Rehber Sisteme Virüs Girdiği Nasıl Anlaşılır ve Girdiğinde Ne Yapılmalıdır?

Herkese selamlar.

Bu rehberimde, bilgisayara virüs girdiğini nasıl anlayabileceğimizi, virüs girdiğinde bilgisayarı olabildiğince az hasarla nasıl kurtarabileceğimizi anlatacağım.​

Sisteminizde virüs olduğunu gösterebilecek durumlar:

1- Açılınca tepki vermeyen programlar, açılmıyor gibi görünen programlar:

Çoğunlukla crack programlarında başa gelir. Programı açarsınız, ne bir arayüz görürsünüz; ne de bir uygulama. Görev yöneticisinden kontrol edersiniz; "Uygulamanın adı.exe" olarak gözükür ancak ne kadar beklerseniz bekleyin uygulama ekranıyla karşılaşmazsınız. Bildirim çubuğunda da gözükmez. Bu durum yüksek boyutlu programlarda da oluşabilir ancak temiz bir programda en azından bildirim çubuğunda uygulamanın simgesini görürsünüz.


2- Bilgisayar yavaşlığı:

Virüslerin en belirgin özelliklerinden biri, ister internette geziniyor olun ister sadece bilgisayarınızdaki uygulamalarını kullanıyor olun; bilgisayarınızı yavaşlatmaktır.
Bilgisayar yavaşlığının onlarca sebebi olabilir. Ancak, sisteminizde virüs olması bunun sebebi olabilir. Her virüs sisteminizi yavaşlatacak diye bir kaide de yoktur. Sistem özelliklerinize göre ve virüs tiplerine göre değişkenlik gösterebilir.


3- Sisteminizde beliren reklamlar:

Daha tarayıcıya bile girmeden bildirim çubuğunda gözüken reklamlar, tarayıcıda alışılmışın dışında derecede fazla reklam olması; sistemde bir virüsün tespitinin en kolay belirtilerindendir.


4- Mavi ekran hataları, donmalar:

Mavi ekran hataları çok genel bir konudur ve mavi hataya sebep olabilen onlarca neden bulunur. Sistemde virüs olması bunlardan biridir. Eğer her şey düzgün gittiği halde, hiç bir şey yapmıyorken mavi ekran hatası alırsanız; sisteminizde virüs olmasından şüphelenmelisiniz.


5- Bilgisayar açıldığında diğer cihazlar da dahil olmak üzere genel internet yavaşlığı:

Eğer bilgisayarı açtığınızda, anında; tüm internet yavaşlıyorsa, bu bir virüsün sisteminize bulaştığının işaretçisi olabilir.
Windows Update'in etkin olarak güncelleme yapmadığından, bilgisayar üzerindeki programlarda güncelleme yapılmadığından, bilgisayar üzerinde indirme yapılmadığından emin olup; sisteminizde bir virüs olduğundan şüphelenmek en doğru yol olacaktır.


6- Tarayıcı anasayfası değişmesi, farklı web sitelerinin açılması:

Birdenbire, haberiniz olmadan kullandığınız tarayıcının anasayfasının değişmesi, tarayıcıyı açtığınızda girdiğinizi hatırlamadığınız web sitelerinin açılması; virüsün tespitinin en kolay belirtilerindendir. Bu durum her zaman virüsün habercisi değildir. Kullandığınız, yüklediğiniz bir program reklam amaçlı; sponsorunun websitesini tarayıcınızda açabilir veya anasayfa olarak belirleyebilir. Buna örnek olarak, "Photoscape" uygulamasının kurulumunda "Yandex"in anasayfa olarak ayarlanması gösterilebilir. Kurulum esnasında bunlar yazılıdır ve yanlarındaki tiki kaldırarak bu önlenebilir.


