"Zimuse" adlı solucana dair

Yağız Gönüler tarafından yayınlanmıştır 29. Ocak 2010 13:55

Doğu Avrupa’daki bazı motosiklet kulübü üyelerine zarar vermek amacıyla yazıldığı tespit edilen “Zimuse” adlı solucan, hedefinin dışına taşarak hızla dünyadaki tüm bilgisayarları tehdit etmeye başladı. 

“Win32/Zimuse.A” ve “Win32/Zimuse.B” olmak üzere iki versiyonu bulunan bu solucan, tüm disklerin MBR’si (Master Boot Record) üzerine kendi verisini yazıyor ve diskin üzerindeki veriye erişimi engelliyor. Bilgisayara bulaştıktan 7 veya 10 gün sonra aktive olan solucan, zeka (IQ) testi görünümünde ya da USB bellekler yoluyla yayılıyor

Dünyanın önde gelen antivirüs yazılım kuruluşlarından ESET’in yaptığı tespitlere göre “Zimuse” solucanı, Doğu Avrupa ülkelerindeki bazı motosiklet kulübü üyelerine zarar vermek amacı ile yazıldı. Kulüp üyelerini aşarak hızla yayılan solucan, Doğu Avrupa’daki bilgisayar tehditlerinin %90’ını oluşturur hale geldi. Burada da durmayan solucan ile ilgili son olarak tespit edilen en yüksek etkilenme oranı ise Amerika Birleşik Devletleri’nde. Bunu Slovakya, Tayland, İspanya, İtalya, Çek Cumhuriyeti ve diğer Avrupa ülkeleri takip ediyor. 

Nasıl yayılıyor?

Solucan yayılabilmek için iki yöntem kullanıyor. Kendi kendine açılabilir ZIP dosyası ya da IQ testi olarak legal internet sitelerinin içine gizleniyor ya da USB bellekler gibi çıkarılabilir medyalar aracılığı ile yayılıyor. Hızlı yayılımında USB aygıtların rolü büyük. Solucan diskin içerisindeki veriyi şifreleyerek erişimi engellemek gibi bir yaklaşım sergilemiyor, bunun yerine fiziksel diskin MBR’sini (Master Boot Record) bozarak dosyalara erişimi tamamen imkansız kılıyor.

İki çeşidi var ve hemen aktive olmuyor

Bu güne kadar solucanın iki versiyonu olan Win32/Zimuse.A ve Win32/Zimuse.B yayılım ve aktivasyon zamanlaması açısından farklı yollar izledi. A versiyonu USB ile dağılıp aktive olmak için 10 gün beklerken, B versiyonu bulaştıktan 7 gün sonra aktive oluyor. Dahası B varyantında zarar vermeye başlaması için geçen zaman da 40 günden 20 güne inmiş durumda.

Bombanın doğru kablosunu kesmek

Doğru temizleme yöntemi kullanılmaz ise solucan anında zarar vermeye başlıyor. ESET’e göre bu tamı tamına bir bombayı etkisiz hale getirebilmek için hangi kabloyu kesmeniz gerektiği gibi kritik bir karar. 

ESET kullanıcıları  korunuyor

ESET NOD32 Antivirus ve ESET Smart Security kullanıcıları bu tehdide karşı korunuyor. ESET yine de kullanıcılarını herhangi bir aksilik olasılığına karşın, önemli verilerini yedeklemeleri konusunda uyarıyor. ESET ayrıca “Zimuse Temizleme Aracını” yayınladı. Program şu adresten indirilebiliyor: http://www.eset.eu/download/ezimuse-remover

Kaynak: SocialNewsTurkey

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Windows Security

Microsoft'tan oyun oynayanlara virüs uyarısı

Yağız Gönüler tarafından yayınlanmıştır 2. Kasım 2009 22:35

Microsoft, internet üzerinden oyun oynayanları, "Taterf" adlı virüse karşı uyanık olmaları yönünde uyardı.

Microsoft Security Intelligence, Taterf'in son 6 ay içinde 4,9 milyon bilgisayara sızdığını, bu sayının bir önceki 6 aya göre yüzde 156 oranında arttığını açıkladı.

Açıklamada, İngiltere'de 2009 yılının ilk 6 ayında, ortalama her saatte 7 bilgisayarın bu virüsten etkilendiği, Taterf'in genellikle internet üzerinden oyun oynayanları hedef aldığı belirtildi.

