12 Mart 2014 Çarşamba

Önemli Site ve Blog' lar.

İşimize çok yarayacak, önemli site ve blog'ları paylaşmak istiyorum. Burayı gözden kaçırmayarak, ihtiyaç duyduğunuzda bakacağınıza inanıyorum.

Bu sitelerde; kullanabileceğimiz çokca yazılımlar bulunmaktadır.

Pacman's Startup Programs List

www.michaelstevenstech.com

www.kellys-korner-xp.com XP sorunlarının çözümünde küçük küçük yazılımlar.

www.dougknox.com

www.whitecanyon.com

www.spamlaws.com

www.allspammedup.com AntiSpam Blog

Ramesh's Site

http://www.ace.net.nz/tech/TechFileFormat.html Tüm Dosya Uzantıları

http://www.malwarecity.com/

University of Notre Dame

http://ss64.com/nt/attrib.html

http://fstaal01.home.xs4all.nl/swreg-us.html

http://winhelp2002.mvps.org/hostswin7.htm

http://www.microsoft.com/security/sir/story/default.aspx#!botnetsection_today

http://www.wilsonmar.com/1envvars.htm

http://www.hiren.info/

http://winhelp2002.mvps.org/hosts.htm HOSTS ve DNS Bilgileri

http://www.sysinfo.org/

RCE Tool Library
Exe Analyzers:
http://www.woodmann.com/collaborative/to..._Analyzers

Malcode Analysis Pack:
http://www.woodmann.com/collaborative/to...lysis_Pack

Windows Kayıt Defteri yedekleme. + Video Anlatım

Windows kayıt defteri yedekleme için iki yöntem anlatılıyor; biri sistem geri yükleme noktası oluşturarak , diğeri windows kayıt defteri editörü, regedit.exe üzerinden tek bir reg dosyası olarak.

1.Yöntem:

Başlat > Bilgisayar > Sistem özellikleri > Sistem koruması:
''Sistem koruması açık olan sürücüler için hemen şimdi sistem geri yükleme noktası oluşturun'' satırındaki ''Oluştur'' butonuna basın.Gelen menü penceresine günün tarihini yazın ve tamam deyin. İşlem bitince de menüyü kapatabilirsiniz.

2.Yöntem:

Başlat çalıştır'a;
''Regedit'' yazıp, kayıt defteri düzenleyicisinde bilgisayar'a tıklayarak vurguluyoruz.
Dosya > Ver diyerek masaüstüne ''günün tarihi'' ni yazıp kaydediyoruz.


https://www.youtube.com/watch?v=ENFy8PfP6TM&feature=player_embedded


3.Yöntem:

Kayıt defterini sadece bir komut ile yedekleme yapabiliyoruz arkadaşlar.

Başlat > Çalıştır
' a


regedit /e c:\registrybackup.reg

yazıp, Tamam diyoruz.

Oluşturulan kayıt defteri klasörünü aşağıdaki adreste bulabilirsiniz.

C:\registrybackup

İyi günler.

İşletim sistemleri kayıt defteri (Reg) onarma dosyaları


Çeşitli işletim sistemlerine ait kayıt defteri (Reg) onarma bilgileri aşağıdadır.

http://download.bleepingcomputer.com/win-services/

7/
8/
vista/
xp/

Onarmanın nasıl yapılacağına dair yardımı Hijackthis Tr Takımı 'ndan alabilirsiniz. Yanlış uygulamanın sisteminizde onarılması güç hasara yol açabileceğini belki de sistemin çökmesine neden olabileceğini unutmayınız.

İyi günler.

Mavi Ekran ve Windows çökmesinin nedenleri, teşhis ve çözümü.

Bu sürec uzun ve yıldırıcı görünebilir ama adımları izlediğinizde kolay olduğunu göreceksiniz.

Windows çöktüğünde, bir bellek dökümü, hafıza belleği dosyası içine atılarak bir sonraki yeniden başlatma için kaydedilir. , Windows yeniden başlatıldıktan sonra, disk belleği, bellek dökümü dosyası içerisine, genellikle Dmp uzantısı ile biten bir dosya olarak kaydeder. Bu döküm dosyalarını (Dump) incelemek sisteminizin çökmesine neyin neden olduğunu anlamaya yardımcı olabilir. Bir "kesin" düzeltme sunmuyoruz. Ama sorunun çözümü yolunda ipuçlarına ulaşabiliriz. Birçok sistem çökmesi, hatalı / bozuk sürücüler, kötü amaçlı yazılım veya donanım arızaları (bu sırayla) nedeniyle oluşur. Aşağıdaki adımları izlemeniz, bilgisayarınızın neden mavi ekran gösterdiğini veya kilitlenmenin nedenini belirlemenize yardımcı olur.

[Resim: step1.gif] Sisteminiz çöktüğünde yapılacak ilk şey sistemi yeniden başlatmaktır. Bu erişilebilir bellek dökümü dosyası oluşturur. Windows ayrıca online analizleri için, dosya göndermek için izin isteyebilir. Her zaman bunu gönderilmesine izin vermenizi öneririz. Çoğu kez, hiçbir cevap almazsınız, ancak yine de veri kayıtlarına geçmesi açısından önemlidir. Windows'un sürekli çöküyor olmasına endişelenmenize gerek yoktur. Windows sorunu çözecektir. Problemi bildirebileceğiniz windows forumları aşağıdadır.

Windows İşletim Sistemleri
Windows Vista Forumu
Windows XP Forumu
Windows 2000 Forum

[Resim: step2.gif] Bir sonraki adım sistemin zararlı yönünden incelenmesi ve güvenlik taramalarının yapılmasıdır. Kötü amaçlı yazılım bilgisayarınızda yoksa, bozuk ve yanlış sürücü yüklemeleri soruna neden oluyor olabilir. Aşağıdaki bağlantılardan ücretsiz çevrimiçi taramalardan birini gerçekleştirmenizi öneririz:

http://www.kaspersky.com/virusscanner Silme işlemi yapmıyor.
http://housecall.trendmicro.com
http://www.pandasecurity.com/homeusers/s...ctivescan/
http://www.bitdefender.com/scan8/ie.html
http://support.f-secure.com/enu/home/ols.shtml
http://us.mcafee.com/root/mfs/default.asp
http://onlinescan.avast.com/
http://ca.com/us/securityadvisor/virusinfo/scan.aspx
http://www.eset.com/onlinescan/ Bu işlemde internet explorer tarayıcısı kullanınız. Silme özelliği bulunuyor.

Ayrıca bilgisayar sisteminizin zararlı yönünden incelemesi için HijackThis Takımı'na başvurabilirsiniz.

Bilgilendirme: Yukarıda listelenen tarayıcılar veya anti-virüs programlarından "karantina" ya alınan bazı dosyaları geri alma ihtiyacı doğabilir. Bu nedenle dikkatle sonuçları gözden geçiriniz.

[Resim: step3.gif] Dmp uzantısı ile biten dosyalar için sabit diskinizde arama yapın. Windows'un yaratabileceği bellek dökümlerinin çeşitli türleri vardır. Bunları aşağıdaki şekilde ayırt edebilirsiniz.

