<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title> &#187; Virüsler</title>
	<atom:link href="http://www.yarimekanik.com/category/virus/feed" rel="self" type="application/rss+xml" />
	<link>http://www.yarimekanik.com</link>
	<description></description>
	<lastBuildDate>Thu, 19 Jan 2012 22:01:08 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>BRONTOK-J/BRONTOK-L yada Rakyatkelaparan</title>
		<link>http://www.yarimekanik.com/brontok-j-brontok-l-ya-da-rakyatkelaparanexe.html</link>
		<comments>http://www.yarimekanik.com/brontok-j-brontok-l-ya-da-rakyatkelaparanexe.html#comments</comments>
		<pubDate>Tue, 15 Jan 2008 17:58:49 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Genel Konular]]></category>
		<category><![CDATA[Virüsler]]></category>
		<category><![CDATA[BRONTOK]]></category>
		<category><![CDATA[Rakyatkelaparan.exe]]></category>
		<category><![CDATA[solucan temizlemek]]></category>

		<guid isPermaLink="false">http://www.yarimekanik.com/?p=20</guid>
		<description><![CDATA[Haftasonu bir bilgisayarda rastladığım trojanın adı buydu.Bilgisayarın sahibi cihazına yeniden kurulum yaptığı halde yedeğini antivirüs yazılımı ile kontrol etmediğinden tekrar bulaştırdı.Çözüm format atmak değil böyle bir durumda.Kaynağı bulmak ve ona göre bir yol izlemek en mantıklısı.Diğer türlü zaten burda paylaşacak bir şeyim de olmayacaktı. Semptomlar : Virüs büyük olasılıkla cep telefonunuzdan dosya transferi yaparken bulaşmış [...]]]></description>
			<content:encoded><![CDATA[<p>Haftasonu bir bilgisayarda rastladığım trojanın adı buydu.Bilgisayarın sahibi cihazına yeniden kurulum yaptığı halde yedeğini antivirüs yazılımı ile kontrol etmediğinden tekrar bulaştırdı.Çözüm format atmak değil böyle bir durumda.Kaynağı bulmak ve ona göre bir yol izlemek en mantıklısı.Diğer türlü zaten burda paylaşacak bir şeyim de olmayacaktı.</p>
<p>Semptomlar : Virüs büyük olasılıkla cep telefonunuzdan dosya transferi yaparken bulaşmış olabilir.Benim gördüğüm Sony Ericsson marka bir telefondan yapılan resim transferi sırasında bu virüsün bilgisayara bulaştığı.Sistemin kullanıcısı da bunu onaylamıştı zaten.Herneyse, bilgisayara bulaşan bu virüs, bazı türler gibi ilk önce Explorer menüsünde ki Klasör Seçeneklerini yok ediyor.Böylece virüsü tanımlayamıyorsunuz, tanımlasanızda silemiyorsunuz.Çünkü görmediğiniz dosyayı nasıl sileceksiniz ? Aaa pardon bi saniye, DOS ortamında bunu yapabilirsiniz değil mi ? Acı gerçek ile yüzyüze geldiğim andı bu düşünceyi hayata geçirmeye çalışmak.Konsol uygulaması için komut satırına geçtiğiniz anda bilgisayarınız <strong>yeniden başlatılıyor</strong>.Yapacak bişey varmı diye düşünürken bir BAT dosyası yazmak geldi aklıma ama önce internetten kısa bir araştırma yaptım.Nerelere hangi dosyaları bulaştırıyordu ? Sonunda buldum ama detay vermiyorum.Zira yazının en sonunda çözümü belirtmiş olacağım.</p>
