W.T Forumları  

Geri Dön   W.T Forumları > Güvenlik > Yeni Başlayanlar

Yeni Başlayanlar Güvenlik ve hacking konusuna merak duyanlar, yeni başlayanlar, buraya mesaj bırakınız, Profesyoneller sadece cevaplayınız..

Cevapla
 
LinkBack Konu Seçenekleri Modları Göster
Eski 16-01-2006, 04:15   #1
Onursal Üye
 
Üyelik Tarihi: Oct 2005
Yaş: 25
Mesajlar: 9.052
İtibar Gücü: 500 EGOist is just really niceEGOist is just really niceEGOist is just really niceEGOist is just really nice
Tanımlı Trojanlar ve temizleme yöntemleri

[hide]
Trojanlar ve temizleme yöntemleri

Trojan nedir?

Trogenlar girdiği bilgisayarın belirli bir portunu açıp bağlanacak client programından gelecek komutları dinler. Genelde server client mantığı ile çalışırlar. Server programları çalıştıkları sistemlerde sürekli açık bulunmak zorundadırlar. Sistemin kullanamadığı portlardan (1-65535) birisi sürekli açık durur. Gelen paketler bu porttan alınarak server programınca işleme geçirilir. Genelde trojanlar istisna olmadıkça Windowsun açıklarını kullanırlar. Backorifice çıktığında Bill Gatesin sarfettiği kelimeler gerçekten çok komikti " Back Orifice programını download etmeyin. Bu program zararlı." Çok doğru ve hiçbir işe yaramayacak bir öğüt. Trojanlar uzun bir zamandır vardı. Değişik amaçlarla kullanılırlardı. Mesela sistemin bilgilerini çalıp trojanı yazana ulaştırmak gibi... Ama son zamanlarda sayıları müthiş bir artış gösterdi. Netbus ve Back Orifice ile başlayan trojan salgını gittikçe yaygınlaştı. Artık trojan yardımı ile birisinin bilgisayarına girip dosyalarını karıştıran herkes kendini hacker zannediyor. Bu trojanlardan en yaygını netbus oldu. Öyleki trojan deyince Netbus akla gelmeye başladı. O kadarki artık bilgisiz kullanıcılar, birkerelik deneme amacıyla en yakın arkadaşına bile bu trojanı program, oyun vs. diye vermeye başladı. Bir anlık aldıkları zevkten sonra çıkarken unutulan serverlar başkalarının o bilgisayara hükmetmesini sağladı. Bu şekilde kişiden kişiye müthiş bir hızla yayıldı. Pek çok kişi sadece bir kez aktif olacağını düşünmüştü. Ama böyle bir şey trojan mantığına ters düşerdi.

Neyseki trojanlarında açıkları var. İlk trojanlar kendilerini hiç iyi gizleyememişti.
Çeşitleri;

Netbus:
Mesela çok popüler olan 1.53 trojanı CTRL+ALT+DEL tuşuna basınca çıkan TERMINATE PROGRAM menüsünde gözüküyordu. Buradan deaktif hale gelebiliyordu. Sonra çıkan 1.60 sürümünde dahada iyi gizlenmeye başladı. CTRL+ALT+DEL menüsünde başka isimlerle görünmeye başladı. Siz oradan kapattığınızı sandığınız bir anda başka bir isimle aktif hale geliyordu. 1.70 sürümünde bu menüden tamamen uzaklaştı. Artık CTRL+ALT+DEL tuşuna bastığınızda görmiyeceğiniz bir trogen ortaya çıktı. 2.0 Pro ise ücretli bir sürüm olarak dağıtılmaya başladı. Bu sürümde serevr programının tüm ayarlarını menü aracılıyla yapabiliyorsunuz. Böylece serverin görünmez, her açılışta aktif olan, açacağı port gibi ayarları size bırakmışlar. Bu trojan sürekli aktif hale gelmek için registry başlangıcını kullanıyor. Registryinin
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
Anahtarına kendisini yazıyor böylece windows her açılışta bu programı aktif hale getiriyor. Trojan aktif haldeyken 12345 veya 12346 portlarından birisini açıyor. (Default olarak) Bu portlar client sahibi tarafından değiştirlebiliyor. 1.70 sürümüyle gelen özellikler sayesinde server yüklü bilgisayar internete bağlandığında e-mail yoluyla client sahibine haber veriyor. Trojanı pek çok cleaner temzileyebiliyor. Temsilemek için önce yukardaki anahtarda serverin ismini bulun. Sonra windowsu kapatın MSDOS modunda açın bilgisayarı. Şimdi c:\Windows kalsöründe bu dosyayı bulup silin. Genelde patch.exe isminde dir bu dosya. Bir çark, Mavi bir meşale, uydu ikonu şekline değişik ikonlara sahiptir. MSDOS ta bu dosyayı sildikten sonra tekrar windowsa dönüp registryden bu anahtarda serverin bulunduğu satır silin.
Netbus 2.0 Pro ise netbus programcılarının oldukça ilerlediğini gösteren bir trogen olmuş. Trogen serverinin şifresinin değişmesi portunun değişmesi görünür yada görünmez olması tamamen insayitife bırakılmış. Arayüü çok değişik. 20034 portunu kullanıyor. Dediğim gibi kullanıcı isterse server programı full visible olabiliyor. Yani ekranınızda bir pencerede çıkıyor. Gireni çıkanı gösteriyor. Ama istemezse normal netbus bulma yöntemi var )


