<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Python Programlama Dili &#187; heuristic</title>
	<atom:link href="http://www.istihza.com/blog/tag/heuristic/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.istihza.com/blog</link>
	<description>Bir belgelendirme projesi...</description>
	<lastBuildDate>Mon, 02 Jan 2012 09:27:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Bir Virüs Macerası: t2hjo0.exe</title>
		<link>http://www.istihza.com/blog/bir-virus-macerasi-t2hjo0-exe.html/</link>
		<comments>http://www.istihza.com/blog/bir-virus-macerasi-t2hjo0-exe.html/#comments</comments>
		<pubDate>Sat, 03 Oct 2009 12:13:31 +0000</pubDate>
		<dc:creator>istihza</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[Asus Eee pc 1101HA]]></category>
		<category><![CDATA[autorun.inf]]></category>
		<category><![CDATA[Avast]]></category>
		<category><![CDATA[çıkarıma dayalı]]></category>
		<category><![CDATA[herss.exe]]></category>
		<category><![CDATA[heuristic]]></category>
		<category><![CDATA[Netbook]]></category>
		<category><![CDATA[t2hjo0.exe]]></category>
		<category><![CDATA[virüs]]></category>

		<guid isPermaLink="false">http://www.istihza.com/blog/?p=702</guid>
		<description><![CDATA[Ben kendi bilgisayarlarımda yıllardır sadece GNU/Linux dağıtımlarını kullanıyorum. Benim Microsoft Windows&#8217;la tek temasım işyerindeki bilgisayarlar ve eşimin dizüstü bilgisayarı aracılığıyla oluyor. O yüzden uzun zamandır Windows virüsleri benim için bir dert değil&#8230; Geçen gün, eşimin bilgisayarı artık yıllandığı için ona yeni bir bilgisayar almaya karar verdik. Bu defa kararımız bir dizüstü bilgisayar yerine netbook almak [...]]]></description>
			<content:encoded><![CDATA[<p>Ben kendi bilgisayarlarımda yıllardır sadece GNU/Linux dağıtımlarını kullanıyorum. Benim Microsoft Windows&#8217;la tek temasım işyerindeki bilgisayarlar ve eşimin dizüstü bilgisayarı aracılığıyla oluyor. O yüzden uzun zamandır Windows virüsleri benim için bir dert değil&#8230;</p>
<p>Geçen gün, eşimin bilgisayarı artık yıllandığı için ona yeni bir bilgisayar almaya karar verdik. Bu defa kararımız bir dizüstü bilgisayar yerine netbook almak oldu. Netbook seçmek için tanınmış bir bilgisayar mağazasına gittik ve orada Asus&#8217;un &#8220;Eee pc 1101HA&#8221; modelini beğendik.</p>
<p>Eve gelir gelmez, başka hiç bir işlem yapmadan Avast&#8217;ı kurdum bilgisayara ve başladım bilgisayarı taramaya&#8230; O da ne! Avast&#8217;ın, Windows açılışı esnasında yaptığı virüs taramasında, system32 klasörü içinde bir tane Truva atı ile karşılaştım! Daha yeni alınmış bilgisayarda virüs çıkması epey şaşırttı beni. Bilgisayarı aldığım yeri arayıp durumu bildirdiğimde, &#8220;Siz virüsü silin. Olmazsa getirin tekrar Windows kurarız,&#8221; dediler!!</p>
<p>Neyse&#8230; Truva atını silip taramaya devam ettim. Tarama başka virüs göstermedi ve bilgisayar normal bir şekilde açıldı. Daha sonra bilgisayarı Windows içinden Avast&#8217;la bir kez daha tarattım. Burada herhangi bir virüs görünmedi&#8230;</p>
<p>Avast&#8217;ın öteki çoğu virüs tarayıcısında bulunmayan bir özelliği var: &#8220;Çıkarıma Dayalı Tarama&#8221; (Heuristic Scan).</p>
<p>Bildiğiniz gibi virüs tarayıcıları bir veritabanı üzerinden çalışır ve bu yüzden ancak tanıyabildikleri virüsleri tespit edebilirler. Yani eğer bir virüsün dünya üzerindeki ilk kurbanlarından biri sizseniz, kullandığınız virüs tarayıcısı bilgisayarınızdaki bu virüsü tespit edemez&#8230; Virüs tarayıcısını geliştiren ekip bu yeni virüsü veritabanına ekleyene kadar, o virüs bilgisayarınızda at koşturmaya devam edecektir.</p>