Taterf'in sızdığı oyunlar arasında, World Of Warcraft, Rainbow Island, Lineage, Gamania ve Cabal Online'ın bulunduğu, özel bilgilere izinsiz erişime olanak tanıyan virüsün USB sürücüleri sayesinde çabuk yayılabileceği kaydedildi.

Kaynak

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Windows Security

Milyonlarca açık bugün kapatılacak

Yağız Gönüler tarafından yayınlanmıştır 13. Ekim 2009 11:30

Güncelleştirme sırasında Windows 7'de birtakım sorunlar yaşanabilecek. Güncelleştirmeler sırasında 34 ayrı güvenlik yaması yapılacak. Yamaların adresleri 13 ayrı bültende yayınlanacak.

Güvenlik yamaları Windows, İnternet Explorer ve Office programları dahil olma üzere birçok programda yer alan güvenlik boşlukları kapatılacak.

Var olan boşlukların bazı yüksek teknoloji suçluları tarafından istismar edildiğini belirten Microsoft yetkilileri, Windows işletim sistemlerini hedefleyen siber suçluların solucan ve trojan gibi zararlı programlarla milyonlarca bulunduğunu söyledi.

Ekim güncelleşmesinden önce Microsoft en büyük güncelleştirmesini Haziran 2009'da yapmış ve 31 güvenlik zayıflığı kapatılmıştı. Microsoft, genellile her ayın ikinci salı günü güncelleştirme yapıyor. Microsoft 2003 yılından bu yana aylık güncelleme sistemini başlatmıştı.

Kaynak

1 kişi tarafından 4.0 olarak değerlendirildi

  • Currently 4/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Windows Security

Microsoft Security Essentials

Yağız Gönüler tarafından yayınlanmıştır 29. Eylül 2009 23:32

Microsoft'un ücretsiz olarak sunduğu antivirüs programı Security Essentials, 1.0.1611 sürümü ile yayınlandı. Aşağıdaki adresten indirebilirsiniz.

http://www.microsoft.com/security_essentials/

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Windows Security

Microsoft'tan ücretsiz anti-virüs

Yağız Gönüler tarafından yayınlanmıştır 14. Haziran 2009 12:08

Yazılım devi Microsoft, yeni ücretsiz güvenlik yazılımını yakında kullanıcıların hizmetine sunmaya hazırlanıyor.

Teknoloji sitelerinde yer alan habere göre, yazılım şirketi, "Morro" adı verilen yeni bedava anti-virüs yazılımının tamamlanmakta olduğunu ve güvenlik yazılımının beta versiyonunun yakında kullanıma sunulacağını açıkladı.

Virüsler, solucanlar ve trojanlar karşısında etkin olmasına karşın ücretli güvenlik yazılımlarında bulunan aile kilidi gibi bazı özelliklere sahip olmayan anti-virüs yazılımının kullanıma sunulacağı tarih açıklanmazken, bu yıl sonuna doğru yazılımın hazır olması bekleniyor.

Microsoft, Windows Live OnceCare adlı güvenlik yazılımıyla rakipleri Symantec ve McAfee karşısında beklediği başarıyı yakalayamayınca, ücretsiz yazılımla bu açığını kapatmaya çalışıyor.

Kaynak: AA

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Software | Windows Security

MSN Hata Kodu : 80072745 çözümü

Yağız Gönüler tarafından yayınlanmıştır 25. Mart 2009 13:41

 

Genelde işyerlerinde çıkan en kıl msn sorunlarından biridir bu. Ana kaynağı ise virüs programlarıdır. İlk çözüm teknikleri reinstall bazlıydı. Yani msni kaldırıp tekrar kurmak bazen çare olabiliyordu. Bu çözüm yolunun %70'inin tesadüfi başarı olduğu ortaya çıkınca daha derinlere dalındı. Sorunun aslı, bilgisayarda kurulu olan virüs programları. Ben Nod 32 hayranlarından biri olarak bu konudaki çözüm yolumu yazıyorum. Gayet basit. Nod 32'nin Setup bölümünden Web Access Protection'a giriyorsunuz. Burada HTTP sekmesinin altındaki Web Browsers'ı tıklayınca karşınıza aşağıdaki görüntü çıkıyor. Burada Nod 32'nin engellediği programlar mevcut. %90 olasılıkla MSN de bunlardan biri. Bundan sonrasını yazmama gerek kalmıyor Laughing

Bir de bu işlemden sonra Başlat -> Çalıştır -> Cmd -> ipconfig/flushdns yapmanız iyi olacaktır. Tabi bunu yaparken tüm programlarınız (browser ve msn dahil) kapalı olması daha iyi netice verir.