<p>BAT dosyasını hazırladım, ve sırayla önce bu araştırma sonucunda klasörlerin yerlerini belirlediğim dosyaları görünür hale getirdim.Sonra da sildirdim.İçim rahattı, nasılsa BAT dosyasını çalıştırdığım da konsol çalıştığı halde sistem kendini yeniden başlatmamıştı.Bu arada bir şeyi daha farkettim, konsol uygulamasında durduğunuz süreye endeksli olarak bilgisayarınız yeniden başlatılıyor.Benim hazırladığım BAT dosyası 1 saniye de çalışıp kapandığı için benim düşünceme göre kapanma süresinde önce deaktif olmasından dolayı bilgisayarı yeniden başlatamıyordu.</p>
<p>Bilgisayarı yeniden başlattım, ancak bu virüs yine aktifti.Sorun nerdeydi acaba diye düşünürken Registry kayıtlarına bakmak geldi aklıma.Ama ne mümkün, o da iptal edilmiş.Yani düşeceğiniz durumlar bunlar..</p>
<p>Artık bişeyler yapmak istemiyordum bu cihazın üzerinde.Yine diğer sistemde internet ortamında araştırma yapmaya devam edeyim dedim ve bu virüs için hazırlanmış bir yazılım buldum.</p>
<p>Sorununuzu çözmek için <a href="http://rapidshare.com/files/84021124/Free_Brontok_Washer.rar.html">bu yazılımı</a> indirip çalıştırın.Daha sonra da yeniden başlatın.</p>
<p>Gelelim neticeye, aslında yukarda adı geçen exe dosyası ya da sizinde Windows Başlangıç kaydında göreceğiniz bütün dosyalar tamamen yem olarak kullanılan dosyalar.Yani ortada bir yem var ve sizde benim gibi bu solucanı temizlemek için o dosyalar ile uğraşıyorken aslında geri planda 4-5 klasör içinde ki dosyalar vasıtası ile solucan çalışmaya devam ediyor.Nasıl bir mantık ama ?</p>
<p>Unutmadan, bu solucan bir takım yerlere kendini kopyalamayı da ihmal etmiyor.Varyantlar farklı olduğu için siz yine de Belgelerim klasörünü enine boyuna bir kontrol edin.İçinde tanıdık gelmeyen tüm klasörleri silin.Ayrıca virüs tarayıcınızla sisteminizi komple taramadan geçirmeyi de unutmayın.</p>
<p>Kolay gelsin</p>
]]></content:encoded>
			<wfw:commentRss>http://www.yarimekanik.com/brontok-j-brontok-l-ya-da-rakyatkelaparanexe.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Amvo Truva Atı</title>
		<link>http://www.yarimekanik.com/amvo-truva-ati.html</link>
		<comments>http://www.yarimekanik.com/amvo-truva-ati.html#comments</comments>
		<pubDate>Fri, 11 Jan 2008 22:20:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Genel Konular]]></category>
		<category><![CDATA[Virüsler]]></category>
		<category><![CDATA[Amvo.exe U.bat Amvo0.dll Trojan]]></category>
		<category><![CDATA[autorun virüsü]]></category>
		<category><![CDATA[autorun virüsü silmek]]></category>
		<category><![CDATA[flash disk virüsü silmek]]></category>
		<category><![CDATA[flashdisk virüsleri]]></category>

		<guid isPermaLink="false">http://www.yarimekanik.com/?p=17</guid>
		<description><![CDATA[Bugün karşılaştığım bir trojan türünden bahsetmek istiyorum.Bulaştığı bilgisayara ilk önce internet üzerinden geldiğini düşündüğüm ama sonradan flash disk üzerinden bulaştığını öğrendiğim bu truva atının genel tanımlayıcı özellikler, &#8220;amvo.exe,amvo0.dll,autorun.inf ve u.bat&#8221;. Semptomlar : Trojan sisteme flash disk içerisinden bulaşıyor.Ama bunun bu tür taşınabilir bellekler için yazıldığını düşünmüyorda değilim.Flash diski iki kez tıklayıp açmaya çalıştığınızda daha önceden [...]]]></description>