  1. Genellikle C kaydedildiği bilinen, tam bellek dökümü veya çekirdek bellek dökümü C: \ Windows dizini içerisinde ve MEMORY.DMP adındadır.
  2. Bellek dökümü, genellikle bilinen adıyla C:\ Windows \ Minidump dizininde bulunur. Miniwwxxyy-zz.dmp olarak adlandırılır. ww ayın sayısı, xx gün sayısı, yy yılın sayıdır ve zz çökme dökümü o gün sayısıdır.
    Örneğin, Mini070112-03.dmp adı ile bir minidump 1 Temmuz 2012 tarihinde oluşturulan 3. minidump olduğunu gösterir.
Bazı sistemlerde döküm dosyalarının saklandığı dizin, gizli ve sistem dosyaları olarak korunmaktadır. Bu dosyaları görebilmeniz için gizli dosya ve klasörleri görünür yapmanız gerekmektedir.

[Resim: snapresimlerim001.jpg]

* Başlat > Denetim masası > Görünüm ve kişiselleştirme > Klasör seçenekleri > Görünüm;
* Gizli dosya,klasör ve sürücüleri göster'i işaretleyin.
* Korunan işletim sistemi dosyalarını gizle işaretini kaldırın.
* Uygula ve Tamam deyin

Uyarı: Bu dosyalar gizlidir. Diğer dosyalarla karıştırmanız sorunlara yol açabilir.

[Resim: step4.gif] Bellek dökümü dosyalarını bulduktan sonra onları analiz etmek için hata ayıklayıcıya ihtiyacınız olacak. Bunun için ücretsiz, işletim sisteminize uygun, 32 veya 64 bit, Windows hata ayıklayıcı yazılımı olan Debugging Tools for Windows aracını kullanabilirsiniz. http://support.microsoft.com/kb/315263/tr adresindeki bilgiler de bize yardımcı olacaktır.

Dosyayı indirdiğinizde çift tıklayarak çalıştırın. Daha sonra, ayıklayıcı'yı (Debugging) açarak aşağıdakileri yapın :
  1. Başlat menüsü'nü tıklatın.
  2. Tüm Programlar menüsüne tıklayın.
  3. Windows programı ve klasöri için hata ayıklama aracını (Debugging) seçin.
  4. Programı başlatmak için WinDbg simgesini tıklatın.
Programı açtıktan sonra, Sembol Dosya yolu ardından, Dosya menü öğesini tıklatın.

[Resim: step5.gif] Açılan pencerede, Sembol Dosya Yolu penceresine aşağıdaki metni kopyalayıp yapıştırıyoruz. Bu kritik bir adım olup,yanlış yapılırsa, sembol hataları ile karşılaşacaksınız:

SRV*c:\symbols*http://msdl.microsoft.com/download/symbols

Metni kopyalayıp yapıştırdıktan sonra Tamam deyin. Ardından, dosya menüsünü tıklatın ve sonra Kaydet deyin.

NOT: Yukarıda listelenen Sembol sunucusunu kullanmak için internete bağlı olmalısınız.

[Resim: step6.gif] Ardından, Dosya menüsünü tıklatın ve Open Crash Dump seçeneğini seçin.Iletişim kutusu açıldığında, Browse düğmesine tıklayın ve bellek dökümü dosyasının konumuna göz atın. Sonra Debugger içine yüklemek için çift tıklayın. Tekrar çalışmayı kaydetmek isteyip istemediğiniz sorulduğunda Hayır butonuna basın. Bir pencere açılacak ve artık döküm dosyası metin ayıklama ekranını doldurduğunu göreceksiniz..

Aşağıda bir Mini Dump dosyası analiz raporunun bir örneği var. Bu rapor çekirdek dökümü olsaydı, çok daha büyük olurdu.


Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:
Executable search path is:

Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ​..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )

Followup: MachineOwner
--------

[Resim: step7.gif] Bir sonraki adım, yukarıdaki raporda mavi ile vurgulanan !analiz-v linkine tıklamak. Bu aşağıda görülen daha geniş bir bilgiyi görmemizi sağlayacaktır.


Loading Dump File [C:\Users\FUBAR\Desktop\Mini070108-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available
Symbol search path is:

Executable search path is:

Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt
Built by: 2600.xpsp_sp2_gdr.070227-2254
Kernel base = 0x804d7000 PsLoadedModuleList = 0x805624a0
Debug session time: Tue Jul 1 16:28:22.439 2008 (GMT-4)
System Uptime: 0 days 0:04:00.921
Loading Kernel Symbols
................................................................................ ​..................................................................
Loading User Symbols
Loading unloaded module list
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
Use !analyze -v to get detailed debugging information.
BugCheck 1000008E, {c0000005, 84c64731, f4fecc3c, 0}
Probably caused by : Unknown_Image ( ANALYSIS_INCONCLUSIVE )
Followup: MachineOwner
---------
0: kd> !analyze -v
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************
KERNEL_MODE_EXCEPTION_NOT_HANDLED_M (1000008e)
This is a very common bugcheck. Usually the exception address pinpoints the driver/function that caused the problem. Always note this address as well as the link date of the driver/image that contains this address.
Some common problems are exception code 0x80000003. This means a hard coded breakpoint or assertion was hit, but this system was booted

/NODEBUG. This is not supposed to happen as developers should never have hardcoded breakpoints in retail code, but ...If this happens, make sure a debugger gets connected, and the system is booted /DEBUG. This will let us see why this breakpoint is

happening.

Arguments:
Arg1: c0000005, The exception code that was not handled
Arg2: 84c64731, The address that the exception occurred at
Arg3: f4fecc3c, Trap Frame
Arg4: 00000000

Debugging Details:
------------------
EXCEPTION_CODE: (NTSTATUS) 0xc0000005 - The instruction at 0x%08lx referenced memory at 0x%08lx. The memory could not be %s.

FAULTING_IP: +ffffffff84c64731 84c64731 ?? ???
TRAP_FRAME: f4fecc3c -- (.trap 0xfffffffff4fecc3c)
Unable to read trap frame at f4fecc3c

CUSTOMER_CRASH_COUNT: 3
DEFAULT_BUCKET_ID: DRIVER_FAULT
BUGCHECK_STR: 0x8E
LAST_CONTROL_TRANSFER: from 00000000 to 84c64731
STACK_TEXT: f4feccac 00000000 00000000 01790000 00000000 0x84c64731
STACK_COMMAND: .trap 0xfffffffff4fecc3c ; kb
SYMBOL_NAME: ANALYSIS_INCONCLUSIVE
FOLLOWUP_NAME: MachineOwner
MODULE_NAME: Unknown_Module
IMAGE_NAME: Unknown_Image
DEBUG_FLR_IMAGE_TIMESTAMP: 0
FAILURE_BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
BUCKET_ID: 0x8E_ANALYSIS_INCONCLUSIVE
Followup: MachineOwner
---------

[Resim: step8.gif] Bu yapıldıktan sonra, Dump dosyası analiz raporu metnini kopyalıyoruz. Bunu yapmak için, penceredeki metin'i seçin, sonra hata ayıklama araç penceresinde Düzen öğesini seçin ve kopyalayarak mesajınıza eklenti olarak ekleyin.

[Resim: step9.gif]Bir konu başlığı seçin,bize yaşadığınız sorunları ve sisteminizin markasını ve modelini de bildiren bir mesaj ile uygun forumlarımızda konu açarak bildirin...

Yararlanılan kaynak:

HijackThis Eğitimi ve Rehberi

1. Uyarı

Yazılım Merijn Bellekom adlı bir yazılım gelişitiricisi tarafından yazılmış, 2006 yılında Trend Micro firması tarafından satın alınmıştır. Yazılım, zararlı temizliğinde imza veritabanı kullanmadan sezgisel tespite dayalı bir yöntemle kullanılabilir. Çok hızlı bir tarama ile, zararlı bulaşmamış bir sistemden farklı olarak çalışan işlemlerin bir listesini çıkartır. Bu işlemlerin tamamı zararlı anlamına gelmez ve bilinçsiz kullanımda sisteme büyük zarar verebilir.