7- Sisteminizde beliren, ne olduğu belli olmayan mesaj kutuları:

Bu virüs tipi, siz tespit etmenize gerek kalmadan; sisteminize bulaştığını haber eder. Genellikle virüs sahibinin eğlencesi için veya bilgilendirme amaçlı gözükür.


8- Antivirüs programında, Windows Defender'da ya da Windows Firewall'da "Güvenlik kapatıldı" uyarısı:

En belirgin virüs belirtisidir.


9- Arkadaşlarınıza "sizin tarafından" gönderilen ama aslında sizin göndermediğiniz mesajlar:

Arkadaşlarınız ya da tanıdıklarınız sizden garip mesaj, e-posta veya şüpheli bağlantı aldığını söylüyorsa ve sizin bundan haberiniz yoksa, sisteminize virüs bulaşmış olması çok olasıdır. Tek sebebi bu değildir, mesaj gönderilen platformda ki hesabınız çalınmış da olabilir.


10- Masaüstünde daha önce görmediğiniz, kendinizin oluşturmadığı uygulamalar ve kısayollar:

Bilgisayarınıza elinizle yüklemediğiniz programlar, çoğunlukla başka bir programın kurulumu esnasında, aşamaları okumadan "Next - Next" yapıldığı için yüklenir. Bu aynı zamanda sisteminize bir zararlı yazılım olduğuna da işaret edebilir.


11- Kendiliğinden değişen masaüstü arka planı:

Eğer tema ayarlarından masaüüstü arka planı için bir slayt gösterisi seçmediyseniz, sistemde virüs olduğundan şüphelenmelisiniz. Genellikle "siyah arka plan" ya da bulaşan virüsün adının yazılı olduğu ya da korkunçlu fotoğraflar arka plan olur.


12- Durduk yere gelen hata mesajları:

Hiç bir dosya veya program ile uğraşmıyorken, durduk yere hata mesajları, bazı işlevlerin çalışmadığına dair uyarı-hata mesajları alırsanız; sisteminizde virüs olduğundan şüphelenmelisiniz.


13- Denetim masasına girilmiyor:

Denetim masası Windows'un temel uygulamalarındandır. Normal koşullar altında ulaşılamaması mümkün değildir.


14- Görev yöneticisine girilmiyor:

Görev yöneticisi, bilgisayarınızda çalışan programları ve Windows 8 işletim sistemi üzeri sistemlerde başlangıçta açılan programları denetleyip kapatabileceğiniz bir uygulamadır. Bunları önlemek için bazı virüs tipleri görev yöneticisine erişimi kapatabilir.


15- "msconfig.exe" ve kayıt defterine girilmiyor:

Msconfig ve kayıt defteri, Windows'un temel uygulamalarındandır. Normal koşullar altında ulaşılamaması mümkün değildir.


16- Tüm uygulamarın kısayollarının bozulması:

Uygulamalarının kısayola dönüşmesi ve dahilinde programların açılamaması sistemde bir virüs olduğunun belirtisidir.


17- Başlangıç klasöründe / Görev Yöneticisi başlangıç bölümünde / msconfig üzerinde bilinmeyen programlar:

Çoğu virüs tipi, sürekliliğini sağlamak için her sistem başlangıcında açılmak üzere ayarlanır.


18- Fanların boşta, sürekli olarak ağır yükte çalışırmış gibi çalışması:

Bilgisayar fanlarının hızı, sistem üzerindeki yükle doğru orantılıdır. Sistemde ne kadar fazla yük varsa, fan; sistem sıcaklığını dengelemek için o kadar hızlı çalışır. Hiç bir işlem, program veya oyun açık değil iken uzun süre boyunca fanların hızlı çalışması sistemde virüs olabileceğinin bir göstergesidir.


19- Kendiliğinden hareket eden fare, kendiliğinden açılan kamera ya da kendiliğinden yazı yazılması:

Bu olaylar çoğunlukla RAT türü virüste olur. Farenin sabit bir zeminde ve yapışık tuşlar kapalı olduğu halde bunlar oluyor ise %100 virüs belirtisidir.


