Eğitim etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Eğitim etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
12 Mart 2014 Çarşamba
CD Emülasyon Yazılımları (Daemon Tools, Alcohol, ........... )
Rootkit / sürücü tabanlı zararlıların artması ile, HijackThis Tr (Teknik Destek Forumu ) temel kılavuzu' muza, kötü amaçlı yazılımları temizleme çabalarını gerçekleştirebilmemiz için ve bu tür enfeksiyonların varlığını belirlemenize yardımcı olmak için, GMER AntiRootkit taraması ekledik.
Bazı CD Emulators yazılımlarının kullandığı sürücüler, gizli bir rootkit olarak görülebilmektedirler ve bu durum, bilgisayarın durumunu doğru bir okuma ile karıştırabilir. Yanlış değerlendirmelere yol açabilir.
Bu durum Microsoft Windows XP sistemlerde, Windows güncellemelerine müdahale edebilir. Bakınız microsoft makalesine.
Bu programlar, Atapi.sys dosyasını kilitleyebilir ve dosyanın varolan sürümünü yedeklemek gerekir.
Bu bilgiler ışığında; üyelerimiz, tarama yapmadan önce bu tür yazılımları kaldırmaları gerektirir.Sistemin zararlıdan temizlenmesinden sonra, bu yazılımlar tekrar yüklenebilir.
Aşağıdaki yazılımlar sistemden kaldırılmalıdır:
Daemon Tools ve Daemon Tools Lite
Alcohol 120% ve 52%
Astroburn
StarBurn
Bu emülatörlerin kullandığı SPTD sürücüsünü kaldırabilmek için DuplexSecure sayfasında adımları izleyin.
32-bit işletim sistemi üzerinde SPTD sürücüsünü nasıl kaldırabilirsiniz?
SPTD'yi kaldırmak için, basitçe SPTD kurulum dosyasını "indirmek SPTDinst-v179-x86.exe 2000/XP/2003/Vista/Windows, Windows 7 için "(32-bit) [607.288 bayt] ve çalıştırmak gerekir.
"Kaldır" düğmesine basın ve ardından SPTD Windows tarafından kaldıracaktır.
Tekrar yüklemek isterseniz daha sonra aynı kurulumu çalıştırın ve "Install" düğmesine basın.
64-bit işletim sistemi üzerinde SPTD sürücüsünü nasıl kaldırabilirsiniz?
SPTD' yi kaldırmak için, basitçe SPTD kurulum dosyasını indirmek "SPTDinst-v179-x64.exe" XP/2003/Vista/Windows, Windows 7 için (64-bit) [720.952 bayt] ve çalıştırmak gerekir.
"Kaldır" düğmesine basın ve ardından SPTD Windows tarafından kaldıracaktır.
Tekrar yüklemek isterseniz daha sonra aynı kurulumu çalıştırın ve "Install" düğmesine basın.
İyi günler.
Windows Kayıt Defteri yedekleme. + Video Anlatım
Windows kayıt defteri yedekleme için iki yöntem anlatılıyor; biri sistem
geri yükleme noktası oluşturarak , diğeri windows kayıt defteri
editörü, regedit.exe üzerinden tek bir reg dosyası olarak.
1.Yöntem:
Başlat > Bilgisayar > Sistem özellikleri > Sistem koruması:
''Sistem koruması açık olan sürücüler için hemen şimdi sistem geri yükleme noktası oluşturun'' satırındaki ''Oluştur'' butonuna basın.Gelen menü penceresine günün tarihini yazın ve tamam deyin. İşlem bitince de menüyü kapatabilirsiniz.
2.Yöntem:
Başlat çalıştır'a;
''Regedit'' yazıp, kayıt defteri düzenleyicisinde bilgisayar'a tıklayarak vurguluyoruz.
Dosya > Ver diyerek masaüstüne ''günün tarihi'' ni yazıp kaydediyoruz.
https://www.youtube.com/watch?v=ENFy8PfP6TM&feature=player_embedded
3.Yöntem:
Kayıt defterini sadece bir komut ile yedekleme yapabiliyoruz arkadaşlar.
Başlat > Çalıştır' a
yazıp, Tamam diyoruz.
Oluşturulan kayıt defteri klasörünü aşağıdaki adreste bulabilirsiniz.
C:\registrybackup
İyi günler.
1.Yöntem:
Başlat > Bilgisayar > Sistem özellikleri > Sistem koruması:
''Sistem koruması açık olan sürücüler için hemen şimdi sistem geri yükleme noktası oluşturun'' satırındaki ''Oluştur'' butonuna basın.Gelen menü penceresine günün tarihini yazın ve tamam deyin. İşlem bitince de menüyü kapatabilirsiniz.
2.Yöntem:
Başlat çalıştır'a;
''Regedit'' yazıp, kayıt defteri düzenleyicisinde bilgisayar'a tıklayarak vurguluyoruz.
Dosya > Ver diyerek masaüstüne ''günün tarihi'' ni yazıp kaydediyoruz.
https://www.youtube.com/watch?v=ENFy8PfP6TM&feature=player_embedded
3.Yöntem:
Kayıt defterini sadece bir komut ile yedekleme yapabiliyoruz arkadaşlar.
Başlat > Çalıştır' a
Kod: [Tümünü Seç]
regedit /e c:\registrybackup.regyazıp, Tamam diyoruz.
Oluşturulan kayıt defteri klasörünü aşağıdaki adreste bulabilirsiniz.
C:\registrybackup
İyi günler.
Mavi Ekran ve Windows çökmesinin nedenleri, teşhis ve çözümü.
Bu sürec uzun ve yıldırıcı görünebilir ama adımları izlediğinizde kolay olduğunu göreceksiniz.
Windows çöktüğünde, bir bellek dökümü, hafıza belleği dosyası içine atılarak bir sonraki yeniden başlatma için kaydedilir. , Windows yeniden başlatıldıktan sonra, disk belleği, bellek dökümü dosyası içerisine, genellikle Dmp uzantısı ile biten bir dosya olarak kaydeder. Bu döküm dosyalarını (Dump) incelemek sisteminizin çökmesine neyin neden olduğunu anlamaya yardımcı olabilir. Bir "kesin" düzeltme sunmuyoruz. Ama sorunun çözümü yolunda ipuçlarına ulaşabiliriz. Birçok sistem çökmesi, hatalı / bozuk sürücüler, kötü amaçlı yazılım veya donanım arızaları (bu sırayla) nedeniyle oluşur. Aşağıdaki adımları izlemeniz, bilgisayarınızın neden mavi ekran gösterdiğini veya kilitlenmenin nedenini belirlemenize yardımcı olur.
Sisteminiz çöktüğünde yapılacak ilk şey sistemi yeniden başlatmaktır.
Bu erişilebilir bellek dökümü dosyası oluşturur. Windows ayrıca online
analizleri için, dosya göndermek için izin isteyebilir. Her zaman bunu
gönderilmesine izin vermenizi öneririz. Çoğu kez, hiçbir cevap
almazsınız, ancak yine de veri kayıtlarına geçmesi açısından önemlidir.
Windows'un sürekli çöküyor olmasına endişelenmenize gerek yoktur.
Windows sorunu çözecektir. Problemi bildirebileceğiniz windows forumları
aşağıdadır.
Windows İşletim Sistemleri
Windows Vista Forumu
Windows XP Forumu
Windows 2000 Forum
Bir sonraki adım sistemin zararlı yönünden incelenmesi ve güvenlik
taramalarının yapılmasıdır. Kötü amaçlı yazılım bilgisayarınızda yoksa,
bozuk ve yanlış sürücü yüklemeleri soruna neden oluyor olabilir.
Aşağıdaki bağlantılardan ücretsiz çevrimiçi taramalardan birini
gerçekleştirmenizi öneririz:
http://www.kaspersky.com/virusscanner Silme işlemi yapmıyor.
http://housecall.trendmicro.com
http://www.pandasecurity.com/homeusers/s...ctivescan/
http://www.bitdefender.com/scan8/ie.html
http://support.f-secure.com/enu/home/ols.shtml
http://us.mcafee.com/root/mfs/default.asp
http://onlinescan.avast.com/
http://ca.com/us/securityadvisor/virusinfo/scan.aspx
http://www.eset.com/onlinescan/ Bu işlemde internet explorer tarayıcısı kullanınız. Silme özelliği bulunuyor.
Ayrıca bilgisayar sisteminizin zararlı yönünden incelemesi için HijackThis Takımı'na başvurabilirsiniz.
Bilgilendirme: Yukarıda listelenen tarayıcılar veya anti-virüs programlarından "karantina" ya alınan bazı dosyaları geri alma ihtiyacı doğabilir. Bu nedenle dikkatle sonuçları gözden geçiriniz.
Dmp uzantısı ile biten dosyalar için sabit diskinizde arama yapın.
Windows'un yaratabileceği bellek dökümlerinin çeşitli türleri vardır.
Bunları aşağıdaki şekilde ayırt edebilirsiniz.
* Başlat > Denetim masası > Görünüm ve kişiselleştirme > Klasör seçenekleri > Görünüm;
* Gizli dosya,klasör ve sürücüleri göster'i işaretleyin.
* Korunan işletim sistemi dosyalarını gizle işaretini kaldırın.
* Uygula ve Tamam deyin
Uyarı: Bu dosyalar gizlidir. Diğer dosyalarla karıştırmanız sorunlara yol açabilir.
Bellek dökümü dosyalarını bulduktan sonra onları analiz etmek için hata
ayıklayıcıya ihtiyacınız olacak. Bunun için ücretsiz, işletim
sisteminize uygun, 32 veya 64 bit, Windows hata ayıklayıcı yazılımı olan
Debugging Tools for Windows aracını kullanabilirsiniz. http://support.microsoft.com/kb/315263/tr adresindeki bilgiler de bize yardımcı olacaktır.
Dosyayı indirdiğinizde çift tıklayarak çalıştırın. Daha sonra, ayıklayıcı'yı (Debugging) açarak aşağıdakileri yapın :
Açılan pencerede, Sembol Dosya Yolu penceresine aşağıdaki metni
kopyalayıp yapıştırıyoruz. Bu kritik bir adım olup,yanlış yapılırsa,
sembol hataları ile karşılaşacaksınız:
SRV*c:\symbols*http://msdl.microsoft.com/download/symbols
Metni kopyalayıp yapıştırdıktan sonra Tamam deyin. Ardından, dosya menüsünü tıklatın ve sonra Kaydet deyin.
NOT: Yukarıda listelenen Sembol sunucusunu kullanmak için internete bağlı olmalısınız.
Ardından, Dosya menüsünü tıklatın ve Open Crash Dump seçeneğini
seçin.Iletişim kutusu açıldığında, Browse düğmesine tıklayın ve bellek
dökümü dosyasının konumuna göz atın. Sonra Debugger içine yüklemek için
çift tıklayın. Tekrar çalışmayı kaydetmek isteyip istemediğiniz
sorulduğunda Hayır butonuna basın. Bir pencere açılacak ve artık döküm dosyası metin ayıklama ekranını doldurduğunu göreceksiniz..
Aşağıda bir Mini Dump dosyası analiz raporunun bir örneği var. Bu rapor çekirdek dökümü olsaydı, çok daha büyük olurdu.
Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:
Executable search path is:
Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )
Followup: MachineOwner
--------
Bir sonraki adım, yukarıdaki raporda mavi ile vurgulanan !analiz-v linkine tıklamak. Bu aşağıda görülen daha geniş bir bilgiyi görmemizi sağlayacaktır.
Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:
Executable search path is:
Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )
Followup: MachineOwner
---------
0: kd> !analyze -v
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
KERNEL_MODE_EXCEPTION_NOT_HANDLED_M (1000008e)
This is a very common bugcheck. Usually the exception address pinpoints the driver/function that caused the problem. Always note this address as well as the link date of the driver/image that contains this address.
Some common problems are exception code 0x80000003. This means a hard coded breakpoint or assertion was hit, but this system was booted
/NODEBUG. This is not supposed to happen as developers should never have hardcoded breakpoints in retail code, but ...If this happens, make sure a debugger gets connected, and the system is booted /DEBUG. This will let us see why this breakpoint is
happening.
Arguments:
Arg1: c0000005, The exception code that was not handled
Arg2: 84c64731, The address that the exception occurred at
Arg3: f4fecc3c, Trap Frame
Arg4: 00000000
Debugging Details:
------------------
EXCEPTION_CODE: (NTSTATUS) 0xc0000005 - The instruction at 0x%08lx referenced memory at 0x%08lx. The memory could not be %s.
FAULTING_IP: +ffffffff84c64731 84c64731 ?? ???
TRAP_FRAME: f4fecc3c -- (.trap 0xfffffffff4fecc3c)
Unable to read trap frame at f4fecc3c
CUSTOMER_CRASH_COUNT: 3
DEFAULT_BUCKET_ID: DRIVER_FAULT
BUGCHECK_STR: 0x8E
LAST_CONTROL_TRANSFER: from 00000000 to 84c64731
STACK_TEXT: f4feccac 00000000 00000000 01790000 00000000 0x84c64731
STACK_COMMAND: .trap 0xfffffffff4fecc3c ; kb
SYMBOL_NAME: ANALYSIS_INCONCLUSIVE
FOLLOWUP_NAME: MachineOwner
MODULE_NAME: Unknown_Module
IMAGE_NAME: Unknown_Image
DEBUG_FLR_IMAGE_TIMESTAMP: 0
FAILURE_BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
Followup: MachineOwner
---------
Bu yapıldıktan sonra, Dump dosyası analiz raporu metnini kopyalıyoruz. Bunu yapmak için, penceredeki metin'i seçin, sonra hata ayıklama araç penceresinde Düzen öğesini seçin ve kopyalayarak mesajınıza eklenti olarak ekleyin.
Bir
konu başlığı seçin,bize yaşadığınız sorunları ve sisteminizin markasını
ve modelini de bildiren bir mesaj ile uygun forumlarımızda konu açarak
bildirin...
Yararlanılan kaynak:
Windows çöktüğünde, bir bellek dökümü, hafıza belleği dosyası içine atılarak bir sonraki yeniden başlatma için kaydedilir. , Windows yeniden başlatıldıktan sonra, disk belleği, bellek dökümü dosyası içerisine, genellikle Dmp uzantısı ile biten bir dosya olarak kaydeder. Bu döküm dosyalarını (Dump) incelemek sisteminizin çökmesine neyin neden olduğunu anlamaya yardımcı olabilir. Bir "kesin" düzeltme sunmuyoruz. Ama sorunun çözümü yolunda ipuçlarına ulaşabiliriz. Birçok sistem çökmesi, hatalı / bozuk sürücüler, kötü amaçlı yazılım veya donanım arızaları (bu sırayla) nedeniyle oluşur. Aşağıdaki adımları izlemeniz, bilgisayarınızın neden mavi ekran gösterdiğini veya kilitlenmenin nedenini belirlemenize yardımcı olur.
Windows İşletim Sistemleri
Windows Vista Forumu
Windows XP Forumu
Windows 2000 Forum
http://www.kaspersky.com/virusscanner Silme işlemi yapmıyor.
http://housecall.trendmicro.com
http://www.pandasecurity.com/homeusers/s...ctivescan/
http://www.bitdefender.com/scan8/ie.html
http://support.f-secure.com/enu/home/ols.shtml
http://us.mcafee.com/root/mfs/default.asp
http://onlinescan.avast.com/
http://ca.com/us/securityadvisor/virusinfo/scan.aspx
http://www.eset.com/onlinescan/ Bu işlemde internet explorer tarayıcısı kullanınız. Silme özelliği bulunuyor.
Ayrıca bilgisayar sisteminizin zararlı yönünden incelemesi için HijackThis Takımı'na başvurabilirsiniz.
Bilgilendirme: Yukarıda listelenen tarayıcılar veya anti-virüs programlarından "karantina" ya alınan bazı dosyaları geri alma ihtiyacı doğabilir. Bu nedenle dikkatle sonuçları gözden geçiriniz.
- Genellikle C kaydedildiği bilinen, tam bellek dökümü veya çekirdek bellek dökümü C: \ Windows dizini içerisinde ve MEMORY.DMP adındadır.
- Bellek dökümü, genellikle bilinen adıyla C:\ Windows \ Minidump
dizininde bulunur. Miniwwxxyy-zz.dmp olarak adlandırılır. ww ayın
sayısı, xx gün sayısı, yy yılın sayıdır ve zz çökme dökümü o gün
sayısıdır.
Örneğin, Mini070112-03.dmp adı ile bir minidump 1 Temmuz 2012 tarihinde oluşturulan 3. minidump olduğunu gösterir.
* Başlat > Denetim masası > Görünüm ve kişiselleştirme > Klasör seçenekleri > Görünüm;
* Gizli dosya,klasör ve sürücüleri göster'i işaretleyin.
* Korunan işletim sistemi dosyalarını gizle işaretini kaldırın.
* Uygula ve Tamam deyin
Uyarı: Bu dosyalar gizlidir. Diğer dosyalarla karıştırmanız sorunlara yol açabilir.
Dosyayı indirdiğinizde çift tıklayarak çalıştırın. Daha sonra, ayıklayıcı'yı (Debugging) açarak aşağıdakileri yapın :
- Başlat menüsü'nü tıklatın.
- Tüm Programlar menüsüne tıklayın.
- Windows programı ve klasöri için hata ayıklama aracını (Debugging) seçin.
- Programı başlatmak için WinDbg simgesini tıklatın.
SRV*c:\symbols*http://msdl.microsoft.com/download/symbols
Metni kopyalayıp yapıştırdıktan sonra Tamam deyin. Ardından, dosya menüsünü tıklatın ve sonra Kaydet deyin.
NOT: Yukarıda listelenen Sembol sunucusunu kullanmak için internete bağlı olmalısınız.
Aşağıda bir Mini Dump dosyası analiz raporunun bir örneği var. Bu rapor çekirdek dökümü olsaydı, çok daha büyük olurdu.
Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:
Executable search path is:
Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )
Followup: MachineOwner
--------
Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:
Executable search path is:
Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )
Followup: MachineOwner
---------
0: kd> !analyze -v
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
KERNEL_MODE_EXCEPTION_NOT_HANDLED_M (1000008e)
This is a very common bugcheck. Usually the exception address pinpoints the driver/function that caused the problem. Always note this address as well as the link date of the driver/image that contains this address.
Some common problems are exception code 0x80000003. This means a hard coded breakpoint or assertion was hit, but this system was booted
/NODEBUG. This is not supposed to happen as developers should never have hardcoded breakpoints in retail code, but ...If this happens, make sure a debugger gets connected, and the system is booted /DEBUG. This will let us see why this breakpoint is
happening.
Arguments:
Arg1: c0000005, The exception code that was not handled
Arg2: 84c64731, The address that the exception occurred at
Arg3: f4fecc3c, Trap Frame
Arg4: 00000000
Debugging Details:
------------------
EXCEPTION_CODE: (NTSTATUS) 0xc0000005 - The instruction at 0x%08lx referenced memory at 0x%08lx. The memory could not be %s.
FAULTING_IP: +ffffffff84c64731 84c64731 ?? ???
TRAP_FRAME: f4fecc3c -- (.trap 0xfffffffff4fecc3c)
Unable to read trap frame at f4fecc3c
CUSTOMER_CRASH_COUNT: 3
DEFAULT_BUCKET_ID: DRIVER_FAULT
BUGCHECK_STR: 0x8E
LAST_CONTROL_TRANSFER: from 00000000 to 84c64731
STACK_TEXT: f4feccac 00000000 00000000 01790000 00000000 0x84c64731
STACK_COMMAND: .trap 0xfffffffff4fecc3c ; kb
SYMBOL_NAME: ANALYSIS_INCONCLUSIVE
FOLLOWUP_NAME: MachineOwner
MODULE_NAME: Unknown_Module
IMAGE_NAME: Unknown_Image
DEBUG_FLR_IMAGE_TIMESTAMP: 0
FAILURE_BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
Followup: MachineOwner
---------
Yararlanılan kaynak:
HijackThis Eğitimi ve Rehberi
1. Uyarı
Yazılım Merijn Bellekom adlı bir yazılım gelişitiricisi tarafından yazılmış, 2006 yılında Trend Micro firması tarafından satın alınmıştır. Yazılım, zararlı temizliğinde imza veritabanı kullanmadan sezgisel tespite dayalı bir yöntemle kullanılabilir. Çok hızlı bir tarama ile, zararlı bulaşmamış bir sistemden farklı olarak çalışan işlemlerin bir listesini çıkartır. Bu işlemlerin tamamı zararlı anlamına gelmez ve bilinçsiz kullanımda sisteme büyük zarar verebilir.
Hijackthis tarama sonucunda salt metin belgesinden oluşan bir liste çıkartır. Bu listede sistemde çalışan ve Hijackthis tarafından silinebilen işlemler bulunur. Hijackthis listelerini otomatik yorumlama siteleri vardır ancak ne yaptığını tam olarak bilmeyen kullanıcıların çevrimiçi yardım alabilecekleri bir ortamda, bir uzman eşliğinde temizleme yapmaları gereklidir.
HijackThis, gelişmiş bir araçtır. Bu aracı yorumlayabilmek için, genel olarak Windows işletim sistemleri hakkında temel düzeyde bilgi gerektirir HijackThis’e tarama yaptırmadan önce adını değiştirmek (Ör : Bilişimplatformu.exe) yararlı olabilir; Çünkü, HijackThis.exe adını görünce doğrudan saldıran ya da gizlenen kötücüller ( zararlılar ) vardır…
HijackThis, bir kötücül yazılımları arama-bulma-silme aracı değildir. Yani,aktif koruması devre dışı bırakılmış bir antivirüs bir antispyware değildir. Eğer, bu gözle bakarsak, yarar yerine zarar getirir. Şöyle ki; HijackThis, sisteminizdeki kötücül olmayan yazılımları olduğu gibi, kötücülleri de saptayan, onların yerlerini, kayıtlarını nerede ve nasıl çalıştıklarını gösteren ve boyutu, 1 MB bile olmayan küçücük bir yazılımdır… Evet, silme özelliği de vardır; “Sil” derseniz kötücül olmayanı da siler kötücülü de siler.