<p>İşte &#8220;Çıkarıma Dayalı Tarama&#8221; böyle durumlara karşı kullanılan bir yöntemdir. Bu yöntemde, virüs tarayıcısı, sisteminizdeki dosyaları analiz eder ve genel olarak virüslerin davranış şekliyle sizin sisteminizdeki dosyaların davranış şeklini birbiriyle karşılaştırır. Karşılaştırma sırasında bazı dosyaların sistem üzerinde neler yaptıklarına bakarak, &#8220;böyle bir şeyi ancak bir virüs yapar. Dolayısıyla bu dosya olsa olsa bir virüstür!&#8221; şeklinde bir sonuca varır ve sizi o dosyaya karşı uyarır. Çıkarıma dayalı taramanın yanlış alarm vermesi de çok sık rastlanan bir durumdur. Yani aslında virüs tarayıcınızın şüphelendiği dosya, aslında sistemde kullandığınız programlardan birine ait güvenli bir dosya da olabilir&#8230; O yüzden genellikle bu taramayı kullanan virüs tarayıcıları, şüpheli dosyayı dikkatle değerlendirmenizi ve bu dosyayı incelenmek üzere laboratuvarlarına göndermenizi isterler. Size bu analize dayanarak kesinlikle bu dosyayı silmenizi tavsiye etmezler.</p>
<p>Avast bilgisayar açıldıktan yaklaşık 8 dakika sonra böyle bir çıkarıma dayalı tarama işlemi gerçekleştiriyor. İşte ben de bilgisayarı açmış kurcalarken yaklaşık 8 dakika sonra karşıma bu bahsettiğim analizin sonuçları geldi ve Avast beni bilgisayarımdaki &#8220;C:\t2hjo0.exe&#8221; adlı bir şüpheli dosyaya karşı uyardı&#8230; Gidip &#8220;C:\&#8221; sürücüsüne baktığımda elbette ortada açık açık öyle bir dosya yoktu. Gizli dosyaları da göstermek için klasör ayarlarına gittim. Normal bir şekilde &#8220;gizli dosyaları göster&#8221; seçeneğini işaretledim. Ama &#8220;C:\&#8221; dizini içinde karşıma hiç bir gizli dosya çıkmadı!.. Bunun üzerine tekrar klasör ayarlarından &#8220;gizli dosyaları göster&#8221; seçeneğini kontrol ettiğimde, yaptığımı zannettiğim ayarın aslında yapılmamış olduğunu gördüm. Yani orada hâlâ &#8220;gizli dosyaları gösterme&#8221; seçeneği etkin görünüyordu&#8230; Neyse, herhalde kutucuğa düzgün basamadım diye düşünüp tekrar aynı işlemi yaptım. &#8220;C:\&#8221; dizinini kontrol ettim. Yine gizli dosya yok. Tekrar klasör ayarlarına baktığımda yine &#8220;gizli dosyaları gösterme&#8221; seçeneği etkindi&#8230; Böylece başımın belada olduğunu anladım! Belli ki sistemdeki &#8220;bir şey&#8221; benim gizli dosyaları göstermemi engelliyordu&#8230;</p>
<p>Bunun üzerine başladım araştırmaya&#8230; Önce Google&#8217;de bu &#8220;t2hjo0.exe&#8221; denen dosyayı arattım. <a href="http://www.threatexpert.com/report.aspx?md5=cd052f0b36b00be523dd990270846acf">http://www.threatexpert.com/report.aspx?md5=cd052f0b36b00be523dd990270846acf</a> adresinde karşıma bu .exe dosyasıyla ilgili bazı bilgiler çıktı. Ama genel olarak Google bu dosya üzerine çok az sonuç veriyordu&#8230;</p>
<p>ThreatExpert sitesindeki bilgiye göre bu dosya merkeze 2 Ekim 2009 tarihinde bildirilmiş. Yani oldukça yeni bir virüsle karşı karşıya olma ihtimalim bir hayli yüksek&#8230; Ayrıca orada bu virüsle ilgili şöyle bir bilgi de veriliyor:</p>
<blockquote><address>Sürücünün kök dizininde bir autorun.inf dosyası oluşturarak sürücüyü otomatik olarak çalışacak şekilde ayarlar. Eğer bu sürücü ağ üzerinden paylaşılıyorsa, uzaktaki bilgisayarlar bu paylaşım alanına erişmeye çalıştıklarında bu virüs o bilgisayarlara da bulaşabilir.</address>
<address> </address>
</blockquote>
<p>Yine aynı sitede verilen bilgiye göre bu virüs sistemde şu dosyaları oluşturuyor:</p>