20- Hoparlörden gelen anormal sesler:

Hiçbir program veya oyun açık olmadığı halde hoparlörünüzden sesler geliyor ise virüs belirtisidir. Genellikle "kahkaha" efekti veya "korkunçlu" ses çıkabilir.


21- Yüksek CPU kullanımı:

Bu durum Görev yöneticisi veya diğer sistem izleyen programlarla tespit edilebilir. CPU'u anormal yüksek derecede kullanan ve bilinmeyen bir programın virüs olma ihtimali bulunmaktadır.


22- Şifrelenmiş dosyalar, uygulamalar:

Bu virüs bilgisayarınıza bulaştıktan sonra yapmanız gerekenler maalesef sabit yöntemler değildir. Bulaşan virüse göre yapmanız gerekenler değişmektedir. Her virüs ayrı bir şifreleme algoritması kullanıyor olabilir. Ayrı bir şifreleme algoritması demek, ayrı bir şifre çözümleyici program demektir. Bu tür virüslere Ransomware (fidye virüsü) denmektedir.



Sistemime virüs bulaştığından şüpheleniyorum - sistemime virüs bulaştığından eminim. Ne yapmalıyım?:

Sisteme virüs bulaşmadan önce alınabilecek önlemler ve yapılabılacak birkaç şey bulunmaktadır:

- Bilgisayarınızda sürekli olarak en az 1 adet "Zararlı yazılım kaldırma aracı" bulundurun. (Bahsettiğim şey antivirüs değildir.)

Tavsiye ettiğim programlar, Windows 10 için: Malwarebytes, Spybot ve Adwcleaner. Windows 10 altı sistemler için bu 3 program da önerimdir. Ancak, bu üçü dışında göz bebeğim olan Combofix önerimdir.


- Bilgisayarınızda aktif bir antivirüs bulunsun.

Önerdiğim antivirüsler: Kaspersky ve Bitdefender.


- Bilgisayarınızda bir "Uninstaller" programı bulundurun.

İnatçı virüs programlarını kaldırmak için uninstaller programları çoğunlukla işe yarar.
Önerdiğim programlar: Hibit Uninstaller, Revo Uninstaller.


- Bilgisayarınızda "zorla kaldırma aracı" bulundurun.

Bu programlar, görev yöneticisinden kapatılamayan veya dosya gezgini üzerinden silinemen programları kapatmak, silmek veya taşımak için kullanılabilir.
Önerdiğim program: Unlocker.


- BIOS güncellemelerinizi yapın.


- Windows Update güncellemelerinizi düzenli olarak yapın.



Bunları yaptığımız halde veya yapmadığımız için virüs bulaştığında ne yapmalıyız?:

1- İlk iş, internet bağlantısını kesmek:

Bunu yapmamızın sebebi, Keylogger veya RAT girmiş olma ihtimaline karşı; kurban ile virüs sahibi arasında veri alışverişini kesmektir.

Yani, virüsü bilgisayara atan kişi bilgisayardaki dosyaları, şifreleri daha fazla çekememesi için yapılır. Sisteme bulaşan virüs RAT ise, uzaktan bilgisayar kontrolü yapılamaması içindir. Çoğunlukla RAT virüsü yöneten bir kişi olmaktadır. Bu kişi, sizin bilgisayarınız izleyebilir, kontrol edebilir; kısacası sizin bilgisayarınızda çoğu şeyi yapabilir. Bunların yanı sıra, virüs taraması yaptığınızı farkedip, bilgisayarı uzaktan kapatabilir ya da direkt girip bilgisayarın kontrolünü ele alıp taramayı iptal edebilir. Tüm bunları engellemek için sadece internetimizi kesmek yeterli olmayabilir, virüsün kodlaması bunu otomatik de yapabilir ancak internetimizi kesmek en sağlıklısıdır.