HijackThis bir “Kötücül Silme Aracı" değil, kötücülü saptama aracıdır; saptanan kötücülün – yazılımla veya elle silme eylemlerinden sonra- silinip silinmediğini denetleme aracıdır…
Hijackthis kullanımı sırasında çok çok dikkatli olmanız gerekmektedir. Yanlış kullanımı dahilinde sisteminizde kalıcı hasarlara yol açabilirsiniz.Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır. Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır.
Sisteminizde kötücül yazılım sorunu varsa, öncelikle güncel güvenlik yazılımları ile sisteminizi taratmanız gerekmektedir. Eğer, sorununuz hala devam ediyorsa '' HijackThis Tr Kullanım Kılavuzu '' nu uygulayarak HijackThis TR Yardım (Kötücül Yazılım Temizliği) bölümüne konu açınız.
2. Giriş
Hijackthis kayıt defterini ya da bazı dizinleri Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır.Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır. HijackThis ile dilerseniz kayıt defteri, bazı zararlı bilgileri, host dosyası bilgileri, sistem başlangıcı bilgileri vb. gibi bazı bilgilerin raporlarını almak mümkündür. Bu rapor sonuçlarının yorumlanması zor olabilir. HijackThis yazılımını bu sorunların çözümünde son derece dikkatlice kullanmak gerekir.
Burada, HijackThis yazılımının nasıl kullanılacağı, raporların nasıl alınacağı ve rapor bilgilerinin kısaca ne anlama geldiği konularında bilgilendirmelerde bulunulacaktır.
3. HijackThis nasıl kullanılır ?
Hijackthis direk çalıştırılabilir bir uygulama ya da bir kurulum dosyası olarak indirilebilmektedir. Tek başına çalıştırılabilir olan uygulamayı istediğinz lokasyona indiirp direk oradan çalıştırabilir ya da kurulum dosyasını indiirp, sisteme kurarsınız ve masaüstünden kısayollarından uygulamyı açabilirsiniz. Direk çalıştırılabilir dosyayı asla Geçici Dosya klasörüne indirmemeniz gerekir, hijackthis kullanımı sonrasında silmiş olduğunuz anahtarlar yedeklenmektedir ve bu anahtarlar %temp% altında bulunurlarsa silinebilirler. Kurulum dosyasını kullanıp hijackthis'i kullanmadan önce sisteminize kurmanız en uygun kullanım şeklidir.
Yazılımı aşağıdaki linklerden indirebilirsiniz. zararlı kaynaklı indirme sorunu yaşayabilirsiniz. Böyle bir durum oluştuğu anlaşıldığında özellikle
Bilişimplatformu.exe olan linktekini indirmelisiniz.
Bilişimplatformu.exe ( Hazırlanacak)
HijackThis.zip
HijackThis.exe
HijackThis.msi ( Kurulum gerektirir.)
HijackThis yazılımı ile aşağıdaki kılavuzları uygulayarak çeşitli rapor sonuçlarına ulaşabilirsiniz. Daha önce de belirttiğimiz gibi, sonuçları yorumlayıp bazı uygulamalar yapabilmek için iyi bir düzeyde windows ve sistem bilgisine gereksinim vardır. Bu birikime sahip olmadan yapılacak işlemler, sistem sorunlarına yolaçabilir.
HijackThis Raporu Göndermek Kullanım Kılavuzu
HijackThis ile Host File Dosyasının Çıktısını Almak
HijackThis ile Başlangıç Yazılımları Raporu Almak
HijackThis ile Program Ekle-Kaldır Menüsünün Çıktısını Almak
HijackThis ile Satır Fixlemek
HijackThis ile Fix'lenen Verilerin Geri Yüklenmesi
HijackThis ile ayrıca aşağıdaki işlemi de yapabiliriz.
Yeniden başlatırken sil aracı nasıl kullanılır? (How to use the Delete on Reboot tool )
Hijackthis ile gelen bu seçenekte silemediğiniz dosyaları daha yüklenmeden önceki halleriyle silebilirsiniz. Bu seçeneğe erişmek için Congfig> Misc Tools> Delete a file on reboot butonuna tıklayın ve silmek istediği bir dosyayı seçin.
4. HijackThis Satırlarındaki Kısaltmaların Anlamları
* R0, R1, R2, R3 - Internet Explorer Başlat/Arama sayfaları adresleri.
* F0, F1 - Otomatik Yüklenen Yazılımlar
* N1, N2, N3, N4 - Netscape / Mozilla Başlat / Arama sayfa adresleri.
* 01 - Hosts Dosyası Yönlendirme
* 02 - Browser Helper Objects (Tarayıcı Yardım Objeleri)
* 03 - Internet Explorer Toolbarları
* 04 - Registry 'den Otomatik Yüklenen Yazılımlar
* 05 - Denetim Masasındaki IE Seçenekleri İkonunun Görülmemesi
* 06 - IE Seçenekleri erişimi admin (yönetici) tarafından kısıtlı
* 07 - Regedit Erişimi Admin Tarafından kısıtlı
* 08 - IE Sağ Tuş Menüsü Bileşenleri
* 09 - IE Buton toolbarında ekstra butonlar veya IE Araçlar menüsünde ekstra bileşenler
* 010 - Winsock Hijacker
* 011 - IE Gelişmiş Seçenekler Penceresinde Ekstra Grup
* 012 - IE Pluginleri
* 013 - IE DefaultPrefix Hijack
* 014 - 'Web Seçeneklerini Sıfırla' Hijack
* 015 - Güvenilir Site ( Trusted zone ) Listesinde İstenmeyen Adres
* 016 - ActiveX Objeleri
* 017 - Lop.com Domain Hijackers
* 018 - Ekstra Protokoller ve Protokol Hijackerları
* 019 - Kullanıcı Stil Hijack
* 020 - AppInit_DLLs Registry Değeri (Otomatik Çalışan)
* 021 - ShellServiceObjectDelayLoad
* 022 - SharedTaskScheduler
* 023 - Windows NT Serviceleri
* 024 - ActiveX Desktop Components
Buradaki satırlarda tesbit ettiğimiz dikkat çeken bilgileri aşağıdaki adreslerden araştırabiliriz.
Bleeping Computer Startup Database
Answers that work
Greatis Startup Application Database
Pacman's Startup Programs List
Kephyr File Database
Wintasks Process Library
Ayrıca buradaki adreslerde araştırmalar yapabiliriz.
R0,R1,R2,R3 Satırları
Bu bölüm Internet Explorer başlangıç, ana sayfa ve adres bilgilerini gösterir.
R0 İnternet Explorers başlangıç sayfası ve arama yöneticisi içindir.
R1 İnternet Explorer'in Arama işlevleri ve diğer özellikleri.
R2 Henüz kullanılmamaktadır.
R3 Bir adres arama kanca içindir. Bir adres arama kancası, tarayıcının konum alanına bir adres yazdığınızda kullanılır, ancak adresini http:// veya ftp:// gibi bir protokol yoktur. Eğer böyle bir adres girdiğinizde, tarayıcı kendi doğru protokolü anlamaya çalışır, ve bunu yapmak için başarısız olursa, Girdiğiniz yerini bulmak için R3 satırında ipucunu bulabilirsiniz.
Bu satırlarda istenmeyen bir bilgi veya site gördüğümüzde öncelikle tarayıcıları varsayılan ayarlarına getirmek gerekir. Ayrıca SmitfraudFix güvenli mod'da kullanılabilir. Ayrıca bakınız.
Bazı Kayıt Anahtarları:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page
HKCU\Software\Microsoft\Internet Explorer\Main: Start Page
HKLM\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKLM\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\SearchURL: (Default)
HKCU\Software\Microsoft\Internet Explorer\Main: Window Title
HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch
HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: ProxyOverride
HKCU\Software\Microsoft\Internet Connection Wizard: ShellNext
HKCU\Software\Microsoft\Internet Explorer\Main: Search Bar
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks
Örnek:
Aşağıdaki türden bilgi satırlarını rahatlıkla sildirebiliriz.
F0, F1 Satırları.
Bu bölümler, Windows ME. INI dosyaları, system.ini ve win.ini ve altında veya Windows NT tabanlı sürümleri için kayıt defteri -kayıt defteri- içindeki karşılıkları tarafından bilgisayar açılırken otomatik yüklenen programları belirtilir. Windows NT tabanlı sürümleri XP, 2000, 2003 , Vista ve Win7.
F0 sistem.ini dosyası içinde "Shell=" ile başlayan kısımları gösterir.Burada shell satırında farklı program yüklenerek casus programramlar maskelenebilir. "Shell=explorer.exe casusprogram.exe" gibi. Böylece istenmeyen programlar açılışta yüklenebilmektedir.
F1 satırı win.ini dosyasındaki load= veya run= satırında belirtilen dosyalardır. Bu programlar windows açılırken yüklenecektir
Dikkatimizi çeken bilgileri araştırıp bulmamız grekmektedir.
N1, N2, N3, N4 Satırları
Netscape / Mozilla Başlat / Arama sayfa adresleri.
Bu satırların artık bir önemi kalmamıştır.
01 Satırları
Hosts Dosyası Yönlendirme bilgilerini gösterir. Kullanıcı yönlendirme şikayeti var ise, host dosyalarının ele geçirilmiş olduğunu buradaki satırlarda görebiliriz.
Hosts dosyası, her işletim sistemi için aşağıdaki adreslerde varsayılan olarak saklanır.
Hosts dosyasının konumu, Windows NT/2000/XP için aşağıdaki kayıt defteri anahtarını değiştirerek değiştirilebilir.
DDS ve OTL yazılım raporlarında yönlendirilmiş hosts bilgileri tesbit edilebilir. OTL ve ComboFix hosts komutları ile rahatlıkla problemleri çözebiliriz.
Yine HostsXpert yazılımı yardımı ile de varsayılan hosts dosyaları yüklenerek sorun çözülebilir. ( XP için )
Hosts dosyası içeriğinde bilmediğiniz bir sitenin ip'si tanımlıysa ya da oraya eklemediğiniz bir satır varsa silebilirsiniz.
02 Satırları
Bu satırlar, Browser Helper Objects'e (Tarayıcı Yardımcı Nesneleri) karşılık gelir. Bazı casus yazılımlar genelde buraya, yasal programlar kılığında yerleşebilirler. Bu satırları iyice araştırmak gerekir.
Kayıt defteri nahtarları:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Browser Helper Objects
Örnek bir satır:
O2 - BHO: NAV Yardımcısı - {BDF3E430-B101-42AD-A544-FADC6B084872} - C: \ Program Files \ Norton AntiVirus \ NavShExt.dll
Bu bölümde aşağıdaki örneklerde olduğu gibi tarayıcı yardım objelerini görebilirsiniz.
Bu satırlarda, eğer bir zararlı tesbit etmişsek onları elle veya ilgili yazılım ve komutlar aracılığı ile önce temizlemeliyiz. Sonra da HijacktHis ile ilgili satırı fix'lemeliyiz.
Hijackthis ile silmeye çalıştığınız BHO eğer silenemiyorsa sisteminizi güvenli modda açıp silmeyi denemelisiniz. Zararlı BHO'lar Internet Explorer kapalıyken bile sisteminize müdahale edebilir.