Bilişimde çareler tükenmiyor.

9 kişi tarafından 4.4 olarak değerlendirildi

  • Currently 4,444445/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Windows Security

USB depolama aygıtlarını devre dışı bırakma

Yağız Gönüler tarafından yayınlanmıştır 25. Şubat 2009 10:04

USB depolama aygıtı bilgisayarınızda önceden yüklü değilse, kullanıcıya veya gruplara aşağıdaki dosyalar için kullanıcı ve grup izinlerini kullanarak Reddet izni verebiliriz.

%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf

Bunu yaptığınızda, kullanıcılar USB depolama aygıtını bilgisayara yükleyemezler. Bir kullanıcı veya grup için Usbstor.pnf ve Usbstor.inf dosyalarına Reddet izinleri atamak için, aşağıdaki adımlar izlenir;

  1. Windows Gezgini'ni başlatın ve %SystemRoot%\Inf klasörünü bulun.
  2. Usbstor.pnf dosyasını sağ tıklatın ve sonra Özellikler'i tıklayın.
  3. Güvenlik sekmesini tıklatın.
  4. Grup ya da kullanıcı adları listesinde, Reddet izinleri vermek istediğiniz kullanıcıyı veya grubu tıklatın.
  5. KullanıcıAdı veya GrupAdı için İzinler listesinde, Tam Denetim'in yanındaki İzin Verme onay kutusunu tıklatyın ve Tamam'ı tıklayın. Not Ayrıca, İzin Verme listesine Sistem hesabını ekleyin.
  6. Usbstor.inf dosyasını sağ tıklatın ve sonra Özellikler'i tıklatın.
  7. Güvenlik sekmesini tıklatın.
  8. Grup ya da kullanıcı adları listesinde, Reddet izinleri vermek istediğiniz kullanıcıyı veya grubu tıklayın.
  9. KullanıcıAdı veya GrupAdı için İzinler listesinde, Tam Denetim'in yanındaki İzin Verme onay kutusunu tıklayın ve Tamam'ı tıklayın.

USB depolama aygıtı bilgisayarınızda zaten yüklüyse, aşağıdaki kayıt defteri anahtarında Start değerini 4 olarak ayarlayın: Normal olarak bu değer 3’ dür.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor

Bunu yaparsanız, kullanıcı aygıtı bilgisayara bağladığında USB depolama aygıtı çalışmaz. Start değerini ayarlamak için şu adımları izleyin:

  • Başlat'ı ve ardından Çalıştır'ı tıklayın.
  • Aç kutusuna regedit yazın ve Tamam'ı tıklayın.
  • Aşağıdaki kayıt defteri anahtarını bulun ve tıklayın:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor

  • Sağ bölmede, Start öğesini çift tıklayın.
  • Değer verisi kutusuna, 4 yazın, Taban kısmından önceden seçili değilse onaltılık'ı tıklayın ve ardından Tamam'ı tıklayın.
  • Kayıt Defteri Düzenleyicisi'nden çıkın.

Aygıt Yöneticisini Kullanarak USB Bağlantı noktalarını, Disket ve Cd/Dvd Sürücülerini Devre Dışı Bırakma

Aygıt yöneticisini kullanmak için aşağıdaki adımlar izlenir;

  1. Bilgisayarım'a sağ tuş ve Yönet seçilir.
  2. Aygıt Yöneticisi seçilerek kapatılmak istenen USB bağlantı noktası, Disket veya Cd/Dvd Sürücünün üzerine gelinir. 
  3. Üst sekmede bulunan Devre Dışı Bırak seçeneği tıklandığında belirtilen aygıtın durması sağlanır ve bir daha başlatılana kadar çalışmaz.

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Windows | Windows Security

Microsoft Web Seminerleri: Sunucu ve Yazılım Araçları

Yağız Gönüler tarafından yayınlanmıştır 1. Şubat 2009 21:59


Güzel bir mail aldım Microsoft Türkiye'den. 3 Şubat'tan itibaren güzel web seminerleri var. Ben özellikle Essential Business Server ile ilgili olanını izlemek istiyorum. Eğer iş yoğunluğundan vakit bulamazsamda umarım download olayı olur da yararlanırım. 