Back Ofrice:
Çok güçlü bir trojan. Netbus kadar populer olamamasının tek sebebi kullanımının netbusa oranla zor olması. Ama çok fonksiyonel bir trogen. Rakiplerine pek çok konuda fark atabilecek bir yapıda. Bu trojan gizlenme konusunda çok yetenekli. Diğer trojalar gibi CTRL+ALT+DEL menüsünde görünmez. Dosya ismini boşluk karakterine çevirebilir. Böylece Explorer penceresinden baktığınızda özelliklede bilinen dosya türleri için uzantıları gizle seçili ise ikonuda olmayan !! bu programı göremezsiniz. 31337 nolu portu açık bırakır bu trojan. İnanılmaz fonsiyonel bir trojandır. Birisine sesli komut vererek kendi bilgisayarınızı yönetmek gibi bir şeydir. Özellikle client programını kullanan kişi komutları nasıl kullanacağını biliyorsa kullanıcı için kabus olabilir. Bu trojanın tek bir sürümüçıktı (bildiği kadarıyla) 1.30 versiyonu. Ama bu trojan için Plug-inler kullanıma sunuldu. DLL dosyaları sayesinde çok rahatça gelişti. Bu trojanın arayüzünü beğenmeyenler kendilerine bir GUI (Kullanıcı Grafik Arayüzü) yaparak piyasaya sürdüler. Bu trojan bulaşmayı çok iyi beceriyor. Yine netbus gibi çalıştığında hiçbir şey hissetmiyorsunuz. Bir kere çalıştırmak yeterli. Kendisini registrye yazarak sürekli aktif halde kalmayı beceriyor. Yazdığı anahtar ise;
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices
Anahtarı. Burada etarfında bir yazı olmayan " .exe" gibi yada " " gibi bir satır varsa bu satır silin. Bu trojanı windows altında silmeyin kendisini bir çok yere kopyalıyor. MSDOS komut istemine çıkıp bellekten silinmesini sağlayın. Sonra dosta bu dosyayı c:\Windows\System klasöründen temizleyin. En son windowsa girip registryi son bir defa kontrol edin.
Bu trojan sadece bir server olarak geldiği gibi, bir e-mail, bir kurulum programı yada bir oyun olarak gelebilir. Bu yüzden oldukça kolay bulaşır zor temizlenir başa beladır. PWL dosyalarını kırmaya gerek kalmadan deşifre edebilir. Full Access verir. Backdoor Trogen:
Contact:
ICQ: 5760044
Email: zemac@bigfoot.comiiiiiii
HP: http://www.ufl.edu/~cycy92n/iiiiiii
MsgBoard http://disc.server.com/discussion.cgi?id=33748iiiiii
Zemac tarafından kodlanmış bir trogen. Kendisini gizleyebiliyor. Ne yazıkki tam deneme fırsatım olmadı çünkü serveri bile çalıştıramadım L (Hata verdi ) Hangi portu kullandığını söyleyemiyorum ama bulaşma şekli konusunda bilgi verebilirim. Kendisini ismini değişitirip Windows klasörüne kopyalıyor. Notepa.exe ismini alıyor. Dikkatsiz bir kullanıcı bunu notepad zannedebilir rahatça. Registry kullanıyor aktif hale gelmek için.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Anahtarına; Notepad(c:\windows\notpa.exe /o=yes) komutunu yazarak sürekli aktif halde bulunmayı garantiliyor. Temizlemek için önce registryi bu trojandan kurtarın. Sonra MSDOS komut istemine inerek notepa.exe dosyasını silin. Tekrar windowsa registrye dönüp trogen kalmışmı kontrol edin.
Devil 13:
Devil 13 kısıtlı özellikleri olan bir trogen. Aşırı tehlikeli bir trogen değil. Ama sonuçta bir trogen ve burada yer alıyor. 65000 portu kullanıyor. Çeşitli isimlerde gelebiliyor default olarak ICQFlood, OPScript, Socket, winamp, wingenocide gibi adlarla karşınıza çıkabilir. Daha çok saldırgan özellikleri ile dikkat çekiyor. Spy olmaktan çok bir asker gibi hareket ediyor. J Sistemi yeniden başlattığınızda aktif hale gelmiyor. Sadece server programını el ile çalıştırdıysanız aktif durumda bulunuyor.