<p>c:\autorun.inf</p>
<p>%Temp%\cvasds0.dll</p>
<p>%Temp%\cvasds1.dll</p>
<p>%Temp%\cvasds2.dll</p>
<p>%Temp%\herss.exe</p>
<p>C:\t2hjo0.exe</p>
<p>Ayrıca bu virüs yeni süreçler başlatabiliyor ve Windows kütüğünde de bazı değişiklikler yapabiliyor. Zaten benim gizli dosyaları gösteremememe sebep olan şey, bu virüsün kütükteki [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] adresinde yaptığı değişiklik&#8230;</p>
<p>Böylece Avast&#8217;ın çıkarıma dayalı tarama sonucu bulduğu şüpheli dosyanın gerçekten de bir virüs olduğundan emin olmuş oldum. Artık bundan sonra bu virüsü nasıl başımdan def edeceğimi bulmam gerekiyordu&#8230;</p>
<p>Önce birkaç farklı virüs tarayıcısıyla sistemi defalarca tarattım. Ne yazık ki hiç biri virüsü tespit edip silemedi&#8230;</p>
<p>Bunun üzerine virüsü elle temizlemeye çalışmaktan başka çarem kalmadı.</p>
<p>İlk iş olarak komut satırında &#8220;msconfig&#8221; komutunu vererek bilgisayar başlarken yüklenen programlara baktım. t2hjo0.exe virüsüyle bağlantılı olan &#8220;herss.exe&#8221; adlı program listede görünüyordu. Bunun solundaki onay kutusunu temizleyerek herss.exe&#8217;nin her Windows başlangıcında yüklenmesini engelledim.</p>
<p>Daha sonra bilgisayarı kapatıp &#8220;Güvenli Kipte&#8221; açtım. Yine komut satırında &#8220;cd C:\Documents and Settings\kullanıcı_adı\Local Settings\Temp&#8221; komutunu vererek Temp klasörüne gittim ve orada şu komutu verdim:</p>
<blockquote><p>attrib -r -s -h herss.exe</p></blockquote>
<p>&#8220;attrib&#8221;; Windows&#8217;ta dosyaların niteliklerini değiştirmemizi veya ayarlamamızı sağlayan bir komut. &#8220;-&#8221; işareti dosyanın bir niteliğini kaldırır, &#8220;+&#8221; işareti ise dosyaya bir niteliği verir. Ben yukarıdaki komutla &#8220;herss.exe&#8221; adlı dosyanın salt okunur niteliğini (-r), sistem dosyası olma niteliğini (-s) ve gizli dosya olma niteliğini (-h) kaldırmış oldum. Böylece &#8220;herss.exe&#8221; dosyası bir anda Temp klasörü içinde görünür hale geldi. Ancak biraz önce görünür olan dosya bir anda görünmez olunca, üç-dört saniye içinde bu dosyanın bütün niteliklerini kendi kendine geri kazandığını anladım&#8230; Bunun üzerine hızlı bir şekilde tekrar yukarıdaki komutu ve ayrıca şu komutu verdim:</p>
<blockquote><p>del herss.exe</p></blockquote>
<p>Böylece dosya, niteliklerini kazanmadan kendisini silmiş oldum.</p>
<p>&#8220;herss.exe&#8221; dosyasını sildik, ama işimiz bitmedi. Sırada silinmesi gereken &#8220;autorun.inf&#8221; ve &#8220;t2hjo0.exe&#8221; dosyaları var. Bu dosyaları da silmek için komut satırında C:\ dizininin altına gidip şu komutu verdim:</p>
<blockquote><p>attrib -r -s -h autorun.inf</p></blockquote>
<p>Yine hızlı bir şekilde şu komutla dosyanın adını &#8220;autorun.inf&#8221;ten &#8220;autorun.txt&#8221;ye değiştirdim:</p>
<blockquote><p>ren autorun.inf autorun.txt</p></blockquote>
<p>Virüsün bu autorun.inf dosyasını tekrar oluşturmasını engellemek için şu komutu verdim:</p>
<blockquote><p>mkdir autorun.inf</p></blockquote>
<p>Böylece &#8220;C:\&#8221; dizini altında &#8220;autorun.inf&#8221; adlı bir klasör oluşturmuş oldum. &#8220;C:\&#8221; dizini altında zaten &#8220;autorun.inf&#8221; adlı bir klasör olduğu için, Windows virüsün &#8220;autorun.inf&#8221; adlı bir dosya oluşturmasına izin vermez&#8230; İstersek daha sonra bu &#8220;autorun.inf&#8221; adlı klasörü gizli hale getirebiliriz. Bütün sürücülerinizde &#8220;autorun.inf&#8221; adlı bir klasör oluşturarak bendekine benzer virüslerin, sürücülerinizde &#8220;autorun.inf&#8221; adlı bir dosya oluşturmasını engelleyebilirsiniz.</p>
