Çözüldü UEFI bölüme virüs bulaştı

Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.

DuhanOrhan

Centipat
Katılım
5 Şubat 2021
Mesajlar
38
Çözümler
1
Daha fazla  
Cinsiyet
Erkek
1 hafta önce bilgisayara trojan emotet adlı bir virüs bulaştı. Temizlediğimi sanıyordum ama bugün ESET ile tam tarama yaptığımda 3 tane algılama buldu. 2 tanesini temizledi ama UEFI Firmware computrace adlı uzantıya dokunamadı. Bu sistemin kendinden var olan bir şeyi mi ? Veya trojan buraya yerleşmiş olabilir mi ?

Bir sürü araştırma yaptım ama fazla bir şey anlamadım.
 

Dosya Ekleri

  • IMG_20210211_222825.jpg
    IMG_20210211_222825.jpg
    352 KB · Görüntüleme: 617
Çözüm
@Silinen üye
Diğer bulunanları temizleyin. EFI/Computrace yazanda da sorun yok, sadece risk teşkil ettiği için öyle yazıyor. Bir zamanlar neredeyse çoğu laptopta veya bilgisayarda fabrikadan yüklenen bir yazılım, hırsızlık koruması özelliği için kullanılıyor fakat ilk sürümleri zafiyetli. BIOS ayarlarından kapatabiliyorsanız Computrace özelliğini kapatın ve BIOS update yapın. Sorun çözülecektir, çözülmezse de istisnalara ekleyebilirsiniz. Yani sanıldığı gibi UEFI zararlısı yok ortada.

Onun dışındaki bulunan normal zararlıları da temizleyin bilgisayardan.
İkinci fotoğrafta başka bir tehdit var, daha doğrusu bir HackTool aracı. Sanırım korsan yazılımlar kullandığınızdan.
Üçüncü fotoğrafta zararlının tespit ismi tam olarak belli değil. Ancak konuda paylaştığınız fotoğraftan bakarak muhtemel tehdit adı şu:

a variant of EFI.CompuTrace.A
EFI/CompuTrace


Bazı BIOS yazılımlarında CompuTrace özelliği güvenlik açığına yol açtığından tehlikeli olabilecek yazılım olarak algılanıyor. BIOS ayarlarından bu özelliğin devre dışı bırakılması gerekiyormuş, ancak her BIOS yazılımında böyle bir ayar yokmuş. Eğer sizde bu özelliği kapatmak için bir ayar yoksa BIOS yazılımınızın güncellenmesi gerektiği söyleniyor. Güncelleme yaptıktan sonra bu özelliği devre dışı bırakmanız mümkün hale geliyor. Buna rağmen bu açık kapatılmamışsa veya kullanıcı uğraşmak istemiyorsa ESET teknik destek ekibi, antivirüs tarafından tespit edilmemesi için istisnalara eklenebileceğini ifade etmiş.

 
İkinci fotoğrafta başka bir tehdit var, daha doğrusu bir HackTool aracı. Sanırım korsan yazılımlar kullandığınızdan.
Üçüncü fotoğrafta zararlının tespit ismi tam olarak belli değil. Ancak konuda paylaştığınız fotoğraftan bakarak muhtemel tehdit adı şu:

a variant of EFI.CompuTrace.A
EFI/CompuTrace


Bazı BIOS yazılımlarında CompuTrace özelliği güvenlik açığına yol açtığından tehlikeli olabilecek yazılım olarak algılanıyor. BIOS ayarlarından bu özelliğin devre dışı bırakılması gerekiyormuş, ancak her BIOS yazılımında böyle bir ayar yokmuş. Eğer sizde bu özelliği kapatmak için bir ayar yoksa BIOS yazılımınızın güncellenmesi gerektiği söyleniyor. Güncelleme yaptıktan sonra bu özelliği devre dışı bırakmanız mümkün hale geliyor. Buna rağmen bu açık kapatılmamışsa veya kullanıcı uğraşmak istemiyorsa ESET teknik destek ekibi, antivirüs tarafından tespit edilmemesi için istisnalara eklenebileceğini ifade etmiş.