03 Satırları
Bu bölüm Internet Explorer araç çubukları (toolbars) karşılık gelir. Bunlar Internet Explorer gezinti çubuğu ve menü altında araç çubuklarıdır.
Hijackthis ile silmiş olduğunuz bu girişlerin asıl uygulamaları sistemden silinmemektedir. Uygulamaları kaldırmak için sistemi güvenli modda açıp silmeniz gerekmektedir.
Aşağıdaki örneklerde görüldüğü gibi toolbar'ın adı ve harddisk üzerindeki yerini görürsünüz. O3 satırı bu bilgileri HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar registry anahtarından alır.
Şayet tanımadığınız bir toolbar var ise ne olduğunu "TonyK's BHO & Toolbar List" sayfasından bulabilirsiniz. Bu sayfada bulmak için parantez içinde yazılı olan class ID numaralarını kullanacaksınız. Daha önce belittiğim gibi bu sayfada "X" harfi spyware "L" harfi güvenli dosya anlamına gelir.
Şayet random karakterlerden oluşan dosya ve director ismi var ise büyük olasalıkla "Lop.com" bulaşmıştır. Bakınız: Lop.com - Enfeksiyon Veritabanı
04 Satırları
Bu bölümde, bazı kayıt defteri anahtarları ve Windows başladığında otomatik olarak bir uygulamayı başlatmak için kullanılan başlangıç klasörlerine karşılık gelir. 04 satırında görülen bilgiler, kullandığımız bazı yazılımlara ait HJT girdileridir.Bu nedenle özellikle dikkatli olunmalıdır.O4 kayıt defteri anahtarlarını ve dizin yerleri aşağıda listelenmiştir ve tüm Windows sürümleri için geçerlidir.
Kullanıcının Başlangıç Klasörü:
Başlat Menüsü Başlangıç klasöründe bulunan tüm dosyalar listelenir. Bu konum, Windows'un yeni sürümleri için;
Bu girdiler, belirli bir kullanıcı bilgisayarda oturum açtığında yürütülür.
Tüm Kullanıcılar Başlangıç Klasörü:
Tüm Kullanıcılar profilinde Başlat Menüsü başlangıç klasörü olan ve O4 olarak sıralanabilir
veya C altında: Bu konum, Windows'un yeni sürümleri için
Bu girdiler, herhangi bir kullanıcı bilgisayarda oturum açtığında yürütülür.
Run anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar, makineyi açtığında otomatik olarak bir programı başlatmak için kullanılır.
RunOnce anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Program başarılı bir şekilde sonraki oturumlarda tekrar çalıştırmamak için kayıt silinecektir.
RunServices anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet veya arka plan sürecini başlatmak için kullanılır.
RunServicesOnce anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Sonraki oturumlarda tekrar çalıştırmak değil, RunServicesOnce anahtar bir program başlattıktan sonraki açılış oturumlarında tekrar çalıtırma ihtiyacı duymaz. RunServices anahtarlarından kayıt silinecektir.
RunOnceEx anahtarları:
Bir kez program başlatmak ve sonra kayıt defteri girdisini kaldırmak için kullanılır. Bu özel anahtarı tipik olarak yükleme veya güncelleme programları tarafından kullanılır.
Policies\Explorer\Run anahtarları:
Bu anahtarlar bir ağ yöneticisinin oturum açan kullanıcıların sistemine otomatik bir şekilde program yüklenmesi amacıyla oluşturulmuş group policy'ler ayarları için kullanılır.
Örnek satır:
Yukarıda gördüğünüz 5 farklı giriş bulunmaktadır. Bunlardan 2'si arka planda oturum açmış kullanıcılar içindir. Eğer bir girişin başında uzun sayılardan oluşan bir küme varsa ev sonunda da parantez içinde bir kullanıcı ismi yazıyorsa o giriş o an oturum açmış kullanıcı için geçerlidir.
04 - HKLM\..\Run: [nwiz] nwiz.exe /install: Bu kayıt oturum açmış bir kullanıcıya ait HKLM\Software\Microsoft\Windows\CurrentVersion\Run altında yer alan bir başlangıç'a cevap verir. Kaydın adı nwiz'dir ve başladığından nwiz.exe /install komutunu çalıştıracaktır.
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe: Bu giriş C:\Documents and Settings\All Users\Start Menu\Programs\Startup lokasyonunda bulunan tüm kullanıcıların başlangıç dosyasına cevap vermektedir.
O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Program Files\Video ActiveX Access\iesmn.exe: Bu giriş HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run lokasyonu altında yer alan bir değere cevap vermektedir. Değerin adı user32.dll'dir ve C:\Program Files\Video ActiveX Access\iesmn.exe lokasyonunda bulunmaktadır. Bu örnekte kötü amaçlı yazılıma işaret eder.
O4 - S-1-5-21-1222272861-2000431354-1005 Startup: numlock.vbs (User Admin): Bu giriş diğerlerinden biraz daha farklıdır. Başında sayılardan oluşan uzun bir giriş vardır ve sonunda hangi kullanıcıya ait olduğu yazar. Girişin başındaki numaralar SID'dir. SID yani security identifier her bir kullanıcı için benzersiz olarak tanımlanan numaralardır. SID numarası girişin sonundaki ismi çevirir, ve girişinin içinde yer alan diğer verileri ise yine girişin başlangıç klasöründen numlock.vbs dosyasını çalıştıracağını ifade eder.
O4 - HKUS\S-1-5-21-1222272861-2000431354-1005\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide (User Admin): Bu giriş bir öncekine göre biraz daha farklıdır. Bu giriş direk olarak Admin kullanıcısına aittir.
O4 girişleriyle ilgili olarak bilinmesi gereken önemli bir nokta vardır. Hijackthis ile bu girişleri kaldırdığınızda sadece girişleri silmiş olursunuz. Bu girişlerin işaret ettiği dosyalarıda sistemi güvenli modda başlatıp elle silmeniz gerekmektedir.
05 Satırları
Bu satırlar denetim masasında yer alan Internet Explorer seçeneklerine cevap vermektedir.
Denetim masasında yer alan bir seçeneğin görünmemesi için C:\Windows\lokasyonu altında control.ini dosyasının içerisine giriş eklemeniz yeterlidir.
Örnek liste:
06 Satırları
Bu satırlar Internet Explorer seçenekleri içerisinde bulunan bazı ayarların Yönetici tarafından devre dışı bırakılmış olmasını sağlayan anahtarlara cevap verir.
Kayıt anahtarı:
Örnek liste:
07 Satırları
Bu satırlar kayıt defteri içerisinde yer alan bir ayarın kayıt defterinin kitlenmesine ve çalıştırılamamasına sebep olacak bir değerine cevap verir.
Kayıt anahtarı:
Örnek liste:
08 Satırları
Bu satırlar Internet Explorer içerisinde yer alan içerik menüsünde sonradak eklenmiş ayarlara cevap verir.
Kayıt anahtarı:
Örnek liste:
09 Satırları
Bu satırlar Internet Explorer ile varsayılan olarak gelmeyen, araç çubuğuna eklenen eklentilere cevap verir.
Kayıt anahtarı:
Örnek liste:
010 Satırları
Bu satırlar, LSP (Layered Service Provider) olarakta bilinen Winsock saldırılarına cevap verir.
Örnek liste:
011 Satırları
Bu satırlar Interenet Explorer seçeneklerinde bulunan gelişmiş IE seçenekleri tabına sonrada eklenmiş olan yani varsayılan olarak gelmeyen bir gruba cevap verir.
Kayıt anahtarı:
Örnek liste:
012 Satırları
Bu satırlar Internet Explorer eklentilerine cevap verir.
Kayıt anahtarı:
Örnek liste:
Plugin for .PDF:
013 Satırları
Bu bölge saldırıya uğramış IE DefaultPrefix'e cevap verir.
Default Prefix, Windows'da http://, ftp:// başlıklarını kullanmadan URL'ları girdiğinizde sistemin nasıl tepki vereceğini belirleyen bir ayardır. Varsayılan olarak Windows http:// ekler. Varsayılan prefix'i tercihinize göre değiştirmek mümkündür. Sisteminizde bu bölgeyle ilgili bir saldırı doğrultusunda varsayılan prefix'in http://ehttp.cc/? olarak değiştirildiğini düşünürsek, http://www.bing.com adresini ziyaret etmeye kalktığınızda http://ehttp.cc/?www.bing.com adresine yönlendirileceksinizdir.
Kayıt anahtarı:
Örnek liste:
014 Satırları
Bu satırlar "Internet ayarlarını sıfırla" saldırısına ait bilgilendirmelerde bulunur.
Sisteminizde, Internet Explorer'ın varsayılan ayarlarına dönebilmesi için kullandığı bir dosya bulunmaktadır. O dosya C:\Windows\inf\iereset.inf lokasyonunda tutulmaktadır ve içerisinde kullanılan tüm varsayılan ayarlar mevcuttur. Bir ayarı değiştirdiğinizde, dosya'nın içerisinde o ayarı gösteren satır kontrol edilir ve ayar değiştirilir. Eğer o saldırıya uğramışsa, Internet Explorer'ı varsayılan ayarlarına çektiğinizde, Internet Explorer bozulmuş iereset.inf'e bakacağı için, problemlerle karşılaşmaya devam edeceksiniz.
Örnek satır:
015 Satırları
Bu satırlar Interenet Explorer'da yer alan Güvenli bölgelerin ip adreslerine ve Protokol varsayılanlarına karşılık gelir.
Güvenli Bölge: Internet Explorer'ın güvenliği bir takım bölgeler üzerine inşa edilmiştir. Her bir bölgenin kendine ait güvenlik koşulları vardır ve bu koşullara göre hangi bölgede, hangi kodların çalıştırılacağı, hangi uygulamaların yürütülebileceği belirlenmiştir. Bu bölgeler arasında Güvenli Bölge diye bir bölge bulunmaktadır. Bu bölge en düşük güvenlik kısıtlamalarına sahiptir ve erişilen sitelerden kod ve uygulamaların, kullanıcının bilgisi olmadan yürütülmesine izin verilir. Saldırganların bu bölgeyi çok sık kullandığı bilinmektedir.
Kayıt anahtarları:
Örnek satırlar:
Protokol Varsayılanları:
My Computer = 0
Intranet = 1
Trusted = 2
Internet = 3
Restricted = 4
Bir site'ye bağlandığınızda http, ftp, https gibi protokollerin her biri aşağıda belirtilen bölgelerle eşleştirilir.
HTTP = 3
HTTPS = 3
FTP = 3
@ivt = 1
shell = 1
Eğer bir siteye http:// protokolünü kullanarak bağlanırsanız varsayılan olarak Internet bölgesinin bir parçası olur. Bunun sebebiyse http için varsayılan bölgenin Internet bölgesine cevap vermesindendir. Problemler ortaya çıkması, saldırı durumunda bu bölgelerin varsayılanlarının değiştirilmesiyle alakalıdır. Örneğin eğer zararlı bir yazılım Http protokolünü 2'ye çevirirse, http kullanarak ziyaret ettiğiniz tüm siteler Güvenli bölgenin bir parçası olacaktır.
