"Sıfırlama ile format aynı şey mi?", "Sıfırlama yaparak virüslerden kurtulabilir miyim?", "Sıfırlama özelliği ne kadar etkili?" sorularına cevap olması için yapılan bir güvenlik testidir.
Test amacı: Windows içerisinde dahili olarak sunulan sıfırlama fonksiyonunun formata bir alternatif olup olamayacağını değerlendirmek, en katı şekilde virüslere karşı etkililiğini görmek ve özelliğin açıklarını tespit etmek.
Test tanımı:
Taze kurulmuş işletim sistemine sıfırlama işlemi yaparken bir virüsün yapabileceği eylemleri taklit ederek sistemde sıfırlamadan sonra bulaşıklığı korumak veya en azından iz bırakmak.
Fazla düşünmeden düz testimizi yapalım.
Sıfırlama özelliği yalnızca sistemi hafifletmek için kullanılabilir. Zararlı yazılımlardan kurtulmak için etkili değildir.
Test amacı: Windows içerisinde dahili olarak sunulan sıfırlama fonksiyonunun formata bir alternatif olup olamayacağını değerlendirmek, en katı şekilde virüslere karşı etkililiğini görmek ve özelliğin açıklarını tespit etmek.
Test tanımı:
Taze kurulmuş işletim sistemine sıfırlama işlemi yaparken bir virüsün yapabileceği eylemleri taklit ederek sistemde sıfırlamadan sonra bulaşıklığı korumak veya en azından iz bırakmak.
- Sistem çalışıyorken bir kullanıcı olarak sistem dosyalarında değişiklik yapmak ve sıfırlama özelliğini çalıştırmak. Sıfırlama sonrası orjinal ve yeni dosyanın shasum değerini kontrol etmek.
- Sistem, sıfırlama özelliği kullanıldıktan sonra yeniden başlatılıyorken bir virüs olarak sistem dosyalarında değişiklik yapmak. Sıfırlama sonrası orjinal ve yeni dosyanın shasum değerini kontrol etmek.
- Sıfırlamadan sonra da sistemde kalmaya devam edecek notlar bırakmak.
1) Ortam hazırlığı
- Microsoft'un sitesinden Windows'u indirin.
- Shasum doğrulaması yapın.
- Sanal bilgisayara kurulum yapın.
- Sanal bilgisayara kurulum yapıldığında sistemi kapatın.
- Diğer testlerde kullanmak için disk dosyasının 3 kopyasını oluşturun.
- Bir virüsün, ağ bağlantısını kısmen veya tamamen kesebileceğini öngörerek sanal makinenin ağ bağlantısını kesin.
- Sanal makine diskini ana makineye bağlamak için libguestfs-tools paketini kurun.
- Rastgele bir sistem dosyasını gözünüze kestirin.
- Yapılacak değişiklik yürütülebiliri bozacağı için kritik bir dosya seçmemeye dikkat edin. Sistem sıfırlamasına erişebilmeniz gerekiyor.
- Örnekleri mevcuttur ki bir virüs, kendini bir başka yürütülebilire bulaştırabilir.
- Bu testte System32 dizinindeki LAPRXY.DLL dosyasını pırtıklayacağım.
- Dosyanın orijinal shasum değeri: FCEA47C0ACD7BC9EEC4B93F47F2D8130BAB5380B18C0121B0C4916340AFC73AF
Testlere başlayalım.
Test 1: Sıfırlama işlemi başlatılmadan öne değiştirilen sistem dosyası
Kullanıcı tarafından veya bir virüs tarafından değiştirilmiş bir sistem dosyası olayından sonra sistemi fabrika ayarlarına döndürürsek dosya ilk haline geri mi gelir? Yoksa hata mı verir? En kötüsünün düşünecek olursak da kurcalanmış bir şekilde yeni sisteme mi geçer? Deneyelim.- Dosyayı, misafir işletim sistemi üzerinden değiştirin.
- Dosyanın özelliklerinden sahipliğini üzerinize alın. Güvenlik sekmesinde bulunur.
- Dosya üzerinde ufak bir değişiklik yapın ve kaydedin.
- Her ne kadar ufak bir değişiklik desem de, kodlaması değiştiğinden büyük ihtimalle çalışmayacaktır.
- Yeni dosyanın sağlamasını alalım.
- Dosya değiştirildi.
- Bu sanal makineyi sıfırlayalım.
- Sıfırlarken her şeyi kaldır seçeneğini seçin.
- Sıfırlamanın tamamlanması için bekleyin.
- Sıfırlama tamamlandığında dosyaya sağlama testi yapın.
Sıfırlama işlemi, sistem dosyalarının kurcalanmasına karşı korunmasızdır.
Test 2: Dosyaları, geri döndürme işlemi başlamadan önce değiştirmek
Dosyaları değiştirme adımı kolaylıkla geçti. Ekstra zaafiyet aramak için 2. testi yapmaya gerek yok, çünkü zaten onda da başarısız olacak. 3. teste geçiyoruz. Sistem sorunsuz çalıştığından yine aynı imaj üzerinden ilerleyelim.Test 3: Sistemde ekstra dosya bırakmak
Bir not veya yürütülebilir olabilir, herhangi bir ekstra dosyayı sıfırlamadan sonra saklama testi. Bu testte açıkçası pek umudum yok, çünkü dosya yolundan dolayı bir şekilde silinecektir zaten. Yine de, sistemin dosya yollarını sakladığı dosya bulunup kurcalanarak bu önlem geçersiz kılınabilirdir.Fazla düşünmeden düz testimizi yapalım.
- System32 klasörüne "readme.txt" dosyası oluşturun.
- Sistemi, ayarlardaki sıfırlama özelliği ile sıfırlayın.
- Dosya kaldırılmış.
Mevcut dosyalara müdehale edilebilir mi? | Evet |
Yeni dosya eklenebilir mi? | Hayır. |
Sıfırlama özelliği yalnızca sistemi hafifletmek için kullanılabilir. Zararlı yazılımlardan kurtulmak için etkili değildir.