***

Seminerlerimize katılarak Microsoft’un, Sunucu ve Yazılım Araçları alanındaki ürün ve hizmetlerinin size ve kurumunuza sağlayacağı faydaları inceleme fırsatı bulacaksınız. Ayrıca geniş bir ürün ağına sahip olan ve 2008 yılı içerisinde, bu ürün yelpazesine birçok yeni değeri de ekleyen Microsoft’un; başta Windows Server 2008 olmak üzere, Small Business Server 2008, SQL Server 2008, Windows Essential Business Server 2008, Forefront Ailesi ile, hangi iyileştirmeleri sunduğunu, sisteminizi nasıl güvenli ve güvenilir kıldığını, sanallaştırma alanına ne gibi yenilikleri getirdiğini bu web seminerlerinde ayrıntılı olarak inceleyeceksiniz.

Web seminerleri, kendi bilgisayarınızdan katılabileceğiniz, yaklaşık bir saat süren çevirimiçi seminerlerdir. Seminer sunumunu ve ses yayınını kendi bilgisayarınızdan canlı olarak takip edebilir ve semineri sunan kişiye, seminer sırasında sorular sorabilirsiniz. Seminerlere aşağıda belirtilen bağlantılara tıklayarak ve yönlendirmeleri takip ederek katılabilirsiniz. Live Meeting ile ilgili destek almak için buraya tıklayın.

----------------------------------------------------------------------
Microsoft Windows Essential Business Server
Orta ölçekli kurumlar için tasarlanmış paket bir çözüm olan Exchange Server, Windows Server, System Center Essentials, ISA, Forefront Security for Exchange, SQL Server gibi ürünlerin bir arada içeren, birden çok sunucu üzerinde dağıtık olarak yapılandırılabilen Microsoft Windows Essential Business Server'ı inceleyen sunumdur. 
Tarih  :  3 Şubat 2009, 15:00-16:00
Konuşmacı  :  Önder Erünsal
----------------------------------------------------------------------
Microsoft'un Sanallaştırma Vizyonu ve SoftGrid
Bu web seminerinde Microsoft Desktop Optimization Pack (MDOP) paketi içerisinde yer alan ürünlerden biri olan Microsoft Application Virtualization (SoftGrid) hakkında bilgi edinecek, uygulama sanallaştırmayı nasıl yapacağınızı öğreneceksiniz. 
Tarih  :  5 Şubat 2009, 10:00-11:00
Konuşmacı  :  Haşim İnal
----------------------------------------------------------------------
Microsoft ile Yazılım Odaklı Mimari (Software Oriented Architecture-SOA)
SOA yaklaşımlarına değinilecek bu web seminerinde, servis odaklı mimariyi kullanarak ihtiyaç duyduğunuz dinamik uygulamaları SOA ile nasıl sağlayabileceğiniz hakkında bilgi verilecektir.
Tarih  :  12 Şubat 2009, 10:00-11:00
Konuşmacı  :  Deniz Ercoşkun
----------------------------------------------------------------------
Microsoft Güvenlik Stratejisi – 2009 Yenilikleri
Microsoft'un en çok yatırım yaptığı alanlardan biri olan güvenlik konusunun enine boyuna ele alınacağı web seminerinde, bu alandaki 2009 yılı yenilik ve geliştirmeleri üzerinde durulacaktır. 
Tarih  :  19 Şubat 2009, 10:00-11:00
Konuşmacı  :  Mehmet Üner

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: , , ,

Activity | Software | Web | Windows Security

Nam-ı Diğer Conficker (Downadup, Kido) Solucanı

Yağız Gönüler tarafından yayınlanmıştır 29. Ocak 2009 13:59

Microsoft 23 Ekim 2008 tarihinde çok acil olduğunu bildirdiği bir güncelleme yayınladı: MS08-67 [7]. Güncelleme solucanlar tarafından kullanılabilir bir açıklığı kapatıyordu. Tabiî ki Microsoft’un kendisinin böyle önemli bir açıklık olduğunu belirtmesi ve normal güncelleme çıkarma periyodunu sırf bu açıklık için değiştirmesi dünyadaki birçok güvenlik uzmanının dikkatini çektiği gibi, kötü niyetli kod yazarlarının da ilgisini çekti.

Açıklığın yayınlanmasının üzerinden daha 24 saat geçmemişti ki internette açıklığı kullanan exploitler ortaya çıktı. Ondan sonraki günlerde birçok kötü niyetli yazılım bu açıklığı kullanarak yayılmaya çalıştı fakat çok büyük tehdit oluşturamadılar. Ancak açıklık yayınlandıktan bir ay sonra ilk kayda değer, açıklığı kullanan “Conficker” adlı solucan tespit edildi.

