KATEGORÝLER
Trojan Temizleme
DÝKKAT EDÝLMESÝ GEREKEN NOKTALAR l Trojan temizliðine baþlamadan önce, PC'nizdeki gizli ve sistem dosyalarýnýzýn tümünü görünür hale getirin. Bunun için Windows Gezgini'nde Görünüm*Klasör Seçenekleri (View*Folder Options) menüsüne týklayýn; açýlan pencerenin Görünüm (View) sekmesinde "Tüm Dosyalarý Göster" (Show All Files) kutucuðunun iþaretli olduðuna emin olun. Ayrýca altýndaki "Bilinen Dosya Türlerinin Uzantýlarýný Gizle" kutucuðunun iþaretini kaldýrmanýz da yararýnýza olacaktýr. l Bazý trojan'larýn açýklamalarýnda ayný ada ve farklý dizine sahip birden fazla dosyanýn silinmesi gerektiði yazmaktadýr. Eðer söz konusu dosya dizinlerden sadece birinde varsa, onu silmeniz de yeterli olacaktýr. l Unutmayýn ki, trojanlarýn isimlerini ve diðer bilgilerini deðiþtirmek pek zor deðildir. Burada verdiklerimiz, taþýdýklarý orijinal özelliklerdir. Adý deðiþtirilmiþ bir trojan dosyasýnýn yerini belirlemek biraz daha problemlidir; bu sorunun çözümüne örnek olarak NetBus ve SubSeven trojanýný inceleyebilirsiniz. l Dosya veya Registry deðeri silme iþlemleri sýrasýnda çok dikkatli olun. Özellikle Registry, Windows için hayati önem taþýr. Yanlýþ bir þey silmeniz sisteminizde aksaklýklara yol açabilir.
TEMÝZLÝK ZAMANI!
ACID SHIVERS Port Numarasý: 10520 Dosya Adý: "msgsvr16.exe" Boyutu: 186 Kb Dizini: C:Windows 1. Registy'nizdeki HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun "Explorer | msgsvr16. exe" kaydýný silin. 2. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices "Explorer | msgsvr16.exe" kaydýný silin. 3. PC'nizi MS-DOS kipinde baþlatýn. 4. "C:Windowsmsgsvr16.exe" dosyasýný silin. 5. PC'nizi yeniden baþlatýn.
BACK ORIFICE Port Numarasý: 31337 Dosya Adý: ".exe" Boyutu: 122 Kb Dizini: C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices ".exe" kaydýný silin. 2. PC'nizi yeniden baþlatýn. 3. Windows Explorer'ý baþlatýn. Görünüm*Klasör Seçenekleri menüsündeki Görünüm sekmesini açýn ve Gizli Dosyalar bölümünde "Tüm Dosyalarý Göster" seçeneðinin iþaretli olduðundan emin olun. 3. "C:WindowsSystem.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn. BACKDOOR Port Numarasý: 1999 Dosya Adý: "icqnuke.exe" Boyutu: 102 Kb Dizini: C:Windows, C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "icqnuke.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsicqnuke.exe" ve "C:WindowsSystemicqnuke.exe" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. BIG GLUCK Port Numarasý: 34324 Dosya Adý: "bg10.exe" Boyutu: 100 Kb Dizini: C:Windows, C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices "bg10.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsbg10.exe" ve "C: WindowsSystembg10.exe" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. BLADE RUNNER Port Numarasý: 21, 5400, 5401, 5402 Dosya Adý: "server.exe" Boyutu: 323 Kb Dizini: C:Windows, C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "server.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsserver.exe" ve "C: WindowsSystemserver.exe" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. BUGS Port Numarasý: 2115 Dosya Adý: "bugs.exe" Boyutu: 78 Kb Dizini: C:Windows, C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "bugs.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsbugs.exe" ve "C: WindowsSystembugs.exe" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. DEEP BACK ORIFICE Port Numarasý: 31338 Dosya Adý: ".exe" Boyutu: 122 Kb Dizini: C:Windows 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices ".exe" kaydýný silin. 