			<content:encoded><![CDATA[<p>Bugün karşılaştığım bir trojan türünden bahsetmek istiyorum.Bulaştığı bilgisayara ilk önce internet üzerinden geldiğini düşündüğüm ama sonradan flash disk üzerinden bulaştığını öğrendiğim bu truva atının genel tanımlayıcı özellikler, &#8220;amvo.exe,amvo0.dll,autorun.inf ve u.bat&#8221;.</p>
<p>Semptomlar : Trojan sisteme flash disk içerisinden bulaşıyor.Ama bunun bu tür taşınabilir bellekler için yazıldığını düşünmüyorda değilim.Flash diski iki kez tıklayıp açmaya çalıştığınızda daha önceden &#8220;autorun.inf&#8221; dosyası flash diskin üzerinde kayıtlı olduğu için direkt olarak &#8220;u.bat&#8221; isimli dosyayı koşulsuz olarak çalıştırıyor.Antivirüs programınız varsa size bir uyarı verecektir ancak bu sorununuzu çözmüyor.Truva atı kendini önce system32 klasörü içine amvo.exe adı altında kaydediyor.İkinci adımda oluşturduğu amvo0.dll dosyasını windows klasörüne, u.bat ve autorun.inf dosyasını da tüm lokal sürücülere kopyalıyor.İşte şimdi yandınız, tabi bilgisayarınızı enfeksiyondan sonra yeninden başlattıysanız.Yeniden başlatma işlemi yapıldıysa artık lokal disklerinize ulaşamıyorsunuz demektir.Bu kadarla da bitmiyor.Artık gizli dosyaları görme seçeneğinizde istediğiniz gibi çalışmıyor.Yeniden başlatma işlemi olmadıysa işiniz daha kolay.</p>
<p>Çözüm : Hey gidi günler deyip DOS kullanabilen arkadaşlar kolları sıvasınlar.Bilmeyenlerde sıvasınlar, çünkü birazdan bi kaç dos komutu ile bu sorunu çözmeye çalışacağız :</p>
<p>- Ama önce CTRL+ALT+DEL yaparak görev yöneticisini çalıştırın.Gelen pencerede &#8220;İşlemler&#8221; bölümünde AMVO.EXE yazan satırı bulup seçerek &#8220;Görevi Sonlandır&#8221; butonuna basın.Gelen mesajı onaylayın.</p>
<p>- Sonra Başlat menüsünde ÇALIŞTIR uygulamasını açın ve CMD yazıp enter e basın</p>
<p>- Gelen pencere de gördüğünüz &#8220;C:&gt;&#8230;&#8230;..&#8221; varsayılan klasörünüzü gösterir.Bizim işimi sürücülerle olduğu için &#8220;CD&#8221; yazmalısınız.Bu sizin sürücü köküne ulaşmanızı sağlar ki bizim ilk işimiz orada.</p>
<p>- Artık yol olarak &#8220;C:&gt;&#8221; görünüyorsa ilk komutumuz şu şekilde :</p>
<p>attrib -a -r -s -h autorun.inf ( ve enter )<br />
attrib -a -r -s -h u.bat ( ve enter )</p>
<p>Burada ki amacımız hiç bir şekilde görünür hale getiremediğimiz bu dosyaları dos ortamında görünebilir hale getirmek.</p>
<p>- Şimdi de bu dosyaları silelim :</p>
<p>del autorun.inf ( ve enter )<br />
del u.bat ( ve enter )</p>
<p>Bu iki dosya silindikten sonra varsa eğer diğer lokal disklere de yukarda ki komut satırı parametreleri ile ulaşıp o alanda ki autorun.inf ve u.bat dosyalarını silin.</p>