Conficker solucanı ilk çıktığında fazla dikkat çekmedi. Solucanın yayılımı beklenenin, diğer bir deyişle korkulanın altında bir sayıdaydı. Hatta görülen o ki bu durum birçok güvenlik sorumlusunu rehavete sevk etti. Çünkü işin ciddiyeti yaklaşık üç hafta önce solucanın yeni bir sürümünün çıkmasıyla değişti. Bu yeni sürümün tespit edilmesinin üzerinden bir iki hafta geçmeden yeni solucan 3 milyonunun üzerinde bilgisayara bulaşmıştı. Haddi zatında 3 milyon sayısı bir solucan için çok büyük bir başarıydı. Çünkü şimdiye kadarki en büyük solucan ağının büyülüğü 100 binler civarındaki bilgisayardan oluşmaktaydı. Fakat Conficker bu kadarla kalmadı. Bir kaç gün içinde telaffuz edilen sayı 9 milyonu geçti. Bu yazıyı yazdığım sıralarda ise sayı 15 milyonun üzerinde olarak tahmin edilmekte [1].

Nasıl Yayılıyor

Aslında bu yayılma hızı bir açıdan hiç de şaşırtıcı değil. Çünkü solucan, her ne kadar çok karmaşık bir mühendislik örneği olsa da, bilinen en zayıf güvenlik halkasına yani insan faktörüne akıllı bir şekilde saldırmakta.

Biraz daha açacak olursak, solucan yayılmak için biraz sosyal mühendislik, biraz da hep ihmal ettiğimiz çok basit güvenlik zafiyetlerinden faydalanmakta. Solucanın yayılmak için kullandığı kısaca üç farklı yol var [5].


Conficker yayılma yöntemleri [3]

MS08-67 ile Duyurulan SMB Protokolündeki Açıklığı [7] Kullanarak

Evet, üzerinden üç ay geçmesine rağmen maalesef birçok kullanıcı bilgisayarı halen güncellememiş durumda. Solucanın bu kadar hızlı yayılmasının temel nedeni de bu.

Ele geçirilmiş olan bilgisayardan solucan diğer bir bilgisayara açıklık yardımıyla bulaşmak istediğinde ilk önce ele geçirilmiş olan bilgisayarın dış ip adresini aşağıdaki web sayfalarından herhangi birini kullanarak tespit etmekte [2]:

http://checkip.dyndns.org

http://getmyip.co.uk

http://www.getmyip.org

http://www.whatsmyipaddress.com

Daha sonra solucan rastgele bir portta HTTP sunumcusu açmakta:

http://%DışIPAdresi%:%RastgelePort%

Bu web sunumcusunun üzerinden de solucan kendisini yeni kurban makinesine kopyalamakta. Kopyalanan dosyanın uzantısı “bmp”,”gif”,”jpeg”,”png” uzantılarından herhangi birisi olabilmekte.

Son olarak da solucan, açıklığın asıl kaynağı olan NetpwPathCanonicalize API 'sine kanca atmakta ve başka birisinin bu açıklığı kullanarak bu bilgisayarı ele geçirmesini engellemekte.

Bu açıklığı kullanarak solucan sadece güncellenmemiş Windows 2000,XP ve 2003 makinelerine bulaşabilmekte, Vista ve Server 2008 kurulu bilgisayarlara bulaşamamaktadır [7].

Sözlük Saldırısı ile Bilgisayarlardaki Zayıf Yerel Yönetici Hesaplarının Şifrelerini Kırarak [2]

Zaten eğer hala standart “12345”,”Asd1234”,”Password” gibi şifreler kullanıyorsanız ve şimdiye kadar hacklenmediyseniz ya bir ağ bağlantınız yok ya da hacklendiğinizin farkında bile değilsiniz.

Conficker solucanı bir bilgisayara bulaştığında ilk önce çevresindeki bilgisayarları taramakta. Tarama sonucunda bulduğu bilgisayara bulaşabilmesi için tarama için kullandığı kullanıcı hesabının karşı bilgisayarda yerel yönetici haklarına sahip olması gerekmektedir. İşte eğer yerel yönetici hakkına sahip değilse, NetUserEnum API yardımıyla karşı bilgisayardaki kullanıcı hesap isimlerini almakta ve yukarıda bahsi geçen kendi sözlüğündeki şifreleri sırayla denemektedir.