2. PC'nizi yeniden baþlatýn. 3. Windows Explorer'ý baþlatýn. Görünüm*Klasör Seçenekleri menüsündeki Görünüm sekmesini açýn ve Gizli Dosyalar bölümünde "Tüm Dosyalarý Göster" seçeneðinin iþaretli olduðundan emin olun. 4. "C:WindowsSystem.exe" dosyasýný silin. 5. PC'nizi yeniden baþlatýn. DEEP THROAT Port Numarasý: 2140, 3150 Dosya Adý: "systempatch.exe" Boyutu: 255 Kb Dizini: ? 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun anahtarýný açýn. "systemDLL32 | systempatch.exe" kaydýnýn iþaret ettiði dizini bir kenara not aldýktan sonra söz konusu kaydý silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. Not etmiþ olduðunuz dizin altýndaki "systempatch.exe" dosyasýný silin. MS-DOS kipinde adý 8 karakterden uzun dosyalarýn isimleri kýsaltýlacaðý için, "system~1.exe" veya benzeri ada sahip bir dosyayý aramalýsýnýz. Eðer "system~" þeklinde baþlayan birden fazla EXE dosyasý varsa hangisinin trojan dosyasý olduðundan emin olmadan silme iþine giriþmeyin. 4. PC'nizi yeniden baþlatýn. DOLY TROJAN Port Numarasý: 1011, 21 Dosya Adý: "tesk.exe" Boyutu: 169 Kb Dizini: C:WÝndows , C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "tesk.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowstesk.exe" ve "C:WindowsSystemtesk.exe" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. GIRLFRIEND Port Numarasý: 21554 Dosya Adý: "windll.exe" Boyutu: ? Dizini: C:Windows 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "windll.exe" kaydýný silin. 2. PC'nizi yeniden baþlatýn. 3. "C:Windowswindll.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn. HACK A TACK Port Numarasý: 31785, 31787 Dosya Adý: "expl32.exe" Boyutu: 236 Kb Dizini: C:Windows 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "Explorer32 | C:Windowsexpl32.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsexpl32.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn. INIKILLER Port Numarasý: 9989 Dosya Adý: "bad.exe" Boyutu: ? Dizini: C:Windows 1. Registry'nizdeki HKEY_LOCAL_ MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun "Explorer" kaydýný silin. 2. PC'nizi yeniden baþlatýn. 3. "C:Windowsbad.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn. MASTERS PARADISE Port Numarasý: 3129, 40421, 40422,40423, 40426 Dosya Adý: "sysedit.exe", "keyhook.dll" Boyutu: ? Dizini: C:Windows 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "sysedit.exe" kaydýný silin. 2. PC'nizi yeniden baþlatýn. 3. "C:Windowssysedit.exe" ve "C: Windowskeyhook.dll" dosyalarýný silin. 4. PC'nizi yeniden baþlatýn. 5. Gerçek "sysedit.exe" dosyasýný Windows CD'nizden veya güvendiðiniz bir arkadaþýnýzdan tekrar yükleyin. NETBUS PRO Port Numarasý: 20034 Dosya Adý: "NBSvr.exe" Boyutu: 599 Kb Dizini: C:Windows , C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices "NetBus Server Pro | nbsvr.exe" kaydýný silin. 2. Registry'nizdeki HKEY_CURRENT_ USERNetBus Server anahtarýný silin. 3. PC'nizi MS-DOS kipinde baþlatýn. 4. "C:WindowsNBSvr.exe" , "C:WindowsNBHelp.dll" , "C:WindowsLog.txt" dosyalarýný silin. (Ayný dosyalar C:WindowsSystem dizininde de olabilir) 5. PC'nizi yeniden baþlatýn. NETBUS Port Numarasý: 12345, 12346 Dosya Adý: "patch.exe" Boyutu: 470 Kb Dizini: C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "patch.exe" kaydýný arayýn. Söz konusu kaydý bulamazsanýz trojan'ýn adý deðiþtirilmiþ demektir. Bu durumda ayný Registry anahtarý altýnda yer alan tüm EXE kayýtlarýný not alýn ve C:WindowsSystem dizinindeki EXE dosyalarýyla karþýlaþtýrýn. 