Hijackthis tarama sonucunda salt metin belgesinden oluşan bir liste çıkartır. Bu listede sistemde çalışan ve Hijackthis tarafından silinebilen işlemler bulunur. Hijackthis listelerini otomatik yorumlama siteleri vardır ancak ne yaptığını tam olarak bilmeyen kullanıcıların çevrimiçi yardım alabilecekleri bir ortamda, bir uzman eşliğinde temizleme yapmaları gereklidir.

HijackThis, gelişmiş bir araçtır. Bu aracı yorumlayabilmek için, genel olarak Windows işletim sistemleri hakkında temel düzeyde bilgi gerektirir HijackThis’e tarama yaptırmadan önce adını değiştirmek (Ör : Bilişimplatformu.exe) yararlı olabilir; Çünkü, HijackThis.exe adını görünce doğrudan saldıran ya da gizlenen kötücüller ( zararlılar ) vardır…

HijackThis, bir kötücül yazılımları arama-bulma-silme aracı değildir. Yani,aktif koruması devre dışı bırakılmış bir antivirüs bir antispyware değildir. Eğer, bu gözle bakarsak, yarar yerine zarar getirir. Şöyle ki; HijackThis, sisteminizdeki kötücül olmayan yazılımları olduğu gibi, kötücülleri de saptayan, onların yerlerini, kayıtlarını nerede ve nasıl çalıştıklarını gösteren ve boyutu, 1 MB bile olmayan küçücük bir yazılımdır… Evet, silme özelliği de vardır; “Sil” derseniz kötücül olmayanı da siler kötücülü de siler.

HijackThis bir “Kötücül Silme Aracı" değil, kötücülü saptama aracıdır; saptanan kötücülün – yazılımla veya elle silme eylemlerinden sonra- silinip silinmediğini denetleme aracıdır…

Hijackthis kullanımı sırasında çok çok dikkatli olmanız gerekmektedir. Yanlış kullanımı dahilinde sisteminizde kalıcı hasarlara yol açabilirsiniz.Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır. Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır.

Sisteminizde kötücül yazılım sorunu varsa, öncelikle güncel güvenlik yazılımları ile sisteminizi taratmanız gerekmektedir. Eğer, sorununuz hala devam ediyorsa '' HijackThis Tr Kullanım Kılavuzu '' nu uygulayarak HijackThis TR Yardım (Kötücül Yazılım Temizliği) bölümüne konu açınız.

2. Giriş

Hijackthis kayıt defterini ya da bazı dizinleri Kötü amaçlı yazılımlar tarafından bırakılan izleri tespit etmek için kullanılır.Bu sonuçları görüntüledikten sonra hangisin yararlı ya da hangisinin zararlı olduğunu tespit etmeniz bu uygulamayı daha önceden kullanmış olmanıza ve Windows Kayıt Defteri ile ilgili temel düzey bilgiye sahip olmanıza dayanır. HijackThis ile dilerseniz kayıt defteri, bazı zararlı bilgileri, host dosyası bilgileri, sistem başlangıcı bilgileri vb. gibi bazı bilgilerin raporlarını almak mümkündür. Bu rapor sonuçlarının yorumlanması zor olabilir. HijackThis yazılımını bu sorunların çözümünde son derece dikkatlice kullanmak gerekir.

Burada, HijackThis yazılımının nasıl kullanılacağı, raporların nasıl alınacağı ve rapor bilgilerinin kısaca ne anlama geldiği konularında bilgilendirmelerde bulunulacaktır.

3. HijackThis nasıl kullanılır ?

Hijackthis direk çalıştırılabilir bir uygulama ya da bir kurulum dosyası olarak indirilebilmektedir. Tek başına çalıştırılabilir olan uygulamayı istediğinz lokasyona indiirp direk oradan çalıştırabilir ya da kurulum dosyasını indiirp, sisteme kurarsınız ve masaüstünden kısayollarından uygulamyı açabilirsiniz. Direk çalıştırılabilir dosyayı asla Geçici Dosya klasörüne indirmemeniz gerekir, hijackthis kullanımı sonrasında silmiş olduğunuz anahtarlar yedeklenmektedir ve bu anahtarlar %temp% altında bulunurlarsa silinebilirler. Kurulum dosyasını kullanıp hijackthis'i kullanmadan önce sisteminize kurmanız en uygun kullanım şeklidir.

Yazılımı aşağıdaki linklerden indirebilirsiniz. zararlı kaynaklı indirme sorunu yaşayabilirsiniz. Böyle bir durum oluştuğu anlaşıldığında özellikle

Bilişimplatformu.exe olan linktekini indirmelisiniz.

Bilişimplatformu.exe ( Hazırlanacak)

HijackThis.zip

HijackThis.exe

HijackThis.msi ( Kurulum gerektirir.)

HijackThis yazılımı ile aşağıdaki kılavuzları uygulayarak çeşitli rapor sonuçlarına ulaşabilirsiniz. Daha önce de belirttiğimiz gibi, sonuçları yorumlayıp bazı uygulamalar yapabilmek için iyi bir düzeyde windows ve sistem bilgisine gereksinim vardır. Bu birikime sahip olmadan yapılacak işlemler, sistem sorunlarına yolaçabilir.

HijackThis Raporu Göndermek Kullanım Kılavuzu

HijackThis ile Host File Dosyasının Çıktısını Almak

HijackThis ile Başlangıç Yazılımları Raporu Almak

HijackThis ile Program Ekle-Kaldır Menüsünün Çıktısını Almak

HijackThis ile Satır Fixlemek

HijackThis ile Fix'lenen Verilerin Geri Yüklenmesi


HijackThis ile ayrıca aşağıdaki işlemi de yapabiliriz.

Yeniden başlatırken sil aracı nasıl kullanılır? (How to use the Delete on Reboot tool )

Hijackthis ile gelen bu seçenekte silemediğiniz dosyaları daha yüklenmeden önceki halleriyle silebilirsiniz. Bu seçeneğe erişmek için Congfig> Misc Tools> Delete a file on reboot butonuna tıklayın ve silmek istediği bir dosyayı seçin.


4. HijackThis Satırlarındaki Kısaltmaların Anlamları

* R0, R1, R2, R3 - Internet Explorer Başlat/Arama sayfaları adresleri.
* F0, F1 - Otomatik Yüklenen Yazılımlar
* N1, N2, N3, N4 - Netscape / Mozilla Başlat / Arama sayfa adresleri.
* 01 - Hosts Dosyası Yönlendirme
* 02 - Browser Helper Objects (Tarayıcı Yardım Objeleri)
* 03 - Internet Explorer Toolbarları
* 04 - Registry 'den Otomatik Yüklenen Yazılımlar
* 05 - Denetim Masasındaki IE Seçenekleri İkonunun Görülmemesi
* 06 - IE Seçenekleri erişimi admin (yönetici) tarafından kısıtlı
* 07 - Regedit Erişimi Admin Tarafından kısıtlı
* 08 - IE Sağ Tuş Menüsü Bileşenleri
* 09 - IE Buton toolbarında ekstra butonlar veya IE Araçlar menüsünde ekstra bileşenler
* 010 - Winsock Hijacker
* 011 - IE Gelişmiş Seçenekler Penceresinde Ekstra Grup
* 012 - IE Pluginleri
* 013 - IE DefaultPrefix Hijack
* 014 - 'Web Seçeneklerini Sıfırla' Hijack
* 015 - Güvenilir Site ( Trusted zone ) Listesinde İstenmeyen Adres
* 016 - ActiveX Objeleri
* 017 - Lop.com Domain Hijackers
* 018 - Ekstra Protokoller ve Protokol Hijackerları
* 019 - Kullanıcı Stil Hijack
* 020 - AppInit_DLLs Registry Değeri (Otomatik Çalışan)
* 021 - ShellServiceObjectDelayLoad
* 022 - SharedTaskScheduler
* 023 - Windows NT Serviceleri
* 024 - ActiveX Desktop Components


Buradaki satırlarda tesbit ettiğimiz dikkat çeken bilgileri aşağıdaki adreslerden araştırabiliriz.

