]() 80 old daddies brutally f**king their daughters ![]() CENSORED YOUNGEST PORN ![]() Fresh XXX pics & movie ![]() f**king Young Virginz !!! ![]() Innocent Girls Brutally f**ked ![]() Little Bitches Getting f**ked ![]() MSN ![]() ![]() Virgin Girls in Action ![]() XX y ![]() ![]() ![]() Young Masha sucking huge dick until her lips teared open ![]() Youngest Girls Only ![]() 7- Sistemdeki %System%\\drivers\\etc\\hosts dosyasını değiştirin ![]() ![]() ![]() # Copyright (c) 1993-1999 Microsoft Corp ![]() # This is a sample HOSTS file used by Microsoft TCP/IP for Windows ![]() # This file contains the mappings of IP addresses to host names ![]() entry should be kept on an individual line ![]() #The IP address should be placed in the first column followed by the corresponding host name ![]() #The IP address and the host name should be separated by at least one space ![]() # # Additionally, comments (such as these) may be inserted on individual # lines or following the machine name denoted by a ’#’ symbol ![]() # For example: # # 102 ![]() ![]() ![]() ![]() ![]() # 38 ![]() ![]() ![]() ![]() ![]() 127 ![]() ![]() ![]() 8-Sisteminizdeki antivirüs yazılımını update yapın ve sisteminizi tekrar taratın ![]() http://www ![]() ![]() Email-Worm ![]() ![]() ![]() Açıklama Tarihi: 2 Ekim 2007 Davranış: Trojan Teknik detayları: Bu worm, enfekte edilmiş mesajların atacment olarak internet üzerinden gönderilmesi ile yayılır ![]() ![]() ![]() ![]() Sisteme kurulumu: Sisteme bulaştığı zaman, Windows açılış klasöründe aşağıdaki dosyayı oluşturur ![]() %WinDir%\\Troyan ![]() Otomatik olarak sistem açılışında çalışması için kayıt defterinde aşağıdaki anahtarı oluşturur ![]() [HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion \\RunServices] "E-Mail" = "%WinDir%\\Troyan ![]() Worm, kendisini otomatik olarak adres defterine ekli olan tüm mail adreslerine gönderir ![]() ![]() ![]() ![]() ![]() Toplu olarak gönderilen mesajın içeriği aynen şöyledir ![]() Başlık Prinosim izveneniya Ve mesajda yazılanlar; Prinosim izvineniya za lichnoye bespokoistvo ![]() ![]() ![]() Mesajı gönderen kötü niyetli kullanıcının e mail adresine örnek olarak (*****Snake@inbox ![]() ![]() Gönderilen mesaja bir örnekte şu şekildedir ![]() Başlık Lam grokhnut!!! Mesaj içeriği Vot fail s parolyami <imya pol’zovatelya> Ve atachment dosyası adı <imya pol’zovatelya>,pwl Temizleme: KAV antivirüs programını update edin, KAV virüsü silecektir ![]() Ama sisteminde KAV yada baka bir antivirüs olmayan kullanıcılar aşağıdaki işlemleri yaparak virüsü sistemlerinden silebilirler ![]() 1- Orjinal trojan dosyasını silin, 2-Aşağıdaki regedit kaydını silin (regedite girmek için Başlat >> Çalıştır >> Regedit yazın enterlayın ve herhangi bir soruna karşı yedekleyin ![]() ![]() [HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion \\RunServices] "E-Mail" = "%WinDir%\\Troyan ![]() 3- Aşağıdaki worm dosyasını silin %WinDir%\\Troyan ![]() 4- Sisteminizdeki antivirüs yazılımını update yapın ve sisteminizi tekrar taratın ![]() |
![]() |
![]() |
|