InstallShield Updater ve KMSpico virüsünden nasıl kurtulunur?

Karperion

Kilopat
Katılım
24 Ekim 2015
Mesajlar
392
Çözümler
1
Daha fazla  
Cinsiyet
Erkek
Merhabalar, biliyorsunuz ki Windows'u korsan şekilde aktif etmek için bazı KMS servisleri sunuluyor, bunlardan en meşhuru KMSpico. Bu yazılımın günümüzde sağlayıcısı tarafından güncellemeleri durdurulmuş ve geliştirilmesi bitmiş durumdadır, aynı şekilde websitesi kapanmış ve yazılımın orijinali internet üzerinden temizlenmiştir. Eğer farklı bir kaynaktan bu yazılımı bilgisayarınıza kurarsanız birçok korsan yazılımda olduğu gibi bilgisayarını bir bot haline getirme gayesi olacaktır. Eğer KMSpico kullanıyorsanız bakmanız gereken yer aynen şurası.

taskman-service_kms-exe.png


Bunun yanında bir de veri kullanımı sekmesine bakmanızı öneriyorum, eğer bu sekmede herhangi bir veri göremiyorsanız yüksek ihtimalle virüsler tarafından fark edilmemeleri amacı ile blocklanmıştır.
Görüyorsunuz bilgisayarımdan temizlemiş olmama rağmen farklı varyantlarını oluşturup bilgisayarımı zombileştirmeye devam ediyor.

kms.png


Şimdi gelelim diğer konuya, InstallShield yazılım paketi oluşturmak için bir araçtır. Yani compile işlemi için kullanılır ve setuplar oluşturmanıza olanak sağlar, ancak tabii ki bu gibi dev yazılımların arkasına sığınan tonla virüs var, şimdi size bu yazılımın ardına gizlenmiş bir virüs örneği göstereceğim.

resim_2021-02-17_122157.png


Gördüğünüz gibi gayet masum bir Update ekranı, logo çok tanıdık olduğundan "Update Now" butonuna basmamak elde değil. Fonta bakın, bir de "Important" yazmışlar, bu bir manipülasyon yöntemidir. "Now" kelimesi büyük harflerle başlarken "me" ve "later" kelimeleri küçük harflerle başlamış, basit bir yazılımcı hatası olabilir buradan bir çıkarım yapmak doğru değildir. Ancak bir anda ekrana gelen bu uyarıyı tabii ki incelemeliyiz sazan gibi atlamak yanlış olur.
Şimdi bu virüsü nasıl tespit edeceğimize bakalım.

4fb8cf74-14ac-4e7b-a99f-b22ec748ef2e.jpg


taskman-issch-exe.png


taskman-isuspm-exe.png


Bunlar bazı varyantlar, bende bulunan ve faaliyetine henüz dün başlayan ise kendisini iKernel.exe olarak gizlediğini zannediyor, ancak aslında IKernel.exe olması gerektiğini birçok kişi bilmiyor. Kötü amaçlı yazılımlar, özellikle C:\Windows veya C:\Windows\System32 klasöründe bulunduğunda kendisini iKernel.exe olarak kamufle eder. Bu nedenle, bir tehdit olup olmadığını görmek için PC'nizdeki IKernel.exe işlemini kontrol etmelisiniz, I ve i ayrımını göstermek için yine kendimden örnek vereyim, Android bir cihaz bakımında karşılaştığım "İnstagram" uygulaması, çok dahice normali "Instagram" olan uygulamayı baş harfini İ ile gizlediği bir RAT haline getirmişti, siz de kontrol edebilirsiniz "İ"nstagrama sahip olup olmadığınızı :)

kernel.png


Üstte gördüğünüz üzere faaliyetine dün başlamış olan bir virüs çoktan 400 MB veri kullanmış bile :) Şimdi verileri hangi websitelerinden çektiğine bakalım, biraz detaya iniyoruz.
Sizin için canlı canlı veri çekerken az önce yakaladım :D İlginçtir Bandicam ile alakalı bir websitesine istekte bulunuyor ancak kaynağa baktığımızda biraz daha farklı websiteleri göreceğiz.

dda - Kopya.png


GlassWire sayesinde ulaştığım verilerin ekran görüntülerini aşağıya ekliyorum.

virüs.png


ok.png


Virus Total'den geçer not alamadığını söylemekte fayda var, tarama linki için Tıklayın.

install.png


Bakın bunlar veri alışverişinde bulunduğu websiteleri, şimdi durumu anladınız mı? Evet benim bilgisayarım bir YouTube botu ve gerçekten birilerine deli paralar kazandırıyor olmalıyım...