2- Görev yöneticisi veya msconfig.exe üzerinden başlangıçta açılan programları kontrol etmek:

Çoğu virüs tipi, sürekliliğini sağlamak için her sistem başlangıcında açılmak üzere ayarlanır. Başlangıçta açılan garip programın üstüne sağ tıklayıp, dosya konumu aç dedikten sonra virüsün kaynak "exe" dosyasını bulabiliriz. Bu .exe dosyasını silmeye çalıştığımızda yüksek ihtimal silemeyiz. Ancak, görev yöneticisinden bu işlemi kapatıp silmeyi denemek işe yarayabilir. Bu durum işe yaramazsa, önceden alınacak önlemlerde belirttiğim "Unlocker" programı devreye giriyor. Unlocker programı ile ".exe" programını silmeyi deneyebiliriz.


3- Roaming klasörünü kontrol etmek ve %temp% dosyasını silmek:

Bazı virüs türleri, bilgisayarda kurulmak yerine; tek seferlik çalışır. Çoğunlukla keylogger türü virüslerde buna rastlanır. Virüs bilgisayarınıza bulaşır, tarayıcıda kayıtlı olan veya masaüstündeki, diskinizdeki metin belgelerini kopyalar; virüs sahibine aktarır ve kendini yok eder. Bunu önlemenin yolu ise çok basittir. (1.adım)

Virüs türüne bağlı olarak, kendini %temp% klasörüne ya da %appdata% (Roaming) klasörüne atabilir. %appdata% Klasöründe önemli dosyalar bulunabilir, bunun dışında virüs dosyaları ve programı da bulunabilir, bunun için dikkatli olmalıyız. %temp% dosyasını ise tamamıyla silebiliriz. Virüs programını silerken "xxx işlemi çalıştığı için silinemez" gibi bir uyarı alabilirsiniz. Programın adını "Görev yöneticisi" - "İşlemler" bölümünden bulup, sağ tık yapıp, "İşlem ağacını sonlandır" dedikten sonra programı veya klasörü silebiliriz. Eğer yine aynı hatayı alıyorsak; bu noktada önceden alınacak önlemlerde belirttiğim "Unlocker" programı devreye giriyor. Unlocker programı ile silinemeyen programı siliyoruz.


4- Malwarebytes benzeri "Zararlı yazılım kaldırma aracı" ile tarama yapmak:

En geçerli virüs temizleme yöntemidir. Çoğunlukla virüslü dosyaları tespit edip temizler.


5- En son, Antivirüs ile tam tarama yapmak:

Bu aşamaya kadar çoğunlukla virüs temizlenmiş olur ama iç rahatlatmak ve emin olmak için antivirüs ile tam tarama yapılabilir.
 
Son düzenleme:
Combofix geçmişin en kalitelisi idi. Benim gözümde hala eski işletim sistemleri için en kalitelisi :) SpyBot kötülemenizi anlayamadım :) Firefox kullanım halindeyken dosyalarının silinmesine zaten izin vermiyor.
Kötülemek değil, adını duyunca eski DH güvenlik konularını okurkenki gibi hissettim kendimi. Kötüdür diyemeyeceğim çünkü adının anıldığını dahi nadiren görüyorum. 2021 yılında yeni çıkan zararlıları yeterince tespit edebileceğinden şüpheliyim ama.

Firefox bilgisayarda sürekli açık duruyor gibi konuşmusunuz. Kapalıyken silmek veya o anda kapalı başka herhangi bir uygulamanın kayıt dosyalarının da silineceği aklınıza gelmiştir umarım.
 
Bu arada Combofix gibi gereksiz yazılımlar kullanmak işletim sisteminin yapısal bütünlüğünü bozmaktan başka bir şey yapmıyor. Diyelim virüs taraması yapacaksınız veya yaptınız buldunuz ve sildiniz.