<p>Daha sonra autorun.txt dosyasının içeriğini görmek için şu komutu verdim:</p>
<blockquote><p>type autorun.txt</p></blockquote>
<p>Dosyanın içinde şunlar yazılıydı:</p>
<blockquote><p>[AutoRun]</p>
<p>open=t2hjo0.exe</p>
<p>shell\open\command=t2hjo0.exe</p></blockquote>
<p>Bingo! Virüsümüzün gerçek adını böylece öğrenmiş olduk: t2hjo0.exe. Autorun.inf dosyası bu .exe&#8217;yi çalıştıracak şekilde yazılmış&#8230;</p>
<p>Şimdi bu virüsü silebilmek için şu komutları verdim:</p>
<blockquote><p>attrib -r -s -h t2hjo0.exe</p>
<p>del t2hjo0.exe</p></blockquote>
<p>Artık autorun.txt dosyasıyla işimiz kalmadığı için onu da silebiliriz:</p>
<blockquote><p>del autorun.txt</p></blockquote>
<p>Yeni bilgisayarımız &#8220;C:\&#8221; sürücüsünün yanısıra bir de &#8220;D:\&#8221; sürücüsüne sahip olduğu için, yukarıda &#8220;C:\&#8221; sürücüsünde gerçekleştirdiğim bütün işlemleri &#8220;D:\&#8221; sürücüsünde de yaptım. Çünkü bu virüs bilgisayardaki bütün sürücülere demir atıyor&#8230; O yüzden bu işlemi, sahip olduğumuz bütün sürücülerde tekrar etmemiz gerekiyor.</p>
<p>Güvenli Kipteki işlemleri bitirdikten sonra bilgisayarı normal bir şekilde tekrar açtım. &#8220;msconfig&#8221; komutuyla başlangıç programlarını tekrar kontrol ettim. Daha önce Temp dizini içindeki &#8220;herss.exe&#8221; dosyasını sildiğim için bu dosya listede artık görünmüyordu.</p>
<p>Son temizliği yapmak için &#8220;Başlat &gt; Çalıştır&#8221; yolunu takip ederek &#8220;regedit&#8221; komutuyla Windows kütüğüne girdim. Kütükte arama yaparak, &#8220;herss&#8221; ve &#8220;t2hjo&#8221; ifadelerini içeren bütün kayıtları sildim. Bu girişleri sildikten sonra kütükteki HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL adresine giderek &#8220;CheckedValue&#8221; değerini &#8220;1&#8243; yaptım. Virüs bu değeri &#8220;0&#8243;a getirdiği için gizli dosyaları göremiyordum. Bu değişikliği yaptıktan sonra klasör ayarlarından gizli dosyaları gösterip gösteremediğimi kontrol ettim. Artık gizli dosyalar normal bir şekilde gösteriliyordu&#8230;</p>
<p>Son olarak yine Temp klasörünü kontrol ettim ve orada virüsün oluşturduğu dosyalardan biri olan &#8220;cvasds0.dll&#8221;yi görüp onu da sildim.</p>
<p>Bundan sonra da bilgisayarı tekrar başlattım. Birkaç virüs ve casus programıyla bilgisayarı dört-beş kez tarattım. Taramalar temiz çıkınca da rahatlamış oldum ve bilgisayarı eşime teslim ettim. Şu an için bilgisayarda bir sorun görünmüyor.</p>
<p>Bu arada anlattığım yöntem bizim bilgisayarda işe yaradı. Ama sizin bilgisayarda işe yarayacağı konusunda garanti veremem. Yani kısaca, buradaki yöntemi uygulayıp uygulamamak tamamen size kalmış. Sorumluluk sizin!&#8230; <img src='http://www.istihza.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Yukarıda anlattığım yöntem bu virüsü temizlemenin zor yolu. Bir de bu virüsten kurtulmanın çok daha kolay bir yolu var. Ne mi? Tabii ki bilgisayara formatı basıp herhangi bir GNU/Linux dağıtımını kurmak! <img src='http://www.istihza.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Eşim GNU/Linux kullanmaya çekindiği için kendisini bir türlü ikna edemiyorum. Ama belki siz kendinizi, eşinizi, sevgilinizi veya dostlarınızı ikna edebilirsiniz&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.istihza.com/blog/bir-virus-macerasi-t2hjo0-exe.html/feed/</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
	</channel>
</rss>

