HACKER - Bir Rootkit Hikayesi...
  Ana Sayfa
  Ziyaretçi defteri
  HACKER OLAMAK İSTİYENLER
  Başkaların Bilgisayarını Haclemek istiyenler
  Hackerlerin Kullandığı Programlar
  HABERLER
  Hack-Güvenlik
  => Kişisel Güvenlik ve Korunma Yöntemleri
  => Wireless Şifresi Kırma
  => Domain Adınızı Güncellemeyi Unutursanız...
  => Bir Rootkit Hikayesi...
  => RootKit Nedir ve Sistemden Nasıl Temizlenir?
  => Bruteforce Yöntemi İle Şifre Kırma Hesaplaması
  => Sosyal Mühendislik ve Senaryolar
  => Detaylarıyla Denial Of Service
  => N-Keylogger v1.3 ve Kullanımı
  => Access, Mssql ve Mysql ile Sql Injection
  => Soru-Cevap ile Hack Nedir, Nasıl Yapılır?
  => CSRF nedir, Nasıl yapılır?
  => Sql Server Şifreleri Nasıl Saklar?
  => PGP ye Pratik Giriş, PGP Kullanımı ve E-mail Güvenliği
  => Sanal Mağazacılık Ve Sanal Alışveriş
  => Veritabanı Saldırıları
  => Reverse Engineering - Visual Basic P-Code
  => Efkan Forum 2 - Database Yolu ile Hackleme Yöntemi 2
  => Efkan Forum - Database Yolu ile Hackleme Yöntemi
  => Kredi Kartları Güvenliği ve Carding Hakkında
  => Sosyal Mühendislik Hakkında
  => İnternet Bankacılığı ve Güvenliği
  => Reverse Engineering - Self Modifying
  => Reverse Engineering - Hedef Bölge
  => Reverse Engineering - Keygenler
  => Reverse Engineering - .Net Programları
  => Reverse Engineering - DeDe & VBDecompiler
  => Telnet ile Mailbox Temizlemek
  => Port Listesi
  => Virüs Çeşitleri
  => Proxy, Firewall ve kurulumu
  => Kredi Kartlarının Onaylanması ve Check Digit Algoritması
  => Exploit Nedir, Sistemlere Sızma Yolları
  => Exploitler Nedir, Nereden Bulunur ve Nasıl Kullanılır?
  => Advanced Coding / Buffer Overflow Exploit -3
  => Advanced Coding / Buffer Overflow Exploit -2
  => Advanced Coding / Buffer Overflow Exploit -1
  Windows Püfleri
  Arşiv
  İletişim

Bir Rootkit Hikayesi...

 

 


 

Bundan 6 gün önce sistemim değişik tepkilerde bulunuyordu.Ne yaptım ne ettiysem çözüm bulamadım.Gece gündüz araştırma ve incelemelerim sonucunda Gökhan Eryol abinin mükemmel bir makalesiyle karşılaştım.Bu konuda İngilizce veya Türkçe döküman çok ama çok az.Biraz şanslıyım ki,bundan zor bir şekilde kurtuldum.Buradan kendisine teşekkür ediyorum.

Sistemin derinliklerine inme zamanı...Başlayalım.

Bir virüsün veya casus yazılımın (spyware), geleneksel antivirüs programlarınızı atlatarak gizlenebileceğini biliyor muydunuz?” Bu cümle ile ılıyor, F-Secure firmasının sayfası. Farklı kaynakları da ekleyerek biraz okuyunca görüyorsunuz ki, bilgisayarınıza veya sunucunuza kurulu olan Microsoft Windows işletim sistemi, en hızlı güncellemeleri yapmanıza, en yeni ve en güncel antivirüs programlarını kurmuş olmanıza, Microsoftu kendi güvenlik duvarı ve araçlarının yanısıra parasını vererek satın aldığınız uygulama seviyesine kadar çıkabilen firewall programlarına rağmen, ele geçirilmiş olabilir.

Bu konu nereden çıktı diyeceksiniz, başımdan geçen olaylar zincirini sizlere de aktarmak ve bu sayede İngilizce’sinin dahi oldukça az bulunduğu bu konuda Türkçe dökümantasyon oluşturmaktır amacım.

Bir süre önce, dizüstü bilgisayarımda kurulu olan Windows çalışırken, sürekli fan çalıştırmaya başladı. Önce ortam ısısından veya fan yollarının tıkalı olmasından dolayı olduğunu zannettiğim bu durum, “Task Manager” ıp işlemleri izlemeye başlayınca anlaşıldı ki bir güvenlik vakası oluşmuş. Tabi bu durum oldukça şaşırtıcı oldu, çünkü işletim sistemi Windows olduğu için tedirgin olduğumdan, Microsoft firewall’u, mcafee anti-virüs ve firewall yazılımlarını en güncel haliyle kullanmaktayım. Tüm programlar lisanslı durumda veşarıdan dosya kabulü gibi konulara ekstra hassasiyet gösteriyorum. Eh, dedim, bizimde başımıza gelebilir.