Net Monitör:
Bu trogen Netbusun az fonksiyonlu hali gibi bir şey. Üç değişik server tipi var genelde çok ufak server dosyaları var (zipli hali 13 kb). Göze batan özellikleri screenshotları bir web sitesine bağlanrak buradan almanız. VE 3 portu birden açması.
TCP 0.0.0.0:7306 0.0.0.0:0 LISTENING
TCP 0.0.0.0:7307 0.0.0.0:0 LISTENING
TCP 0.0.0.0:7308 0.0.0.0:0 LISTENING
Portlarını açarak clientten komut bekliyor. Sistem açılışında aktif hale geliyor. Bunun için Registry kullanıyor. Ama ilginç yanı registryden sildiğinizde hala hafızada aktif ise hemen registrye tekrar yazılıyor.
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run-]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]
anahtarlarına "netspy"="netspy.exe" şeklinde yazılıyor. Temzilemek için windowsu kapatıp MSDOS komut isteminde açın sistemi. Yukardaki anahtarda yazılı değerdeki server dosyasının ismini windows klasöründe bulup silin. Sonra windowsa dönüp registryden bu değeri silin.

Girl Friend:
İşte tehlikeli bir trojan daha. En büyük özelliklerinden birisi windowsta casus gibi çalışıp yazdığınız tüm passwordleri log tutarak client istediğinde listeleyebiliyor. 21554 nolu portu kullanıyor. Bulaşması kolay ama temizlenmesi oldukça uğraştırıcı. Back Orificenin silkrope adlı plug-in kullanarak başka bir program içine gizlenebiliyor. Böylece aslında sistem dosyası çalışıyor gözüküyor ama gerçek sistem dosyası yanında trojan server 'inide çalıştırıyor. Her açılışta aktif hale geliyor. Port numarası değişitirilen trojanlardan. Kendisini registrye yazarak aktif halde kalıyor.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Anahtarına yazılıyor. Temizlik için diğer trojanlar ile aynı yolu izleyin önce MSDOS başlatıp trojanın server dosyasını silin. Sonra registry temizliği yapın.
Master Paradise:
Çok ilginç bir trojan. 40421 nolu portu işgal ediyor.Normal trojanların tersine gizlenmek için bri şey yapmıyor. Pek kullanılmayan bir trojan. Sistemde sürekli aktif halde bulunması veya bulunmaması client sahibine bağlı. Ama çok kolay tespit edilebiliyor. Kendisini sistem çubuğuna yerleştirip hemen fark edilmesini sağlıyor. Böylece temzilemek oldukça kolay oluyor. Geliş şekillleri ise ilginç. Bir oyun olarak gelebiliyor. Siz oyunu çalıştırınca oda aktif hale geçiyor. Mesela Bill Gatesin yüzüne şapka fırlattığınız bir oyun yerine geçebiliyor. Keyhook.dll dosyasına ihtiyaç duyuyor. Otomatik başlama yeri klasik anahtar,
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Temizlemek için bu registryden silmeniz yeterli.

[/hide]
EGOist Kapalı   Alıntı ile Cevapla
Eski 16-01-2006, 11:16   #2
Azimli Üye
 
Lnkn_Prk - ait Avatar
 
Üyelik Tarihi: Jan 2006
Mesajlar: 92
İtibar Gücü: 13 Lnkn_Prk is a jewel in the roughLnkn_Prk is a jewel in the roughLnkn_Prk is a jewel in the rough
Tanımlı

bunada bakalım
ya ben iki kre yazınca açılıyo bu msj larr

Konu Lnkn_Prk tarafından (16-01-2006 Saat 11:22 ) de değiştirilmiştir..
Lnkn_Prk Kapalı   Alıntı ile Cevapla
Eski 21-01-2006, 12:07   #3
Üst Düzey Üye
 
Prince. - ait Avatar
 
Üyelik Tarihi: Oct 2005
Mesajlar: 1.858
İtibar Gücü: 33 Prince. is a jewel in the roughPrince. is a jewel in the roughPrince. is a jewel in the roughPrince. is a jewel in the rough
Prince. - MSN üzerinden Mesaj gönder
Tanımlı

eyw recep
__________________

http://img474.imageshack.us/img474/7...araybar2hi.jpg
[Bu Linki Görüntüleyebilmeniz İçin Üye Olmanız Gerekiyor. ]
http://www.userbars.com/galerie/imag.../8/awp29jf.jpg
http://www.userbars.com/galerie/imag...3/8/csuser.jpg
[Bu Linki Görüntüleyebilmeniz İçin Üye Olmanız Gerekiyor. ]
http://img441.imageshack.us/img441/4973/heat7sa8yn.jpg


Cs 1.6 Turnuvamız Başlıyor Detaylı Bilgi İçin [Bu Linki Görüntüleyebilmeniz İçin Üye Olmanız Gerekiyor. ] / Kayıtlarımız Devam Etmekte .....