Bleeping Computer Startup Database
Answers that work
Greatis Startup Application Database
Pacman's Startup Programs List
Kephyr File Database
Wintasks Process Library

Ayrıca buradaki adreslerde araştırmalar yapabiliriz.

R0,R1,R2,R3 Satırları

Bu bölüm Internet Explorer başlangıç, ana sayfa ve adres bilgilerini gösterir.

R0 İnternet Explorers başlangıç ​​sayfası ve arama yöneticisi içindir.
R1 İnternet Explorer'in Arama işlevleri ve diğer özellikleri.
R2 Henüz kullanılmamaktadır.
R3 Bir adres arama kanca içindir. Bir adres arama kancası, tarayıcının konum alanına bir adres yazdığınızda kullanılır, ancak adresini http:// veya ftp:// gibi bir protokol yoktur. Eğer böyle bir adres girdiğinizde, tarayıcı kendi doğru protokolü anlamaya çalışır, ve bunu yapmak için başarısız olursa, Girdiğiniz yerini bulmak için R3 satırında ipucunu bulabilirsiniz.

Bu satırlarda istenmeyen bir bilgi veya site gördüğümüzde öncelikle tarayıcıları varsayılan ayarlarına getirmek gerekir. Ayrıca SmitfraudFix güvenli mod'da kullanılabilir. Ayrıca bakınız.

Bazı Kayıt Anahtarları:

HKLM\Software\Microsoft\Internet Explorer\Main,Start Page
HKCU\Software\Microsoft\Internet Explorer\Main: Start Page
HKLM\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main: Default_Page_URL
HKLM\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\Main: Search Page
HKCU\Software\Microsoft\Internet Explorer\SearchURL: (Default)
HKCU\Software\Microsoft\Internet Explorer\Main: Window Title
HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch
HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: ProxyOverride
HKCU\Software\Microsoft\Internet Connection Wizard: ShellNext
HKCU\Software\Microsoft\Internet Explorer\Main: Search Bar
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks


Örnek:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/

Aşağıdaki türden bilgi satırlarını rahatlıkla sildirebiliriz.

R3 - URLSearchHook: (no name) - {CFBFAE00-17A6-11D0-99CB-00C04FD64497}_ - (no file)

F0, F1 Satırları.

Bu bölümler, Windows ME. INI dosyaları, system.ini ve win.ini ve altında veya Windows NT tabanlı sürümleri için kayıt defteri -kayıt defteri- içindeki karşılıkları tarafından bilgisayar açılırken otomatik yüklenen programları belirtilir. Windows NT tabanlı sürümleri XP, 2000, 2003 , Vista ve Win7.

F0 sistem.ini dosyası içinde "Shell=" ile başlayan kısımları gösterir.Burada shell satırında farklı program yüklenerek casus programramlar maskelenebilir. "Shell=explorer.exe casusprogram.exe" gibi. Böylece istenmeyen programlar açılışta yüklenebilmektedir.
F1 satırı win.ini dosyasındaki load= veya run= satırında belirtilen dosyalardır. Bu programlar windows açılırken yüklenecektir

Dikkatimizi çeken bilgileri araştırıp bulmamız grekmektedir.


N1, N2, N3, N4 Satırları

Netscape / Mozilla Başlat / Arama sayfa adresleri.

Bu satırların artık bir önemi kalmamıştır.


01 Satırları

Hosts Dosyası Yönlendirme bilgilerini gösterir. Kullanıcı yönlendirme şikayeti var ise, host dosyalarının ele geçirilmiş olduğunu buradaki satırlarda görebiliriz.

Hosts dosyası, her işletim sistemi için aşağıdaki adreslerde varsayılan olarak saklanır.


Windows 3.1     C:\WINDOWS\HOSTS
Windows 95     C:\WINDOWS\HOSTS
Windows 98     C:\WINDOWS\HOSTS
Windows ME     C:\WINDOWS\HOSTS
Windows XP     C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS
Windows NT     C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2000     C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2003     C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS

Hosts dosyasının konumu, Windows NT/2000/XP için aşağıdaki kayıt defteri anahtarını değiştirerek değiştirilebilir.

Kayıt Defteri Anahtarı: HKEY_LOCAL_MACHINE \ System \ CurrentControlSet \ Services \ Tcpip \ Parameters \ DatabasePath

DDS ve OTL yazılım raporlarında yönlendirilmiş hosts bilgileri tesbit edilebilir. OTL ve ComboFix hosts komutları ile rahatlıkla problemleri çözebiliriz.

Yine HostsXpert yazılımı yardımı ile de varsayılan hosts dosyaları yüklenerek sorun çözülebilir. ( XP için )

Hosts dosyası içeriğinde bilmediğiniz bir sitenin ip'si tanımlıysa ya da oraya eklemediğiniz bir satır varsa silebilirsiniz.


02 Satırları

Bu satırlar, Browser Helper Objects'e (Tarayıcı Yardımcı Nesneleri) karşılık gelir. Bazı casus yazılımlar genelde buraya, yasal programlar kılığında yerleşebilirler. Bu satırları iyice araştırmak gerekir.

Kayıt defteri nahtarları:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Browser Helper Objects

Örnek bir satır:
O2 - BHO: NAV Yardımcısı - {BDF3E430-B101-42AD-A544-FADC6B084872} - C: \ Program Files \ Norton AntiVirus \ NavShExt.dll

Bu bölümde aşağıdaki örneklerde olduğu gibi tarayıcı yardım objelerini görebilirsiniz.

O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Antivirus\NavShExt.dll
O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)

Bu satırlarda, eğer bir zararlı tesbit etmişsek onları elle veya ilgili yazılım ve komutlar aracılığı ile önce temizlemeliyiz. Sonra da HijacktHis ile ilgili satırı fix'lemeliyiz.

Hijackthis ile silmeye çalıştığınız BHO eğer silenemiyorsa sisteminizi güvenli modda açıp silmeyi denemelisiniz. Zararlı BHO'lar Internet Explorer kapalıyken bile sisteminize müdahale edebilir.


03 Satırları

Bu bölüm Internet Explorer araç çubukları (toolbars) karşılık gelir. Bunlar Internet Explorer gezinti çubuğu ve menü altında araç çubuklarıdır.

Hijackthis ile silmiş olduğunuz bu girişlerin asıl uygulamaları sistemden silinmemektedir. Uygulamaları kaldırmak için sistemi güvenli modda açıp silmeniz gerekmektedir.