<p>- Şimdi ikinci aşamaya geçiyoruz.Bilgisayarına bu trojanı bulaştırmış ama yeniden başlatmamış olanlar bu kısımdan itibaren takip etmeliler.Onların işi daha kolay.Şimdi aynı komut satırında önce &#8220;cd windows&#8221; parametre sizi &#8220;c:&gt;windows&#8221; alanına getirdikten sonra da &#8220;cd system32&#8243; yazıp entere basın.Bu sizi &#8220;c:windowssystem32&gt;&#8221; klasörüne getirmeli.</p>
<p>- Az önce ki gibi :</p>
<p>attrib -a -r -s -h amvo.exe ( ve enter )<br />
attrib -a -r -s -h amvo0.dll ( ve enter )</p>
<p>yazıyoruz ve gizli dosyaların ortaya çıkmasını sağlıyoruz.</p>
<p>- Bu dosyaları siliyoruz :</p>
<p>del amvo.exe ( ve enter )<br />
del amvo0.dll ( ve enter )</p>
<p>- Yapmamız gereken sonraki işlem konsol penceresini kapatıp yine başlat menüsünden ÇALIŞTIR uygulamasına MSCONFIG yazıp çalıştır demek.Karşınıza Sistem Yapılandırma Yardımcı Programı çıkacak.Burda BAŞLANGIÇ kartını yukardan seçin ve gelen listeden &#8220;AMVO.EXE&#8221; satırının yanında çentiği kaldırarak açılışta çalışmasını durdurun.</p>
<p>- Ve son işlem.Başlat menüsünde ki ÇALIŞTIR uygulamasına artık aşinayız.Bu kez oraya REGEDIT yazıyoruz.Karşımıza Kayıt Düzenleyici gelecek.Bu uygulama dikkatli kullanılması gereken bir uygulama.Yanlışlıkla yapılabilecek bir değişiklik dimyata giderken bulgurdan olmanıza neden olabilir.O yüzden sadece şunu yapın :</p>
<p>- F3 tuşuna basın<br />
- Arama penceresine &#8220;AMVO.EXE&#8221; yazıp entere basın<br />
- Bulduğu tek kayıt zaten onun kayıt anahtarı olacaktır.Lütfen onun bulduğu değeri silmeyin.Sol tarafa baktığınızda kayıt ağacına aslında ona ait bir klasör göreceksiniz.Üzerinde AMVO yazan bu klasörü iyice emin olduktan sonra silin.</p>
<p>- Bilgisayarınızı yeniden başlatın ve yeniden başlatma sonrasında lokal disklerinizin yine autorun ile açılıp açılmadığını kontrol edin.Eğer yine böyle bir durum varsa yukarda ki işlemleri tekrarlayın.</p>
<p>Yazıya 01-04-2008 Tarihli ek olarak :<br />
Gün geçtikçe artan şikayetler sebebi nedeniyle, yabancı web sitelerden birinden bulduğum eksiklerini gidererek türkçeye çevirdiğim ve bu virüsün benim bulabildiğim varyasyonlarını temizleyen bir scripti <a href="http://www.yarimekanik.com/wp-content/uploads/2008/07/amvo.zip">buradan</a> indirip çalıştırabilir ve bilgisayarınıza bulamış bu solucandan tümüyle kurtulabilirsiniz.Script yukarıda anlatılan işlemleri kendisi otomatik gerçekleştiriyor.Sadece işlemleri onaylamalısınız.</p>
<p>Bu yazı 1. yaşını doldurdu ve bu zaman içerisinde bu bela için farklı çözümler ortaya çıktı.Şimdi <a href="http://download.bleepingcomputer.com/sUBs/ComboFix.exe">burayı</a> tıklayıp indirin, çalıştırın ve sadece yönergeleri izleyin.</p>
<p>-</p>
<p><a href="http://www.satoproject.com"><img class="aligncenter size-full wp-image-69" title="spreklam" src="http://www.yarimekanik.com/wp-content/uploads/2009/02/spreklam.jpg" alt="spreklam" width="425" height="104" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.yarimekanik.com/amvo-truva-ati.html/feed</wfw:commentRss>
		<slash:comments>100</slash:comments>
		</item>
	</channel>
</rss>