Aynen öyle. Yani ortada bir UEFI rootkit sanıldığı gibi yok, dün diğer konusunda da yazmıştım durum sanıldığı gibi değil diye. Ben de tam emin olmak amacıyla kaç keredir log istiyorum fakat arkadaş paylaşmamakta inat ediyor.
 
Aynen öyle. Yani ortada bir UEFI rootkit sanıldığı gibi yok, dün diğer konusunda da yazmıştım durum sanıldığı gibi değil diye. Ben de tam emin olmak amacıyla kaç keredir log istiyorum fakat arkadaş paylaşmamakta inat ediyor.
Günlük
Tarama Günlüğü
Algılama Altyapısı sürümü: 22797 (20210211)
Tarih: 11.02.2021 Saat: 22:05:24
Taranan diskler, klasörler ve dosyalar: İşletim belleği;Önyükleme kesimleri/UEFI;WMI veri tabanı;Sistem kayıt defteri;C:\Önyükleme kesimleri/UEFI;C:\;E:\Önyükleme kesimleri/UEFI;E:\
\\Uefi Partition = UEFI = uefi:\\Volume 2\Firmware Volume Image {20BC8AC9-94D1-4208-AB28-5D673FD73486}\Volume 1\ComputraceComponents - EFI/CompuTrace.A tehlikeli olabilecek uygulama türevi - eylem seçimi tarama tamamlanana kadar ertelendi
C:\DumpStack.log.tmp - açılamıyor [4]
C:\Program Files\KMSpico\scripts\AddExceptionsWD.reg - Win32/HackKMS.AZ tehlikeli olabilecek uygulama - eylem seçimi tarama tamamlanana kadar ertelendi
C:\Program Files\KMSpico\scripts\Silent.cmd - Win32/HackKMS.AZ tehlikeli olabilecek uygulama - eylem seçimi tarama tamamlanana kadar ertelendi
C:\Users\Ebrar\AppData\Local\Comms\UnistoreDB\USS.jtx - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Comms\UnistoreDB\store.jfm - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Comms\UnistoreDB\store.vol - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Comms\UnistoreDB\tmp.edb - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\Notifications\WPNPRMRY.tmp - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\WebCache\V01.log - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\WebCache\V01tmp.log - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.jfm - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\WebCacheLock.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\usrClass.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\usrClass.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\Windows\usrClass.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\GameBarElevatedFT_Alias.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Microsoft.DesktopAppInstaller_8wekyb3d8bbwe\python.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Microsoft.DesktopAppInstaller_8wekyb3d8bbwe\python3.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\MicrosoftEdge.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Microsoft.SkypeApp_kzf8qxf38zg5c\Skype.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Microsoft.XboxGamingOverlay_8wekyb3d8bbwe\GameBarElevatedFT_Alias.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\MicrosoftEdge.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\Skype.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\python.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Microsoft\WindowsApps\python3.exe - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\DolbyLaboratories.DolbyAccess_rz1tebttyb220\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\DolbyLaboratories.DolbyAccess_rz1tebttyb220\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\DolbyLaboratories.DolbyAccess_rz1tebttyb220\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Photos_8wekyb3d8bbwe\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Photos_8wekyb3d8bbwe\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Photos_8wekyb3d8bbwe\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Search_cw5n1h2txyewy\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Search_cw5n1h2txyewy\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.Search_cw5n1h2txyewy\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.ShellExperienceHost_cw5n1h2txyewy\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.StartMenuExperienceHost_cw5n1h2txyewy\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.StartMenuExperienceHost_cw5n1h2txyewy\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.Windows.StartMenuExperienceHost_cw5n1h2txyewy\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.WindowsCalculator_8wekyb3d8bbwe\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.WindowsCalculator_8wekyb3d8bbwe\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.WindowsCalculator_8wekyb3d8bbwe\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.YourPhone_8wekyb3d8bbwe\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.YourPhone_8wekyb3d8bbwe\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.YourPhone_8wekyb3d8bbwe\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\LocalState\Database\anonymous\EntClientDb.edb - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\LocalState\Database\anonymous\EntClientDb.jfm - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\LocalState\Database\anonymous\edb.log - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\LocalState\Database\anonymous\tmp.edb - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\Settings\settings.dat - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\Settings\settings.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\AppData\Local\Packages\Microsoft.ZuneVideo_8wekyb3d8bbwe\Settings\settings.dat.LOG2 - açılamıyor [4]
C:\Users\Ebrar\NTUSER.DAT - açılamıyor [4]
C:\Users\Ebrar\ntuser.dat.LOG1 - açılamıyor [4]
C:\Users\Ebrar\ntuser.dat.LOG2 - açılamıyor [4]
C:\Windows\SoftwareDistribution\DataStore\DataStore.edb - açılamıyor [4]
C:\Windows\SoftwareDistribution\DataStore\DataStore.jfm - açılamıyor [4]
C:\Windows\SoftwareDistribution\DataStore\Logs\edb.log - açılamıyor [4]
C:\Windows\SoftwareDistribution\DataStore\Logs\edbtmp.log - açılamıyor [4]
C:\Windows\SoftwareDistribution\DataStore\Logs\tmp.edb - açılamıyor [4]
C:\hiberfil.sys - açılamıyor [4]
C:\pagefile.sys - açılamıyor [4]
C:\swapfile.sys - açılamıyor [4]
E: diski önyükleme kesimi - açılamıyor [4]
C:\Program Files\KMSpico\scripts\AddExceptionsWD.reg - Win32/HackKMS.AZ tehlikeli olabilecek uygulama - silinerek temizlendi [1]
C:\Program Files\KMSpico\scripts\Silent.cmd - Win32/HackKMS.AZ tehlikeli olabilecek uygulama - silinerek temizlendi [1]
\\Uefi Partition = UEFI = uefi:\\Volume 2\Firmware Volume Image {20BC8AC9-94D1-4208-AB28-5D673FD73486}\Volume 1\ComputraceComponents - EFI/CompuTrace.A tehlikeli olabilecek uygulama türevi - korundu
Taranan nesne sayısı: 805002
Algılama sayısı: 3
Temizlenen nesne sayısı: 2
Tamamlanma saati: 22:26:34 Toplam tarama süresi: 1270 sn (00:21:10)