Aşağıdaki örneklerde görüldüğü gibi toolbar'ın adı ve harddisk üzerindeki yerini görürsünüz. O3 satırı bu bilgileri HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar registry anahtarından alır.

O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)
O3 - Toolbar: Norton Antivirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Antivirus\NavShExt.dll
O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLL

Şayet tanımadığınız bir toolbar var ise ne olduğunu "TonyK's BHO & Toolbar List" sayfasından bulabilirsiniz. Bu sayfada bulmak için parantez içinde yazılı olan class ID numaralarını kullanacaksınız. Daha önce belittiğim gibi bu sayfada "X" harfi spyware "L" harfi güvenli dosya anlamına gelir.

Şayet random karakterlerden oluşan dosya ve director ismi var ise büyük olasalıkla "Lop.com" bulaşmıştır. Bakınız: Lop.com - Enfeksiyon Veritabanı


04 Satırları

Bu bölümde, bazı kayıt defteri anahtarları ve Windows başladığında otomatik olarak bir uygulamayı başlatmak için kullanılan başlangıç ​​klasörlerine karşılık gelir. 04 satırında görülen bilgiler, kullandığımız bazı yazılımlara ait HJT girdileridir.Bu nedenle özellikle dikkatli olunmalıdır.O4 kayıt defteri anahtarlarını ve dizin yerleri aşağıda listelenmiştir ve tüm Windows sürümleri için geçerlidir.

Kullanıcının Başlangıç ​​Klasörü:

Başlat Menüsü Başlangıç ​​klasöründe bulunan tüm dosyalar listelenir. Bu konum, Windows'un yeni sürümleri için;


C: \ Documents and Settings \ Kullanıcı Adı \ Start Menu \ Programlar \ Başlangıç ​​
C: \ Kullanıcı \ USERNAME \ Vista.


Bu girdiler, belirli bir kullanıcı bilgisayarda oturum açtığında yürütülür.

Tüm Kullanıcılar Başlangıç ​​Klasörü:

Tüm Kullanıcılar profilinde Başlat Menüsü başlangıç ​​klasörü olan ve O4 olarak sıralanabilir


C:\ Documents and Settings \ All Users \ Start Menu \ Programlar \ Başlangıç
​​
veya C altında: Bu ​​konum, Windows'un yeni sürümleri için

C:\ Kullanıcı \ All Users \ Vista.
C:\ Kullanıcı \ All Users \ Win7

Bu girdiler, herhangi bir kullanıcı bilgisayarda oturum açtığında yürütülür.

Run anahtarları:

Bir kullanıcı, ya da tüm kullanıcılar, makineyi açtığında otomatik olarak bir programı başlatmak için kullanılır.

HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run

RunOnce anahtarları:

Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Program başarılı bir şekilde sonraki oturumlarda tekrar çalıştırmamak için kayıt silinecektir.

HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnce
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnce

RunServices anahtarları:

Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet veya arka plan sürecini başlatmak için kullanılır.

HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices

RunServicesOnce anahtarları:

Bir kullanıcı, ya da tüm kullanıcılar bilgisayarda oturum açtığında bir hizmet ya da arka plan işlemi başlatmak için kullanılır. Sonraki oturumlarda tekrar çalıştırmak değil, RunServicesOnce anahtar bir program başlattıktan sonraki açılış oturumlarında tekrar çalıtırma ihtiyacı duymaz. RunServices anahtarlarından kayıt silinecektir.


HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServicesOnce
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServicesOnce

RunOnceEx anahtarları:

Bir kez program başlatmak ve sonra kayıt defteri girdisini kaldırmak için kullanılır. Bu özel anahtarı tipik olarak yükleme veya güncelleme programları tarafından kullanılır.

HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnceEx

Policies\Explorer\Run anahtarları:

Bu anahtarlar bir ağ yöneticisinin oturum açan kullanıcıların sistemine otomatik bir şekilde program yüklenmesi amacıyla oluşturulmuş group policy'ler ayarları için kullanılır.

HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

Örnek satır:

04 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Program Files\Video ActiveX Access\iesmn.exe
O4 - S-1-5-21-1222272861-2000431354-1005 Startup: numlock.vbs (User Admin)
O4 - HKUS\S-1-5-21-1229272821-2000478354--1005\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide (User Admin)

Yukarıda gördüğünüz 5 farklı giriş bulunmaktadır. Bunlardan 2'si arka planda oturum açmış kullanıcılar içindir. Eğer bir girişin başında uzun sayılardan oluşan bir küme varsa ev sonunda da parantez içinde bir kullanıcı ismi yazıyorsa o giriş o an oturum açmış kullanıcı için geçerlidir.

04 - HKLM\..\Run: [nwiz] nwiz.exe /install: Bu kayıt oturum açmış bir kullanıcıya ait HKLM\Software\Microsoft\Windows\CurrentVersion\Run altında yer alan bir başlangıç'a cevap verir. Kaydın adı nwiz'dir ve başladığından nwiz.exe /install komutunu çalıştıracaktır.

O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe: Bu giriş C:\Documents and Settings\All Users\Start Menu\Programs\Startup lokasyonunda bulunan tüm kullanıcıların başlangıç dosyasına cevap vermektedir.

O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Program Files\Video ActiveX Access\iesmn.exe: Bu giriş HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run lokasyonu altında yer alan bir değere cevap vermektedir. Değerin adı user32.dll'dir ve C:\Program Files\Video ActiveX Access\iesmn.exe lokasyonunda bulunmaktadır. Bu örnekte kötü amaçlı yazılıma işaret eder.

O4 - S-1-5-21-1222272861-2000431354-1005 Startup: numlock.vbs (User Admin): Bu giriş diğerlerinden biraz daha farklıdır. Başında sayılardan oluşan uzun bir giriş vardır ve sonunda hangi kullanıcıya ait olduğu yazar. Girişin başındaki numaralar SID'dir. SID yani security identifier her bir kullanıcı için benzersiz olarak tanımlanan numaralardır. SID numarası girişin sonundaki ismi çevirir, ve girişinin içinde yer alan diğer verileri ise yine girişin başlangıç klasöründen numlock.vbs dosyasını çalıştıracağını ifade eder.

O4 - HKUS\S-1-5-21-1222272861-2000431354-1005\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide (User Admin): Bu giriş bir öncekine göre biraz daha farklıdır. Bu giriş direk olarak Admin kullanıcısına aittir.

O4 girişleriyle ilgili olarak bilinmesi gereken önemli bir nokta vardır. Hijackthis ile bu girişleri kaldırdığınızda sadece girişleri silmiş olursunuz. Bu girişlerin işaret ettiği dosyalarıda sistemi güvenli modda başlatıp elle silmeniz gerekmektedir.


05 Satırları

Bu satırlar denetim masasında yer alan Internet Explorer seçeneklerine cevap vermektedir.

Denetim masasında yer alan bir seçeneğin görünmemesi için C:\Windows\lokasyonu altında control.ini dosyasının içerisine giriş eklemeniz yeterlidir.

Örnek liste:

O5 - control.ini: inetcpl.cpl=no

06 Satırları

Bu satırlar Internet Explorer seçenekleri içerisinde bulunan bazı ayarların Yönetici tarafından devre dışı bırakılmış olmasını sağlayan anahtarlara cevap verir.

Kayıt anahtarı:

HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions

Örnek liste:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions


07 Satırları

Bu satırlar kayıt defteri içerisinde yer alan bir ayarın kayıt defterinin kitlenmesine ve çalıştırılamamasına sebep olacak bir değerine cevap verir.