Kayıt anahtarları:
Örneksatır:
016 Satırları
Bu bölge ActiveX objelerine yani bilinen diğer adıyla Downloaded Program Files'a ait bilgiler verir.
ActiveX objeleri ziyaret ettiğiniz web sitelerinden bilgisayarınıza indirilen programlardır. Interenet Explorer açıldığında bu programlar eksktra fonksiyonellik katmak adına başlatılırlar. Bu objeler C:\Windows\Downloaded Program Files klasörü altında depolanırlar.
Kayıt anahtarları:
Örnek satır:
017 Satırları
Bu bölge Lop.com domain saldırılarına cevap verir.
Bir siteyi ziyaret ederken Ip yerine http://www.msattack.com gibi bir host ismi kullanırız. Sisteminiz bu host ismini çözümlemek için bir Dns sunucu'ya danışır. Burada karşılaşılan saldırılarda, sistemden yapılacak olan sorguların saldırganın dns sunucusuna yönlendirilmesi durumunda saldırgan tarafından belirlenen lokasyona yönlendirilir.
Örnek satır:
018 Satırı
Bu satırlar, ekstra protokollere ve protokol saldırıları hakkında bilgi verir.
Saldırganlar; kullanıcıların sıklıkla kullandığı standart protokol sürücülerini kendi geliştirdiklerikleriyle değiştirirler. Bu sayede sistemin bilgi alış verişini denetim altında tutmuş olurlar.
Kayıt anahtarları:
Örnek satır:
019 Satırı
Bu satır User Style Sheet saldırılarına cevap vermektedir.
Sytle Sheet; html tabanlı bir sayfa için renkleri, fontları ve sayfa yapısı tutan bir taslaktır. Sytle sheet saldırıları genelde varsayılan taslağın yeni kötü amaçla kullanılmak üzere tasarlanmış sistemle olur.
Kayıt anahtarı:
020 Satırı
Bu satırlar AppInit_DLLs kayıt değerlerinden yüklenen Winlogon Notify alt anahtarlarına karşılık gelir..
User32.dll yüklendiğinde AppInit_DLLs kaydı içerisinde yüklenmesi gereken bir takım dll'lerin listesi bulunmaktadır. Çoğu uygulamalar user32.dll'i kullandıkları için AppInit_DLLs listesinde yer alan tüm dll'lerde yüklenir. Birçok işlemle aynı anda kullanılan bazı dll'leri devre dışı bırakmak bu yüzden çok zordur. User32.dll dosyası bir kullanıcı oturum açtığı sırada sistemle birlikte otomatik bir şekilde açılan uygulamalar tarafındanda kullanılmaktadır.
Kayıt anahtarı:
Örnek satır:
Winlogon Notify
Winlogon Notify anahtarı genelde Look2ME saldırılarında kullanılmakatdır.
Kayıt anahtarları:
Örnek satır:
021 Satırı
Bu bölge ShellServiceObjectDelayLoad kayıt anahtarından yüklenen dosyalara ait bilgileri gösterir.
Örnek satır
Kayıt anahtarı:
022 Satırı
Bu satır SharedTaskScheduler kayıt değerine cevap verir.
Kayıt anahtarı:
Örnek satır
023 Satırı
Bu satırlar XP, Nt, 2003 ve 2003 servislerine yanıt vermektedir.
Legimate servis satırı:
Home Search Assistant satırı:
Bargain Buddy satırı:
Bir O23 girişini hijackthis ile sildiğinizde, servis devre dışı bırakılır, durdurulur ve sistemin yeniden başlatılması için kullanıcı uyarılır. Kayıt defteri altından servis silinmez. Servisin silinmesi için ismini bilmeniz gerekmektedir. HKLM> System> CurrentControlSet> Services altından elle silmeniz mümkündür. Eğer kayıt defteri içinden silemezseniz komut satırından sc delete servicename komutuyla silme denenebilir..
024 Satırı
Bu satırlar, Windows Aktive Desktop bileşenlerine cevap verir.
Aktive Desktop bileşenleri yerel olarak ya da uzaktan bağlantı kurularak masaüstünüze arka plan resmi olarak gömülen html dosyalarıdır.
Kayıt anahtarları:
Her bir bileşen, spesifik olarak 0 ile başlayan anahtarın altında sıralanır.
Örnek satır:
Yazılım Merijn Bellekom adlı bir yazılım gelişitiricisi tarafından yazılmış, 2006 yılında Trend Micro firması tarafından satın alınmıştır. Yazılım, zararlı temizliğinde imza veritabanı kullanmadan sezgisel tespite dayalı bir yöntemle kullanılabilir. Çok hızlı bir tarama ile, zararlı bulaşmamış bir sistemden farklı olarak çalışan işlemlerin bir listesini çıkartır. Bu işlemlerin tamamı zararlı anlamına gelmez ve bilinçsiz kullanımda sisteme büyük zarar verebilir.
Hijackthis tarama sonucunda salt metin belgesinden oluşan bir liste çıkartır. Bu listede sistemde çalışan ve Hijackthis tarafından silinebilen işlemler bulunur. Hijackthis listelerini otomatik yorumlama siteleri vardır ancak ne yaptığını tam olarak bilmeyen kullanıcıların çevrimiçi yardım alabilecekleri bir ortamda, bir uzman eşliğinde temizleme yapmaları gereklidir.
HijackThis, gelişmiş bir araçtır. Bu aracı yorumlayabilmek için, genel olarak Windows işletim sistemleri hakkında temel düzeyde bilgi gerektirir HijackThis’e tarama yaptırmadan önce adını değiştirmek (Ör : Bilişimplatformu.exe) yararlı olabilir; Çünkü, HijackThis.exe adını görünce doğrudan saldıran ya da gizlenen kötücüller ( zararlılar ) vardır…
HijackThis, bir kötücül yazılımları arama-bulma-silme aracı değildir. Yani,aktif koruması devre dışı bırakılmış bir antivirüs bir antispyware değildir. Eğer, bu gözle bakarsak, yarar yerine zarar getirir. Şöyle ki; HijackThis, sisteminizdeki kötücül olmayan yazılımları olduğu gibi, kötücülleri de saptayan, onların yerlerini, kayıtlarını nerede ve nasıl çalıştıklarını gösteren ve boyutu, 1 MB bile olmayan küçücük bir yazılımdır… Evet, silme özelliği de vardır; “Sil” derseniz kötücül olmayanı da siler kötücülü de siler.
HijackThis bir “Kötücül Silme Aracı" değil, kötücülü saptama aracıdır; saptanan kötücülün – yazılımla veya elle silme eylemlerinden sonra- silinip silinmediğini denetleme aracıdır…
Hijackthis kullanımı sırasında çok çok dikkatli olmanız gerekmektedir. Yanlış kullanımı dahilinde sisteminizde kalıcı hasarlara yol açabilirsiniz.Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır. Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır.
Sisteminizde kötücül yazılım sorunu varsa, öncelikle güncel güvenlik yazılımları ile sisteminizi taratmanız gerekmektedir. Eğer, sorununuz hala devam ediyorsa '' HijackThis Tr Kullanım Kılavuzu '' nu uygulayarak HijackThis TR Yardım (Kötücül Yazılım Temizliği) bölümüne konu açınız.
2. Giriş
Hijackthis kayıt defterini ya da bazı dizinleri Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır.Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır. HijackThis ile dilerseniz kayıt defteri, bazı zararlı bilgileri, host dosyası bilgileri, sistem başlangıcı bilgileri vb. gibi bazı bilgilerin raporlarını almak mümkündür. Bu rapor sonuçlarının yorumlanması zor olabilir. HijackThis yazılımını bu sorunların çözümünde son derece dikkatlice kullanmak gerekir.
Burada, HijackThis yazılımının nasıl kullanılacağı, raporların nasıl alınacağı ve rapor bilgilerinin kısaca ne anlama geldiği konularında bilgilendirmelerde bulunulacaktır.
3. HijackThis nasıl kullanılır ?
Hijackthis direk çalıştırılabilir bir uygulama ya da bir kurulum dosyası olarak indirilebilmektedir. Tek başına çalıştırılabilir olan uygulamayı istediğinz lokasyona indiirp direk oradan çalıştırabilir ya da kurulum dosyasını indiirp, sisteme kurarsınız ve masaüstünden kısayollarından uygulamyı açabilirsiniz. Direk çalıştırılabilir dosyayı asla Geçici Dosya klasörüne indirmemeniz gerekir, hijackthis kullanımı sonrasında silmiş olduğunuz anahtarlar yedeklenmektedir ve bu anahtarlar %temp% altında bulunurlarsa silinebilirler. Kurulum dosyasını kullanıp hijackthis'i kullanmadan önce sisteminize kurmanız en uygun kullanım şeklidir.
Yazılımı aşağıdaki linklerden indirebilirsiniz. zararlı kaynaklı indirme sorunu yaşayabilirsiniz. Böyle bir durum oluştuğu anlaşıldığında özellikle
Bilişimplatformu.exe olan linktekini indirmelisiniz.
Bilişimplatformu.exe ( Hazırlanacak)
HijackThis.zip
HijackThis.exe
HijackThis.msi ( Kurulum gerektirir.)
HijackThis yazılımı ile aşağıdaki kılavuzları uygulayarak çeşitli rapor sonuçlarına ulaşabilirsiniz. Daha önce de belirttiğimiz gibi, sonuçları yorumlayıp bazı uygulamalar yapabilmek için iyi bir düzeyde windows ve sistem bilgisine gereksinim vardır. Bu birikime sahip olmadan yapılacak işlemler, sistem sorunlarına yolaçabilir.
HijackThis Raporu Göndermek Kullanım Kılavuzu
HijackThis ile Host File Dosyasının Çıktısını Almak
HijackThis ile Başlangıç Yazılımları Raporu Almak
HijackThis ile Program Ekle-Kaldır Menüsünün Çıktısını Almak
HijackThis ile Satır Fixlemek
HijackThis ile Fix'lenen Verilerin Geri Yüklenmesi
HijackThis ile ayrıca aşağıdaki işlemi de yapabiliriz.
Yeniden başlatırken sil aracı nasıl kullanılır? (How to use the Delete on Reboot tool )
Hijackthis ile gelen bu seçenekte silemediğiniz dosyaları daha yüklenmeden önceki halleriyle silebilirsiniz. Bu seçeneğe erişmek için Congfig> Misc Tools> Delete a file on reboot butonuna tıklayın ve silmek istediği bir dosyayı seçin.
4. HijackThis Satırlarındaki Kısaltmaların Anlamları
* R0, R1, R2, R3 - Internet Explorer Başlat/Arama sayfaları adresleri.
* F0, F1 - Otomatik Yüklenen Yazılımlar
* N1, N2, N3, N4 - Netscape / Mozilla Başlat / Arama sayfa adresleri.