Bu saldırı sonucunda solucan yerel yönetici haklarına sahipse ve ağ üzerinden bilgisayarın paylaşımlarına ulaşabiliyorsa, aşağıdaki adreste bir kopyasını “ADMIN$” paylaşımda oluşturmakta:

\\[Sunumcu İsmi]\ADMIN$\System32\[rastgele dosya ismi].[rastgele uzantı]

Bundan sonra zamanlanmış bir iş tanımlayarak kopyalamış olduğu dosyanın çalıştırılmasını sağlamaktadır:

rundll32.exe [rasgele dosya ismi].[rastgele uzantı], [rastgele]

Ele Geçirilmiş Bir Bilgisayara Bağlanmış Depolama Aygıtlarının Başka Bir Bilgisayara Bağlanmasıyla[2]

Aslında bu yöntem çok da yeni olmayan bir yöntem. Fakat Conficker bu saldırıya eklediği orijinal sosyal mühendislik örneği sayesinde yeni bir boyut kazandırmakta.

Conficker bir bilgisayara bulaştığında o bilgisayara map edilmiş ve taşınabilir sürücülerde aşağıdaki dosyaları oluşturmakta:

%DriveLetter%\RECYCLER\S-%d-%d-%d-%d%d%d-%d%d%d-%d%d%d-%d\[...].[3 rasgele karakter]

%DriveLetter%\autorun.inf

Bu sayede bulaştığı bir sürücü başka bir bilgisayara takıldığında eğer autorun (otomatik çalıştır) aktifse, Conficker direk olarak takıldığı bilgisayara bulaşmakta. Eğer autorun aktif değilse yani biraz bilinçli bir kullanıcı autorun’ı kapattıysa veya Vista ve üstü bir sürüm kullanıyorsa Conficker’ın sosyal mühendislik saldırısı devreye girmekte.

Vista’ya taşınabilir bir sürücü takıldığında [5]

Yukarıdaki Windows penceresindeki sorunu görebildiniz mi? Evet, “Install or run program” yazısının altındaki “Open folder to view files” yazan klasör ikonu sahte. Eğer bir aşağıdaki “General options” altındaki “Open folder to view files” yazan klasör ikonu yerine üstteki sahte olana tıklarsanız Conflicker’ı kendiniz çalıştırmış olacaksınız.

Gayet akıllıca değil mi? Evet, Conficker’ın sayısı 3 bin civarında olduğu tahmin edilen küçük, orta veya büyük ölçekli kuruluşun iç veya dış ağına bulaştığı varsayılmakta [1]. Malumunuz günümüzde direk internet erişimi olan bir kuruluş nerdeyse hiç yoktur. Hepsinin çıkışında bir güvenlik duvarı ve bunun yanında genellikle bir IDS bulunmaktadır. Bu solucanın Windows açıklığını kullanarak bulaşması için karşı bilgisayarın 139 ve 445 inci portlarına ulaşması gerekmektedir [7] ve güvenlik duvarlarında internetten bu portlara gelen isteklerin kapalı olması gerektiği en temel ayarlardan birisidir. Peki, nasıl olduyor da bu kuruluşlara Conficker rahatlıkla bulaşıyor? Tabiî ki taşınabilir sürücülerle.

Birçok kuruluşta USB sürücü kullanımı ya yasaktır ya da denetim altında tutulmaktadır. Fakat sistem yöneticileri için bu yasak çoğu zaman bir şey ifade etmez. Ve bu solucanın bir sistem yöneticisinin bilgisayarına bulaştığını varsayalım. Solucan hâlihazırda sistem yöneticisinin haklarına sahip olacaktır ve ikinci yayılma yöntemini hatırlarsak, daha sonrası için bütün ağı ele geçirmesi an meselesi olacaktır.

Diğer taraftan solucanın çoğu zaman yönetici hesabına ihtiyacı da bulunmamaktadır. Genelde iç ağ olmasından dolayı önemsenmeyen ve zamanında yapılmayan güvenlik güncellemeleri ve devamlı şifre sıfırlamak ve değiştirmekten bıktığı için basit şifreler kullanan sistem yöneticileri ve bilgisayar kullanıcıları, solucanın yayılması için gerekli ortamı zaten oluşturmaktadırlar.

Bilgisayarımıza bulaştı mı nasıl anlarız?