Prince. Kapalı   Alıntı ile Cevapla
Eski 24-01-2006, 08:31   #4
Çaylak Üye
 
crazy_karamanli88 - ait Avatar
 
Üyelik Tarihi: Dec 2005
Yaş: 20
Mesajlar: 50
İtibar Gücü: 14 crazy_karamanli88 is a jewel in the roughcrazy_karamanli88 is a jewel in the roughcrazy_karamanli88 is a jewel in the rough
crazy_karamanli88 - MSN üzerinden Mesaj gönder crazy_karamanli88 - Yahoo Üzerinden Mesaj Gönder
Tanımlı

nasıl
crazy_karamanli88 Kapalı   Alıntı ile Cevapla
Eski 24-01-2006, 09:28   #5
Yeni Üye
 
Üyelik Tarihi: Jan 2006
Mesajlar: 6
İtibar Gücü: 0 grejuva6 is a jewel in the roughgrejuva6 is a jewel in the roughgrejuva6 is a jewel in the rough
Tanımlı

bakacağız
grejuva6 Kapalı   Alıntı ile Cevapla
Eski 09-02-2006, 10:14   #6
Azimli Üye
 
Üyelik Tarihi: Jan 2006
Mesajlar: 139
İtibar Gücü: 14 kral60 is a jewel in the roughkral60 is a jewel in the roughkral60 is a jewel in the rough
Tanımlı

eyw
kral60 Kapalı   Alıntı ile Cevapla
Eski 09-02-2006, 10:48   #7
...:::By_GöKHaN:::...
 
...:::DJ_TaKMaZ:::... - ait Avatar
 
Üyelik Tarihi: Oct 2005
Yaş: 19
Mesajlar: 1.572
İtibar Gücü: 30 ...:::DJ_TaKMaZ:::... is just really nice...:::DJ_TaKMaZ:::... is just really nice...:::DJ_TaKMaZ:::... is just really nice...:::DJ_TaKMaZ:::... is just really nice
...:::DJ_TaKMaZ:::... - AİM üzerinden Mesaj gönder ...:::DJ_TaKMaZ:::... - MSN üzerinden Mesaj gönder
Tanımlı

bi bakak
güzel bişeye benzio
__________________
éTiKéTé qéRéK Yoq - PiYaSa ßiZi TaNıR

...:::DJ_TaKMaZ:::... Kapalı   Alıntı ile Cevapla
Eski 10-02-2006, 03:29   #8
Azimli Üye
 
DracuLa - ait Avatar
 
Üyelik Tarihi: Jan 2006
Mesajlar: 217
İtibar Gücü: 15 DracuLa is a jewel in the roughDracuLa is a jewel in the roughDracuLa is a jewel in the rough
Tanımlı

eyw
DracuLa Kapalı   Alıntı ile Cevapla
Eski 19-02-2006, 03:41   #9
Yeni Üye
 
Üyelik Tarihi: Feb 2006
Mesajlar: 3
İtibar Gücü: 0 lord_hacker is a jewel in the roughlord_hacker is a jewel in the roughlord_hacker is a jewel in the rough
Tanımlı

tesekkür
lord_hacker Kapalı   Alıntı ile Cevapla
Eski 19-02-2006, 12:32   #10
Yeni Üye
 
Üyelik Tarihi: Feb 2006
Mesajlar: 25
İtibar Gücü: 0 mertcan079 is a jewel in the roughmertcan079 is a jewel in the roughmertcan079 is a jewel in the rough
Tanımlı

SaĞollasinnn
mertcan079 Kapalı   Alıntı ile Cevapla
Cevapla


Konuyu Toplam 1 üye okuyor. (0 Kayıtlı üye ve 1 Misafir)
 
Konu Seçenekleri
Modları Göster

Yetkileriniz
Yeni Mesaj Yazma Yetkiniz Aktif Değil 'dir.
Mesajlara Cevap Verme Yetkiniz Aktif Değil 'dir.
Eklenti Ekleme Yetkiniz Aktif Değil 'dir.
Kendi Mesajınızı Değiştirme Yetkiniz Aktif Değil 'dir.

İfadeler Açık
[IMG] Kodları Açık
HTML code is Kapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık
Gitmek İstediğiniz Klasörü Seçin


Bütün Zaman Ayarları GMT +4 Olarak Düzenlenmiştir. Şu Anki Saat: 04:37 .


Powered by vBulletin® Version 3.6.7
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227