Ancak, birkaç gün uğaşmama rağmen bulaşmış olan virüsü bulamadım. Kablolu veya kablosuz, bir şekilde bağlantısı sağladığımda yükselen cpu kullanım oranları, bir yerlere virüs taraması yaptığını düşündürdü. Ama, Mcafee nin firewall programı üzerindenizin verilen verilmeyen tüm aktiviteyi gösterkomutu ile baktım durdum, hiçbir trafik oluşmuyordu. Tüm firewalları ve antivirüsleri devre dışı bıraktığımda da yine aynı sonucu aldım.

Harddiski söküp, bir usb kutu yardımıyla başka bir bilgisayara bağladım ve orada da tarama yaptım, sonuç aynı, hiçbirşey bulunmadı.

Kafa takılınca bu mevzuya, bu sefer ofis bilgisayarıma bir iki komut girerek pc-yönlendirici haline getirdim, ikinci ethernet kartı üzerinden dizüstü bilgisayarı bağladım. Bu sayede, dizüstü bilgisayarın ağa gönderdiği ve ağdan ona doğru gelen tüm paketleri bu bilgisayar üzerinde izleyebilir hale de gelmiş oldum. Ve izledim.

Bilgisayar, öncelikle çeşitli MX kayıtlarını sorguluyor, sonra da bulduğu e-posta sunucularına çeşitli yalancı isimlerden e-postalar atıyordu. Attığı e-postaları da inceledim, yine çeşitli subject satırları ile, anlam bütünlüğü olmayan ingilizce kelimelerin yanyana dizildiği metin ile dolu, bir gif veya jpg uzantılı eki olan e-postalardı bunlar. Ama, herşeyden önce, google’a ve icq programının ftp sitesine bir trafik yapıyordu, http://ftp.icq.com/ adresine “GET pub/ICQ_Win95_98_NT4/ICQ_5/icq5_setup.exekomutu gönderiyordu, yani bu siteden bir dosyayı bilgisayara indiriyordu. Benzer şekilde http://www.microsoft.com adresine “GET /windows/products/windowsvista/buyorupgrade/default.mspxve başka sitelere başka komutlar gönderiyordu. Ama icq programının, bu bilgisayara hiç değmemiş yazılımlardan birisi olması, bu “GET pub/ICQ_Win95_98_NT4/ICQ_5/icq5_setup.exekomutunu anahtar olarak kullanarak arama yapmama sebep oldu, ve buldum.

İlk paragrafa geri dönüp yeniden okuyalım: Bir virüsün veya casus yazılımın (spyware), geleneksel antivirüs programlarınızı atlatarak gizlenebileceğini biliyor muydunuz? http://support.microsoft.com/kb/105763 adresinde, Microsoft tarafından 2006 yılı Kasım ayında duyurulmuş bir marifet var: ADS, yani: Alternate Data Streams, Türkçe’si: alternatif veri akışı, meali: bilinen yolların dışında dosyaların veya dizinlerin veri aktarmalarına olanak sağlayan (evet yanlış okumadınız, dizinlerin bile veri akışı yapmalarına imkan sağlamakta), düzgün dökümantasyonu olmayan bir şey. İşte bu sebepledir ki sizin tüm firewallarınız ve işletim sistemine yüklü diğer güvenlik zamazingolarınız etkisiz kalıyor, Microsoft sizin için geliştirmiş: bir program alternatif yollardan veri aktarıyor.

İşte bu az dökümente edilmiş özellik, kötü yazılımlar tarafından kullanılırsa ne olur? Birde registry ve sistem gizleme özelliklerini kullanırlarsa ne olur? (evet, böyle özellikler varmış, kendi kurduğunuz ve yönettiğiniz sunucuda registry edit ederken sizden sistem tarafından gizlenen girdiler var imiş). Bir mailbot rootkit’idir tespit etmiş olduğum.

Burada anlatmak istediğim Windows’da rootkit nasıl bulunur değildir veya bu rootkit nasıl temizlenir de değildir. Bu amaçla bu sayfaya gelenler için, benzer şeyler yaşıyorsanız, GMER programını (http://www.gmer.net/index.php), F-Secure’un Blacklight Rootkit Elimination programını (http://www.f-secure.com/blacklight/) öneririm. Henüz ücretsiz olan bu yazılımları kullanarak, en azından bilgisayarınızı kontrol eder, varsa tespit işleminizi yapabilirsiniz (her iki programda oldukça küçükler, bir ikiklamaylazla indirip, çalıştırılabilir dosyayı (executable file) çiftklayarak, kuruluma gerek olmadan hemen kullanabiliyorsunuz).

Sınırlı sayıda olan İngilizce dökümantasyon için;

Çoğu kişi de bu tip bir rootkit bulunuyor olabilir, en azından GMER ilezlıca bir tarama yapın derim ben.

Golü attım. Paylaşmak istedim.

Bugün 41 ziyaretçi (43 klik) kişi burdaydı!
Bu web sitesi ücretsiz olarak Bedava-Sitem.com ile oluşturulmuştur. Siz de kendi web sitenizi kurmak ister misiniz?
Ücretsiz kaydol