Notlar:
[1] Nesne yalnızca virüs gövdesini içerdiğinden silindi.
[4] Nesne açılamıyor. Başka bir uygulama veya işletim sistemi tarafından kullanılıyor olabilir. Merhabalar verdiğim rahatsızlıklar için özür dilerim paylaştım logu . Windowsa güncelleme geldi yaptım tekrar tam tarama yaptım sadece bu UEFI algılıyor. Şuan bir siber saldırıyla karşı karşıya değilim dimi.
 
@Silinen üye
Diğer bulunanları temizleyin. EFI/Computrace yazanda da sorun yok, sadece risk teşkil ettiği için öyle yazıyor. Bir zamanlar neredeyse çoğu laptopta veya bilgisayarda fabrikadan yüklenen bir yazılım, hırsızlık koruması özelliği için kullanılıyor fakat ilk sürümleri zafiyetli. BIOS ayarlarından kapatabiliyorsanız Computrace özelliğini kapatın ve BIOS update yapın. Sorun çözülecektir, çözülmezse de istisnalara ekleyebilirsiniz. Yani sanıldığı gibi UEFI zararlısı yok ortada.

Onun dışındaki bulunan normal zararlıları da temizleyin bilgisayardan.
 
Çözüm
@Silinen üye
Diğer bulunanları temizleyin. EFI/Computrace yazanda da sorun yok, sadece risk teşkil ettiği için öyle yazıyor. Bir zamanlar neredeyse çoğu laptopta veya bilgisayarda fabrikadan yüklenen bir yazılım, hırsızlık koruması özelliği için kullanılıyor fakat ilk sürümleri zafiyetli. BIOS ayarlarından kapatabiliyorsanız Computrace özelliğini kapatın ve BIOS update yapın. Sorun çözülecektir, çözülmezse de istisnalara ekleyebilirsiniz. Yani sanıldığı gibi UEFI zararlısı yok ortada.