CMD'yi yönetici olarak çalıştırıp sfc/scannow yaparak hızlıca işletim sistemi dosyalarının bütünlünü sağlayıp onarıma geçmesini sağlayabilirsiniz. Aynı zamanda bu işlem enfekte etmeye çalışan zararlı yazılımların Anti virüs tarafından tarama esnasında tekrar yakalanmasını sağlar çünkü dosyayı tekrar bozmaya çalışacaktır.

Combofixde bunun benzerini yapıyor diyebilirsiniz ancak işletim sisteminin ayarlarını bozuyor Türkçe karakter kullanıyorsanız çoğu gidiyor mesela.
Combofix'in agresifliği doğru. Bazı sistemlerde sorunlar oluşturabilir tabii ki, bu çok kaliteli, bu hiç bir şey yapmaz dediğimiz Antivirüs yazılımları bile bazı sistemlerde bu tür sorunlar oluşturabilir.
 
Bir çok yeni zararlı yazılımlar obfuscator (aldatıcı kodlama) kullanıyorlar. Bu durum engellenebiliyor ancak virüs sahibi kendine ait şifreleme yöntemleri kullandığında algılaması çok zor oluyor. Algılanması için Antivirüs'ün bu dosyayı birden çok bilgisayarda ya da birden fazla taramasıyla veritabanına ekleyip; tanımlamasıyla oluyor.

İşte buna genelde ezme veya saklama yöntemi deniyor. Sen aslında gidiyorsun virüsü rarlıyormuşsun gibi düşün ama bu hash sıkıştırmak yerine şifreleme işlemi için kullanılıyor. Virüs kendini ne kadar uzun hashler ile şifrelerse Anti virüs bu hashi anlayamadığından algılayamıyor.

Buna en güzel örnek 42.zip dosyasıdır. Aslında dosyanın içerisinde kendini hashlemiş bir trojan var ama bu trojan sonsuz döngü ile sürekli kendini kopyalamakta ve sistem artık çok büyük verilerde bir alanla karşı karşıya kaldığından Anti virüse kaynak ayıramıyor aynı şekilde anti virüste çok büyük bir dosya için tarama yapmaya kalktığında patlıyordu zamanında.

İşte bu yüzden anti virüslerde artık rar dosyalarında belli bir bellek kotası var 10 gb üstünü taramazlar.

42.zip açıldığında 4.5 petabyte'a kadar ulaşıyor deniyor ama aslında yaptığı şey şu sürekli kendini kopyalaya kopyalaya alan ne kadar fazlaysa doldurmaya uğraşıyor yani bir anda açtık 4.5 petabyte oldu bu tamamen şehir efsanesidir.
 
İşte buna genelde ezme veya saklama yöntemi deniyor. Sen aslında gidiyorsun virüsü rarlıyormuşsun gibi düşün ama bu hash sıkıştırmak yerine şifreleme işlemi için kullanılıyor. Virüs kendini ne kadar uzun hashler ile şifrelerse Anti virüs bu hashi anlayamadığından algılayamıyor.

Buna en güzel örnek 42.zip dosyasıdır. Aslında dosyanın içerisinde kendini hashlemiş bir trojan var ama bu trojan sonsuz döngü ile sürekli kendini kopyalamakta ve sistem artık çok büyük verilerde bir alanla karşı karşıya kaldığından Anti virüse kaynak ayıramıyor aynı şekilde anti virüste çok büyük bir dosya için tarama yapmaya kalktığında patlıyordu zamanında.