470 KB boyutunda olan dosya, adý deðiþtirilmiþ NetBus trojanýdýr. Registry kaydýný silin. 2. Bir MS-DOS Komut Ýstemi penceresi açýn ve "C:WindowsSystempatch. exe /remove" komutunu kullanýn. (Trojanýn adý deðiþtirilmiþse, patch.exe yerine PC'nizdeki adýný yazýn.) 3. "C:WindowsSystempatch.exe" dosyasýný silin. NETSPHERE Port Numarasý: 30100, 30101, 30102 Dosya Adý: "nssx.exe" Boyutu: 640 Kb Dizini: C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "NSSX | C:WindowsSystemnssx.exe" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:Windowsnssx.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn. RAT Port Numarasý: 1095, 1097, 1098, 1099 Dosya Adý: " .exe", "mswinsck.ocx", "wavestream.dll", "regsvr32.exe" Boyutu: 298 KB, 99 Kb, 35 Kb, 20 Kb Dizini: C:WindowsSystem 1. Registry'nizdeki þu anahtarlarý silin: HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} Implemented Categories HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} Implemented Categories{40FC6ED5-2438-11CF-A3DB-080036F12502} HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000}InprocServer32 HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000}ProgID HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000}Programmable HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000}TypeLib HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000}Version HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000}ProxyStubClsid HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000}ProxyStubClsid32 HKEY_LOCAL_MACHINESOFTWAREClassesInterface{ 925B0F6B-605D- 11CF-BAEF-F89005C10000}TypeLib HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{ 925B0F6D-605D-11CF-BAEF-F89005C10000} HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{ 925B0F6D-605D-11CF-BAEF-F89005C10000}1.0 HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{ 925B0F6D-605D-11CF-BAEF-F89005C10000}1.0 HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{ 925B0F6D-605D-11CF-BAEF-F89005C10000}1.0win32 HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{ 925B0F6D-605D-11CF-BAEF-F89005C10000}1.0FLAGS HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{925B0F6D-605D-11CF-BAEF-F89005C10000}1.0HELPDIR HKEY_LOCAL_MACHINESOFTWAREClassesWaveStreaming.WaveStream HKEY_LOCAL_MACHINESOFTWAREClassesWaveStreaming.WaveStreamClsid 2) Registry'nizdeki þu kayýtlarý silin: HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} @="WaveStreaming.WaveStream" HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} InprocServer32@="C:WINDOWSSYSTEMWAVESTREAM.DLL" HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} ProgID@="WaveStreaming.WaveStream" HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} TypeLib@="{925B0F6D-605D-11CF-BAEF-F89005C10000}" HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{925B0F6C-605D-11CF-BAEF-F89005C10000} Version@="1.0" HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} @="WaveStream" HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} ProxyStubClsid@="{00020424-0000-0000-C000-000000000046}" HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} ProxyStubClsid32@="{00020424-0000-0000-C000-000000000046}" HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} TypeLib@="{925B0F6D-605D-11CF-BAEF-F89005C10000}" HKEY_LOCAL_MACHINESOFTWAREClassesInterface{925B0F6B-605D-11CF-BAEF-F89005C10000} TypeLibVersion="1.0" HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib{925B0F6D-605D-11CF-BAEF-F89005C10000}1.0 @="MS Internet Audio Streaming Support" HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib {925B0F6D-605D-11CF-BAEF-F89005C10000}1.0win32 @="C:WINDOWSSYSTEMWAVESTREAM.DLL" HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib {925B0F6D-605D-11CF-BAEF-F89005C10000}1.0FLAGS @="0" HKEY_LOCAL_MACHINESOFTWAREClassesTypeLib {925B0F6D-605D-11CF-BAEF-F89005C10000}1.0 HELPDIR@="C:WINDOWSSYSTEM" HKEY_LOCAL_MACHINESOFTWAREClassesWaveSt reaming.WaveStream@="WaveStreaming.WaveStream" HKEY_LOCAL_MACHINESOFTWAREClassesWaveSt reaming.WaveStreamClsid @="{925B0F6C-605D-11CF-BAEF-F89005C10000}" HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindo wsCurrentVersionRun Explorer="C:WINDOWSsystem MSGSVR16.EXE" HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionRunServicesDefault=" " HKEY_LOCAL_MACHINESOFTWAREMicrosoft WindowsCurrentVersionRunServicesExplorer=" " 3. PC'nizi MS-DOS kipinde baþlatýn. 4. "C:WindowsSystem .exe" , "C:WindowsSystemMSGSVR16.EXE" , "C:WindowsSystemwaveStream.dll" dosyalarýný silin. 5. PC'nizi yeniden baþlatýn. SUBSEVEN Port Numarasý: 1243, 1999, 6711, 6776 Dosya Adý: 1. Dosya: "server.exe", "rundll16.exe", "systray.dl", "Task_bar.exe" 2. Dosya: "FAVPNMCFEE.dll", ""MVOKH_32.dll", "nodll.exe", "watching.dll" Boyutu: 328 Kb, 35 Kb Dizini: C:Windows, C:WindowsSystem 1. "C:WindowsSystemSysEdit.exe" dosyasýný çalýþtýrýn. SYSTEM.INI dosyasýnýn [boot] bölümündeki "shell=Explorer.exe" satýrýný inceleyin. Satýrýn saðýna yukarýda adý geçen dosya adlarýndan biri eklenmiþse, dosya adýný bir kenara not edin ve satýrý "shell=Explorer.exe" haline getirin. 2. Ayný penceredeki WIN.INI dosyasýnýn [windows] bölümünde "run=" ve "load=" diye baþlayan satýrlarý inceleyin. Söz konusu satýrlardan biri yukarýda adý geçen dosyalardan birine iþaret ediyorsa, dosya adýný not edin ve satýrý silin. 3. Yapmýþ olduðunuz deðiþiklikleri kaydedip SysEdit penceresini kapatýn. 4. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun anahtarýný inceleyin ve yukarýda adý geçen dosyalara iþaret eden kayýtlarý silin. Herhangi bir kayýt bulamazsanýz trojanýn adý deðiþtirilmiþ demektir. Bu durumda ayný Registry anahtarý altýnda yer alan tüm EXE kayýtlarýný not alýn ve C:Windows dizinindeki EXE dosyalarýyla karþýlaþtýrýn. 328 Kb boyutunda olan dosya, adý deðiþtirilmiþ SubSeven trojanýdýr. Registry kaydýný silin. 5. PC'nizi yeniden baþlatýn. 6. C:Windows dizinindeki trojan dosyasýný silin. WHACK A MOLE Port Numarasý: 12361, 12362 Dosya Adý: "whack.exe" Boyutu: ? Dizini: C:Windows 1. Registry'nizdeki þu kayýtlarý silin: HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun "NetBuster" HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun "SysCopy" HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices "RunDll" HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices "RunDll32" 2. Registry'nizdeki HKEY_CLASSES_ ROOT.dl_ anahtarýný silin. 3. PC'nizi MS-DOS kipinde baþlatýn. 4. C:Windows dizini altýndaki Þu dosyalarý silin: keyhook.dll keyhook.dl_ nbsetup.reg nb2setup.reg ntsetup.reg nt2setup.reg rundll.dl_ whack.exe 5. PC'nizi yeniden baþlatýn. WINCRASH Port Numarasý: 5742 Dosya Adý: "server.exe" Boyutu: 290 Kb Dizini: C:WindowsSystem 1. Registry'nizdeki HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrentVersionRun "MsManager | SERVER.EXE" kaydýný silin. 2. PC'nizi MS-DOS kipinde baþlatýn. 3. "C:WindowsSystemserver.exe" dosyasýný silin. 4. PC'nizi yeniden baþlatýn
Kaynak : bilgiport