Conficker solucanı bir bilgisayara bulaştığı zaman tespit edilmesini zorlaştıran ve yayılmasını kolaylaştıran birçok değişiklik yapmaktadır. Yaptığı bu değişiklikler diğer taraftan da normalin dışında faaliyetlere sebep olduğu için tespit edilmesine de olanak sağlamaktadır [5].

Tabiî ki en genel tespit yöntemi virüs programları. Fakat Conficker bulaştığı bilgisayardaki virüs programlarının kendilerini güncellemek için bağlanmaları gereken domainlere (etki alanlarına) ulaşmasını engellemektedir. Yani virüs programınız kendini güncelleyemiyorsa Conficker size çoktan bulaşmış olabilir.

Bunun dışında:

  • Eğer “Windows Update” devamlı olarak başarısız oluyorsa.
  • Windows Defender güncelleme yapamıyorsa
  • Svchost adresinden rastgele hata mesajları geliyorsa
  • Güvenlikle alakalı önemli sitelerin belli bir kısmına ulaşamıyorsanız
  • Aşağıdaki Windows servisleri çalışmaya başlayamıyorsa
  1. “wscsvc” (Windows Security Center Service)
  2. “WinDefend” (Windows Defender Service)
  3. “ERSvc” (Windows Error Reporting Service)
  4. “WerSvc” (Windows Error Reporting Service)

Conficker size de bulaşmış olabilir.

Bunların dışında, Conficker analiz edilmesini ve denetlenmesi zorlaştırmak için çok katmanlı polimorfizm (polymorphism) ve paketleme (packing) korumasına sahiptir. İndirilen ve çalıştırılan dosyalarına ulaşımı engellemek için oluşturduğu kütük defteri servis ayarlarına ulaşım hakkını sadece Local System erişebilecek şekilde değiştirmektedir. Aynı amaçla çalışacak olan dosyalarına bütün kullanıcılar için bütün erişim haklarını kaldırmakta. Sadece execute (çalıştırma) hakkına ulaşımı bırakmaktadır. Bunlara ek olarak kendi dosyaları üzerinde bir sistem kilidi (system lock) tutmakta. Böylelikle başka programların bu dosyalara ulaşımını zorlaştırmaktadır [3].

Nasıl önlem alır veya temizleriz?

Eğer bilgisayarınıza Conficker bulaşmamış ise yapmanız gereken gayet kolay. Bilgisayarınızı güncelleyin, anti virüs programınızı güncelleyin, şifrelerinizi güçlendirin, autorun özelliğini kaldırın ve diğer bilgisayarlara da giren taşınabilir sürücüleri taktığınızda nereye tıkladığınıza dikkat edin. Diğerlerine göre biraz teknik olan autorun özelliğinin nasıl kaldırılacağına dair bilgi için yine bilgi güvenliği sayfasındaki “Otomatik ÇalıştırMA! ” yazısına göz atabilirsiniz [6].

Fakat Conficker zaten bulaşmış durumda ise [3]: ilk önce gerekli MS08-67 güncellemesi yüklenmeli ve şifreler güçlendirilmelidir. Tabiî ki “Windows Update” servisinin çalışması virüs tarafından engelleneceği için güncelleme temiz bir bilgisayarda Microsoft’un sayfasından indirilebilir. Daha sonra bu dosya yazma korumalı olarak açılan bir paylaşıma kopyalanabilir ve bu paylaşım üzerinden kurban bilgisayarda çalıştırılabilir. Asıl temizleme işlemi için ise kurban bilgisayarda bulunan virüs yazılımı varsa güncellenebilir veya yalnız başına çalışan birçok temizleme aracından birisi kullanılabilir. Örnek olarak MSRT (Malicious Software Removal Tool) [3] veya F-Secure “Disinfection Tool” [1]. Yine bu noktada dikkat edilmesi gereken husus Conficker’ın virüs programı güncellemesini web üzerinden yapmanızı engelleyecek olmasıdır. Bunun için yukarıdaki metot aynı şekilde kullanılabilir.