Onun dışındaki bulunan normal zararlıları da temizleyin bilgisayardan.
Yardımlarınızdan dolayı hepinize teşekkürler ilk başta eset forumda okumuştum pek birşry anlamadığım için burada konu oluşturdum computrace yi devre dışı bırakacağım sonrada BİOSA update yaparım tekrar teşekkürler
@Silinen üye
Diğer bulunanları temizleyin. EFI/Computrace yazanda da sorun yok, sadece risk teşkil ettiği için öyle yazıyor. Bir zamanlar neredeyse çoğu laptopta veya bilgisayarda fabrikadan yüklenen bir yazılım, hırsızlık koruması özelliği için kullanılıyor fakat ilk sürümleri zafiyetli. BIOS ayarlarından kapatabiliyorsanız Computrace özelliğini kapatın ve BIOS update yapın. Sorun çözülecektir, çözülmezse de istisnalara ekleyebilirsiniz. Yani sanıldığı gibi UEFI zararlısı yok ortada.

Onun dışındaki bulunan normal zararlıları da temizleyin bilgisayardan.

@Silinen üye
Diğer bulunanları temizleyin. EFI/Computrace yazanda da sorun yok, sadece risk teşkil ettiği için öyle yazıyor. Bir zamanlar neredeyse çoğu laptopta veya bilgisayarda fabrikadan yüklenen bir yazılım, hırsızlık koruması özelliği için kullanılıyor fakat ilk sürümleri zafiyetli. BIOS ayarlarından kapatabiliyorsanız Computrace özelliğini kapatın ve BIOS update yapın. Sorun çözülecektir, çözülmezse de istisnalara ekleyebilirsiniz. Yani sanıldığı gibi UEFI zararlısı yok ortada.

Onun dışındaki bulunan normal zararlıları da temizleyin bilgisayardan.
Tekrar rahatsız ediyorum ama yardıma ihtiyacım var Windows 10 kullanıyorum. İzlediğim videolardaki tüm talimatları uyguluyorum ama bende BİOS ayarları çıkmıyor erişmenin yolları neler ?
 
Son düzenleyen: Moderatör:
Tekrar rahatsız ediyorum ama yardıma ihtiyacım var Windows 10 kullanıyorum. İzlediğim videolardaki tüm talimatları uyguluyorum ama bende BİOS ayarları çıkmıyor erişmenin yolları neler ?

Bilgisayarını yeniden başlat, BIOS menüsüne ulaşmak için bilgisayarın açılırken bir tuşa basman gerekiyor, bilgisayarının markasına göre bu tuş değişiyor, buradan bakabilirsin:

 
Bilgisayarını yeniden başlat, BIOS menüsüne ulaşmak için bilgisayarın açılırken bir tuşa basman gerekiyor, bilgisayarının markasına göre bu tuş değişiyor, buradan bakabilirsin:

Girdim fakat computraceyi bulamıyorum sanırım bazı bilgisayarlarda olmayabiliyormuş simdi BİOSa updatemi yapacağım?
 
Girdim fakat computraceyi bulamıyorum sanırım bazı bilgisayarlarda olmayabiliyormuş simdi BİOSa updatemi yapacağım?

Evet. Güncelledikten sonra muhtemelen o ayar gelecektir, böylece devre dışı bırakmanız mümkün olacaktır.

Bu her şeyden önce bir güvenlik açığı, zararlı yazılım değil. Dolayısıyla bu açığı kapatıp kapatmamak isteğinize bağlı, istemezseniz kapatmayabilirsiniz.

 
Evet. Güncelledikten sonra muhtemelen o ayar gelecektir, böylece devre dışı bırakmanız mümkün olacaktır.

Bu her şeyden önce bir güvenlik açığı, zararlı yazılım değil. Dolayısıyla bu açığı kapatıp kapatmamak isteğinize bağlı, istemezseniz kapatmayabilirsiniz.

Anladım çok teşekkürler
 

Technopat Haberler

Yeni konular

Geri
Yukarı