Kayıt anahtarı:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System

Örnek liste:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System: DisableRegedit=1


08 Satırları

Bu satırlar Internet Explorer içerisinde yer alan içerik menüsünde sonradak eklenmiş ayarlara cevap verir.

Kayıt anahtarı:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt

Örnek liste:
O8 - Extra context menu item: &Google Search - res://c:\windows\GoogleToolbar1.dll/cmsearch.html


09 Satırları

Bu satırlar Internet Explorer ile varsayılan olarak gelmeyen, araç çubuğuna eklenen eklentilere cevap verir.

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions registry key.

Örnek liste:
O9 - Extra Button: AIM (HKLM)

010 Satırları

Bu satırlar, LSP (Layered Service Provider) olarakta bilinen Winsock saldırılarına cevap verir.

Örnek liste:
O10 - Broken Internet access because of LSP provider 'spsublsp.dll' missing

011 Satırları

Bu satırlar Interenet Explorer seçeneklerinde bulunan gelişmiş IE seçenekleri tabına sonrada eklenmiş olan yani varsayılan olarak gelmeyen bir gruba cevap verir.

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions

Örnek liste:
O11 - Options group: [CommonName] CommonName


012 Satırları

Bu satırlar Internet Explorer eklentilerine cevap verir.

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\plugins

Örnek liste:

Plugin for .PDF:
C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll

013 Satırları

Bu bölge saldırıya uğramış IE DefaultPrefix'e cevap verir.

Default Prefix, Windows'da http://, ftp:// başlıklarını kullanmadan URL'ları girdiğinizde sistemin nasıl tepki vereceğini belirleyen bir ayardır. Varsayılan olarak Windows http:// ekler. Varsayılan prefix'i tercihinize göre değiştirmek mümkündür. Sisteminizde bu bölgeyle ilgili bir saldırı doğrultusunda varsayılan prefix'in http://ehttp.cc/? olarak değiştirildiğini düşünürsek, http://www.bing.com adresini ziyaret etmeye kalktığınızda http://ehttp.cc/?www.bing.com adresine yönlendirileceksinizdir.

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix\

Örnek liste:
O13 - WWW. Prefix: http://ehttp.cc/?

014 Satırları

Bu satırlar "Internet ayarlarını sıfırla" saldırısına ait bilgilendirmelerde bulunur.

Sisteminizde, Internet Explorer'ın varsayılan ayarlarına dönebilmesi için kullandığı bir dosya bulunmaktadır. O dosya C:\Windows\inf\iereset.inf lokasyonunda tutulmaktadır ve içerisinde kullanılan tüm varsayılan ayarlar mevcuttur. Bir ayarı değiştirdiğinizde, dosya'nın içerisinde o ayarı gösteren satır kontrol edilir ve ayar değiştirilir. Eğer o saldırıya uğramışsa, Internet Explorer'ı varsayılan ayarlarına çektiğinizde, Internet Explorer bozulmuş iereset.inf'e bakacağı için, problemlerle karşılaşmaya devam edeceksiniz.

Örnek satır:
O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

015 Satırları
Bu satırlar Interenet Explorer'da yer alan Güvenli bölgelerin ip adreslerine ve Protokol varsayılanlarına karşılık gelir.

Güvenli Bölge: Internet Explorer'ın güvenliği bir takım bölgeler üzerine inşa edilmiştir. Her bir bölgenin kendine ait güvenlik koşulları vardır ve bu koşullara göre hangi bölgede, hangi kodların çalıştırılacağı, hangi uygulamaların yürütülebileceği belirlenmiştir. Bu bölgeler arasında Güvenli Bölge diye bir bölge bulunmaktadır. Bu bölge en düşük güvenlik kısıtlamalarına sahiptir ve erişilen sitelerden kod ve uygulamaların, kullanıcının bilgisi olmadan yürütülmesine izin verilir. Saldırganların bu bölgeyi çok sık kullandığı bilinmektedir.

Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Ranges

Örnek satırlar:
O15 - Trusted Zone: http://www.msattack.com
O15 - Trusted IP range: 188.132.129.15
O15 - Trusted IP range: 188.132.129.15 (HKLM)

Protokol Varsayılanları:

My Computer = 0
Intranet = 1
Trusted = 2
Internet = 3
Restricted = 4

Bir site'ye bağlandığınızda http, ftp, https gibi protokollerin her biri aşağıda belirtilen bölgelerle eşleştirilir.

HTTP = 3
HTTPS = 3
FTP = 3
@ivt = 1
shell = 1

Eğer bir siteye http:// protokolünü kullanarak bağlanırsanız varsayılan olarak Internet bölgesinin bir parçası olur. Bunun sebebiyse http için varsayılan bölgenin Internet bölgesine cevap vermesindendir. Problemler ortaya çıkması, saldırı durumunda bu bölgelerin varsayılanlarının değiştirilmesiyle alakalıdır. Örneğin eğer zararlı bir yazılım Http protokolünü 2'ye çevirirse, http kullanarak ziyaret ettiğiniz tüm siteler Güvenli bölgenin bir parçası olacaktır.

Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaults
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaults

Örneksatır:
O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone (HKLM)

016 Satırları

Bu bölge ActiveX objelerine yani bilinen diğer adıyla Downloaded Program Files'a ait bilgiler verir.

ActiveX objeleri ziyaret ettiğiniz web sitelerinden bilgisayarınıza indirilen programlardır. Interenet Explorer açıldığında bu programlar eksktra fonksiyonellik katmak adına başlatılırlar. Bu objeler C:\Windows\Downloaded Program Files klasörü altında depolanırlar.

Kayıt anahtarları:
HEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\

Örnek satır:
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPix ActiveX Control) - http://www.ipix.com/download/ipixx.cab

017 Satırları

Bu bölge Lop.com domain saldırılarına cevap verir.

Bir siteyi ziyaret ederken Ip yerine http://www.msattack.com gibi bir host ismi kullanırız. Sisteminiz bu host ismini çözümlemek için bir Dns sunucu'ya danışır. Burada karşılaşılan saldırılarda, sistemden yapılacak olan sorguların saldırganın dns sunucusuna yönlendirilmesi durumunda saldırgan tarafından belirlenen lokasyona yönlendirilir.

Örnek satır:
017 - HKLM\System\CS1\Services\VxD\MSTCP: NameServer = 69.57.146.14,69.57.147.175

018 Satırı

Bu satırlar, ekstra protokollere ve protokol saldırıları hakkında bilgi verir.

Saldırganlar; kullanıcıların sıklıkla kullandığı standart protokol sürücülerini kendi geliştirdiklerikleriyle değiştirirler. Bu sayede sistemin bilgi alış verişini denetim altında tutmuş olurlar.

Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter

Örnek satır:
O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll

019 Satırı

Bu satır User Style Sheet saldırılarına cevap vermektedir.

Sytle Sheet; html tabanlı bir sayfa için renkleri, fontları ve sayfa yapısı tutan bir taslaktır. Sytle sheet saldırıları genelde varsayılan taslağın yeni kötü amaçla kullanılmak üzere tasarlanmış sistemle olur.

Kayıt anahtarı:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Styles\: User Stylesheets

020 Satırı

Bu satırlar AppInit_DLLs kayıt değerlerinden yüklenen Winlogon Notify alt anahtarlarına karşılık gelir..