Referanslar

[1].www.f-secure.com/

[2].f-secure.com/v-descs/worm_w32_downadup_al.shtml 

[3].blogs.technet.com/mmpc/archive/2009/01/13/msrt-released-today-addressing-conficker-and-banload.aspx

[4].microsoft.com/security/portal/Entry.aspx?Name=Worm:Win32/Conficker.B

[5].downadup.com/#container

[6].bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/autorun-ozelliginin-kapatilmasi.html

[7].bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/windows-server-servisinde-bulunan-kritik-aciklik-ms08-067.html

Kaynak: http://www.bilgiguvenligi.gov.tr/teknik-yazilar-kategorisi/nam-i-diger-conficker-downadup-kido-solucani1.html

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Software | Windows Security

Kaizer Killer

Yağız Gönüler tarafından yayınlanmıştır 16. Ekim 2008 15:23


Yukarıdaki güzelliği aylardır göremiyordum. 3 adet flash diskim var ancak 3'üne de autorun.inf virüsü bulaşmış durumdaydı. Bir türlü kurtulamadım. Kaspersky, nod 32, norton vb denemediğim program kalmadı. Format atmadan kurtulmanın yolu yoktu. Format attıktan kısa bir süre sonraysa zaten yeniden bulaşıyordu flash diske. Neticede usb flash diskleri temizleyecek bir program aradım. Bulamasam oturup 2-3 arkadaş yazacaktım artık! Ancak buldum. Adı Kazier Killer. Allah üretenden razı olsun. Ne kadar flash disk virüsü varsa alayını siliyor. Buradan indirebilirsiniz..

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Software | Windows Security

Microsoft'tan ikinci uyarı

Yağız Gönüler tarafından yayınlanmıştır 15. Ekim 2008 09:24



İlk uyarı buradaydı. Bu seferki risk ise güncellemelerle alakalı.

Microsoft, Windows işletim sistemini kullanan kullanıcılara bazı e-maillerin geldiğini ve bu maillerin Windows güncelleştirme dosyası adı altında kullanıcılara sunulduğunu duyurdu. Microsoft, açıklamasının devamında hiçbir şekilde uygulama (exe) dosyalarını e-posta aracılığıyla kullanıcılarına göndermediğinin altını çizerken, kullanıcıların bu gibi sahte e-posta'lara karşı son derece dikkatli davranması gerektiğini vurguladı.

Microsoft'un ücretsiz olan Malicious Software Removal Tool aracı gibi birçok antivirüs yazılımının tespit edebildiği söz konusu malware konusunda kullanıcılarını uyaran Microsoft, güncelleştirmeleriyle ilgili kullanıcılarını e-mail aracılığıyla bilgilendiriyor ancak yapılan açıklamada da olduğu gibi bu mailler kesinlikle bir ek dosyayı içerisinde barındırmıyor.

Ücretsiz olarak sunulan Microsoft Malicious Software Removal Tool'u aşağıdaki linkten indirebilirsiniz:
http://www.microsoft.com/security/malwareremove/default.mspx

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Software | Windows Security

Flexcrypt ile dosya ve klasörlerinizi şifreleyin

Yağız Gönüler tarafından yayınlanmıştır 8. Eylül 2008 12:02


Bilgisayarınızda size özel dosyalar (projeleriniz), klasörler (resim-film) mevcutsa ve bunları başka kimse görmesin istiyorsanız bu programı tavsiye edebilirim. Program ücretsiz ve sadece Windows platformunda çalışabiliyor.

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Software | Windows Security



Bu site BlogEngine.NET 1.4.5.0 ile oluşturulmuştur. Türkçe çevirisi BlogEngine TR ekibi tarafından yapılmıştır.
Sitedeki kod ve tasarım değişiklikleri ise Yağız Gönüler tarafından geliştirilmiştir.
2008 © www.yagizgonuler.com

Paylaş

Share/Save/Bookmark

Paslaş

Anket

Mesleğinizden arta kalan zamanınızı nelere harcıyorsunuz?







Sonuçlar

Son Yorumlar

Comment RSS

Calendar

<<  Mart 2010  >>
PaSaÇaPeCuCuPa
22232425262728
1234567
891011121314
15161718192021
22232425262728
2930311234

Yazıları geniş takvimde göster

Ne Dinliyorum?

Shpongle - Walking Backwards Through The Cosmic Mirror (7 saat önce)
Shpongle - No Turn Un-Stoned (8 saat önce)
Shpongle - Invisible Man In A Fluorescent Suit (8 saat önce)
Shpongle - I Am You (8 saat önce)
Shpongle - Ineffable Mysteries (8 saat önce)
Shpongle - Nothing Is Something Worth Doing (8 saat önce)
Shpongle - Shpongolese Spoken Here (8 saat önce)
Shpongle - Electroplasm (9 saat önce)
DMX - We Right Here (9 saat önce)
DMX - X Gon' Give It To Ya (9 saat önce)

Ne Okuyorum?

İstanbul'da Hava

ISTANBUL

Ziyaretçi Sayısı