* 01 - Hosts Dosyası Yönlendirme
* 02 - Browser Helper Objects (Tarayıcı Yardım Objeleri)
* 03 - Internet Explorer Toolbarları
* 04 - Registry 'den Otomatik Yüklenen Yazılımlar
* 05 - Denetim Masasındaki IE Seçenekleri İkonunun Görülmemesi
* 06 - IE Seçenekleri erişimi admin (yönetici) tarafından kısıtlı
* 07 - Regedit Erişimi Admin Tarafından kısıtlı
* 08 - IE Sağ Tuş Menüsü Bileşenleri
* 09 - IE Buton toolbarında ekstra butonlar veya IE Araçlar menüsünde ekstra bileşenler
* 010 - Winsock Hijacker
* 011 - IE Gelişmiş Seçenekler Penceresinde Ekstra Grup
* 012 - IE Pluginleri
* 013 - IE DefaultPrefix Hijack
* 014 - 'Web Seçeneklerini Sıfırla' Hijack
* 015 - Güvenilir Site ( Trusted zone ) Listesinde İstenmeyen Adres
* 016 - ActiveX Objeleri
* 017 - Lop.com Domain Hijackers
* 018 - Ekstra Protokoller ve Protokol Hijackerları
* 019 - Kullanıcı Stil Hijack
* 020 - AppInit_DLLs Registry Değeri (Otomatik Çalışan)
* 021 - ShellServiceObjectDelayLoad
* 022 - SharedTaskScheduler
* 023 - Windows NT Serviceleri
* 024 - ActiveX Desktop Components
Buradaki satırlarda tesbit ettiğimiz dikkat çeken bilgileri aşağıdaki adreslerden araştırabiliriz.
Bleeping Computer Startup Database
Answers that work
Greatis Startup Application Database
Pacman's Startup Programs List
Kephyr File Database
Wintasks Process Library
Ayrıca buradaki adreslerde araştırmalar yapabiliriz.
R0,R1,R2,R3 Satırları
Bu bölüm Internet Explorer başlangıç, ana sayfa ve adres bilgilerini gösterir.
R0 İnternet Explorers başlangıç sayfası ve arama yöneticisi içindir.
R1 İnternet Explorer'in Arama işlevleri ve diğer özellikleri.
R2 Henüz kullanılmamaktadır.
R3 Bir adres arama kanca içindir. Bir adres arama kancası, tarayıcının konum alanına bir adres yazdığınızda kullanılır, ancak adresini http:// veya ftp:// gibi bir protokol yoktur. Eğer böyle bir adres girdiğinizde, tarayıcı kendi doğru protokolü anlamaya çalışır, ve bunu yapmak için başarısız olursa, Girdiğiniz yerini bulmak için R3 satırında ipucunu bulabilirsiniz.
Bu satırlarda istenmeyen bir bilgi veya site gördüğümüzde öncelikle tarayıcıları varsayılan ayarlarına getirmek gerekir. Ayrıca SmitfraudFix güvenli mod'da kullanılabilir. Ayrıca bakınız.
Bazı Kayıt Anahtarları:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page
HKCU\Software\Microsoft\Internet Explorer\Main: Start Page
HKLM\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKLM\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\SearchURL: (Default)
HKCU\Software\Microsoft\Internet Explorer\Main: Window Title
HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch
HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: ProxyOverride
HKCU\Software\Microsoft\Internet Connection Wizard: ShellNext
HKCU\Software\Microsoft\Internet Explorer\Main: Search Bar
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks
Örnek:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/Aşağıdaki türden bilgi satırlarını rahatlıkla sildirebiliriz.
R3 - URLSearchHook: (no name) - {CFBFAE00-17A6-11D0-99CB-00C04FD64497}_ - (no file)F0, F1 Satırları.
Bu bölümler, Windows ME. INI dosyaları, system.ini ve win.ini ve altında veya Windows NT tabanlı sürümleri için kayıt defteri -kayıt defteri- içindeki karşılıkları tarafından bilgisayar açılırken otomatik yüklenen programları belirtilir. Windows NT tabanlı sürümleri XP, 2000, 2003 , Vista ve Win7.
F0 sistem.ini dosyası içinde "Shell=" ile başlayan kısımları gösterir.Burada shell satırında farklı program yüklenerek casus programramlar maskelenebilir. "Shell=explorer.exe casusprogram.exe" gibi. Böylece istenmeyen programlar açılışta yüklenebilmektedir.
F1 satırı win.ini dosyasındaki load= veya run= satırında belirtilen dosyalardır. Bu programlar windows açılırken yüklenecektir
Dikkatimizi çeken bilgileri araştırıp bulmamız grekmektedir.
N1, N2, N3, N4 Satırları
Netscape / Mozilla Başlat / Arama sayfa adresleri.
Bu satırların artık bir önemi kalmamıştır.
01 Satırları
Hosts Dosyası Yönlendirme bilgilerini gösterir. Kullanıcı yönlendirme şikayeti var ise, host dosyalarının ele geçirilmiş olduğunu buradaki satırlarda görebiliriz.
Hosts dosyası, her işletim sistemi için aşağıdaki adreslerde varsayılan olarak saklanır.
Windows 3.1 C:\WINDOWS\HOSTS
Windows 95 C:\WINDOWS\HOSTS
Windows 98 C:\WINDOWS\HOSTS
Windows ME C:\WINDOWS\HOSTS
Windows XP C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS
Windows NT C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2000 C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2003 C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTSHosts dosyasının konumu, Windows NT/2000/XP için aşağıdaki kayıt defteri anahtarını değiştirerek değiştirilebilir.
Kayıt Defteri Anahtarı: HKEY_LOCAL_MACHINE \ System \ CurrentControlSet \ Services \ Tcpip \ Parameters \ DatabasePathDDS ve OTL yazılım raporlarında yönlendirilmiş hosts bilgileri tesbit edilebilir. OTL ve ComboFix hosts komutları ile rahatlıkla problemleri çözebiliriz.
Yine HostsXpert yazılımı yardımı ile de varsayılan hosts dosyaları yüklenerek sorun çözülebilir. ( XP için )
Hosts dosyası içeriğinde bilmediğiniz bir sitenin ip'si tanımlıysa ya da oraya eklemediğiniz bir satır varsa silebilirsiniz.
02 Satırları
Bu satırlar, Browser Helper Objects'e (Tarayıcı Yardımcı Nesneleri) karşılık gelir. Bazı casus yazılımlar genelde buraya, yasal programlar kılığında yerleşebilirler. Bu satırları iyice araştırmak gerekir.
Kayıt defteri nahtarları:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Browser Helper Objects
Örnek bir satır:
O2 - BHO: NAV Yardımcısı - {BDF3E430-B101-42AD-A544-FADC6B084872} - C: \ Program Files \ Norton AntiVirus \ NavShExt.dll
Bu bölümde aşağıdaki örneklerde olduğu gibi tarayıcı yardım objelerini görebilirsiniz.
O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Antivirus\NavShExt.dll
O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} -
C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)Bu satırlarda, eğer bir zararlı tesbit etmişsek onları elle veya ilgili yazılım ve komutlar aracılığı ile önce temizlemeliyiz. Sonra da HijacktHis ile ilgili satırı fix'lemeliyiz.
Hijackthis ile silmeye çalıştığınız BHO eğer silenemiyorsa sisteminizi güvenli modda açıp silmeyi denemelisiniz. Zararlı BHO'lar Internet Explorer kapalıyken bile sisteminize müdahale edebilir.
03 Satırları
Bu bölüm Internet Explorer araç çubukları (toolbars) karşılık gelir. Bunlar Internet Explorer gezinti çubuğu ve menü altında araç çubuklarıdır.
Hijackthis ile silmiş olduğunuz bu girişlerin asıl uygulamaları sistemden silinmemektedir. Uygulamaları kaldırmak için sistemi güvenli modda açıp silmeniz gerekmektedir.
Aşağıdaki örneklerde görüldüğü gibi toolbar'ın adı ve harddisk üzerindeki yerini görürsünüz. O3 satırı bu bilgileri HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar registry anahtarından alır.
O3 - Toolbar: &Yahoo!
Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM
FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} -
C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)
O3 - Toolbar: Norton Antivirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Antivirus\NavShExt.dll
O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLLŞayet tanımadığınız bir toolbar var ise ne olduğunu "TonyK's BHO & Toolbar List" sayfasından bulabilirsiniz. Bu sayfada bulmak için parantez içinde yazılı olan class ID numaralarını kullanacaksınız. Daha önce belittiğim gibi bu sayfada "X" harfi spyware "L" harfi güvenli dosya anlamına gelir.
Şayet random karakterlerden oluşan dosya ve director ismi var ise büyük olasalıkla "Lop.com" bulaşmıştır. Bakınız: Lop.com - Enfeksiyon Veritabanı
04 Satırları
Bu bölümde, bazı kayıt defteri anahtarları ve Windows başladığında otomatik olarak bir uygulamayı başlatmak için kullanılan başlangıç klasörlerine karşılık gelir. 04 satırında görülen bilgiler, kullandığımız bazı yazılımlara ait HJT girdileridir.Bu nedenle özellikle dikkatli olunmalıdır.O4 kayıt defteri anahtarlarını ve dizin yerleri aşağıda listelenmiştir ve tüm Windows sürümleri için geçerlidir.
Kullanıcının Başlangıç Klasörü:
Başlat Menüsü Başlangıç klasöründe bulunan tüm dosyalar listelenir. Bu konum, Windows'un yeni sürümleri için;
C: \ Documents and Settings \ Kullanıcı Adı \ Start Menu \ Programlar \ Başlangıç
C: \ Kullanıcı \ USERNAME \ Vista.Bu girdiler, belirli bir kullanıcı bilgisayarda oturum açtığında yürütülür.
Tüm Kullanıcılar Başlangıç Klasörü:
Tüm Kullanıcılar profilinde Başlat Menüsü başlangıç klasörü olan ve O4 olarak sıralanabilir
C:\ Documents and Settings \ All Users \ Start Menu \ Programlar \ Başlangıçveya C altında: Bu konum, Windows'un yeni sürümleri için
C:\ Kullanıcı \ All Users \ Vista.
C:\ Kullanıcı \ All Users \ Win7Bu girdiler, herhangi bir kullanıcı bilgisayarda oturum açtığında yürütülür.
Run anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar, makineyi açtığında otomatik olarak bir programı başlatmak için kullanılır.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunRunOnce anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Program başarılı bir şekilde sonraki oturumlarda tekrar çalıştırmamak için kayıt silinecektir.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnce
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnceRunServices anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet veya arka plan sürecini başlatmak için kullanılır.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServicesRunServicesOnce anahtarları:
Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Sonraki oturumlarda tekrar çalıştırmak değil, RunServicesOnce anahtar bir program başlattıktan sonraki açılış oturumlarında tekrar çalıtırma ihtiyacı duymaz. RunServices anahtarlarından kayıt silinecektir.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServicesOnce
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServicesOnceRunOnceEx anahtarları:
Bir kez program başlatmak ve sonra kayıt defteri girdisini kaldırmak için kullanılır. Bu özel anahtarı tipik olarak yükleme veya güncelleme programları tarafından kullanılır.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnceExPolicies\Explorer\Run anahtarları:
Bu anahtarlar bir ağ yöneticisinin oturum açan kullanıcıların sistemine otomatik bir şekilde program yüklenmesi amacıyla oluşturulmuş group policy'ler ayarları için kullanılır.
HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RunÖrnek satır:
04 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Program Files\Video ActiveX Access\iesmn.exe
O4 - S-1-5-21-1222272861-2000431354-1005 Startup: numlock.vbs (User Admin)
O4 - HKUS\S-1-5-21-1229272821-2000478354--1005\..\Run: [Windows
Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide (User
Admin)Yukarıda gördüğünüz 5 farklı giriş bulunmaktadır. Bunlardan 2'si arka planda oturum açmış kullanıcılar içindir. Eğer bir girişin başında uzun sayılardan oluşan bir küme varsa ev sonunda da parantez içinde bir kullanıcı ismi yazıyorsa o giriş o an oturum açmış kullanıcı için geçerlidir.
04 - HKLM\..\Run: [nwiz] nwiz.exe /install: Bu kayıt oturum açmış bir kullanıcıya ait HKLM\Software\Microsoft\Windows\CurrentVersion\Run altında yer alan bir başlangıç'a cevap verir. Kaydın adı nwiz'dir ve başladığından nwiz.exe /install komutunu çalıştıracaktır.
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe: Bu giriş C:\Documents and Settings\All Users\Start Menu\Programs\Startup lokasyonunda bulunan tüm kullanıcıların başlangıç dosyasına cevap vermektedir.
O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Program Files\Video ActiveX Access\iesmn.exe: Bu giriş HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run lokasyonu altında yer alan bir değere cevap vermektedir. Değerin adı user32.dll'dir ve C:\Program Files\Video ActiveX Access\iesmn.exe lokasyonunda bulunmaktadır. Bu örnekte kötü amaçlı yazılıma işaret eder.
O4 - S-1-5-21-1222272861-2000431354-1005 Startup: numlock.vbs (User Admin): Bu giriş diğerlerinden biraz daha farklıdır. Başında sayılardan oluşan uzun bir giriş vardır ve sonunda hangi kullanıcıya ait olduğu yazar. Girişin başındaki numaralar SID'dir. SID yani security identifier her bir kullanıcı için benzersiz olarak tanımlanan numaralardır. SID numarası girişin sonundaki ismi çevirir, ve girişinin içinde yer alan diğer verileri ise yine girişin başlangıç klasöründen numlock.vbs dosyasını çalıştıracağını ifade eder.
O4 - HKUS\S-1-5-21-1222272861-2000431354-1005\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide (User Admin): Bu giriş bir öncekine göre biraz daha farklıdır. Bu giriş direk olarak Admin kullanıcısına aittir.
O4 girişleriyle ilgili olarak bilinmesi gereken önemli bir nokta vardır. Hijackthis ile bu girişleri kaldırdığınızda sadece girişleri silmiş olursunuz. Bu girişlerin işaret ettiği dosyalarıda sistemi güvenli modda başlatıp elle silmeniz gerekmektedir.
05 Satırları
Bu satırlar denetim masasında yer alan Internet Explorer seçeneklerine cevap vermektedir.
Denetim masasında yer alan bir seçeneğin görünmemesi için C:\Windows\lokasyonu altında control.ini dosyasının içerisine giriş eklemeniz yeterlidir.
Örnek liste:
O5 - control.ini: inetcpl.cpl=no06 Satırları
Bu satırlar Internet Explorer seçenekleri içerisinde bulunan bazı ayarların Yönetici tarafından devre dışı bırakılmış olmasını sağlayan anahtarlara cevap verir.
Kayıt anahtarı:
HKCU\Software\Policies\Microsoft\Internet Explorer\RestrictionsÖrnek liste:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions07 Satırları
Bu satırlar kayıt defteri içerisinde yer alan bir ayarın kayıt defterinin kitlenmesine ve çalıştırılamamasına sebep olacak bir değerine cevap verir.
Kayıt anahtarı:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\SystemÖrnek liste:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System: DisableRegedit=108 Satırları
Bu satırlar Internet Explorer içerisinde yer alan içerik menüsünde sonradak eklenmiş ayarlara cevap verir.
Kayıt anahtarı:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExtÖrnek liste:
O8 - Extra context menu item: &Google Search - res://c:\windows\GoogleToolbar1.dll/cmsearch.html09 Satırları
Bu satırlar Internet Explorer ile varsayılan olarak gelmeyen, araç çubuğuna eklenen eklentilere cevap verir.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions registry key.Örnek liste:
O9 - Extra Button: AIM (HKLM)010 Satırları
Bu satırlar, LSP (Layered Service Provider) olarakta bilinen Winsock saldırılarına cevap verir.
Örnek liste:
O10 - Broken Internet access because of LSP provider 'spsublsp.dll' missing011 Satırları
Bu satırlar Interenet Explorer seçeneklerinde bulunan gelişmiş IE seçenekleri tabına sonrada eklenmiş olan yani varsayılan olarak gelmeyen bir gruba cevap verir.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptionsÖrnek liste:
O11 - Options group: [CommonName] CommonName012 Satırları
Bu satırlar Internet Explorer eklentilerine cevap verir.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\pluginsÖrnek liste:
Plugin for .PDF:
C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll013 Satırları
Bu bölge saldırıya uğramış IE DefaultPrefix'e cevap verir.
Default Prefix, Windows'da http://, ftp:// başlıklarını kullanmadan URL'ları girdiğinizde sistemin nasıl tepki vereceğini belirleyen bir ayardır. Varsayılan olarak Windows http:// ekler. Varsayılan prefix'i tercihinize göre değiştirmek mümkündür. Sisteminizde bu bölgeyle ilgili bir saldırı doğrultusunda varsayılan prefix'in http://ehttp.cc/? olarak değiştirildiğini düşünürsek, http://www.bing.com adresini ziyaret etmeye kalktığınızda http://ehttp.cc/?www.bing.com adresine yönlendirileceksinizdir.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix\Örnek liste:
O13 - WWW. Prefix: http://ehttp.cc/?014 Satırları
Bu satırlar "Internet ayarlarını sıfırla" saldırısına ait bilgilendirmelerde bulunur.
Sisteminizde, Internet Explorer'ın varsayılan ayarlarına dönebilmesi için kullandığı bir dosya bulunmaktadır. O dosya C:\Windows\inf\iereset.inf lokasyonunda tutulmaktadır ve içerisinde kullanılan tüm varsayılan ayarlar mevcuttur. Bir ayarı değiştirdiğinizde, dosya'nın içerisinde o ayarı gösteren satır kontrol edilir ve ayar değiştirilir. Eğer o saldırıya uğramışsa, Internet Explorer'ı varsayılan ayarlarına çektiğinizde, Internet Explorer bozulmuş iereset.inf'e bakacağı için, problemlerle karşılaşmaya devam edeceksiniz.
Örnek satır:
O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com015 Satırları
Bu satırlar Interenet Explorer'da yer alan Güvenli bölgelerin ip adreslerine ve Protokol varsayılanlarına karşılık gelir.
Güvenli Bölge: Internet Explorer'ın güvenliği bir takım bölgeler üzerine inşa edilmiştir. Her bir bölgenin kendine ait güvenlik koşulları vardır ve bu koşullara göre hangi bölgede, hangi kodların çalıştırılacağı, hangi uygulamaların yürütülebileceği belirlenmiştir. Bu bölgeler arasında Güvenli Bölge diye bir bölge bulunmaktadır. Bu bölge en düşük güvenlik kısıtlamalarına sahiptir ve erişilen sitelerden kod ve uygulamaların, kullanıcının bilgisi olmadan yürütülmesine izin verilir. Saldırganların bu bölgeyi çok sık kullandığı bilinmektedir.
Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\RangesÖrnek satırlar:
O15 - Trusted Zone: http://www.msattack.com
O15 - Trusted IP range: 188.132.129.15
O15 - Trusted IP range: 188.132.129.15 (HKLM)Protokol Varsayılanları:
My Computer = 0
Intranet = 1
Trusted = 2
Internet = 3
Restricted = 4
Bir site'ye bağlandığınızda http, ftp, https gibi protokollerin her biri aşağıda belirtilen bölgelerle eşleştirilir.
HTTP = 3
HTTPS = 3
FTP = 3
@ivt = 1
shell = 1
Eğer bir siteye http:// protokolünü kullanarak bağlanırsanız varsayılan olarak Internet bölgesinin bir parçası olur. Bunun sebebiyse http için varsayılan bölgenin Internet bölgesine cevap vermesindendir. Problemler ortaya çıkması, saldırı durumunda bu bölgelerin varsayılanlarının değiştirilmesiyle alakalıdır. Örneğin eğer zararlı bir yazılım Http protokolünü 2'ye çevirirse, http kullanarak ziyaret ettiğiniz tüm siteler Güvenli bölgenin bir parçası olacaktır.
Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaults
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaultsÖrneksatır:
O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone (HKLM)016 Satırları
Bu bölge ActiveX objelerine yani bilinen diğer adıyla Downloaded Program Files'a ait bilgiler verir.
ActiveX objeleri ziyaret ettiğiniz web sitelerinden bilgisayarınıza indirilen programlardır. Interenet Explorer açıldığında bu programlar eksktra fonksiyonellik katmak adına başlatılırlar. Bu objeler C:\Windows\Downloaded Program Files klasörü altında depolanırlar.
Kayıt anahtarları:
HEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\Örnek satır:
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPix ActiveX Control) - http://www.ipix.com/download/ipixx.cab017 Satırları
Bu bölge Lop.com domain saldırılarına cevap verir.
Bir siteyi ziyaret ederken Ip yerine http://www.msattack.com gibi bir host ismi kullanırız. Sisteminiz bu host ismini çözümlemek için bir Dns sunucu'ya danışır. Burada karşılaşılan saldırılarda, sistemden yapılacak olan sorguların saldırganın dns sunucusuna yönlendirilmesi durumunda saldırgan tarafından belirlenen lokasyona yönlendirilir.
Örnek satır:
017 - HKLM\System\CS1\Services\VxD\MSTCP: NameServer = 69.57.146.14,69.57.147.175018 Satırı
Bu satırlar, ekstra protokollere ve protokol saldırıları hakkında bilgi verir.
Saldırganlar; kullanıcıların sıklıkla kullandığı standart protokol sürücülerini kendi geliştirdiklerikleriyle değiştirirler. Bu sayede sistemin bilgi alış verişini denetim altında tutmuş olurlar.
Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\FilterÖrnek satır:
O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll019 Satırı
Bu satır User Style Sheet saldırılarına cevap vermektedir.
Sytle Sheet; html tabanlı bir sayfa için renkleri, fontları ve sayfa yapısı tutan bir taslaktır. Sytle sheet saldırıları genelde varsayılan taslağın yeni kötü amaçla kullanılmak üzere tasarlanmış sistemle olur.
Kayıt anahtarı:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Styles\: User Stylesheets020 Satırı
Bu satırlar AppInit_DLLs kayıt değerlerinden yüklenen Winlogon Notify alt anahtarlarına karşılık gelir..