User32.dll yüklendiğinde AppInit_DLLs kaydı içerisinde yüklenmesi gereken bir takım dll'lerin listesi bulunmaktadır. Çoğu uygulamalar user32.dll'i kullandıkları için AppInit_DLLs listesinde yer alan tüm dll'lerde yüklenir. Birçok işlemle aynı anda kullanılan bazı dll'leri devre dışı bırakmak bu yüzden çok zordur. User32.dll dosyası bir kullanıcı oturum açtığı sırada sistemle birlikte otomatik bir şekilde açılan uygulamalar tarafındanda kullanılmaktadır.

Kayıt anahtarı:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs

Örnek satır:
O20 - AppInit_DLLs: C:\WINDOWS\System32\winifhi.dll

Winlogon Notify

Winlogon Notify anahtarı genelde Look2ME saldırılarında kullanılmakatdır.

Kayıt anahtarları:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

Örnek satır:

O20 - Winlogon Notify: Extensions - C:\WINDOWS\system32\i042laho1d4c.dll

021 Satırı

Bu bölge ShellServiceObjectDelayLoad kayıt anahtarından yüklenen dosyalara ait bilgileri gösterir.

Örnek satır
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
O21 - SSODL: System - {3CE8EED5-112D-4E37-B671-74326D12971E} - C:\WINDOWS\system32\system32.dll

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectD​elayLoad

022 Satırı

Bu satır SharedTaskScheduler kayıt değerine cevap verir.

Kayıt anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTask​Scheduler

Örnek satır
O22 - SharedTaskScheduler: (no name) - {3F143C3A-1457-6CCA-03A7-7AA23B61E40F} - c:\windows\system32\mtwirl32.dll


023 Satırı

Bu satırlar XP, Nt, 2003 ve 2003 servislerine yanıt vermektedir.

Legimate servis satırı:
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe

Home Search Assistant satırı:

O23 - Service: Workstation NetLogon Service - Unknown - C:\WINDOWS\system32\crxu.exe

Bargain Buddy satırı:
O23 - Service: ZESOFT - Unknown - C:\WINDOWS\zeta.exe
O23 - Service: ISEXEng - Unknown - C:\WINDOWS\System32\angelex.exe

Bir O23 girişini hijackthis ile sildiğinizde, servis devre dışı bırakılır, durdurulur ve sistemin yeniden başlatılması için kullanıcı uyarılır. Kayıt defteri altından servis silinmez. Servisin silinmesi için ismini bilmeniz gerekmektedir. HKLM> System> CurrentControlSet> Services altından elle silmeniz mümkündür. Eğer kayıt defteri içinden silemezseniz komut satırından sc delete servicename komutuyla silme denenebilir..


024 Satırı

Bu satırlar, Windows Aktive Desktop bileşenlerine cevap verir.

Aktive Desktop bileşenleri yerel olarak ya da uzaktan bağlantı kurularak masaüstünüze arka plan resmi olarak gömülen html dosyalarıdır.

Kayıt anahtarları:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components

Her bir bileşen, spesifik olarak 0 ile başlayan anahtarın altında sıralanır.

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0\
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1\
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\2\

Örnek satır:
24 - Desktop Component 0: (Security) - %windir%\index.html
O24 - Desktop Component 1: (no name) - %Windir%\warnhp.html

11 Mart 2014 Salı

ComboFix Nedir ? Kullanmadan önce bilinmesi gerekenler nelerdir ?


ComboFix, konusunda eğitim almış bir rehber gözetiminde kullanılması gereken ,gelişmiş bir AntiMalware yazılımıdır.

Lütfen, rehber gözetimi olmadan ComboFix kullanmayınız.

Bu yazılımı kullanacakların, buradaki uyarıları dikkate almaları gerektiğini hatırlatmak isteriz. Denetimsiz bir ortamda kullanılacak bu yazılımın, sisteme verebileceği hasarı kullanıcıların bilmesinde fayda vardır. ComboFix mükemmel, ama güçlü bir araçtır. Aynı ilaç gibidir. Doğru kullanıldığında, hastalığın tedavisine yardımcı olur. Ancak, yanlış kullanıldığında ise organ harabiyetine ve belki de hastanın ölümüne yol açar. Bu durum ComboFix için de geçerlidir.Eğitimsiz kullanıcılar kullandığında ise kalıcı sistem sorunlarına yol açarak sistemin çökmesine neden olabilir. Yine kendi kendinize ComboFix kullanmak, kendi kendinize açık kalp ameliyatı yapmaya benzer. ComboFix aynı neşter ve diğer cerrahi aletlere benzer. Bu aletler sadece son çare olarak bir uzman tarafından kullanılmalıdır.

Ayrıca, zararlı enfeksiyon nedeni ile dosya ve klasörler deki değişiklikleri, kayıt defteri anahtarları ile ilgili özel detayları ile birlikte kapsamlı günlükleri tesbit eder. Bu yazılım konusunda eğitimli rehberler yazılımı kullanmadan önce bazı yazılımların raporlarına ihtiyaç duyarlar. Bu raporlardaki sonuçlara göre bir temizleme planı yaparak gerekirse ComboFix uygulamasına geçer. ComboFix ile işlemleri bitirdikten sonra da sistemden kaldırılması gerektiğini bilir. Geri yükleme noktalarında bir sorun varsa ComboFix çalıştırılması iyi bir nedendir. Ancak sorun yoksa, geri yükleme noktalarına ihtiyaç olabilir.

Çalışan iyi bir aktif antivirüs , güvenlik duvarı ve anti-malware ile kullanıcı kendini koruma altına almalıdır. Sorunların çözümünde yetersiz kalınıyorsa, çevrimiçi taramalar yapılması gerekir. Ama bu sorunu ben çözemem uygulamaları uzman rehber gözetiminde yapmak istiyorum diyorsanız ''Temel Kullanım Kılavuzu' nu uygulayarak HijakThis Tr Kötücül Yazılım Temizliği bölümüne konu açılmalıdır. HijackThis Tr Takımı gönüllü olarak daima yanınızda olacaktır.

Uyarı:

Hiç bir kullanıcı raporları yorumlayarak, rehber uzman'ın bilgisi olmadan ComboFix kullanmamalıdır. Bu yazılım, diğer malware yazılımları gibi genel amaçlı tarama için tasarlanmış bir araç değildir. Bu yazılımın yanlış kullanımı açılış sorunlarına ve de sistem çökmelerine yolaçabilir. Zararlı yazılımların sebep olduğu karmaşık sorunlar ve diğer güvenli araçları ile olan uyuşmazlıklarda, uzman onların farkında ve ne yapacağını bilmektedir. Kendi ComboFix kullanmaya teşebbüs edenler, bu tür bilgi ve denetimsiz bir ortamda aracı çalıştırırken risk altındadır.

ComboFix kullanımının hiç bir garantisi yoktur. Yazılımın çalıştırılması sonucunda oluşabilecek sorunlardan yazılımcı firma ve Bilişimplatformu.com sorumlu değildir.

Giriş:

ComboFix, subs tarafından yazılan kötü amaçlı yazılımlara karşı bilgisayarınızı tarayan özel bir malware yazılımıdır . ComboFix ile aynı zamanda en yaygın ve güncel malware büyük miktarda kaldırmak mümkün olmanın yanı sıra, kötü amaçlı yazılımları kaldırmak için yazılım tarafından otomatik olarak kaldırılmaz. Ancak eğitimli rehber zararlının nasıl kaldırılacağına dair yöntemleri bilir. Ve sonuçlarını raporlarda izler.

