Son Vedam Ben şimdi sensizligin provalarındayım , bittiğinde sen bile ayakta alkışlayacaksin...! Sende Güzel Bir Söz Ekle
AnasayfaFlash ŞiirlerForumlarDuygusal KliplerGüzel SözlerSohbet GirişiŞiirler Sitede şuan 7 Kalp Atıyor
Sonsuzluk.Net :: Başlığı Görüntüle - Computer Security II
Forum Anasayfası  •  Yardım  •  Forumlarda Ara  •  Bilgileriniz  •  Arkadaş Listeniz  •  İstatislikler 

Computer Security II

 
Yeni Başlık Gönder   Cevap Gönder    Sonsuzluk.Net Forum Ana Sayfası -> GÜVENLİK ve GÜVENLİK AÇIKLARI Sayfayı Yazdır
Yazar Mesaj

Black_Rose


Uzman



Kayıt: Aug 03, 2008


Mesajlar: 731


Yaş: 41


Cinsiyet:<b>Cinsiyet</b>:Bayan


Teşekkür Etti: 42


Teşekkür Edildi 41


81.50 Rep




Durum: Çevrimdışı




Seviye:24
 
0 / 1353
646 / 646
33 / 68



MesajTarih: 06 Arl Cmt, 2008 6:03 pm    Mesaj konusu: Computer Security II Alıntıyla Cevap Ver


Computer Security II
(Trojan tespiti ve çözümler)

Build Güncelleme Notları

BackOrifice1.2 ve 2k UDP portu kullandıkları için portscan yapıldığında farkedilemezler. Deep Throat ve Truva Atı haricindeki trojanların kullandıkları portlar trojanı konfigüre eden kişi tarafından değiştirilebilir. Subseven Trojanı, tecrübeli kullanıcılar tarafından EditServer programı yardımıyla çok geniş bir çeşitlilikte konfigüre edilebilmektedir. Bu trojanın boyutu, iconu, startup yöntemi, sistemde yerleşeceği dizin ve alacağı isim, register anahtarının adı ve kullanacağı port değişiklik göstermektedir. Yukarıdaki tabloda verdiğim bilgiler server'ın default özellikleridir.

SchoolBus serverı çalıştığı bilgisayarın UDP 44767 portunu da açmaktadır. BackOrifice, system klasöründe WINDLL.DLL dosyasını oluşturur. SubSeven'ın 1.9 dan önceki versiyonları SYSTRAY.DL adıyla windows klasörüne yerleşip TCP 1243 portu açarlar. Ayrıca system klasöründe FAVPNMCFEE.DLL dosyasını oluştururlar.


Build 014 Güncellemesi :

InCommand 1.5 Trojanının iconu, sistemde alacağı isim ve kullanacağı port, edit server programı yardımıyla değiştirilebilmektedir.

GIP 110 Programı, register'da özel bir teknik kullanarak registry'de LM (run) ve LM(RunServices) bölgeleri arasında yer değiştirebilir. Bu nedenle, bilgisayarınızı restart yaptıktan sonra mutlaka DOS ortamında açıp program dosyasını silmelisiniz. Eğer bu işlem yapılmazsa Windows yeniden başlatıldığında program tekrar aktif hale gelebilir. GIP programının iconu değişebilir, gönderildiği bilgisayarda windows, system ve temp dizinlerine yerleşebilir, aynı şekilde çalıştırıldıktan sonra alacağı isim de değişebilmektedir. Ayrıca GIP trojanı çalıştırıldığında taşıyıcı dosyayı silebilme fonksiyonuna da sahiptir. Bu trojan bilgisayarınızda çalıştırıldıysa hiç zaman kaybetmeden ICQ ve DialUp passwordleri başta olmak üzere sistemde kullandığınız bütün passwordleri (email, ftp, web-site vb.) değiştirmeniz gerekmektedir.



Çözüm Yöntemleri

1.Start up Fonksiyonunun iptali

1.1. Registrye Yerleşen Trojanlar

Regedit.exe programıyla

LM (RunServices) için ;

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServices]

LM (run) için ;

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run]

adresine gidip trojan dosyasının oluşturduğu anahtarları sildikten sonra bilgisayarınızı restart etmeniz gereklidir.

* Truva Atı trojanını registry'den temizlemek için öncelikle trojan dosyasının bulunduğu klasörün ismini değiştirip bilgisayarınızı restart ettikten sonra programı registry den silmelisiniz.

1.2 Yapılandırma Dosyalarına Yerleşen Trojanlar

windows dizini altındaki WIN.INI ve SYSTEM.INI dosyalarını notepad'le açıp

WIN.INI de run=

SYSTEM.INI de ise shell=

satırları kontrol edilmelidir. Eşittir işaretinden sonra yazan dosya ismi yukarıdaki listede yazan isimlerden birisi ya da şüphe uyandıran başka bir isimse o bölümü silip yapılandırma dosyasını save ettikten sonra bilgisayarınızı restart edin.




2. Executable dosyanın silinmesi


Registry erişimi engellenemeyen bir dosyayı windows üzerinde silmeniz olanaksızdır. Bu dosyaları silebilmek için bilgisayarı, low level işletim sistemi olan DOS kipinde açmak gereklidir. Dos ortamında dizin değiştirmek için CD dosya silmek için DEL komutlarını kullanırız.

Örnek :

msrexe.exe olarak sisteme yerleşmiş bir SubSeven trojanını silmek için.


Code:
del c:\windows\msrexe.exe

komutu verilmelidir. silme işlemi bittikten sonra, dos ortamına shutdown menüsünden girmişsek EXIT boot sırasında girmişsek WIN komutu verilerek windows ortamına dönülür.

Eğer Firewall kullanmıyorsanız haftada bir kez windows ve system klasörünüzdeki dosyaların listesini ;

Code:
dir *.exe /od > liste.txt

komutunu vererek liste.txt dosyasına oluşturma tarihi sırasına göre aktarabilirsiniz. Daha sonra bu dosyayı Notepad programıyla açıp incelemeniz haftalık değişimleri farkedebilmenizi sağlar. Hızlı bir portscan yardımıyla bilgisayarınızdaki TCP portlarını haftada bir kez kontrol etmeniz de sistem güvenliğinizi sağlamanıza yardımcı olur.

(¯`·._.·[Sonsuzluk.Net İmza Alanı]·._.·´¯)


PİŞMANIM...!!! Senide İnsan Sanıp Saçmaladım...
Başa dön
Kullanıcı profilini gör Özel mesaj gönder MSN Messenger
Yeni Başlık Gönder   Cevap Gönder   Sayfayı Yazdır
1. sayfa (Toplam 1 sayfa)


 
Forum Seçin:  
Bu forumda yeni konular açamazsınız
Bu forumdaki mesajlara cevap veremezsiniz
Bu forumdaki mesajlarınızı değiştiremezsiniz
Bu forumdaki mesajlarınızı silemezsiniz
Bu forumdaki anketlerde oy kullanamazsınız
Bu foruma eklenti gönderemezsiniz
Bu forumdan eklenti indiremezsiniz


Powered by phpBB © 2006 phpBB Group

© Tasarım ibrahim Demircan

Resmi Facebook Sayfamıza Girmek İçin Tıklayın

[ Forum Arşivi | Sitemap | Forum PDA | Alt Yapı : Php-Nuke - Belediye Forumu - Teknik Servis Yazılımı ]