User32.dll yüklendiğinde AppInit_DLLs kaydı içerisinde yüklenmesi gereken bir takım dll'lerin listesi bulunmaktadır. Çoğu uygulamalar user32.dll'i kullandıkları için AppInit_DLLs listesinde yer alan tüm dll'lerde yüklenir. Birçok işlemle aynı anda kullanılan bazı dll'leri devre dışı bırakmak bu yüzden çok zordur. User32.dll dosyası bir kullanıcı oturum açtığı sırada sistemle birlikte otomatik bir şekilde açılan uygulamalar tarafındanda kullanılmaktadır.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLsÖrnek satır:
O20 - AppInit_DLLs: C:\WINDOWS\System32\winifhi.dllWinlogon Notify
Winlogon Notify anahtarı genelde Look2ME saldırılarında kullanılmakatdır.
Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\NotifyÖrnek satır:
O20 - Winlogon Notify: Extensions - C:\WINDOWS\system32\i042laho1d4c.dll021 Satırı
Bu bölge ShellServiceObjectDelayLoad kayıt anahtarından yüklenen dosyalara ait bilgileri gösterir.
Örnek satır
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
O21 - SSODL: System - {3CE8EED5-112D-4E37-B671-74326D12971E} - C:\WINDOWS\system32\system32.dllKayıt anahtarı:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad022 Satırı
Bu satır SharedTaskScheduler kayıt değerine cevap verir.
Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskSchedulerÖrnek satır
O22 - SharedTaskScheduler: (no name) - {3F143C3A-1457-6CCA-03A7-7AA23B61E40F} - c:\windows\system32\mtwirl32.dll023 Satırı
Bu satırlar XP, Nt, 2003 ve 2003 servislerine yanıt vermektedir.
Legimate servis satırı:
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exeHome Search Assistant satırı:
O23 - Service: Workstation NetLogon Service - Unknown - C:\WINDOWS\system32\crxu.exeBargain Buddy satırı:
O23 - Service: ZESOFT - Unknown - C:\WINDOWS\zeta.exe
O23 - Service: ISEXEng - Unknown - C:\WINDOWS\System32\angelex.exeBir O23 girişini hijackthis ile sildiğinizde, servis devre dışı bırakılır, durdurulur ve sistemin yeniden başlatılması için kullanıcı uyarılır. Kayıt defteri altından servis silinmez. Servisin silinmesi için ismini bilmeniz gerekmektedir. HKLM> System> CurrentControlSet> Services altından elle silmeniz mümkündür. Eğer kayıt defteri içinden silemezseniz komut satırından sc delete servicename komutuyla silme denenebilir..
024 Satırı
Bu satırlar, Windows Aktive Desktop bileşenlerine cevap verir.
Aktive Desktop bileşenleri yerel olarak ya da uzaktan bağlantı kurularak masaüstünüze arka plan resmi olarak gömülen html dosyalarıdır.
Kayıt anahtarları:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\ComponentsHer bir bileşen, spesifik olarak 0 ile başlayan anahtarın altında sıralanır.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0\
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1\
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\2\Örnek satır:
24 - Desktop Component 0: (Security) - %windir%\index.html
O24 - Desktop Component 1: (no name) - %Windir%\warnhp.html11 Mart 2014 Salı
ComboFix Nedir ? Kullanmadan önce bilinmesi gerekenler nelerdir ?
ComboFix, konusunda eğitim almış bir rehber gözetiminde kullanılması gereken ,gelişmiş bir AntiMalware yazılımıdır.
Lütfen, rehber gözetimi olmadan ComboFix kullanmayınız.
Bu yazılımı kullanacakların, buradaki uyarıları dikkate almaları gerektiğini hatırlatmak isteriz. Denetimsiz bir ortamda kullanılacak bu yazılımın, sisteme verebileceği hasarı kullanıcıların bilmesinde fayda vardır. ComboFix mükemmel, ama güçlü bir araçtır. Aynı ilaç gibidir. Doğru kullanıldığında, hastalığın tedavisine yardımcı olur. Ancak, yanlış kullanıldığında ise organ harabiyetine ve belki de hastanın ölümüne yol açar. Bu durum ComboFix için de geçerlidir.Eğitimsiz kullanıcılar kullandığında ise kalıcı sistem sorunlarına yol açarak sistemin çökmesine neden olabilir. Yine kendi kendinize ComboFix kullanmak, kendi kendinize açık kalp ameliyatı yapmaya benzer. ComboFix aynı neşter ve diğer cerrahi aletlere benzer. Bu aletler sadece son çare olarak bir uzman tarafından kullanılmalıdır.
Ayrıca, zararlı enfeksiyon nedeni ile dosya ve klasörler deki değişiklikleri, kayıt defteri anahtarları ile ilgili özel detayları ile birlikte kapsamlı günlükleri tesbit eder. Bu yazılım konusunda eğitimli rehberler yazılımı kullanmadan önce bazı yazılımların raporlarına ihtiyaç duyarlar. Bu raporlardaki sonuçlara göre bir temizleme planı yaparak gerekirse ComboFix uygulamasına geçer. ComboFix ile işlemleri bitirdikten sonra da sistemden kaldırılması gerektiğini bilir. Geri yükleme noktalarında bir sorun varsa ComboFix çalıştırılması iyi bir nedendir. Ancak sorun yoksa, geri yükleme noktalarına ihtiyaç olabilir.
Çalışan iyi bir aktif antivirüs , güvenlik duvarı ve anti-malware ile kullanıcı kendini koruma altına almalıdır. Sorunların çözümünde yetersiz kalınıyorsa, çevrimiçi taramalar yapılması gerekir. Ama bu sorunu ben çözemem uygulamaları uzman rehber gözetiminde yapmak istiyorum diyorsanız ''Temel Kullanım Kılavuzu' nu uygulayarak HijakThis Tr Kötücül Yazılım Temizliği bölümüne konu açılmalıdır. HijackThis Tr Takımı gönüllü olarak daima yanınızda olacaktır.
Uyarı:
Hiç bir kullanıcı raporları yorumlayarak, rehber uzman'ın bilgisi olmadan ComboFix kullanmamalıdır. Bu yazılım, diğer malware yazılımları gibi genel amaçlı tarama için tasarlanmış bir araç değildir. Bu yazılımın yanlış kullanımı açılış sorunlarına ve de sistem çökmelerine yolaçabilir. Zararlı yazılımların sebep olduğu karmaşık sorunlar ve diğer güvenli araçları ile olan uyuşmazlıklarda, uzman onların farkında ve ne yapacağını bilmektedir. Kendi ComboFix kullanmaya teşebbüs edenler, bu tür bilgi ve denetimsiz bir ortamda aracı çalıştırırken risk altındadır.
ComboFix kullanımının hiç bir garantisi yoktur. Yazılımın çalıştırılması sonucunda oluşabilecek sorunlardan yazılımcı firma ve Bilişimplatformu.com sorumlu değildir.
Giriş:
ComboFix, subs tarafından yazılan kötü amaçlı yazılımlara karşı bilgisayarınızı tarayan özel bir malware yazılımıdır . ComboFix ile aynı zamanda en yaygın ve güncel malware büyük miktarda kaldırmak mümkün olmanın yanı sıra, kötü amaçlı yazılımları kaldırmak için yazılım tarafından otomatik olarak kaldırılmaz. Ancak eğitimli rehber zararlının nasıl kaldırılacağına dair yöntemleri bilir. Ve sonuçlarını raporlarda izler.
Şu anda ComboFix'i sadece aşağıdaki Windows sürümlerinde çalıştırabilirsiniz:
Windows XP (32-bit sadece)
Windows 2000 (sadece 32-bit)
Windows Vista (32-bit/64-bit)
Windows 7 (32-bit/64-bit)
Özel bir yardımcı tarafından istenildiği sürece comboFix'i çalıştırmak oluşabilecek sorunu en aza indirir. Yazılımın gücü nedeni ile özel yardımcının gözetimi olmaksızın yazılım rapor bilgileri üzerinde herhangi bir işlem yapmayın. Aksi taktirde sistem sorunlarına yolaçabilir.
ComboFix çalıştırdığınızda aşağıdaki klasörlerin içlerinin temizleneceğini bilmeniz gerekir:
Windows Geri Dönüşüm Kutusu
Temporary Internet Files
Temp Klasörü
Yazılımı kullanmadan önce bu klasörlerdeki varsa önemli bilgilerinizi uygun klasörlerde saklamanız gerekmektedir.
ComboFix Kullanımı:
Kötücül yazılımları temizleme konusunda yardıma ihtiyacınız olursa '' HijackThis Temel Kullanım Kılavuzu ''nu okuyarak '' HijackThis Tr Kötücül Yazılım Temizliği Bölümü ''ne konu açınız. Eğer uzman rehber tarafından sizden comboFix yazılımı çalıştırılması istenmişse aşağıdaki rehberi dikkate almalısınız.
Yapmanız gereken ilk şey, ComboFix yazılımını çalıştırmadan önce, web tarayıcısı da dahil olmak üzere tüm açık pencereleri ve programları kapatınız.Bu kılavuzu dikkatlice izleyiniz.
Sonra aşağıdaki adreslerin birisinden masaüstüne ComboFix 'i indiriniz.
Bilişimplatformu.com
BleepingComputer.com
ComboFix Download Link 1
ComboFix Download Link 2
InfoSpyware.net
Download link
İndirme linklerine tıkladığınızda nereye kaydedeceğinizi soran ekran gelecektir. Yazılımı masaüstüne kaydettiğinize emin olunuz.
Yazılımı çalıştırmadan önce diğer programlarla bir çakışma olmaması için aşağıdaki bazı önlemleri almak gerekir.
- Tüm açık pencerelerinizi kapatınız.
- Tüm aktif çalışan Antivirus, Antispyware , Firewall ve Antilogger programları kapatın veya devre dışı bırakın. Bakınız.
Yazılıma çift tıkladığınızda aşağıdaki görünüm karşınıza gelecektir.
Çalıştır-run- butonuna basıyoruz.
I Agree butonuna basıyoruz.
Lütfen hiç bir şeye artık dokunmayınız.
Yazılım önce sistem geri yükleme noktası oluşturacak ve sonra da kayıt defteri yedeği alacaktır.
Ardından Windows kurtarma konsolu' nun makinada olup olmadığını kontrol edecek, yoksa aşağıdaki uyarı gelecektir.
Evet butonuna basıyoruz. Hiç bir şeye dokunmayınız.
Tamam butonuna basıyoruz.
Lisans anlaşmasını kabul etmek için Evet butonuna basıyoruz.
Evet butonuna basıyoruz. ComboFix yazılımı, artık zararlılara karşı sisteminizi taramaya başlıyacaktır.
Artık, hiç bir şeye dokunmuyoruz. İşlem, uzun sürebilir.
Yazılım, toplam 50 aşamada işlem yapacaktır. Lütfen sabırlı olunuz.
İşlem bitimi sonrasında masaüstünde ComboFix.txt dosyası oluşacaktır.
Rapor dosyasını C:\ComboFix.txt adresinde de bulabilirsiniz.
ComboFix nasıl kaldırılır ?
ComboFix işlemleri bittikten sonra sistemden yazılımın kaldırılması gerekmektedir. Kaldırma işlemi balşatıldığında tekrar sistem taraması yapacaktır.
* Başlat >Çalıştır'a " ComboFix /uninstall " yazıp "Tamam" diyoruz.
Kaydol:
Kayıtlar (Atom)