İşte bu yüzden anti virüslerde artık rar dosyalarında belli bir bellek kotası var 10 gb üstünü taramazlar.
Kesinlikle katılıyorum. Ağ izleme hakkında bilgisi olmayanlar için bir rehber hazırladım ki benim de o konu hakkında pek fazla bilgim olduğu söylenemez. Sizden "Ağ nasıl izlenir ve ağ izleme yoluyla virüs tespiti nasıl yapılır" gibisinden bir rehber bekliyorum hocam :)
Kötülemek değil, adını duyunca eski DH güvenlik konularını okurkenki gibi hissettim kendimi. Kötüdür diyemeyeceğim çünkü adının anıldığını dahi nadiren görüyorum. 2021 yılında yeni çıkan zararlıları yeterince tespit edebileceğinden şüpheliyim ama.

Firefox bilgisayarda sürekli açık duruyor gibi konuşmusunuz. Kapalıyken silmek veya o anda kapalı başka herhangi bir uygulamanın kayıt dosyalarının da silineceği aklınıza gelmiştir umarım.
Hocam benim sistem baya kötü. Ben yıllarca Windows 7 kullandım ve Windows 10 - 8 maceram başlayalı 1-2 yıl olmuştur. Windows 7 üzerinde kullandığım en etkili programlar Combofix ve Spybot idi. Ben ikisinin de bir zararını görmedim açıkçası.

Temp klasörüne gelince, haklısınız. Konu virüs tespiti ve silmesi olduğundan dolayı direkt olarak Temp klasörünü silmek yerine, virüs dosyalarının Temp klasöründe bulunabileceğini ve silinebileceğini belirtmeliydim :)

NOT: Düzelttim.
 
Kesinlikle katılıyorum. Ağ izleme hakkında bilgisi olmayanlar için bir rehber hazırladım ki benim de o konu hakkında pek fazla bilgim olduğu söylenemez. Sizden "Ağ nasıl izlenir ve ağ izleme yoluyla virüs tespiti nasıl yapılır" gibisinden bir rehber bekliyorum hocam :)

Açıkçası vaktim olursa yazmayı denerim, sürekli Matematik, Kimya, Biyoloji ve Fizik çalıştığımdan pek vaktim kalmıyor çok büyük şeyler yazmaya yani günlük programlama saat dilimini bile azalttım ki sınavım tutsun (DGS ve YKS yani)

Ancak bu tip şeyleri anlamak içinde teknik bilgi şart yani hiç bir şey bilmeyen adam TCP IP nedir portların çıkışları nelerdir hangi portlar hangi programlar tarafından kullanılır gibisinden ufak bir şeyler bilmesi lazım yoksa pek anlaşılmaz.
 
Temp klasörüne gelince, haklısınız. Konu virüs tespiti ve silmesi olduğundan dolayı direkt olarak Temp klasörünü silmek yerine, virüs dosyalarının Temp klasöründe bulunabileceğini ve silinebileceğini belirtmeliydim :)
Bu arada bir yanlış anlaşılma olmuş sanırım :) Söylediklerim %appdata% klasörü için geçerliydi. Temp klasörü, %temp% olarak geçiyor.
 
Hortlattığım için kusura bakmayın ama konu açmak yerine geçmiş konuları araştırdım benim sorunumu çözecek konu göremedim.
1. Burada ki sayılan programlardan en iyisi?
2. Son zamanlarda görev yöneticisine bakarken hiç görmediğim işlemler karşıma çıkıyor. Virüs mü bilmiyorum sadece bunu kontrol etmek için program arıyorum yardımcı olursanız süper olur.
 
Hortlattığım için kusura bakmayın ama konu açmak yerine geçmiş konuları araştırdım beni pek tatmin etmedi.
1. Burada ki sayılan programlardan en iyisi?
2. Son zamanlarda görev yöneticisine bakarken hiç görmediğim işlemler karşıma çıkıyor. Virüs mü bilmiyorum sadece bunu kontrol etmek için program arıyorum yardımcı olursanız süper olur.
Sadece tarama için Malwarebytes iyidir.
Sürekli koruma için ücretsiz olarak Kaspersky öneririm, ücretli olarak ise Bitdefender.
 

Yeni konular

Geri
Yukarı