Şu anda ComboFix'i sadece aşağıdaki Windows sürümlerinde çalıştırabilirsiniz:

Windows XP (32-bit sadece)
Windows 2000 (sadece 32-bit)
Windows Vista (32-bit/64-bit)
Windows 7 (32-bit/64-bit)


Özel bir yardımcı tarafından istenildiği sürece comboFix'i çalıştırmak oluşabilecek sorunu en aza indirir. Yazılımın gücü nedeni ile özel yardımcının gözetimi olmaksızın yazılım rapor bilgileri üzerinde herhangi bir işlem yapmayın. Aksi taktirde sistem sorunlarına yolaçabilir.

ComboFix çalıştırdığınızda aşağıdaki klasörlerin içlerinin temizleneceğini bilmeniz gerekir:

Windows Geri Dönüşüm Kutusu
Temporary Internet Files
Temp Klasörü

Yazılımı kullanmadan önce bu klasörlerdeki varsa önemli bilgilerinizi uygun klasörlerde saklamanız gerekmektedir.

ComboFix Kullanımı:

Kötücül yazılımları temizleme konusunda yardıma ihtiyacınız olursa '' HijackThis Temel Kullanım Kılavuzu ''nu okuyarak '' HijackThis Tr Kötücül Yazılım Temizliği Bölümü ''ne konu açınız. Eğer uzman rehber tarafından sizden comboFix yazılımı çalıştırılması istenmişse aşağıdaki rehberi dikkate almalısınız.

Yapmanız gereken ilk şey, ComboFix yazılımını çalıştırmadan önce, web tarayıcısı da dahil olmak üzere tüm açık pencereleri ve programları kapatınız.Bu kılavuzu dikkatlice izleyiniz.

Sonra aşağıdaki adreslerin birisinden masaüstüne ComboFix 'i indiriniz.

Bilişimplatformu.com

BleepingComputer.com
ComboFix Download Link 1
ComboFix Download Link 2

InfoSpyware.net
Download link

İndirme linklerine tıkladığınızda nereye kaydedeceğinizi soran ekran gelecektir. Yazılımı masaüstüne kaydettiğinize emin olunuz.

Yazılımı çalıştırmadan önce diğer programlarla bir çakışma olmaması için aşağıdaki bazı önlemleri almak gerekir.

- Tüm açık pencerelerinizi kapatınız.
- Tüm aktif çalışan Antivirus, Antispyware , Firewall ve Antilogger programları kapatın veya devre dışı bırakın. Bakınız.

Yazılıma çift tıkladığınızda aşağıdaki görünüm karşınıza gelecektir.

[Resim: snap20110804230749001.jpg]

Çalıştır-run- butonuna basıyoruz.

[Resim: snap20110804230801002.jpg]

I Agree butonuna basıyoruz.
Lütfen hiç bir şeye artık dokunmayınız.

[Resim: snap20110804230810003.jpg]

[Resim: snap20110804230835005.jpg]

[Resim: snap20110805003037001.jpg]

Yazılım önce sistem geri yükleme noktası oluşturacak ve sonra da kayıt defteri yedeği alacaktır.
Ardından Windows kurtarma konsolu' nun makinada olup olmadığını kontrol edecek, yoksa aşağıdaki uyarı gelecektir.

[Resim: snap20110804230909006.jpg]

Evet butonuna basıyoruz. Hiç bir şeye dokunmayınız.

[Resim: snap20110804231032007.jpg]

[Resim: snap20110804231102008.jpg]

Tamam butonuna basıyoruz.

[Resim: snap20110804231114009.jpg]

Lisans anlaşmasını kabul etmek için Evet butonuna basıyoruz.

[Resim: snap20110804231032007.jpg]

[Resim: snap20110804231320015.jpg]

Evet butonuna basıyoruz. ComboFix yazılımı, artık zararlılara karşı sisteminizi taramaya başlıyacaktır.
Artık, hiç bir şeye dokunmuyoruz. İşlem, uzun sürebilir.

[Resim: snap20110804231449016.jpg]

Yazılım, toplam 50 aşamada işlem yapacaktır. Lütfen sabırlı olunuz.

[Resim: snap20110804231548017.jpg]

İşlem bitimi sonrasında masaüstünde ComboFix.txt dosyası oluşacaktır.
Rapor dosyasını C:\ComboFix.txt adresinde de bulabilirsiniz.


ComboFix nasıl kaldırılır ?

ComboFix işlemleri bittikten sonra sistemden yazılımın kaldırılması gerekmektedir. Kaldırma işlemi balşatıldığında tekrar sistem taraması yapacaktır.

* Başlat >Çalıştır'a " ComboFix /uninstall " yazıp "Tamam" diyoruz.

2 Şubat 2014 Pazar

Malwarebytes Anti-Malware 2.00 Beta İnceleme

Malwarebytes Anti-Malware 2.00 Beta yazılımının yayınlandığını burada duyurmuştuk.

Bildiğiniz gibi, yazılımı hemen hemen kullanmayan kullanıcı pek yok gibi. Bunun nedeni de sağlam ve güvenilir bir zararlı veritabanının yanısıra, çok sade ve her seviyeden kullanıcının kullanabileceği bir yazılım olmasıdır.

Malwarebytes Anti-Malware 2.00 Beta ile tamamen yeniden tasarlanmış bir kullanıcı arayüzü getirilmiş durumda. Ayrıca, daha fazla özellik ilave edilmiş. Basit kullanım özelliğinin epey değiştiğini söyleyebilirim.


İNDİRME:

http://downloads.mal...bam_public_beta


[Resim: image.php?di=H15I]


[Resim: image.php?di=8DD4]


[Resim: image.php?di=8176]


[Resim: image.php?di=ZREG]

Zararlı dışında kalanlarla ilgili:

[Resim: image.php?di=3CU6]

Web dışında kalanlar:

[Resim: image.php?di=6A8N]

Tarama niteliği ve açma -kapatma bölümü:

[Resim: image.php?di=CSDW]

Güncelleme ayarları:

[Resim: image.php?di=0OXS]


[Resim: image.php?di=TZ7Q]

Erişim ilkelerinin belirlendiği bölüm:

[Resim: image.php?di=5INA]


Gelilmiş ayarlar bölümü:

[Resim: image.php?di=LPIP]

Otomatik güncelleme ve tarama ayarlarını yapabileceğiniz bölüm.

[Resim: image.php?di=FPPK]


Yazılım hakkında:

[Resim: image.php?di=00EQ]


Sildiğimiz zararlıların hapsedildiği bölüm.

[Resim: image.php?di=XQP8]


Raporların olduğu bölüm. Bildiğimiz adı ile '' Günlükler'' bölümü.

[Resim: image.php?di=VQQJ]


Altta, hızlı (threat) tarama ve sonuç.

[Resim: image.php?di=VX95]


[Resim: image.php?di=02UG]




ÖNEMLİ:
Kötü amaçlı web sitelerinden kuruma testi aşağıdaki adresle yapabilirsiniz. Bu sayfayı görüyorsanız eğer, IP bloklama etkin değildir. Settings > Detection and protection bölümüne giderek Malicious Website protection '' Enable '' olmalıdır

iptest.malwarebytes.org

IP bloklama etkin olduğunda aşağıdaki şekilde görülecekti.
http://block.mbamupdates.com/

Yazılımın vereceği ikaz ise:

[Resim: image.php?di=TOLS]


İyi günler.