Özet olarak lütfen son zamanlarda aşırı popüler olmuş bu virüslerden olabildiğince korunmaya çalışalım, tespiti çok basit olan bu virüslere lütfen yakalanmayalım, bu virüsler ünlü olmaması gereken insanları ünlü ediyor ve hayal edemeyeceğiniz bir miktarda para kazandırıyor, bunlara dur demeliyiz ve bu haksız kazanca son vermeliyiz, korsan yazılımları kullanmayın biliyorum dolar sebebi ile aslında birkaç gün kullanacağınız bir yazılıma onlarca dolar para ödemek istemiyor olabilirsiniz ancak program yazmak sandığınız kadar basit bir iş değil bu işe emek verenlerin karşılığını alması için sadece siz varsınız, gökten gelen biri emek gösterdiği için onlara para vermeyecek siz emeklerinin karşılığı olarak kullandığınız yazılımları satın alacaksınız. Dostlarım konumu okuduğunuz için teşekkür ediyorum, şimdi aşağıda bu virüslerden nasıl kurtulabileceğimizi tartışmak istiyorum. Bana fikir verin. Nasıl silerim bunu? :D
 
Son düzenleme:
Hocam InstallShield virüsü bugün bir anda karşıma çıktı ben de güvenemedim başta yani InstallShield niye durduk durmadık yere böyle bir güncelleme yapmak istesin dedim ama yine de belki gerçek InstallShield'dır diye en azından Remind me later'a basayım dedim bastım Remind me later'a ama hiçbir tepki vermedi pencere bile kaybolmadı bunun üzerine ben de çarpı(x)ya basıp pencereyi kapattım, işin ilginci bu meret karşıma çıktığında görev çubuğunda açık pencere olarak hiçbir simge vs. de olmaması idi zaten o da şüphelendirdi. Neyse inşallah bilgisayarıma virüs girmemiştir :(
 
Merhaba, biliyorsunuz ki Windows'u korsan şekilde aktif etmek için bazı KMS servisleri sunuluyor, bunlardan en meşhuru KMSpico. Bu yazılımın günümüzde sağlayıcısı tarafından güncellemeleri durdurulmuş ve geliştirilmesi bitmiş durumdadır, aynı şekilde web sitesi kapanmış ve yazılımın orijinali internet üzerinden temizlenmiştir. Eğer farklı bir kaynaktan bu yazılımı bilgisayarınıza kurarsanız birçok korsan yazılımda olduğu gibi bilgisayarını bir bot haline getirme gayesi olacaktır. Eğer KMSpico kullanıyorsanız bakmanız gereken yer aynen şurası.

Eki Görüntüle 1029926

Bunun yanında bir de veri kullanımı sekmesine bakmanızı öneriyorum, eğer bu sekmede herhangi bir veri göremiyorsanız yüksek ihtimalle virüsler tarafından fark edilmemeleri amacı ile blocklanmıştır.
Görüyorsunuz bilgisayarımdan temizlemiş olmama rağmen farklı varyantlarını oluşturup bilgisayarımı zombileştirmeye devam ediyor.

Eki Görüntüle 1029929

Şimdi gelelim diğer konuya, ınstallshield yazılım paketi oluşturmak için bir araçtır. Yani compile işlemi için kullanılır ve setuplar oluşturmanıza olanak sağlar, ancak tabii ki bu gibi dev yazılımların arkasına sığınan tonla virüs var, şimdi size bu yazılımın ardına gizlenmiş bir virüs örneği göstereceğim.

Eki Görüntüle 1029943

Gördüğünüz gibi gayet masum bir Update ekranı, logo çok tanıdık olduğundan "Update now" butonuna basmamak elde değil. Fonta bakın, bir de "ımportant" yazmışlar, bu bir manipülasyon yöntemidir? "now" kelimesi büyük harflerle başlarken "me" ve "later" kelimeleri küçük harflerle başlamış, basit bir yazılımcı hatası olabilir buradan bir çıkarım yapmak doğru değildir. Ancak bir anda ekrana gelen bu uyarıyı tabii ki incelemeliyiz sazan gibi atlamak yanlış olur.
Şimdi bu virüsü nasıl tespit edeceğimize bakalım.

Eki Görüntüle 1029958

Eki Görüntüle 1029959

Eki Görüntüle 1029960

Bunlar bazı varyantlar, bende bulunan ve faaliyetine henüz dün başlayan ise kendisini iKernel.exe olarak gizlediğini zannediyor, ancak aslında IKernel.exe olması gerektiğini birçok kişi bilmiyor. Kötü amaçlı yazılımlar, özellikle C:\windows veya C:\Windows\System32 klasöründe bulunduğunda kendisini iKernel.exe olarak kamufle eder. Bu nedenle, bir tehdit olup olmadığını görmek için PC'nizdeki IKernel.exe işlemini kontrol etmelisiniz, I ve I ayrımını göstermek için yine kendimden örnek vereyim, Android bir cihaz bakımında karşılaştığım "Instagram" uygulaması, çok dahice normali "Instagram" olan uygulamayı baş harfini i ile gizlediği bir RAT haline getirmişti, siz de kontrol edebilirsiniz "i"nstagrama sahip olup olmadığınızı :)

Eki Görüntüle 1029967

Üstte gördüğünüz üzere faaliyetine dün başlamış olan bir virüs çoktan 400 MB veri kullanmış bile :) şimdi verileri hangi web sitelerinden çektiğine bakalım, biraz detaya iniyoruz.
Sizin için canlı canlı veri çekerken az önce yakaladım :D ilginçtir Bandicam ile alakalı bir web sitesine istekte bulunuyor ancak kaynağa baktığımızda biraz daha farklı web siteleri göreceğiz.

Eki Görüntüle 1029973

GlassWire sayesinde ulaştığım verilerin ekran görüntülerini aşağıya ekliyorum.

Eki Görüntüle 1029978

Eki Görüntüle 1029983

VirusTotal'den geçer not alamadığını söylemekte fayda var, tarama linki için Tıklayın.

Eki Görüntüle 1029981

Bakın bunlar veri alışverişinde bulunduğu web siteleri, şimdi durumu anladınız mı? Evet benim bilgisayarım bir YouTube botu ve gerçekten birilerine deli paralar kazandırıyor olmalıyım...

Özet olarak lütfen son zamanlarda aşırı popüler olmuş bu virüslerden olabildiğince korunmaya çalışalım, tespiti çok basit olan bu virüslere lütfen yakalanmayalım, bu virüsler ünlü olmaması gereken insanları ünlü ediyor ve hayal edemeyeceğiniz bir miktarda para kazandırıyor, bunlara dur demeliyiz ve bu haksız kazanca son vermeliyiz, korsan yazılımları kullanmayın biliyorum dolar sebebi ile aslında birkaç gün kullanacağınız bir yazılıma onlarca dolar para ödemek istemiyor olabilirsiniz ancak program yazmak sandığınız kadar basit bir iş değil bu işe emek verenlerin karşılığını alması için sadece siz varsınız, gökten gelen biri emek gösterdiği için onlara para vermeyecek siz emeklerinin karşılığı olarak kullandığınız yazılımları satın alacaksınız. Dostlarım konumu okuduğunuz için teşekkür ediyorum, şimdi aşağıda bu virüslerden nasıl kurtulabileceğimizi tartışmak istiyorum. Bana fikir verin. Nasıl silerim bunu? :D

Dostum buradaki discord.exe de senin bahsettiğin virüse benziyor sence doğru bir tespit mi yapmışım.
 

Dosya Ekleri

  • Ekran görüntüsü 2023-05-24 122251.jpg
    Ekran görüntüsü 2023-05-24 122251.jpg
    10,1 KB · Görüntüleme: 35
Opera yukarıda var bir de opera.exe var kafam karıştı :/
 

Dosya Ekleri

  • resim_2023-06-14_123039321.png
    resim_2023-06-14_123039321.png
    22,4 KB · Görüntüleme: 31

Geri
Yukarı